Как Xcellerate защитава вашите данни.
Последна актуализация: 2 август 2026 г. · Версия 1.0
Обхват
Това изявление за сигурност описва административните, техническите и организационните мерки, които RMM Labs Ltd прилага за защита на личните данни и съдържанието на клиентите в управлявания облак на Xcellerate OPS и свързаната корпоративна инфраструктура. То е публикувано в изпълнение на чл. 32 от GDPR и е включено чрез препратка в добавката за обработка на данни.
Управление
- Политиката за информационна сигурност се преразглежда най-малко веднъж на шест месеца или по-рано при съществена промяна.
- Ролите и отговорностите са съгласувани с набора от контроли ISO/IEC 27001:2022.
- Определена функция носи оперативна отговорност за сигурността и докладва на ниво висше ръководство в RMM Labs Ltd. Титулярът на функцията е вписан във вътрешния ни регистър на дейностите по обработване съгласно GDPR чл. 30 и е достъпен при поискване под NDA.
Сигурност на персонала
- Проверката на миналото се извършва пропорционално на чувствителността на ролята за персонал с достъп до производствени данни.
- Задължения за поверителност обвързват целия персонал и изпълнители.
- Обучението за информираност относно сигурността се провежда при постъпване на работа и поне веднъж на шест месеца след това.
Контрол на достъпа
- Достъп с минимални привилегии въз основа на документирани роли.
- MFA е задължителна за всеки достъп до производствени системи и административни конзоли.
- Прегледите на достъпа се извършват поне на тримесечие и се документират.
Криптография и управление на ключове
- TLS е задължителен на всяка външна крайна точка; сертификатите се издават и подновяват автоматично чрез Let's Encrypt.
- Шифроването в покой защитава данните на наемателите, а частните TLS ключове на наемателите са шифровани в покой в главната база данни с изолация по домейн.
- Клиентското съдържание е логически разделено по идентификатор на наемател, като всеки наемател на Xcellerate OPS работи срещу собствена база данни.
Мрежова сигурност
- Производствените мрежи са сегментирани от корпоративните мрежи.
- Филтриране на изходящия трафик, правила за забрана по подразбиране и управляван слой за балансиране на натоварването са поставени пред публичните крайни точки.
- Изходящите зависимости са ограничени до документирани интеграции за всеки клиент и се преглеждат от екипа по сигурността.
Непрекъснатост на услугата — важно разграничение
RMM Labs Ltd прави разлика между търговски ангажимент за наличност и задължение за наличност на лични данни.
- Търговска наличност: условията за ниво на обслужване на Xcellerate OPS се уреждат от абонаментния договор.
- Наличност на лични данни (задължителна независимо от всякакъв търговски SLA): RMM Labs Ltd поддържа резервни копия на клиентско съдържание, достатъчни за своевременно възстановяване на наличността и достъпа до лични данни след физически или технически инцидент, в съответствие с GDPR чл. 32(1)(б) и (в). Резервните копия се съхраняват в EU региона, описан на страницата за съответствие.
Логване, наблюдение и реакция при инциденти
- Централизираното логване обхваща събития, свързани с удостоверяване на самоличност, административни действия и достъп до данни, с устойчиво на подправяне съхранение.
- Процесът за реакция при инциденти функционира с определено дежурно покритие.
- Инцидентите в сигурността, засягащи лични данни, се оценяват спрямо задълженията за уведомяване при нарушения по GDPR чл. 33 и 34, както и задълженията за докладване на инциденти по NIS2 съгласно Директива (ЕС) 2022/2555 чл. 23, когато е приложимо.
- Клиентите се уведомяват за потвърдено нарушение на лични данни без неоправдано забавяне и във всеки случай в сроковете, посочени в добавката за обработка на данни.
Прилагат се два класа на съхранение: журнали за събития от услугата, чийто срок на съхранение е конфигурируем от клиента в настройките на наемателя; и журнали за достъп на персонала на RMM Labs Ltd до съдържанието на клиента, чийто срок на съхранение е фиксиран на минимум 12 месеца и не може да бъде намален от клиента, тъй като това е необходимо за GDPR чл. 32 и реакция при инциденти.
Управление на доставчици
- Документиран е процес за надлежна проверка на подизпълнителите на обработка.
- Всеки подизпълнител на обработка е обвързан с условия за обработка на данни, съответстващи на GDPR чл. 28.
Сигурност, специфична за AI
- Граница за одобрение от човек е поставена на всяко AI действие, което създава правен или значителен ефект (вижте декларацията за прозрачност на AI).
- Вътрешните бележки, записите в хранилището за тайни, IT документацията и данните за разходи никога не се изпращат към AI доставчици.
- Преди всяка заявка да напусне платформата, детерминистичен, постоянно активен слой за редактиране замества лични и поверителни данни (имейли, телефонни номера, IP и MAC адреси, IBAN номера, номера на карти и ДДС, API и bearer токени) със стабилни заместители; не е включен AI, така че изтичане на данни е невъзможно.
- Функциите на AI работят с конфигурираните от оператора на платформата доставчици, като API ключовете се съхраняват криптирани и никога не се показват обратно.
Клиентски контроли
Клиентите могат писмено да поискат копие от текущите отговори на въпросника за сигурност на адрес [email protected]. Резюметата от тестовете за проникване могат да бъдат предоставени при подписване на споразумение за неразкриване на информация.
Сертификации
RMM Labs Ltd се придържа към набора от контроли ISO/IEC 27001:2022 и преследва сертификация от трета страна. Статус: в процес. Независимите сертификации ще бъдат добавени в този раздел при издаването им.