Tekniska och organisatoriska säkerhetsåtgärder

Så skyddar vi personuppgifter

På den här sidan får du en övergripande bild av de tekniska och organisatoriska säkerhetsåtgärder som Master International A/S använder för att skydda personuppgifter. Målet är att säkerställa att vår plattform, våra produkter och tjänster är säkra och tillgängliga och att informationen skyddas mot obehörig åtkomst eller förändring.

Master International A/S är registrerat hos den danska dataskyddsmyndigheten, Datatilsynet, som personuppgiftsansvarig för behandling av uppgifter inom bland annat personaladministration. Mer information finns på Datatilsynets webbplats.

Vi följer löpande upp hur våra säkerhetsåtgärder fungerar. Varje år genomförs också en oberoende granskning av vårt arbete med informationssäkerhet och dataskydd. Granskningen ger stöd för att våra säkerhetsåtgärder och kontroller uppfyller kraven i artikel 32 i GDPR. En oberoende revisors ISAE 3000-rapport om utvalda kontroller kopplade till GDPR finns tillgänglig på begäran.

Våra säkerhetsåtgärder

Beroende på kund, avtal och situation kan Master International A/S ha olika roller enligt GDPR, till exempel som personuppgiftsansvarig, personuppgiftsbiträde eller underbiträde. Oavsett roll tillämpar vi samma höga krav på säkerhet och skydd av personuppgifter.

Vi arbetar bland annat på följande sätt:

  • Utbildning av medarbetare: Våra medarbetare får utbildning och tydliga instruktioner om hur personuppgifter ska hanteras och skyddas. Det gäller bland annat information om testdeltagare och kunder.

  • Säkerhet i våra lokaler: Tillgången till våra kontor och andra platser där personuppgifter behandlas är begränsad. Åtkomst styrs genom särskilda behörighetssystem och registreras så att den kan följas upp.

  • Begränsad åtkomst till system: Endast medarbetare som behöver tillgång till personuppgifter för att kunna utföra sitt arbete får behörighet till systemen.

  • Kontrollerade förändringar: Vi har tydliga rutiner för förändringar i våra arbetssätt, processer och tjänster. Förändringarna ska följa gällande lagstiftning och våra avtal med kunder.

  • Separerad lagring av data: Vår IT-arkitektur är utformad för att hålla personuppgifter åtskilda från data som samlas in genom våra onlinetester. Informationen lagras på separata tekniska plattformar med olika strukturer och autentiseringsprocesser. Det minskar konsekvenserna om en säkerhetsincident skulle inträffa. När uppgifterna används tillsammans i applikationen är de pseudonymiserade, medan insamlade testdata i sig är anonyma.

  • Skydd mot obehörig åtkomst: När vi behandlar personuppgifter för våra kunders räkning skyddar vi uppgifterna mot både obehörig och oavsiktlig åtkomst, även från våra egna medarbetare.

  • Krypterad kommunikation: Kommunikation skyddas med lämplig krypteringsteknik och certifikat från betrodda leverantörer.

  • Tvåfaktorsautentisering: Åtkomst till vår mjukvaruplattform kräver tvåfaktorsautentisering (2FA). Åtkomsten loggas så att den kan följas upp.

  • Hantering av säkerhetsincidenter: Vi har etablerade processer för att upptäcka och hantera personuppgiftsincidenter och andra säkerhetsincidenter.

  • Tillgängliga system och data: Vi har processer och tekniska lösningar för att säkerställa att våra system och data är tillgängliga när de behövs.

  • Separerade IT-miljöer: Utvecklings-, test- och produktionsmiljöer hålls åtskilda för att minska säkerhetsrisker.

  • Säker radering: Vi har verktyg och rutiner för att säkerställa att data raderas på ett säkert sätt innan utrustning lämnas vidare till en tredje part eller tas ur bruk.

  • Krav på våra underbiträden: Vi säkerställer att de underbiträden som behandlar personuppgifter för vår räkning har dokumenterade och lämpliga säkerhetsåtgärder för att skydda informationen.

På så sätt arbetar Master International A/S kontinuerligt för att skydda personuppgifter och upprätthålla en hög nivå av säkerhet i våra system och tjänster.