Öryggi og persónuvernd
Við segjum skýrt hvað kerfið vinnur
Áreiðanleikakönnun inniheldur viðkvæmar upplýsingar. Öryggislýsingin þarf því að vera jafn nákvæm og könnunin sjálf.
Norrtrust vinnur upplýsingar fyrir fyrirtækið sem sendir könnunina. Kerfið er hannað til að afla, sannreyna og varðveita þau gögn sem tilkynningarskyldur aðili þarf vegna laga nr. 140/2018, án þess að gefa Norrtrust aðgang að bankareikningum, tölvupósti eða öðrum kerfum viðskiptavinarins.
Gagnamörk
Hvaða upplýsingar fara í kerfið?
Unnið þegar könnun krefst þess
- Auðkennis- og samskiptaupplýsingar
- Tilgangur, fjárhæð og greiðslumáti viðskipta
- Uppruni fjármuna þegar áhættumat krefst þess
- Raunverulegir eigendur og umboð
- Stjórnmálaleg tengsl, skimun og niðurstöður yfirferðar
- Skilríki og önnur fylgigögn sem sérstaklega er óskað eftir
Ekki sótt af kerfinu
- Innistæður eða færslusaga bankareikninga
- Efni tölvupósts eða skjala utan könnunarinnar
- Vafraferill eða almenn netumferð
- Aðgangur til að breyta kerfum viðskiptavinar
Ábyrgð og tilgangur
Fyrirtækið stjórnar könnuninni
Ábyrgðaraðili
Fyrirtækið sem sendir könnunina ákveður tilgang vinnslunnar og hvaða upplýsingar þarf að afla. Það veitir viðskiptavini persónuverndarupplýsingar og svarar beiðnum um aðgang, leiðréttingu og önnur réttindi.
Vinnsluaðili
Norrtrust vinnur gögnin samkvæmt fyrirmælum fyrirtækisins og vinnslusamningi. Norrtrust tekur ekki sjálfstæða ákvörðun um hvort hefja skuli viðskipti eða senda tilkynningu til stjórnvalda.
Vinnslan byggist almennt á lagaskyldu tilkynningarskylda aðilans. Endanleg persónuverndarupplýsing skal þó alltaf auðkenna réttan ábyrgðaraðila, tengilið, viðtakendur, flutning utan EES ef við á og réttindi hins skráða.
Tæknilegar varnir
Varnir sem eru innbyggðar
- Aðskilnaður fyrirtækja. PostgreSQL row-level security og sérstakt fyrirtækjaauðkenni hindra að gögn eins fyrirtækis birtist öðru.
- Dulkóðuð samskipti. Vefur, API og gagnagrunnstengingar nota TLS. Aðgangslyklar tengdra þjónusta eru innsiglaðir með AES-256-GCM áður en þeir eru vistaðir.
- Takmarkaður aðgangur. Hlutverk og heimildir ráða hver má lesa, breyta eða samþykkja mál. Tvíþætt auðkenning og sameiginleg innskráning eru studd.
- Rekjanleiki. Mikilvægar aðgerðir og ákvarðanir eru skráðar í hash-keðjutengda atburðarás svo hægt sé að sýna hver gerði hvað og hvenær og greina ef eldri færslu hefur verið breytt.
- Varfærin bilunarhegðun. Ótiltæk skimun skráist sem villa, ekki sem hrein niðurstaða, og mál verður ekki tilbúið til samþykktar meðan lögbundin gögn vantar.
Hýsing og þjónustuaðilar
Hvar vinnslan fer fram
| Þjónusta | Hlutverk | Staðsetning / athugasemd |
|---|---|---|
| Supabase | Gagnagrunnur og fylgigögn | Frankfurt, Þýskaland |
| Fly.io | API og vinnslulag | Frankfurt, Þýskaland |
| Vercel | Vefviðmót og tímasettar keyrslur | Alþjóðlegt dreifikerfi |
Auðkenning, skimun, tölvupóstur og greiðslur geta farið um sérhæfða þjónustuaðila þegar þær þjónustur eru virkjaðar. Virkir undirvinnsluaðilar, vinnslustaðir og viðeigandi flutningsheimildir eiga að koma fram í vinnslusamningi áður en raunveruleg gögn eru unnin.
Varðveisla og réttindi
Ekki eyða fyrr en lög heimila það
Upplýsingar og gögn vegna áreiðanleikakönnunar eru almennt varðveitt í að lágmarki fimm ár frá lokum viðskiptasambands eða einstökum viðskiptum. Beiðni um eyðingu getur því sætt lögbundinni takmörkun, en réttur til aðgangs og leiðréttingar kann áfram að eiga við. Ábyrgðaraðilinn metur hverja beiðni og varðveislutíma samkvæmt gildandi lögum.
Samskipti
Spurningar eða öryggisábendingar
Fyrir öryggisábendingu eða beiðni um vinnslusamning og nánari tæknilýsingu: norrtrust@norrtrust.com.
Norrtrust er ekki með ISO 27001- eða SOC 2-vottun og óháð ytra öryggispróf er enn ólokið. Við segjum það skýrt svo kaupandi geti metið birgja á réttum forsendum.