Bezpieczeństwo i prywatność

Nie pytaj tylko, czy dane są bezpieczne. Poproś o konkretny kontrakt.

Dostawca powinien umieć wskazać role prawne, granicę danych organizacji, zasady dostępu, retencję, kopie, eksport, podprocesorów oraz dowód wykonania najważniejszych kontroli.

Opracowanie: Zespół produktu Ariveno · BrillnetOpublikowano: Aktualizacja:

Materiał nie jest poradą prawną ani certyfikatem bezpieczeństwa. Opisuje pytania kontrolne i aktualny publiczny kontrakt Ariveno; stan techniczny wymaga ciągłego monitorowania.

1. Ustal role i minimalny zakres danych

Salon jest administratorem danych swoich klientów, a dostawca systemu zwykle działa jako procesor w zakresie obsługi rezerwacji. Inne role mogą dotyczyć płatności, rozliczeń, bezpieczeństwa lub obowiązków prawnych. Role powinny być opisane w warunkach i umowie powierzenia.

System rezerwacji nie powinien zachęcać do zapisywania danych medycznych ani innych szczególnych kategorii, jeśli nie ma do tego zaprojektowanej podstawy i zabezpieczeń. Każde pole powinno mieć cel, właściciela i okres retencji.

2. Sprawdź granicę organizacji i uprawnienia

Samo pole tenantId w aplikacji nie zapewnia izolacji. Kontekst organizacji musi wynikać z uwierzytelnionej sesji i członkostwa, a backend powinien odrzucać identyfikator podany przez publiczne żądanie, jeżeli nie zgadza się z autoryzowanym kontekstem.

Role właściciela, managera i pracownika powinny dawać różne możliwości. Zmiany uprawnień, eksporty i operacje administracyjne wymagają audytu, aby można było ustalić kto, kiedy i w jakim zakresie działał.

3. Oceń pełny cykl życia: retencję, kopie i usunięcie

Zapytaj osobno o dane aktywne, logi, historię audytu, kopie i techniczne okno odtwarzania. Usunięcie rekordu z interfejsu nie oznacza natychmiastowego usunięcia ze wszystkich kopii; dostawca powinien podać maksymalne terminy i ograniczenia użycia danych w rotujących backupach.

Kopie muszą mieć właściciela, częstotliwość, retencję i okresowe testy odtworzenia. Sam fakt wykonywania backupu nie dowodzi, że można z niego poprawnie odzyskać dane właściwej organizacji.

4. Rozdziel hosting, podprocesorów i dostawców wybranych przez salon

Lista podprocesorów powinna wskazywać podmiot, cel, zakres danych, lokalizację i mechanizm transferu. Dostawca płatności lub system państwowy może mieć inną rolę niż procesor bazy klientów salonu.

Jeżeli salon podłącza własne konto SMS, powinno być jasne, kto zawiera umowę z operatorem, kto przechowuje dane dostępowe i kto odpowiada za podstawę wysyłki. Sekrety nie powinny trafiać do logów, adresów URL ani dokumentacji.

5. Wymagaj dowodów adekwatnych do ryzyka

Deklaracja bezpieczeństwa jest początkiem rozmowy. Dla kluczowych kontroli potrzebne są testy, logi, odczyt konfiguracji albo raport z ćwiczenia. Dowód powinien mieć datę, zakres, wynik i właściciela działania naprawczego.

Ariveno opisuje publicznie zakres DPA, retencję, podprocesorów i zasady eksportu. Szczegóły infrastruktury, które mogłyby ułatwić atak, pozostają w kontrolowanej dokumentacji operacyjnej zamiast na stronie marketingowej.

Brama operacyjna

Pytania do dostawcy przed zawarciem umowy

Odpowiedzi powinny wskazywać dokument albo dowód, nie tylko „tak”.

  • Z czego wynika kontekst organizacji i jak backend zapobiega dostępowi do innego salonu?
  • Jakie role istnieją i które operacje administracyjne są audytowane?
  • Jak długo przechowywane są dane aktywne, logi, audyt i kopie?
  • Jak często testowane jest odtworzenie i jaki jest deklarowany RPO/RTO?
  • Jak salon pobiera kompletny eksport i co dzieje się po zakończeniu umowy?
  • Którzy podprocesorzy otrzymują dane klientów i w jakim celu?
  • Jak zgłasza się incydent, DSAR i sprzeciw wobec zmiany podprocesora?
  • Jak dostawca przechowuje sekrety i ogranicza dostęp operatorów?

Audytowalność

Przykładowa macierz kontroli

Częstotliwość zależy od ryzyka i skali, ale każda kontrola potrzebuje właściciela i artefaktu.

Przykładowa macierz kontroli
KontrolaDowódCzęstotliwość
Izolacja organizacjiTest negatywny cross-tenantPrzy zmianie auth i okresowo
UprawnieniaMacierz ról i test APIPrzy zmianie RBAC
Backup i restoreRaport odtworzenia z czasem i zakresemWedług planu ciągłości
Eksport i usunięcieKontrolowany test lifecyclePrzy zmianie danych lub retencji
PodprocesorzyAktualna lista i przegląd umówPrzed zmianą i okresowo
SekretySkan repo i kontrola transportuCiągle w CI oraz przy wdrożeniu

Publiczne źródła kontraktu Ariveno

Te dokumenty określają role, retencję, podprocesorów, środki techniczne i zasady zakończenia usługi.

Sprawdź kontrakt przed danymi

Najpierw role, retencja i eksport. Dopiero potem import.

Ariveno udostępnia publiczne dokumenty i pozwala skonfigurować środowisko próbne przed wprowadzeniem danych operacyjnych salonu.

Wypróbuj Ariveno za darmoNie wpisuj danych szczególnych ani medycznych do systemu rezerwacji.