1. 소개
본 데이터 처리 부록("DPA")은 Portifer 서비스 사용에 대한 귀하("고객")와 Getia AS("처리자") 간의 계약의 일부를 구성합니다.
2. 정의
- Personal Data: 개인 데이터: 식별되었거나 식별 가능한 자연인과 관련된 모든 정보
- Processing: 처리: 개인 데이터에 대해 수행되는 모든 작업
- Controller: 컨트롤러: 처리 목적과 수단을 결정하는 주체
- Processor: 프로세서: 컨트롤러를 대신하여 개인 데이터를 처리하는 주체
3. 처리 범위
프로세서는 다음을 수행해야 합니다.
- 고객의 문서화된 지침에 따라서만 개인 데이터를 처리하십시오.
- 데이터를 처리하는 사람에게 기밀유지 의무가 있는지 확인하세요.
- 적절한 기술 및 조직적 보안 조치를 구현합니다.
- 고객이 데이터 주체 요청에 응답하도록 지원
- 서비스 종료 시 모든 개인정보 삭제 또는 반환
4. 하위 처리자
고객은 프로세서가 다음에 나열된 하위 프로세서를 고용할 수 있는 권한을 부여합니다. 하위 프로세서 목록.
5. 보안 조치
- 전송 중 암호화: 서비스는 HTTP Strict Transport Security가 적용된 HTTPS를 통해서만 제공됩니다.
- 저장된 자격 증명의 암호화: 배송업체 API 자격 증명, CRM 토큰 및 인쇄 서비스 키는 애플리케이션 수준에서 AES-256-GCM으로 암호화됩니다. 기타 저장 데이터는 호스팅 및 스토리지 하위 처리자의 보안 통제를 통해 보호됩니다.
- 해싱: 고객 API 키는 해시로만 저장되며, 사용자 비밀번호는 bcrypt로 해싱됩니다.
- 접근 통제: 고객 조직별 역할 기반 접근, 선택적 2단계 인증(TOTP), 중앙 폐기가 가능한 세션 만료, 반복적인 로그인 실패 후 일시적 잠금이 적용되는 요청 빈도 제한.
- 로깅: 보안 관련 관리 작업, 로그인 및 직원의 고객 계정 접근은 감사 로그에 기록됩니다.
- 통합: 발신 웹훅은 HMAC-SHA256으로 서명되며, 내부 네트워크 주소로의 요청은 차단됩니다.
- 개인정보 침해는 섹션 6에 설명된 바에 따라 처리 및 통지됩니다.
6. 데이터 유출 알림
개인정보 침해가 발생한 경우, 처리자는 72시간 이내에 고객에게 이를 통보해야 합니다.
7. 문의
데이터 처리에 관한 질문이 있는 경우 다음 주소로 문의해 주세요. [email protected]
회사: Getia AS (조직 번호: 926 610 198)
주소: At Mesh, Møllergata 6, 0179 오슬로, 노르웨이