Säkerhet och integritet
Fråga inte bara om uppgifterna är säkra. Be om avtalet.
Leverantören bör ange juridiska roller, organisationens gränser, åtkomstregler, lagringstider, säkerhetskopior, export, underbiträden och bevis för att viktiga kontroller fungerar.
Det här materialet är varken juridisk rådgivning eller ett säkerhetscertifikat. Det förklarar kontrollfrågor och Arivenos nuvarande offentliga avtal; det tekniska tillståndet kräver löpande övervakning.
1. Fastställ roller och minsta nödvändiga datamängd
Salongen är personuppgiftsansvarig för sina kunders uppgifter, medan bokningssystemets leverantör normalt behandlar uppgifterna för att tillhandahålla tjänsten. Separata roller kan gälla för betalningar, fakturering, säkerhet eller rättsliga skyldigheter. Villkor och ett personuppgiftsbiträdesavtal bör dokumentera rollerna.
Ett bokningssystem bör inte uppmuntra registrering av medicinska uppgifter eller andra särskilda kategorier av personuppgifter utan en rättslig grund och kontroller som är utformade för detta. Varje fält behöver ett ändamål, en ansvarig och en lagringstid.
2. Granska organisationens gränser och behörigheter
Ett tenantId-fält skapar inte isolering. Organisationskontexten måste komma från en autentiserad session och medlemskap, och backend måste avvisa en identifierare i en offentlig begäran som strider mot den behöriga kontexten.
Rollerna ägare, chef och personal bör ge olika möjligheter. Behörighetsändringar, exporter och administrativa åtgärder behöver en granskningslogg som visar vem som agerade, när och inom vilket område.
3. Granska hela livscykeln: lagring, säkerhetskopior och radering
Fråga separat om aktiva data, loggar, granskningshistorik, säkerhetskopior och tekniska återställningsfönster. Att ta bort en post från gränssnittet innebär inte att den omedelbart tas bort från alla säkerhetskopior; leverantören bör ange maximala lagringstider och användningsbegränsningar för roterande kopior.
Säkerhetskopior behöver en ansvarig, en frekvens, en lagringstid och regelbundna återställningstester. Att en säkerhetskopia finns bevisar inte att leverantören kan återställa rätt organisations data.
4. Skilj på hosting, underbiträden och leverantörer som salongen väljer
En lista över underbiträden bör ange aktör, ändamål, berörda uppgifter, plats och överföringsmekanism. En betaltjänstleverantör eller myndighet kan ha en annan roll än den som behandlar salongens kundregister.
När en salong ansluter sitt eget SMS-konto ska det vara tydligt vem som tecknar avtal med operatören, lagrar inloggningsuppgifterna och ansvarar för meddelandenas rättsliga grund. Hemligheter får inte hamna i loggar, URL:er eller dokumentation.
5. Kräv bevis som står i proportion till risken
Ett säkerhetsuttalande är början på samtalet. Viktiga kontroller kräver tester, loggar, avläsning av den faktiska konfigurationen eller en övningsrapport. Bevis behöver datum, omfattning, resultat och en ansvarig för åtgärder.
Ariveno dokumenterar offentligt omfattningen av sitt personuppgiftsbiträdesavtal, lagringstider, underbiträden och exportvillkor. Infrastrukturdetaljer som kan underlätta ett angrepp finns i driftdokumentation med kontrollerad åtkomst i stället för i marknadsföringstexter.
Driftvillkor
Frågor att ställa innan du skriver under
Svaret bör hänvisa till ett dokument eller bevis, inte bara vara ett ja.
- Hur fastställs organisationskontexten och hur förhindras åtkomst mellan salonger?
- Vilka roller finns och vilka administrativa åtgärder granskningsloggas?
- Hur länge sparas aktiva data, loggar, granskningsposter och säkerhetskopior?
- Hur ofta testas återställning och vilka RPO/RTO anges?
- Hur får salongen en fullständig export och vad händer efter att tjänsten avslutas?
- Vilka underbiträden får salongens kunduppgifter och för vilket ändamål?
- Hur hanteras incidenter, registrerades begäranden och invändningar mot underbiträden?
- Hur lagras hemligheter och hur begränsas operatörernas åtkomst?
Granskningsbarhet
Exempel på kontrollmatris
Frekvensen beror på risk och skala, men varje kontroll behöver en ansvarig och ett dokumenterat underlag.
| Kontroll | Bevis | Frekvens |
|---|---|---|
| Organisationsisolering | Negativt åtkomsttest mellan organisationer | Vid ändrad autentisering och regelbundet |
| Behörigheter | Rollmatris och API-test | Vid ändrad rollbaserad åtkomstkontroll |
| Säkerhetskopiering och återställning | Tidsmätt återställningsrapport | Enligt kontinuitetsplanen |
| Export och radering | Kontrollerat livscykeltest | Vid ändrade data eller lagringstider |
| Underbiträden | Aktuell lista och avtalsgranskning | Före ändring och regelbundet |
| Hemligheter | Kontroll av kodarkiv och överföring | Löpande i CI och vid driftsättning |
Arivenos offentliga avtalskällor
Dessa dokument definierar roller, lagringstider, underbiträden, tekniska åtgärder och regler för att avsluta tjänsten.
Granska avtalet innan du importerar data
Roller, lagringstider och export kommer före migreringen.
Ariveno publicerar sina juridiska dokument och låter dig konfigurera en provperiod innan du lägger till salongens verksamhetsdata.
14 dagar utan abonnemangsavgift. Betalkort krävs. Välj ditt land för att se abonnemangspriset. Abonnemanget förnyas automatiskt om du inte säger upp det innan provperioden tar slut. Valfria SMS betalas separat. Fullständiga priser och villkor