技术和操作措施
最后更新时间:2024 年 4 月 10 日
我们的保障措施
以下是有助于保护我们和客户的信息资产免遭滥用、滥用或泄露的技术和运营措施(“TOM”)的概述。如需其他安全和隐私资源,请参阅我们的 信任中心。
- 对静态和传输中的数据进行加密: 个人数据使用行业标准协议进行加密,以保护其在存储和传输过程中免受未经授权的访问。
- 假名化: 转换个人数据以防止身份识别,而无需提供单独和安全的额外信息。
- 访问控制: 根据最小特权原则,只有经授权的人员才能访问个人数据。
- 多因素身份验证 (MFA): 员工必须使用多种身份验证形式来验证其身份,从而显著降低未经授权访问的风险。
- 安全审计和漏洞评估: 定期进行以识别和修复潜在的安全威胁。
- 数据备份和恢复: 强大的数据备份和灾难恢复程序可确保发生灾难或数据丢失事件时个人数据的可用性和完整性。
- 网络安全: 防火墙、入侵检测/防御系统 (IDPS) 和其他网络安全措施有助于防范未经授权的访问和网络威胁。
- 安全开发实践: 安全编码指南、定期代码审查和安全测试是软件开发生命周期的一部分。
- 数据保护政策: 定期对符合欧盟/欧洲经济区 GDPR 的全面数据保护政策和程序进行社交、审查和更新。
- 数据处理协议: 与处理个人数据的第三方签订的合同包括要求他们遵守数据保护标准的条款,以及与数据控制者商定的条款相同的条款。
- 员工培训和意识: 每季度定期为员工举办有关数据保护最佳实践、安全意识和保护个人数据重要性的培训课程。
- 事故响应计划: 已制定事件响应计划,可以快速有效地应对数据泄露或安全事件。
- 数据保护影响评估 (DPIA): 根据数据保护法规的要求,DPIA是针对对个人权利和自由构成高风险的处理活动进行的。未达到监管门槛的数据处理活动还需要接受其他类型的风险评估,以确保充分考虑和解决数据保护原则和义务。
- 供应商和第三方管理: 开展尽职调查是为了评估和监控处理个人数据的供应商和第三方的数据保护做法。
- 合规性监测和报告: 为监督数据保护法律和法规的遵守情况而建立的机制,并在必要时向相关的利益相关者和主管部门报告。
Our approach to security and privacy
Visit our Trust Center to learn more about the security and privacy practices that safeguard our information assets, and those of our customers, against misuse, abuse or compromise.