Kiedy jesteśmy podmiotem przetwarzającym
W przypadku wdrożenia self-hosted Klient utrzymuje Platformę na własnej infrastrukturze i FluenceSecurity w ogóle nie przetwarza telemetrii Klienta, poza incydentalnym dostępem podczas wsparcia za zgodą Klienta. Sama licencja na oprogramowanie nie wymaga umowy powierzenia.
W przypadku instancji hostowanej lub usługi zarządzanej FluenceSecurity przetwarza dane osobowe zawarte w telemetrii, alertach i sprawach w imieniu Klienta. Klient jest administratorem; FluenceSecurity jest podmiotem przetwarzającym w rozumieniu art. 28 RODO. Strony zawierają wtedy umowę powierzenia przetwarzania („Umowa powierzenia”). Ta strona streszcza jej treść. Podpisana Umowa powierzenia ma pierwszeństwo przed streszczeniem.
Przedmiot i czas trwania
Przetwarzanie dotyczy telemetrii bezpieczeństwa ze stacji, sieci, dostawców tożsamości i innych skonfigurowanych źródeł Klienta oraz alertów, spraw, raportów i zgłoszeń z niej wynikających. Trwa przez okres umowy o instancję hostowaną lub usługę zarządzaną oraz następujący po nim okres usunięcia danych.
Charakter i cel
Zbieranie, normalizacja, przechowywanie, wyszukiwanie, korelacja, detekcja, automatyczne wzbogacanie, doradcza analiza AI, jeśli Klient ją skonfiguruje, zarządzanie sprawami, raportowanie oraz, w usłudze zarządzanej, analiza i reagowanie przez analityków FluenceSecurity zgodnie z instrukcjami Klienta.
Kategorie danych i osób
Osobami, których dane dotyczą, są pracownicy i współpracownicy Klienta oraz, incydentalnie, osoby trzecie, których identyfikatory pojawiają się w telemetrii, na przykład nadawcy wiadomości lub źródła połączeń sieciowych. Kategorie danych obejmują nazwy użytkowników i adresy e-mail, identyfikatory urządzeń i nazwy hostów, adresy IP, metadane procesów i plików, zdarzenia uwierzytelniania oraz, jeśli Klient je przesyła, treść linii logów. Klient odpowiada za nieprzesyłanie do Platformy szczególnych kategorii danych, chyba że Umowa powierzenia wyraźnie je obejmuje.
Instrukcje
FluenceSecurity przetwarza dane osobowe wyłącznie na udokumentowane polecenie Klienta, które obejmuje umowę, konfigurację Platformy kontrolowaną przez Klienta oraz, w usłudze zarządzanej, politykę reagowania zatwierdzoną przez Klienta. FluenceSecurity informuje Klienta, jeśli uzna, że polecenie narusza przepisy o ochronie danych.
Poufność i personel
Analitycy i inżynierowie z dostępem do danych Klienta są związani obowiązkiem zachowania poufności i przechodzą szkolenia z bezpieczeństwa i ochrony danych. Dostęp jest ograniczony do wymagań roli, a każde działanie jest rejestrowane w śladzie audytowym Platformy.
Środki bezpieczeństwa
Środki techniczne i organizacyjne obejmują co najmniej:
- szyfrowanie danych w tranzycie dla całej telemetrii i ruchu konsoli;
- dedykowane instancje z odizolowanymi tożsamościami bazodanowymi i kontami usługowymi o najmniejszych uprawnieniach;
- dostęp oparty na rolach z zakresem per organizacja wymuszany po stronie serwera;
- ślad audytowy przechowywany przez 365 dni;
- poświadczenia per agent, podpisane aktualizacje agenta i brak nasłuchującego portu na stacjach;
- oskryptowane, testowane kopie zapasowe i udokumentowaną procedurę odtwarzania;
- zarządzanie podatnościami z publiczną polityką zgłaszania.
Pełna lista stanowi załącznik do Umowy powierzenia i jest aktualizowana wraz z rozwojem środków.
Podwykonawcy
FluenceSecurity korzysta z podwykonawców wymienionych na stronie podwykonawcy. Klient jest informowany o zamierzonych zmianach co najmniej 30 dni wcześniej i może wnieść sprzeciw z uzasadnionych przyczyn związanych z ochroną danych; jeśli sprzeciwu nie da się rozstrzygnąć, Klient może rozwiązać umowę w zakresie dotkniętej usługi.
Pomoc
FluenceSecurity, uwzględniając charakter przetwarzania, pomaga Klientowi w odpowiadaniu na żądania osób, których dane dotyczą, w zapewnieniu bezpieczeństwa przetwarzania, w zgłaszaniu naruszeń ochrony danych oraz w ocenach skutków dla ochrony danych i uprzednich konsultacjach.
Naruszenia ochrony danych
FluenceSecurity powiadamia Klienta bez zbędnej zwłoki, a w każdym razie w ciągu 48 godzin od stwierdzenia naruszenia ochrony danych dotyczącego danych Klienta, i przekazuje informacje potrzebne Klientowi do wypełnienia własnych obowiązków notyfikacyjnych.
Usunięcie i zwrot
Po zakończeniu usługi FluenceSecurity na żądanie zwraca dane Klienta w udokumentowanych formatach eksportu i usuwa je z instancji i kopii zapasowych w terminie określonym w Umowie powierzenia, chyba że prawo UE lub polskie wymaga ich przechowywania.
Audyty
FluenceSecurity udostępnia informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwia i wspiera audyty, w tym inspekcje, prowadzone przez Klienta lub upoważnionego przez niego audytora, za rozsądnym uprzedzeniem i nie częściej niż raz w roku, chyba że organ nadzorczy lub naruszenie wymagają inaczej.
Przekazywanie
Dane Klienta w instancjach hostowanych są przechowywane w Unii Europejskiej. Jakiekolwiek przekazanie poza EOG, na przykład przez podwykonawcę, następuje wyłącznie z odpowiednimi zabezpieczeniami z rozdziału V RODO i jest wymienione na stronie podwykonawcy.
Jak poprosić o Umowę powierzenia
Aby otrzymać pełną Umowę powierzenia do podpisu, użyj formularza kontaktowego i wybierz „Prośba o umowę powierzenia” albo napisz na legal@fluencesecurity.com. Przyjmujemy do analizy własny wzór umowy Klienta, jeśli nie jest sprzeczny ze sposobem działania Platformy.