Bezpieczeństwo i zaufanie
Monotree przechowuje dane osobowe Twoich pracowników w Twoim imieniu, dlatego bezpieczeństwo jest częścią produktu, a nie dodatkową funkcją. Ta strona opisuje stan na dziś, w kategoriach, o które zapytają Twój dział IT i inspektor ochrony danych. Szczegóły znajdziesz w raporcie ISAE 3000 i w umowie powierzenia przetwarzania danych — oba dokumenty udostępniamy na życzenie.
Certyfikaty i poświadczenia
Monotree ma raport atestacyjny ISAE 3000, typu 1 i typu 2, wydany przez BDO Denmark. Obejmuje on mechanizmy kontrolne w obszarach hostingu, dostępu, zarządzania zmianą i obsługi incydentów, a jego ważność odnawiamy co roku. Monotree występuje jako podmiot przetwarzający dane osobowe w imieniu klientów, na podstawie umowy powierzenia przetwarzania danych zawartej zgodnie z art. 28 RODO. Trwa certyfikacja ISO 27001.
Dedykowany serwer dla każdego klienta
Każdy klient pracuje na dedykowanym serwerze z własną bazą danych. Dane aplikacji i przestrzeń dyskowa poszczególnych klientów są od siebie logicznie odizolowane, więc obciążenie ani konfiguracja jednego klienta nie mogą wpłynąć na innego.
Dane pozostają w UE
Serwery i kopie zapasowe utrzymujemy u dostawców chmury na terenie Unii Europejskiej. Klientów działających poza UE również obsługujemy z UE. Monotree ApS jest duńską spółką podlegającą prawu duńskiemu i unijnemu.
Szyfrowanie i dostęp
Dane są szyfrowane podczas przesyłania i w spoczynku. Dostęp po stronie Monotree opiera się na zasadzie minimalnych uprawnień: nasi pracownicy dostają dostęp do systemu klienta tylko wtedy, gdy jest to potrzebne do wsparcia lub utrzymania, dostęp pracowników jest rejestrowany, a bezpieczeństwo testujemy i weryfikujemy na bieżąco. Wewnątrz Twojej aplikacji struktura uprawnień decyduje o tym, co każdy pracownik, menedżer i edytor może zobaczyć i zmienić.
Anonimowy kanał dla sygnalistów
Formularze dla sygnalistów są z założenia anonimowe. Platforma nie zapisuje, kto wysłał zgłoszenie, anonimowości zgłoszenia nie da się później zmienić, a zgłoszenia trafiają wyłącznie do osób przypisanych do danego formularza. Kanał dla sygnalistów został zaprojektowany tak, aby wspierać wymagania stawiane wewnętrznym kanałom zgłoszeń w przepisach UE i Danii o ochronie sygnalistów, w tym poufne traktowanie zgłoszeń i ograniczony dostęp do nich.
Umowa powierzenia przetwarzania danych i podprocesorzy
Każdy klient podpisuje standardową umowę powierzenia przetwarzania danych Monotree, zgodną z art. 28 RODO. Stosowani podprocesorzy (dalsze podmioty przetwarzające) są wymienieni w umowie, a o jej zmianach informujemy klientów z wyprzedzeniem. Umowę, listę podprocesorów lub raport ISAE 3000 zamówisz pod adresem contact@monotree.com.
Twoje dane pozostają Twoje
Treści w Twojej aplikacji należą do Ciebie. Możesz wyeksportować swoje dane w standardowym formacie w trakcie abonamentu i przez 30 dni po jego zakończeniu. Następnie dane są usuwane zgodnie z umową powierzenia przetwarzania danych i obowiązującymi wymogami dotyczącymi retencji. Pracownicy realizują swoje prawa wynikające z RODO za pośrednictwem pracodawcy, który pozostaje administratorem danych.
Incydenty
Jeśli dojdzie do naruszenia ochrony danych osobowych, Monotree bez zbędnej zwłoki powiadomi klientów, których to dotyczy, i przekaże im informacje potrzebne do oceny i wypełnienia ich własnych obowiązków zgłoszeniowych.
Pytania
Kwestionariusze bezpieczeństwa, oceny dostawców i pytania działów zakupów kieruj na contact@monotree.com. Odpowiadamy na nie sami — nie mamy outsourcowanej pierwszej linii wsparcia.