Privacy Nexus
שירות מנוהל להגנת הפרטיות
Data Protection Matters מנהלת את תוכנית הפרטיות של הארגון מקצה לקצה: צוות מומחים, מתודולוגיה סדורה, ומערכת ניהול ייעודית שמרכזת את כל העבודה במקום אחד. המסכים שלמטה עם נתוני דוגמה.
התחילו הדגמה מודרכת ←מפעילות אחת לתוכנית פרטיות מנוהלת
עברו בין השלבים וראו איך מידע, ספק, סיכון, בקרה ומשימת טיפול מתחברים.
ההדגמה משתמשת במידע ובתרחיש לדוגמה בלבד
פעילות עיבוד
לצפייה בכל מסכי המערכת לפי מודול
איזה מידע אישי עובר בתהליכים
פעילויות העיבוד, המטרה, הבסיס החוקי, והמערכות שמעורבות.
פעילויות עיבוד (RoPA)
| פעילות | מטרה | בסיס חוקי | מערכות |
|---|---|---|---|
| ניהול שכר | תשלום שכר לעובדים | חובה חוקית | Priority · בנק |
| גיוס עובדים | מיון מועמדים | הסכמה | Comeet |
| שירות לקוחות | טיפול בפניות | אינטרס לגיטימי | Zendesk · CRM |
| דיוור שיווקי | קמפיינים ללקוחות | הסכמה | Mailchimp |
אילו מערכות תומכות בהם
כל מערכת, המאגר שמאחוריה, ובעל השליטה עליו.
מערכות מידע
| מערכת | סוג | מאגר | בעל שליטה |
|---|---|---|---|
| Priority | ERP | מאגר עובדים | פנימי |
| Salesforce | CRM | מאגר לקוחות | פנימי |
| AWS S3 | אחסון | גיבויים | ספק |
| Zendesk | תמיכה | פניות לקוחות | ספק |
אילו מאגרי מידע מנוהלים
כל מאגר, סוג המידע, רמת הרגישות והיכן הוא יושב.
מאגרי מידע
| מאגר | סוג מידע | רגישות | מיקום |
|---|---|---|---|
| מאגר עובדים | שכר, פרטי קשר | רגיש | Priority |
| מאגר לקוחות | פרטי התקשרות | רגיל | Salesforce |
| מאגר מועמדים | קורות חיים | רגיש | Comeet |
| מאגר פניות | תוכן פניות | רגיל | Zendesk |
מי הספקים המעורבים
מרשם צדדים שלישיים, סטטוס ה-DPA ורמת הסיכון.
מרשם ספקים
| ספק | תפקיד | הסכם DPA | סיכון |
|---|---|---|---|
| Amazon Web Services | מעבד | חתום | בינוני |
| Salesforce | מעבד | חתום | בינוני |
| ספק דיוור | מעבד | ממתין | גבוה |
| חברת גיבוי | מעבד משנה | חתום | נמוך |
מה דורשת הרגולציה
כל דרישה עם הסטטוס החי שלה, נגזר מהבקרות שעונות עליה.
דרישות הרגולציה
| סעיף | דרישה | בקרות | תאימות |
|---|---|---|---|
| A.5.1 | מדיניות אבטחת מידע | 3 | תואם |
| A.5.7 | מודיעין איומים | 0 | לא שויך |
| A.5.12 | סיווג מידע | 2 | מיושם חלקית |
| A.5.19 | אבטחה בקשרי ספקים | 4 | תואם |
| A.5.30 | מוכנות לרציפות | 1 | לא תואם |
איך מבקרים
דירוג ממצא קפוא לצד ההתאמה החיה, ולכל דרישה משימות שסוגרות פער.
ביקורת: תקנות אבטחת מידע
| סעיף | דרישה | דירוג ממצא | התאמה נוכחית |
|---|---|---|---|
| 5 א | מיפוי מערכות המאגר | אי-התאמה קלה | תואם |
| 8 א | ניהול הרשאות גישה | תואם | תואם |
| 11 ב | אבטחת ממשקים חיצוניים | אי-התאמה מהותית | מיושם חלקית |
| 17 א | שמירת תיעוד אבטחה | טרם דורג | לא שויך |
מה הסיכונים
מטריצת השפעה מול הסתברות, וכל סיכון פתוח מולה.
מטריצת סיכונים
מומחים, מתודולוגיה ומערכת שעובדים יחד
מומחים
ממונה הגנת פרטיות ויועצים שמקימים, מפעילים, ועומדים מולכם ומול הרגולטור.
מתודולוגיה
מיפוי כל רגולציה לדרישות, בקרות ומשימות, ניהול סיכונים וביקורות תקופתיות.
מערכת
Privacy Nexus מחזיקה את כל התוכנית במקום אחד, על המחשב שלכם, בלי ענן.
בנוי לנתונים שאף אחד לא רוצה על שרת של מישהו אחר
בלי ענן, בלי יציאה החוצה
הכל בקובץ SQLite אחד אצלכם. ערוץ היציאה היחיד הוא SMTP אופציונלי לאיפוס סיסמה.
לוג ביקורת חסין שינוי
כל שורה משורשרת ב-HMAC-SHA256, והמפתח מחוץ למסד. עריכה שקטה מתגלה כשרשרת שבורה.
גיבוי ושחזור חכם
גיבויים מתוארכים ומאומתים בסכום ביקורת. שחזור בודק כל חתימה לפני שהוא נוגע בדבר.
מוקשח כברירת מחדל
נעילת חשבון, ניתוק בהיעדר פעילות, HTTPS, שער EULA וניטור /healthz, הכל במסכים.