Mjere sigurnosti koje poduzimamo na našem servisu – sada i ubuduće

Opisat ćemo kako pristupamo sigurnosti našeg servisa te GDPR-u, europskoj Uredbi za zaštitu podataka. Krenemo li od GDPR-a, treba reći da se najveći dio naših Uvjeta korištenja odnosi na tretman osobnih podataka te time obuhvaća aspekte privatnosti i sigurnosti. Uz ono što je obuhvaćeno u Uvjetima korištenja (odnosno sporazumu o korištenju Sprenda), održavamo registar obrade osobnih podataka. U njemu navodimo koji podaci se pohranjuju na kojem mediju, i koliko dugo. Provodimo redovite revizije kako bismo osigurali konstantnu usklađenost sGDPR-om. Cilj nam je ograničiti pohranu osobnih podataka i učiniti je još sigurnijom.
Naše produkcijsko okruženje održava se redovitim ažuriranjima operativnog sustava (Debian) i serverskog softvera (Apache, MariaDB, Tomcat i Java). Ne dijelimo servere s drugim tvrtkama. Korisničke lozinke pohranjuju se šifrirano (hashirano) sa salt frakcijom. Datoteke naših korisnika pohranjuju se šifrirano na serveru ako je korisnik prilikom uploada postavio lozinku.
Naš softver sadrži mehanizme za otkrivanje neželjene pošte i ograničavanje slanja e-pošte i datoteka. U razvoju našeg softvera slijedimo uobičajena pravila kako bismo spriječili SQL injekciju i cross-site scripting (XSS). Korisnički unos se provjerava i na strani klijenta i na strani servera. Sva računala zaposlenika imaju šifrirane tvrde diskove.

Mjere koje planiramo uvesti
U narednom razdoblju planiramo provesti sljedeća poboljšanja i mjere.
- Manje osobnih podataka u odlaznim mailovima. Pošiljatelj bi trebao moći odlučiti koji će se osobni podaci poslati u poruci primatelju. Također bi trebalo biti moguće tražiti od primatelja da se identificira putem e-maila, broja mobitela ili, uslučaju švedskih korisnika, putem švedskog bankovnog identifikatora (BankID).
- Bez američkih podizvođača: Ako ih ima, Sprend bi trebao zamijeniti dobavljače izvan EU švedskim kompanijama ili kompanijama s područja Europske Unije.
- Provoditi testove penetracije: Trebali bismo redovito testirati naše produkcijsko okruženje na poznate ranjivosti.
- Kontrola virusa: Sprend bi trebao ponuditi automatsko skeniranje poslanih datoteka naviruse.
- Veća sigurnost prilikom prijave na naš servis: Više-faktorska autentifikacija za korisničke račune.









