← Tagasi Usalduskeskusse

Intsidendile Reageerimise ja Isikuandmete Rikkumise Poliitika

Versioon: 1.0 | Klassifikatsioon: Avalik | Jõustumiskuupäev: 01. 08. 2026. | Viimati Uuendatud: 24. 07. 2026.

1. Eesmärk

Käesolev Intsidendile Reageerimise ja Isikuandmete Rikkumise Poliitika kirjeldab, kuidas Chronos Web Tech Kft. tuvastab, haldab, uurib, dokumenteerib ja reageerib infoturvalisuse intsidentidele ning isikuandmete rikkumistele, mis mõjutavad Appointio.eu platvormi.

Käesoleva Poliitika eesmärk on minimeerida intsidentide mõju, tagades samal ajal vastavuse kohaldatavatele andmekaitse seadustele, sealhulgas Üldise Andmekaitse Määrusele (GDPR).

2. Ulatus

Käesolev Poliitika kohaldub:

  • töötajad; töövõtjad; administraatorid;
  • Ettevõtte nimel tegutsevad kolmanda osapoole teenusepakkujad;
  • kõigile Appointio platvormi toetavatele süsteemidele.

3. Mõisted

Turvaintsident: Iga sündmus, mis võib ohustada teabe või süsteemide konfidentsiaalsust, tervikluse või kättesaadavust. Näited hõlmavad volitamata juurdepääsu katsed, pahavara nakatumised, teenuse katkestused, teabe juhuslik avalikustamine ja kompromiteeritud kasutajakontod.

Isikuandmete Rikkumine: Turvalisuse rikkumine, mis viib isikuandmete juhuslikku hävimisse, kaotsiminekusse, muutmisse, volitamata avalikustamisse või volitamata juurdepääsu.

4. Intsidentide Kategooriad

Madal Raskusaste: eraldi nurjunud sisselogimiskatsed; mitte-tundlikud konfiguratsiooniprobleemid; ajutine teenuse halvenemine.

Keskmine Raskusaste: volitamata kontole juurdepääs; sisemisi kasutajaid mõjutav andmepüük; juhuslik avalikustamine kellelegi, kes ei olnud saatja kavatsuste kohane adressaat.

Kõrge Raskusaste: lunarohvariirarktika; andmebaasi kompromiteerimine; volituste vargus; ulatuslik teenusekatkestus; kinnitatud isikuandmete rikkumine, mis mõjutab mitut kasutajat.

5. Intsidendile Reageerimise Protsess

1. Tuvastamine: Võimalikud intsidentid tuvastatakse jälgimise, logianalüüsi, klientide aruannete, töötajate aruannete ja kolmanda osapoole teadete kaudu.

2. Hindamine: Ettevõte hindab mõjutatud süsteeme, kasutajaid, andmeid, ärimõju ja juriidilisi tagajärgi.

3. Piiramine: Tegevused võivad hõlmata kontode keelamist, pahatahtliku liikluse blokeerimist, API-tokenite tühistamist, mõjutatud süsteemide isoleerimist.

4. Uurimine: Ettevõte uurib põhjust, ründevektorit, mõjutatud teavet, ajajoont ja olemasolevate kontrollmeetmete tõhusust.

5. Taastamine: Tegevused võivad hõlmata varukoopiaide taastamist, turvaparanduste juurutamist, volituste vahetamist, süsteemi tervikluse kinnitamist ja korduva tegevuse jälgimist.

6. Saadud Õppetunnid: Pärast iga olulist intsidenti vaatab Ettevõte üle kaasaaitavad tegurid, reageerimise tõhususe ja täiustamisvõimalused. Sisekordusi võidakse vastavalt uuendada.

6-8. Teavitused ja Dokumentatsioon

Kus GDPR-i artikkel 33 seda nõuab, teatab Ettevõte pädevale järelevalveasutusele viivitamata ja, kus teostatav, 72 tunni jooksul pärast teatamiskohustusliku isikuandmete rikkumise teadasaamist. Kui GDPR-i artikkel 34 seda nõuab, teavitatakse ka mõjutatud isikuid, kui rikkumine võib kaasa tuua kõrge riski nende õigustele ja vabadustele.

Kui on mõjutatud kliendiandmed, esitab Ettevõte teavet, sealhulgas intsidenti iseloom, mõjutatud andmete kategooriad, tõenäolised tagajärjed, leevendusmeetmed, kliendi soovitatavad tegevused ja kontaktteave.

Ettevõte peab oluliste turvaintsidentide sisemist arvestust, sealhulgas intsidendi identifikaator, avastamise kuupäev, intsidendi kategooria, mõjutatud süsteemid ja andmed, võetud meetmed, lahendamise kuupäev ja saadud õppetunnid.

9-13. Logimine, Koostöö ja Kontakt

Uurimiste toetamiseks võib Ettevõte pidada autentimislogisid, rakenduslogisid, turvalogisid, auditilogisid ja taristu logisid. Logid on kaitstud volitamata muudatuste eest, kui see on tehniliselt teostatav. Juurdepääs logidele on piiratud volitatud isiktega.

Kui intsident hõlmab alamtöötlejat, teeb Ettevõte alamtöötlejaga koostööd intsidendi hindamiseks, riskide leevendamiseks, juriidiliste kohustuste täitmiseks ja mõjutatud isikute teavitamiseks, kui see on nõutud.

Intsidendile reageerimise kordusi vaadatakse perioodiliselt üle ja uuendatakse, et kajastada uusi ohusid, õiguslikke arenguid, tehnoloogilisi muudatusi ja operatiivkogemusi.

Kliendid, teadlased ja kolmandad osapooled võivad teatada kahtlustatavatest haavatavustest või turvaintsidentidest aadressile [email protected]. Ettevõte soosib vastutustundlikku avalikustamist ja uurib aruandeid heas usus.

Küsimused selle Poliitika kohta saab suunata: Chronos Web Tech Kft.

E-post: [email protected] | Veebileht: www.chronosweb.hu