Sikkerhed og tillid
Monotree opbevarer jeres medarbejderes personoplysninger på jeres vegne, og derfor er sikkerhed en del af selve produktet frem for en funktion. Denne side beskriver, hvad der er på plads i dag, i de termer jeres it-afdeling og databeskyttelsesrådgiver vil spørge om. Detaljerne står i ISAE 3000-erklæringen og databehandleraftalen, som begge udleveres på forespørgsel.
Certificeringer og erklæringer
Monotree har en ISAE 3000-erklæring, type 1 og type 2, afgivet af BDO Danmark. Den dækker kontrollerne bag hosting, adgangsstyring, ændringsstyring og hændelseshåndtering og fornys hvert år. Monotree er databehandler for de personoplysninger, der behandles på vegne af kunderne, under en databehandleraftale i henhold til artikel 28 i GDPR (databeskyttelsesforordningen). En ISO 27001-certificering er undervejs.
En dedikeret server til hver kunde
Hver kunde kører på en dedikeret server med sin egen database. Kundernes applikationsdata og lagring er logisk adskilt fra hinanden, så én kundes belastning eller opsætning kan ikke påvirke en anden.
Data bliver i EU
Servere og backups hostes hos cloudleverandører i EU. Kunder, der driver forretning uden for EU, bliver også betjent fra EU. Monotree ApS er et dansk selskab under dansk og europæisk lovgivning.
Kryptering og adgang
Data er krypteret under overførsel og ved lagring. Adgang internt i Monotree følger princippet om mindste privilegium: medarbejdere får kun adgang til en kundes system, når det er nødvendigt for support eller drift, medarbejderes adgang logges, og sikkerheden testes og gennemgås løbende. Inde i jeres app afgør en rettighedsstruktur, hvad den enkelte medarbejder, leder og redaktør kan se og ændre.
Anonym whistleblowerordning
Whistleblowerblanketter er anonyme af design. Platformen registrerer ikke, hvem der har indsendt en indberetning, anonymiteten kan ikke ændres bagefter, og indberetninger når kun frem til de personer, der er tilknyttet den pågældende blanket. Whistleblowerordningen er designet til at understøtte de krav, der gælder for interne indberetningskanaler efter EU's og danske whistleblowerregler, herunder fortrolig behandling og begrænset adgang til indberetninger.
Databehandleraftale og underdatabehandlere
Alle kunder underskriver Monotrees standard databehandleraftale i henhold til artikel 28 i GDPR. De relevante underdatabehandlere er anført i aftalen, og kunderne får besked, før den ændres. Aftalen, listen over underdatabehandlere og ISAE 3000-erklæringen kan rekvireres på contact@monotree.com.
Jeres data er jeres
Indholdet i jeres app tilhører jer. I kan eksportere jeres data i et standardformat i abonnementsperioden og i 30 dage efter, at abonnementet er ophørt. Derefter slettes data i overensstemmelse med databehandleraftalen og gældende krav til opbevaring. Medarbejdere kan gøre deres rettigheder efter GDPR gældende gennem deres arbejdsgiver, som er dataansvarlig.
Sikkerhedshændelser
Sker der et brud på persondatasikkerheden, underretter Monotree de berørte kunder uden unødig forsinkelse og med de oplysninger, de skal bruge for at vurdere og opfylde deres egne underretningsforpligtelser.
Spørgsmål
Sikkerhedsspørgeskemaer, leverandørvurderinger og spørgsmål fra indkøb sendes til contact@monotree.com. Vi besvarer dem selv — der er ingen outsourcet førstelinje.