Famly Sikkerhedsbilag

Relaterede dokumenter
Bilag 1 Databehandlerinstruks

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

SURFTOWNS SIKRINGSMILJØ. Databehandleraftalen - Bilag 1

Databehandleraftale. (De Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under ét Parterne )

Version: 1.2 Side 1 af 5

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Rammeaftalebilag 5 - Databehandleraftale

Bilag X Databehandleraftale

(den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Databehandleraftale mellem. Heyloyalty ApS Jens Baggesens Vej Aarhus N Cvr: (i det følgende HL eller databehandleren)

Behandling af personoplysninger

Databehandlingsaftale

Databehandleraftale. Paarup Hansen ApS Enghaven Roskilde Danmark CVR-nr.: ( Databehandleren ) Dato: 8/20/ :38:52 AM

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN)

Tilladelsen gives på følgende vilkår:

Databehandleraftale mellem. Heyloyalty ApS Jens Baggesens Vej Aarhus N Cvr: (i det følgende HL eller databehandleren)

Databehandleraftale. Der er indgået denne Databehandlingsaftale ("Aftale") mellem

Bilag 7. Retningslinje om behandlingssikkerhed. Anvendelsesområde. Formål. Definitioner

Databehandleraftale. - ApoMail - Apotekets Intranet - ApoTel - ApoWeb og e-port - Office 365. Dato 18/4 2018

Retningslinje om behandlingssikkerhed

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:

DATABEHANDLERAFTALE. Databahandleraftale # _ Mellem. Navn Adresse Postnr og by CVR: (I det følgende benævnt Kunden )

BILAG 5 DATABEHANDLERAFTALE

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata Januar 2018 Version 1.1

THEMCOM Persondataforordning/Privatlivsmeddelelse. Med virkning fra

Retningsgivende databehandlervejledning:

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT

Databehandleraftale. Kursusadministration. Dato 19. juni 2018

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.

Procedure for tilsyn af databehandleraftale

Politik for datasikkerhed ved boligadministration

Databehandlingsvilkår - vilkår for behandling af personoplysninger på vegne af en dataansvarlig kunde

Databehandleraftale. Mellem. Den dataansvarlige: Firma: CVR: Adresse: Postnr og by: Land: Databehandleren TINX/DK A/S CVR

Underbilag Databehandlerinstruks

1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden.

Bilag 4- Ydelsesbeskrivelse

It-sikkerhedspolitik for Farsø Varmeværk

Sikkerhedspolitik Version d. 6. maj 2014

Sikkerhedspolitik Version d. 3. oktober 2013

1 Indhold. Side 2 af 15

hos statslige myndigheder

Bilag B Databehandleraftale pr

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR.

Privatlivspolitik og sikkerhed i Green Volcano

Sletteregler. v/rami Chr. Sørensen

Aftale omkring behandling af persondata.

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser.

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:

Vilkår og privatlivspolitik

DATABEHANDLERAFTALE. General aftale omkring behandling af persondata. Udarbejdet af: ZISPA ApS

Overordnet organisering af personoplysninger

Persondatapolitik. for AMU-Fyn

SOPHIAGÅRD ELMEHØJEN

Databehandleraftale. Vedr. oplysninger der behandles i forbindelse med uddannelse af apotekets elever på Farmakonomuddannelsen.

Bilag A Databehandleraftale pr

origo Databehandleraftale

DATABEHANDLERAFTALE V1.0

Overordnet organisering af personoplysninger

Persondatapolitik. I denne politik betyder persondata og data enhver form for information eller oplysning, der vedrører din person.

Politik for informationssikkerhed i Plandent IT

Databehandleraftale. Mellem. Brugere af software fra Datalogisk. Den dataansvarlige: Databehandleren: Datalogisk A/S CVR Stubbekøbingvej 41

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

Persondatapolitik for BFA LAW

Bilag A. j2 Global Denmark A/S (VIPRE) Vilkår for Databehandling

DATABEHANDLERAFTALE [LEVERANDØR]

PERSONDATAPOLITIK 1. INTRODUKTION

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og [leverandørnavn indsættes]

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes

Databeskyttelsespolitik for DSI Midgård

Databehandleraftale (v.1.1)

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen

DATABEHANDLERAFTALE - ONLIME.DK Bilag til vilkår for anvendelse

1) Generelt På baggrund af nuværende aftale gives klinikken adgang til data der forefindes på ClinicCare s servere. Dvs.:

AFTALE OM BEHANDLING AF PERSONOPLYSNINGER. Mellem. [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren )

D A T A B E H A N D L E R A F T A L E

Dokumentation af sikkerhed i forbindelse med databehandling

Privatlivspolitik ekstern persondatapolitik

UNDERBILAG 14A.1 DATABEHANDLERINSTRUKS

(Dataansvarlig og Databehandler herefter under et benævnt Parterne og enkeltvis Part )

Fonden Center for Autisme CVR-nr.:

Databehandleraftale. 1. Baggrund, formål og definitioner. mellem. xxxxxxxxxx xxxxxxxxxx xx xxxx xxxxxxx CVR.nr. xxxxxx

Denne databehandleraftale er et bilag til vores Salgs- og leveringsbetingelser og udgør en integreret del deraf.

DATABEHANDLERAFTALE

Databehandleraftale. vedr. brug af WebReq (WBRQ) Version 1.2 af d. 23. maj Dansk Medicinsk Data Distribution A/S

Præsentation af Curanets sikringsmiljø

DS 484:2005. Standard for informationssikkerhed -Korte uddrag fra DS484

Databehandleraftale. Mellem. Den dataansvarlige: Databehandleren. DoCAS Systems A/S CVR Jernbanegade 5, Ebeltoft

Sikker Drift. Sikker Drift Light inkluderer. Sikker Drift Standard inkluderer

Privatlivspolitik for NEWWWEB ApS

Privatlivspolitik for Konferencesalen/Storcenter Nord

P O L I T I K F O R D A T A S I K K E R H E D V E D B O L I G A D M I N I S T R A T I O N. I N D H O L D 1. Indledning Definitioner...

Privatlivspolitik for LTECH A/S

BILAG A: DATABEHANDLERAFTALE ( AFTALEN ) 1 AFTALENS OMFANG 2 BEHANDLING AF PERSONOPLYSNINGER INDHOLDSFORTEGNELSE. Version 1.1 af 25.

PERSONDATAPOLITIK (EKSTERN)

Europabevægelsens Privatlivspolitik

Databehandleraftale. Mellem. Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] Databehandleren.

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata

Transkript:

Famly Sikkerhedsbilag Tekniske og organisatoriske sikkerhedsforanstaltninger i overensstemmelse med artikel 32 i GDPR. De tekniske og organisatoriske sikkerhedsforanstaltninger, som Famly har på plads med henblik på at forhindre ukorrekt destruktion, ændring, oplysning, adgang og andre ukorrekte former for behandling af oplysninger, der eksporteres af Kunden til Famly, herunder følgende: 1. Fortrolighed (GDPR Artikel 32, stk. 1 litra b) Fysisk sikkerhed Uautoriseret adgang (i fysisk forstand) skal forhindres. Tekniske og organisatoriske foranstaltninger til at kontrollere adgangen til lokaler og faciliteter, især for at kontrollere tilladelse: Famlys kontorer er beskyttet med branddetektering samt elektroniske sikkerheds- og indbrudsalarmer. Der opbevares ingen kundedata på Famlys kontorer eller på lokale medarbejdercomputere. Alle data er tilgængelige fra Famlys kontorer via sikre krypterede forbindelser med datacenteret. De datacentre, der anvendes af Famly, er state of the art ved hjælp af innovative arkitektoniske og tekniske tilgange. Vores udbyder har mange års erfaring med design, konstruktion og drift af store datacentre. Denne erfaring er blevet anvendt på platformen og infrastrukturen. Datacentre er anbragt i ikke-identificerbare faciliteter. Fysisk adgang er strengt kontrolleret både ved ydre grænser og ved indgange af professionelt sikkerhedspersonale, der benytter videoovervågning, indbrudsalarmer og andre elektroniske midler. Autoriseret personale skal gennemgå to-faktor-godkendelse mindst to gange for at få adgang til datacenteret. Alle besøgende og entreprenører er forpligtet til at præsentere identifikation og er skrevet ind og hele tiden eskorteret af autoriseret personale. Alt fysisk adgang til datacentre er logget og kontrolleret rutinemæssigt. Fysiske medier: Fysiske medier (fx transskriptioner), der indeholder personlige data fra Famly IT-løsningen, skal opbevares i låste skabe, når de ikke er i brug og indtil destruktionstidspunktet, jf. afsnittet om fysiske medier nedenfor. Kun ansatte med et bestemt behov kan få adgang til sådanne fysiske medier. Teknisk sikkerhed Uautoriseret adgang til IT systemerne skal forhindres. Tekniske (ID/password sikkerhed) og organisatoriske (brugerdata) foranstaltninger til brugeridentifikation og - godkendelse: Firewalls: Der anvendes opdaterede firewalls til beskyttelse af netværket på Famlys kontor mod uautoriseret adgang. Tilsvarende gælder for Driftscentret, hvor firewalls og andre tekniske metoder anvendes til beskyttelse af Driftscentrets netværk mod uautoriseret adgang. Famly Sikkerhedsbilag v1.1: Side 1 af 5

Anti-virus/anti-malware: IT-enheder, som af Famly anvendes til at tilgå Famlys it-løsning, herunder servere som anvendes til driften, er i det omfang det er muligt og relevant, beskyttet med opdateret antivirus- og anti-malware-software. Kryptering: I forbindelse med overførsel af data i Famlys it-løsning via offentlige kommunikationsforbindelser, herunder når it-løsningen tilgås af brugere, anvendes sikker kryptering, baseret på anerkendte algoritmer, som minimum svarende til SSL 256bit. Alle Wifi-forbindelser, som anvendes på Famlys kontor og i Driftscentret er sikrede gennem brug af sædvanlig kryptering, i form af WPA eller bedre. Famlys Fjernadgang: Når Famlys ansatte tilgår Famlys it-løsning via fjernadgang er sådan forbindelse sikret gennem brug af kryptering, fx i form af VPN. Enhver tilgang til Famlys it-systemer kræver at Famlys ansatte anvender brugernavn og password. Betingelserne i denne databehandleraftale overholdes af Famly, uagtet der måtte anvendes fjernadgang Famlys adgangskodepolitik: Alle ansatte i Famly med adgang til Famlys IT løsninger er omfattet af en streng adgangskodepolitik. Adgangskoder skal indeholde mindst 10 karakterer og indeholde følgende: Store bogstaver samt små bogstaver, tal og specialtegn. Adgangskoder ændres mindst hver tredje måned. Adgangskoder kan ikke indeholde navne eller brugernavne. Organisatorisk sikkerhed Aktiviteter i it-systemer, der ikke er omfattet af de tildelte autorisationer, skal forhindres. Lovkravsmæssig definition af godkendelsesmetoden og adgangskontrol samt overvågning og logning af adgang: a) Autorisationer Alle ansatte i Famly, som har adgang til persondata, er autoriserede af Famly. Sådanne autorisationer angiver, hvilken adgang og til hvilke formål den enkelte ansatte har adgang til persondata. Famlys ansatte er alene autoriserede til at tilgå Kundens persondata med driftsmæssige eller tekniske formål for øje. Famlys ansatte har ikke adgang til persondata, som ikke er omfattet af deres autorisation. Famly kontrollerer og ajourfører løbende, og mindst halvårligt, alle ansattes autorisationer. Autorisationerne tilpasses eller tilbagekaldes i forbindelse med at ansatte skifter stilling, ansvarsområde eller fratræder. Ansatte i Driftscentret er alene autoriserede til at tilgå persondata med driftsmæssige formål. Sådan tilgang logges og autorisationen tilbagekaldes, når den ikke længere er nødvendig under henvisning til det driftsmæssige formål. Famlys it-system er sat op således, at Kunden kan autorisere sine ansatte på baggrund af roller. Kunden tildeler sine ansatte autorisationer via det af Famly til rådighed stillede web-modul. Øvrige brugere af Løsningen skal tillige underlægges autorisationer, som giver relevant adgang Alle ansatte i Famly med adgang til persondata er informeret om denne databehandleraftale og er forpligtede til at overholde de medarbejderrettede krav i denne databehandleraftale. Ansatte I Famly har ikke adgang til persondata, der ikke er inkluderet I deres autorisation. Alle ansatte i Famly med adgang til persondata vil I forbindelse med deres ansættelse blive bedt om at fremvise en straffeattest. Famly Sikkerhedsbilag v1.1: Side 2 af 5

b) Login, brugernavne og adgangskoder Alle ansatte i Famly og Driftscenteret har unikke brugernavne og adgangskoder. Brugernavne og adgangskoder oprettes og ændres efter alment anerkendte principper, og intet brugernavn genbruges i en periode på mindst 6 måneder fra samme brugernavn sidst har været i brug. Såfremt en ansat i Famly ikke har anvendt sit brugernavn i en periode på 3 måneder suspenderes brugernavnet automatisk. Efter gentagne og på hinanden følgende fejlede login-forsøg med samme brugernavn, blokeres login med det pågældende brugernavn, for såvel ansatte hos Kunden som hos Famly. Såfremt de fejlede login-forsøg sker fra samme IP-adresse, blokeres adgang fra den pågældende IP-adresse. Blokering af adgang i de nævnte situationer, medfører intet ansvar for Famly. Såfremt der sker blokering af Famlys ansattes logins foretager Famly snarest opfølgning på dette. Der kan ikke ske login i Famlys it-systemer ved brug af anonyme brugerkonti eller gæstekonti. c) Fortrolighed Alle ansatte hos Famly, som kan have adgang til persondata, er i deres ansættelsesaftaler underlagt fortrolighed, ligesom alle ansatte i Driftscenteret er underlagt fortrolighed. Fortroligheden opretholdes også ved Famly Aftalens ophør, eller hvor Famlys aftale med underdatabehandleren ophører, ligesom ansatte er omfattet af fortrolighedsforpligtelsen også efter ansættelsens ophør. Separation af data Persondata indsamlet med forskelligt formål må behandles separat. Foranstaltninger til sikring af separat behandling (opbevaring, ændring, sletning, overførsel) af data til forskellige formal: Opbevaring af data: I Famly IT-løsningen er alle data gemt i Driftscenteret. Kundens data lagres logisk adskilt fra andre kunders data, for hvem Famly udfører databehandling for. Alle data er mærket med unikke id s, som kan identificere hvilken slutbruger eller kunde dataene tilhører. 2. Integritet (GDPR artikel 32, stk. 1 litra b) Videregivelse af persondata Aspekter af videregivelse af persondata skal sikres: elektronisk overførsel, datatransport, overførselskontrol mv. Foranstaltninger til at transportere, overføre og formidle eller gemme data på data medier (manuel eller elektronisk) og til efterfølgende kontrol: IT-lagringsmedier: I forbindelse med genbrug, kassering, reparation eller service på lagringsmedier, som er blevet anvendt til lagring af persondata, sikres at tredjemand ikke kan opnå adgang til data på sådanne Famly Sikkerhedsbilag v1.1: Side 3 af 5

medier. Sådan sikring sker enten gennem kryptering eller gennem grundig sletning eller overskrivning, som sikrer at tidligere lagrede persondata ikke kan genskabes, ved brug af en anerkendt standard (fx DOD 5220-22-M). Fysiske medier: Alle fysiske medier, som måtte indeholde persondata fra Kundens IT-løsning (fx udskrifter), bliver kasseret på betryggende vis, når det fysiske medie har opfyldt sit formål. Dette kan fx ske gennem makulering eller på anden vis, som sikrer, at der ikke er adgang til persondata. Fjernadgang: Når Famlys ansatte tilgår Famlys it-løsning via fjernadgang er sådan forbindelse sikret gennem brug af kryptering, fx i form af VPN. Enhver tilgang til Famlys it-systemer kræver at Famlys ansatte anvender brugernavn og adgangskode. Elektronisk signatur: Famly anvender 256-bit SSL certificater til identifikation af ægtheden af Famly overfor slutbrugerne. Transport sikkerhed: Famly anvender end-to-end SSL kryptering fra slutbrugerens enheder hele vejen til databasen såvel som mellem interne tjenester på serverne. Datatilgængelighed Fuld dokumentation af datahåndtering og vedligeholdelse skal opretholdes. Foranstaltninger til sikring af kontrol af, hvorvidt data er blevet indtastet, ændret eller fjernet (slettet) og af hvem: Enhver tilgang til persondata i forbindelse med brug af Famlys it-løsning logges automatisk ("Anvendelseslog"). Ved logningen registreres tidspunkt, brugernavn, type af anvendelse samt den person som oplysningerne vedrører, eller det anvendte søgekriterium. Loggen opbevares i mindst 6 måneder og slettes efter maksimalt 7 måneder. Kunden kan efter særlig anmodning få adgang til oplysninger i Anvendelsesloggen. Såfremt der sker tilgang til Famlys it-løsning i teknisk øjemed, fx i forbindelse med support, fejlretning eller af anden teknisk årsag, logges sådan adgang i særlige logs. Hvor der i sådanne tilfælde sker anvendelse af Famlys it-løsning på tilsvarende vis, som andre brugere, sker der logning i Anvendelsesloggen. 3. Tilgængelighed og fleksibilitet (GDPR artikel 32, stk. 1 litra b og litra c) Tilgængelighedskontrol Data skal beskyttes mod utilsigtet destruktion eller tab. Foranstaltninger til sikring af datasikkerhed (fysisk / logisk): Brand, strømafbrydelser mv.: Famlys kontor og Driftscentret er sikret på sædvanlig vis mod brand. Driftscentret er tillige sikret, således at driften kan forsætte, også ved strømafbrydelser af en vis varighed, ligesom der er etableret sikring mod tab af kommunikationsforbindelser til Driftscentret. Backup: Famly sikrer data lagret i Famlys it-løsning ved løbende og flere gange dagligt at foretage backup af lagrede data. Backup foretages som en blanding af fuld og trinvis (hvorved ændringer gemmes) backup. Famly foretager jævnligt restore-tests af tidligere gennemførte backups, således at det sikres, at Famly Sikkerhedsbilag v1.1: Side 4 af 5

backuprutiner fungerer som tiltænkt. Backups er også duplikerede og lagret i et andet datacenter fra den samme udbyder i samme land og region. Uafbrydelig strømforsyning (UPS): Datacenteret elektriske systemer er designet til at være fuldstændigt uafhængig og vedligeholdt uden indvirkning på operationer, 24 timer i døgnet og 7 dage om ugen. UPSenheder (Uninterruptible Power Supply) giver backup-effekt i tilfælde af elektrisk fejl for kritiske og væsentlige belastninger i anlægget. Datacentres generatorer genererer backup-strøm til hele anlægget. Klima og temperatur: Klimakontrol er nødvendigt for opretholdelse af en konstant temperatur i servere og andet hardware, hvilket forhindrer overophedning og reducerer muligheden for tekniske udfald. Datacentre er betinget af at opretholde atmosfæriske forhold på optimale niveauer. Personale og systemer overvåger og styrer temperatur og fugtighed på passende niveauer. Elektriske, mekaniske og livsstøttesystemer og udstyr overvåges, så alle problemer identificeres straks. Forebyggende vedligeholdelse udføres for at opretholde udstyrets fortsatte drift. Genopretning ved nedbrud: I tilfælde af en hændelse har Famly mulighed for hurtigt at gendanne adgang til personlige data ved at genoprette de seneste sikkerhedskopierede filer på andre servere. Dette kan ske inden for få minutter og sikrer, at enhver potentiel nedbrudstid minimeres. 4. Procedurer for regelmæssig afprøvning, vurdering og evaluering (GDPR artikel 32, stk. 1, litra d and artikel 25, stk. 1, GDPR) Sikkerhedsbrud: Procedure ved sikkerhedsbrud: Såfremt Famly måtte blive bekendt med et sikkerhedsbrud eller en trussel herom i forbindelse med Famlys itløsning, vil Famly snarest mulig søge at lokalisere og identificere sådan brud eller trussel samt omfanget deraf, søge at begrænse potentiel eller opstået skade i videst muligt omfang, søge at hindre sådant sikkerhedsbrud i fremtiden, samt i det omfang det er muligt reetablere eventuelt mistede data. Famly vil i tilfælde af sikkerhedsbrud, hvor uautoriserede personer har fået adgang til Kundens data eller hvor der er opstået et datatab, når det er muligt, orientere Kunden skriftligt om sikkerhedsbruddet. Sådan orientering vil indeholde oplysning om hvilke data, der efter Famlys opfattelse er opnået uautoriseret adgang til, om Famly har iværksat særlige forholdsregler, ligesom orienteringen vil oplyse om Kunden efter Famlys opfattelse skal tage særlige forholdsregler. Kontraktkontrol Famly har indgået standardiserede GDPR-databehandleraftaler med leverandører for at leve op til betingelserne i denne kontrakt. Revision Famly vil mindst én gang årligt anvende ekstern revisor til verificering af overholdelse af procedurerne i denne aftale. Famly Sikkerhedsbilag v1.1: Side 5 af 5