1. はじめに
このデータ処理補遺 (「DPA」) は、Portifer サービスの使用に関するお客様 (「顧客」) と Getia AS (「プロセッサ」) の間の契約の一部を形成します。
2. 定義
- Personal Data: 個人データ: 特定された、または特定可能な自然人に関するあらゆる情報
- Processing: 処理: 個人データに対して実行されるあらゆる操作
- Controller: コントローラー: 処理の目的と手段を決定する主体
- Processor: 処理者: 管理者に代わって個人データを処理するエンティティ
3. 処理の範囲
処理者は以下を行うものとします。
- お客様からの文書化された指示がある場合にのみ個人データを処理します。
- データを処理する人には守秘義務が課せられるようにする
- 適切な技術的および組織的なセキュリティ対策を実装する
- データ主体の要求に応答する際に顧客を支援する
- サービス終了時にすべての個人データを削除または返却する
4. 復処理者
顧客は、処理者が、以下にリストされている副処理者を雇用することを承認します。 副処理者リスト.
5. セキュリティ対策
- 転送中の暗号化:本サービスは HTTPS のみで提供され、HTTP Strict Transport Security を使用しています。
- 保存された認証情報の暗号化:配送業者の API 認証情報、CRM トークンおよび印刷サービスのキーは、アプリケーションレベルで AES-256-GCM により暗号化されます。その他の保存データは、ホスティングおよびストレージを提供する復処理者のセキュリティ管理策によって保護されます。
- ハッシュ化:顧客の API キーはハッシュとしてのみ保存され、ユーザーのパスワードは bcrypt でハッシュ化されます。
- アクセス制御:顧客組織ごとのロールベースのアクセス、任意の二要素認証(TOTP)、一元的な無効化を伴うセッションの有効期限、およびサインインの失敗が繰り返された場合の一時的なロックアウトを伴うレート制限。
- ログ記録:セキュリティに関連する管理操作、サインイン、およびスタッフによる顧客アカウントへのアクセスは、監査ログに記録されます。
- 連携:送信 Webhook は HMAC-SHA256 で署名され、内部ネットワークアドレスへのリクエストはブロックされます。
- 個人データ侵害は、セクション 6 に記載のとおり対応および通知されます。
6. データ侵害通知
個人データ侵害が発生した場合、処理者は 72 時間以内に顧客に通知するものとします。
7. お問い合わせ
データ処理に関するご質問については、こちらまでお問い合わせください。 [email protected]
会社概要: Getia AS (組織番号: 926 610 198)
住所: At Mesh、Møllergata 6、0179 オスロ、ノルウェー