Säkerhet och förtroende
Monotree behandlar era medarbetares personuppgifter för er räkning, och därför är säkerhet en del av produkten snarare än en funktion. Den här sidan beskriver vad som gäller i dag, i de termer som er IT-avdelning och ert dataskyddsombud frågar efter. Detaljerna finns i ISAE 3000-rapporten och i personuppgiftsbiträdesavtalet, som båda lämnas ut på begäran.
Certifieringar och granskning
Monotree har en ISAE 3000-rapport av typ 1 och typ 2, utfärdad av BDO Danmark. Den omfattar kontrollerna bakom drift, åtkomst, ändringshantering och incidenthantering, och den förnyas varje år. Monotree är personuppgiftsbiträde för de personuppgifter som behandlas för kundernas räkning, enligt ett personuppgiftsbiträdesavtal i enlighet med artikel 28 i dataskyddsförordningen (GDPR). En ISO 27001-certifiering är på väg.
En dedikerad server för varje kund
Varje kund kör på en dedikerad server med en egen databas. Kundernas applikationsdata och lagring är logiskt åtskilda från varandra, så en kunds belastning eller konfiguration kan inte påverka en annan.
Era data stannar i EU
Servrar och säkerhetskopior ligger hos molnleverantörer inom EU. Kunder som är verksamma utanför EU betjänas också från EU. Monotree ApS är ett danskt bolag som lyder under dansk lagstiftning och EU-rätt.
Kryptering och åtkomst
Data krypteras både under överföring och i vila. Åtkomsten internt på Monotree följer principen om minsta möjliga behörighet: våra medarbetare får tillgång till en kunds system bara när det behövs för support eller drift, medarbetarnas åtkomst loggas, och säkerheten testas och granskas löpande. Inne i er app styr en behörighetsstruktur vad varje medarbetare, chef och redaktör kan se och ändra.
Anonym visselblåsarkanal
Whistleblower-formulär är anonyma redan från grunden. Plattformen registrerar inte vem som har lämnat en anmälan, anonymiteten kan inte ändras i efterhand, och anmälningarna når bara de personer som är kopplade till formuläret. Visselblåsarkanalen är utformad för att stödja de krav som gäller för interna rapporteringskanaler enligt EU:s och danska visselblåsarregler, inklusive konfidentiell hantering och begränsad åtkomst till anmälningar.
Personuppgiftsbiträdesavtal och underbiträden
Varje kund tecknar Monotrees standardiserade personuppgiftsbiträdesavtal i enlighet med artikel 28 i GDPR. De tillämpliga underbiträdena anges i avtalet, och kunderna informeras innan den ändras. Beställ avtalet, listan över underbiträden eller ISAE 3000-rapporten på contact@monotree.com.
Era data förblir era
Innehållet i er app tillhör er. Ni kan exportera era data i ett standardformat under abonnemangstiden och i 30 dagar efter att abonnemanget har upphört. Därefter raderas data i enlighet med personuppgiftsbiträdesavtalet och gällande krav på lagring. Medarbetarna utövar sina rättigheter enligt GDPR genom sin arbetsgivare, som är personuppgiftsansvarig.
Incidenter
Om en personuppgiftsincident skulle inträffa underrättar Monotree de berörda kunderna utan onödigt dröjsmål, med de uppgifter de behöver för att bedöma och uppfylla sina egna anmälningsskyldigheter.
Frågor
Säkerhetsenkäter, leverantörsbedömningar och frågor från inköp skickas till contact@monotree.com. Vi besvarar dem själva – det finns ingen outsourcad förstalinje.