Karta bezpieczeństwa dostawcy
Ta strona z wyprzedzeniem odpowiada na pytania kwestionariusza bezpieczeństwa dostawcy. Jest przeznaczona do wydrukowania lub zapisania w PDF i przekazania w niezmienionej postaci przez agencję jej klientowi.
Dokument sporządzono
1. Tożsamość wydawcy
- NEXTLAB SAS
- SIREN 108 181 421
- TVA FR26108181421
- 2 avenue d'Iéna, Résidence Les Jardins de Chaillot, 75116 Paris
- Kod identyfikacyjny uczestnika (Komisja Europejska) : 861319164
2. Hosting i lokalizacja danych
**Scaleway** — hosting aplikacji i danych, we Francji.
3. Podmioty przetwarzające
- **Scaleway** (Francja) — hosting aplikacji i danych. **Przetwarzanie we Francji**, przez spółkę prawa francuskiego.
- **Brevo** (Sendinblue, Francja) — wysyłka transakcyjnych wiadomości e-mail. Przetwarzanie w Unii Europejskiej.
4. Środki techniczne
- Nagłówki bezpieczeństwa na produkcji: roczny HSTS (max-age=31536000, includeSubDomains), odmowa osadzania naszych stron w innej witrynie (frame-ancestors „none” oraz X-Frame-Options: DENY), nosniff i Permissions-Policy odmawiająca dostępu do kamery, mikrofonu, geolokalizacji, płatności i USB — z których platforma nigdy nie korzysta.
- Polityka bezpieczeństwa treści ograniczająca źródła: base-uri i form-action ograniczone do witryny, object-src ustawione na „none” oraz connect-src ograniczony do witryny i naszego dostawcy płatności — skrypt nie może więc otworzyć połączenia z dowolną domeną. Zezwala natomiast na skrypty osadzone, od których zależy renderowanie Next.js, oraz na obrazy z dowolnej domeny HTTPS: nie jest więc ani zabezpieczeniem przed wstrzyknięciem skryptu, ani szczelną barierą przed wyprowadzeniem danych, i wolimy to zapisać, niż pozwolić, by sugerowało to słowo „restrykcyjna”.
- Hasła haszowane algorytmem argon2id, zalecanym obecnie.
- Poświadczenia konektorów szyfrowane w bazie algorytmem AES-256-GCM.
- Konektory odczytujące Państwa narzędzia działają wyłącznie w trybie odczytu, a odmowa jest egzekwowana na poziomie transportu, a nie pozostawiona dobrej woli każdej integracji: poza uwierzytelnieniem i zamknięciem własnej sesji nic nie zapisują. Jedynym zapisem wychodzącym produktu jest zgłoszenie, które Państwo sami wysyłają do swojego PSA lub RMM, opisane w artykule 8 umowy powierzenia.
- Rozdzielenie agencji zweryfikowane 23 testami automatycznymi powtarzanymi przy każdej zmianie kodu: agencja próbująca odczytać, zmienić lub usunąć dane innej otrzymuje „nie znaleziono”, a eksport RODO nie zawiera żadnego wiersza należącego do innego klienta.
- Ograniczenie liczby żądań w całym API, z jeszcze surowszymi licznikami na stronach uwierzytelniania.
- Dziennik audytu z możliwością eksportu do CSV.
5. Ochrona danych
- W przypadku naruszenia ochrony danych osobowych powiadomienie w ciągu 48 godzin. Jest to zobowiązanie umowne, krótsze niż 72 godziny z artykułu 33 RODO, właśnie po to, by pozostawić Państwu czas na powiadomienie organu w tym terminie.
- Umowa powierzenia przetwarzania danych w rozumieniu artykułu 28 RODO nie istnieje w dwóch wersjach: obowiązuje dokument opublikowany online, aktualny, bez osobnego pliku, o który trzeba by prosić mailem.
- Pełny eksport Państwa danych w dowolnym momencie, bez pytania nas o zgodę, oraz określony okres wypowiedzenia w razie zakończenia świadczenia usługi.
6. Kontakt
- Kontakt : Laurent Bertière — contact@vigicap.fr
- security@vigicap.fr