Administrator danych
Administratorem danych jest Operator serwisu Cyberocena.com. Kontakt w sprawach prywatności: privacy@cyberocena.com.
Jakie dane przetwarzamy podczas korzystania z narzędzi i panelu, dlaczego to robimy i jak możesz realizować swoje prawa.
Administratorem danych jest Operator serwisu Cyberocena.com. Kontakt w sprawach prywatności: privacy@cyberocena.com.
Przetwarzamy dane podane przez użytkownika: imię i nazwisko, e-mail, typ konta, organizację, stanowisko, preferencje raportowania oraz dobrowolny numer telefonu używany do 2FA SMS. Przetwarzamy też dane powstające podczas korzystania z usługi: identyfikatory sesji, adres IP, ograniczone informacje o przeglądarce, historię logowań, działania audytowe, ustawienia, statusy poczty, wyniki i parametry skanów, porównania stanu przed i po, zdarzenia monitoringu zmian, reguły i dostarczenia alertów, notatki przeglądu, raporty, harmonogramy, incydenty, dostawców i potwierdzenia prawa do testowania.
Dane techniczne o badanych domenach, adresach IP, certyfikatach i usługach mogą pochodzić z publicznych rejestrów, odpowiedzi badanych usług oraz zewnętrznych źródeł wskazanych w dokumentacji narzędzia. W ramach analizy podatności system może utworzyć techniczny identyfikator CPE zawierający nazwę produktu i wykrytą wersję. Do NVD przekazywany jest wyłącznie ten identyfikator produktu i wersji; domena, adres IP badanego celu, dane konta ani treść raportu nie są przekazywane w tym zapytaniu. Katalog CISA KEV jest pobierany jako ogólny zbiór i porównywany lokalnie.
Dostęp mogą mieć wyłącznie upoważnione osoby oraz dostawcy hostingu, poczty, kopii zapasowych, SMS 2FA, utrzymania, bezpieczeństwa i publicznych baz wiedzy o podatnościach — w zakresie niezbędnym do realizacji ich zadań i na podstawie odpowiednich umów. Dane mogą zostać ujawnione organom, gdy wynika to z prawa.
Jeżeli konkretny dostawca przetwarza dane poza Europejskim Obszarem Gospodarczym, administrator stosuje właściwy mechanizm legalizujący transfer, np. decyzję stwierdzającą odpowiedni stopień ochrony albo standardowe klauzule umowne, oraz ocenia związane z nim ryzyko.
Dane konta są przechowywane przez okres jego aktywności, a następnie przez czas potrzebny do rozliczeń, bezpieczeństwa i obrony roszczeń. Tokeny aktywacyjne, resetu hasła i kody 2FA mają krótkie terminy ważności określone w systemie. Logi bezpieczeństwa, poczty, skany, zdarzenia monitoringu zmian, historia alertów i raporty podlegają okresom retencji skonfigurowanym przez operatora, po których są usuwane albo anonimizowane. Kopie zapasowe mogą wygasać w odrębnym, ograniczonym cyklu technicznym.
W zakresie przewidzianym przez RODO możesz żądać dostępu, sprostowania, usunięcia, ograniczenia przetwarzania i przeniesienia danych, wnieść sprzeciw oraz cofnąć zgodę bez wpływu na zgodność wcześniejszego przetwarzania. Cofnięcie zgody jest dostępne równie łatwo jak jej udzielenie. Możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych.
Oceny bezpieczeństwa, priorytety, klasy ryzyka, porównania zmian oraz decyzje o utworzeniu lub wyciszeniu alertu są wyliczane automatycznie, aby uporządkować ustalenia. Nie wywołują skutków prawnych ani podobnie istotnych skutków wobec użytkownika i wymagają oceny człowieka. Serwis nie wykorzystuje danych do reklamy behawioralnej ani profilowania marketingowego.
Dane oznaczone jako wymagane są niezbędne do utworzenia i zabezpieczenia konta albo wykonania wybranej funkcji. Numer telefonu jest wymagany tylko przy wyborze 2FA SMS; alternatywą jest TOTP. Brak danych obowiązkowych może uniemożliwić rejestrację, aktywację lub realizację usługi.
Imienni superadministratorzy mogą przetwarzać dane globalne wyłącznie w celu utrzymania, bezpieczeństwa, obsługi zgłoszeń, przeciwdziałania nadużyciom i realizacji obowiązków prawnych. Zmiana roli superadministratora wymaga aktywnego 2FA, dokładnego potwierdzenia konta, uzasadnienia i świadomego zatwierdzenia; jest limitowana, audytowana i kończy sesje konta docelowego. System chroni przed odebraniem ostatniego działającego dostępu administracyjnego.
Tryb wsparcia jest oznaczony, domyślnie tylko do odczytu i rejestrowany. Sekrety uwierzytelniające, hasła, tokeny i klucze nie są prezentowane superadministratorowi.
Niezbędne mechanizmy są używane do sesji, ochrony formularzy, zapisu wyboru prywatności i funkcji interfejsu żądanych przez użytkownika. Opcjonalna analityka jest uruchamiana dopiero po zgodzie. Szczegóły i możliwość zmiany wyboru znajdują się w Polityce cookies.
Stosujemy szyfrowanie transmisji, bezpieczne hashowanie haseł, szyfrowanie sekretów TOTP, ochronę CSRF, ograniczenia liczby żądań, zarządzanie sesjami, 2FA, audyt operacji, zasadę najmniejszych uprawnień, kopie zapasowe i procedury obsługi incydentów. Żaden system nie eliminuje całego ryzyka, dlatego zabezpieczenia są okresowo przeglądane i rozwijane.