Sikkerhet og tillit
Monotree oppbevarer personopplysningene til de ansatte dine på dine vegne, og derfor er sikkerhet en del av selve produktet og ikke en funksjon. Denne siden beskriver hva som er på plass i dag, formulert slik IT-avdelingen og personvernombudet ditt vil spørre om det. Detaljene ligger i ISAE 3000-erklæringen og databehandleravtalen, som begge er tilgjengelige på forespørsel.
Sertifiseringer og erklæringer
Monotree har en ISAE 3000-erklæring, type 1 og type 2, utstedt av BDO Danmark. Den dekker kontrollene bak hosting, tilgangsstyring, endringshåndtering og håndtering av hendelser, og den fornyes hvert år. Monotree er databehandler for personopplysninger som behandles på vegne av kundene, under en databehandleravtale i henhold til artikkel 28 i personvernforordningen (GDPR). En ISO 27001-sertifisering er under arbeid.
En dedikert server for hver kunde
Hver kunde kjører på en dedikert server med sin egen database. Kundenes applikasjonsdata og lagring er logisk adskilt fra hverandre, så belastningen eller oppsettet hos én kunde kan ikke påvirke en annen.
Dataene blir i EU
Servere og sikkerhetskopier driftes hos skyleverandører i EU. Kunder som driver virksomhet utenfor EU, betjenes også fra EU. Monotree ApS er et dansk selskap underlagt dansk og europeisk rett.
Kryptering og tilgang
Data krypteres både under overføring og ved lagring. Tilgang internt i Monotree følger prinsippet om minste privilegium: ansatte får tilgang til en kundes system bare når det er nødvendig for support eller drift, ansattes tilgang logges, og sikkerheten testes og gjennomgås løpende. Inne i appen din bestemmer en rettighetsstruktur hva den enkelte ansatte, lederen og redaktøren kan se og endre.
Anonym varslingskanal
Whistleblower-skjemaene er anonyme av design. Plattformen registrerer ikke hvem som har sendt inn en varsling, anonymiteten kan ikke endres i etterkant, og varslinger går bare til dem som er knyttet til det aktuelle skjemaet. Varslingskanalen er utformet for å støtte kravene som gjelder for interne varslingskanaler etter EUs og danske varslingsregler, inkludert konfidensiell behandling og begrenset tilgang til varsler.
Databehandleravtale og underdatabehandlere
Alle kunder signerer Monotrees standard databehandleravtale i henhold til artikkel 28 i personvernforordningen (GDPR). De aktuelle underdatabehandlerne er oppført i avtalen, og kundene varsles før den endres. Be om avtalen, listen over underdatabehandlere eller ISAE 3000-erklæringen på contact@monotree.com.
Dataene dine forblir dine
Innholdet i appen din tilhører deg. Du kan eksportere dataene dine i et standardformat i abonnementsperioden og i 30 dager etter at abonnementet er avsluttet. Deretter slettes dataene i tråd med databehandleravtalen og gjeldende krav til oppbevaring. De ansatte kan utøve rettighetene sine etter personvernforordningen gjennom arbeidsgiveren, som er behandlingsansvarlig.
Hendelser
Skjer det et brudd på personopplysningssikkerheten, varsler Monotree de berørte kundene uten ugrunnet opphold, med de opplysningene de trenger for å vurdere og oppfylle sine egne varslingsforpliktelser.
Spørsmål
Sikkerhetsspørreskjemaer, leverandørvurderinger og spørsmål fra innkjøp går til contact@monotree.com. Vi svarer på dem selv – det finnes ingen outsourcet førstelinje.