XXcellerate
Доверие

Как Xcellerate защитава вашите данни.

Последна актуализация: 2 август 2026 г. · Версия 1.0

1

Обхват

Това изявление за сигурност описва административните, техническите и организационните мерки, които RMM Labs Ltd прилага за защита на личните данни и съдържанието на клиентите в управлявания облак на Xcellerate OPS и свързаната корпоративна инфраструктура. То е публикувано в изпълнение на чл. 32 от GDPR и е включено чрез препратка в добавката за обработка на данни.

2

Управление

  • Политиката за информационна сигурност се преразглежда най-малко веднъж на шест месеца или по-рано при съществена промяна.
  • Ролите и отговорностите са съгласувани с набора от контроли ISO/IEC 27001:2022.
  • Определена функция носи оперативна отговорност за сигурността и докладва на ниво висше ръководство в RMM Labs Ltd. Титулярът на функцията е вписан във вътрешния ни регистър на дейностите по обработване съгласно GDPR чл. 30 и е достъпен при поискване под NDA.
3

Сигурност на персонала

  • Проверката на миналото се извършва пропорционално на чувствителността на ролята за персонал с достъп до производствени данни.
  • Задължения за поверителност обвързват целия персонал и изпълнители.
  • Обучението за информираност относно сигурността се провежда при постъпване на работа и поне веднъж на шест месеца след това.
4

Контрол на достъпа

  • Достъп с минимални привилегии въз основа на документирани роли.
  • MFA е задължителна за всеки достъп до производствени системи и административни конзоли.
  • Прегледите на достъпа се извършват поне на тримесечие и се документират.
5

Криптография и управление на ключове

  • TLS е задължителен на всяка външна крайна точка; сертификатите се издават и подновяват автоматично чрез Let's Encrypt.
  • Шифроването в покой защитава данните на наемателите, а частните TLS ключове на наемателите са шифровани в покой в главната база данни с изолация по домейн.
  • Клиентското съдържание е логически разделено по идентификатор на наемател, като всеки наемател на Xcellerate OPS работи срещу собствена база данни.
6

Мрежова сигурност

  • Производствените мрежи са сегментирани от корпоративните мрежи.
  • Филтриране на изходящия трафик, правила за забрана по подразбиране и управляван слой за балансиране на натоварването са поставени пред публичните крайни точки.
  • Изходящите зависимости са ограничени до документирани интеграции за всеки клиент и се преглеждат от екипа по сигурността.
7

Непрекъснатост на услугата — важно разграничение

RMM Labs Ltd прави разлика между търговски ангажимент за наличност и задължение за наличност на лични данни.

  • Търговска наличност: условията за ниво на обслужване на Xcellerate OPS се уреждат от абонаментния договор.
  • Наличност на лични данни (задължителна независимо от всякакъв търговски SLA): RMM Labs Ltd поддържа резервни копия на клиентско съдържание, достатъчни за своевременно възстановяване на наличността и достъпа до лични данни след физически или технически инцидент, в съответствие с GDPR чл. 32(1)(б) и (в). Резервните копия се съхраняват в EU региона, описан на страницата за съответствие.
8

Логване, наблюдение и реакция при инциденти

  • Централизираното логване обхваща събития, свързани с удостоверяване на самоличност, административни действия и достъп до данни, с устойчиво на подправяне съхранение.
  • Процесът за реакция при инциденти функционира с определено дежурно покритие.
  • Инцидентите в сигурността, засягащи лични данни, се оценяват спрямо задълженията за уведомяване при нарушения по GDPR чл. 33 и 34, както и задълженията за докладване на инциденти по NIS2 съгласно Директива (ЕС) 2022/2555 чл. 23, когато е приложимо.
  • Клиентите се уведомяват за потвърдено нарушение на лични данни без неоправдано забавяне и във всеки случай в сроковете, посочени в добавката за обработка на данни.

Прилагат се два класа на съхранение: журнали за събития от услугата, чийто срок на съхранение е конфигурируем от клиента в настройките на наемателя; и журнали за достъп на персонала на RMM Labs Ltd до съдържанието на клиента, чийто срок на съхранение е фиксиран на минимум 12 месеца и не може да бъде намален от клиента, тъй като това е необходимо за GDPR чл. 32 и реакция при инциденти.

9

Управление на доставчици

  • Документиран е процес за надлежна проверка на подизпълнителите на обработка.
  • Всеки подизпълнител на обработка е обвързан с условия за обработка на данни, съответстващи на GDPR чл. 28.
10

Сигурност, специфична за AI

  • Граница за одобрение от човек е поставена на всяко AI действие, което създава правен или значителен ефект (вижте декларацията за прозрачност на AI).
  • Вътрешните бележки, записите в хранилището за тайни, IT документацията и данните за разходи никога не се изпращат към AI доставчици.
  • Преди всяка заявка да напусне платформата, детерминистичен, постоянно активен слой за редактиране замества лични и поверителни данни (имейли, телефонни номера, IP и MAC адреси, IBAN номера, номера на карти и ДДС, API и bearer токени) със стабилни заместители; не е включен AI, така че изтичане на данни е невъзможно.
  • Функциите на AI работят с конфигурираните от оператора на платформата доставчици, като API ключовете се съхраняват криптирани и никога не се показват обратно.
11

Клиентски контроли

Клиентите могат писмено да поискат копие от текущите отговори на въпросника за сигурност на адрес [email protected]. Резюметата от тестовете за проникване могат да бъдат предоставени при подписване на споразумение за неразкриване на информация.

12

Сертификации

RMM Labs Ltd се придържа към набора от контроли ISO/IEC 27001:2022 и преследва сертификация от трета страна. Статус: в процес. Независимите сертификации ще бъдат добавени в този раздел при издаването им.