技术和组织安全措施
本页概述了 Master International A/S 为保护个人数据,并确保我们的平台、产品和服务持续具备机密性、完整性和可用性而采取的技术和组织安全措施。
Master International A/S 已在丹麦数据保护局(Datatilsynet)登记为数据控制者,处理与员工管理相关的信息。有关丹麦数据保护局的更多信息,请访问 https://www.datatilsynet.dk/english/
Master International A/S 致力于持续监控其信息保护措施的有效性,并每年接受独立第三方的合规审计。这确保现行措施和控制符合 GDPR 第 32 条的要求。独立审计师就适用于欧盟《通用数据保护条例》的部分控制措施的设计和实施出具的 ISAE 3000 报告可应要求提供。
Master International A/S 采取以下技术和组织安全措施来保护个人数据:
- Master International A/S 视具体情况和合同而定,为客户担任数据控制者、数据处理者或数据次级处理者。 在所有情况下均适用相同的安全措施,以确保我们遵守 GDPR。
- Master International A/S 的员工接受适当的培训和指导,确保他们始终积极保护个人数据以及有关测评参与者和客户的信息。
- Master International A/S 通过门禁控制机制,限制对办公室及任何处理个人数据区域的物理访问。通过这些机制的所有访问均被完整记录。
- Master International A/S 限制对包含个人数据的系统的访问权限。访问控制系统确保只有具有相关工作角色的员工才能获得访问权限。
- Master International A/S 针对其程序、做法和服务的变更制定了正式的变更管理程序,符合适用法律以及与客户签订的协议。
- Master International A/S 采用的 IT 架构确保个人数据与在线测评收集的数据完全分离。数据存储在两个独立的技术平台上,采用不同的逻辑结构和身份验证流程,从而将单一安全事件的严重程度降至最低。在使用过程中,合并后的数据在应用程序中进行假名化处理,而收集的数据本身是匿名的。
- 当 Master International A/S 担任数据处理者或数据次级处理者时,会代表客户提供包含个人数据的软件平台。根据 GDPR,我们保护这些数据免遭员工未经授权和无意的访问。
- Master International A/S 确保所有通信均使用适当的加密技术和由可信提供商颁发的证书。
- 对软件平台的所有访问均使用双重身份验证(2FA)并被记录。
- Master International A/S 制定了处理数据安全事件的流程。
- Master International A/S 拥有确保系统和数据可用性的流程和系统。
- Master International A/S 确保开发、测试和生产环境相互隔离。
- Master International A/S 具备必要的工具和流程,确保在任何设备移交给第三方或报废之前,数据均已被安全擦除。
- Master International A/S 确保其所有次级处理者对其代表我们处理的个人数据提供有记录且适当的保护。