View Categories

Сигурност, защита на данните и съответствие в Изпрати.БГ

Когато говорим за съответствие, не става дума само за изпълнение на формални изисквания. Става дума за начина, по който една организация защитава информацията всеки ден — кой има достъп до нея, за какво се използва, как се съхранява, как се наблюдават системите и как се реагира при риск.

Това е важно за всеки клиент на Изпрати.БГ — независимо дали обработва няколко пратки месечно или управлява сложна логистична операция. Данните за поръчки и доставки могат да съдържат лична, търговска и оперативна информация и затова сигурността е част от проектирането, разработката и ежедневната работа на платформата.

Нашата рамка за сигурност и съответствие #

Изпрати.БГ следва изискванията на GDPR и прилага принципи и контролни практики от NIST Cybersecurity Framework и SOC 2. Те определят начина, по който управляваме личните данни, достъпа до системите, защитата на информацията, надеждността на обработването и непрекъсваемостта на услугите.

  • GDPR определя правилата за законосъобразно, прозрачно и ограничено до конкретна цел обработване на лични данни.
  • NIST Cybersecurity Framework предоставя практическа рамка за идентифициране, защита, откриване, реакция и възстановяване при рискове за киберсигурността.
  • SOC 2 поставя фокус върху сигурността, наличността, поверителността, целостта на обработването и защитата на личните данни.

Прилагаме тези принципи според конкретната услуга и нейния обхват. Когато се посочва сертификат или завършен независим доклад, той се отнася само за изрично оценената организация, система и период.

Независими проверки и одити #

Сигурността ни се оценява не само вътрешно. Всяка година преминаваме през одити и независими прегледи с утвърдени организации и специалисти, включително екипи на PwC, Deloitte и Amazon.

В зависимост от обхвата тези оценки могат да включват:

  • преглед на архитектурата и потоците от данни;
  • оценка на управлението на потребителски и служебен достъп;
  • проверка на съхранението и управлението на идентификационни данни;
  • автоматизирано и ръчно тестване за уязвимости;
  • тестове за проникване;
  • преглед на процесите за разработка, промени и внедряване;
  • оценка на наблюдението и реакцията при инциденти;
  • препоръки за отстраняване на установени рискове.

Констатациите от тези проверки се анализират, приоритизират и превръщат в конкретни технически или организационни подобрения. Независимата оценка допълва, но не заменя ежедневното наблюдение и управление на риска.

Какви данни обработваме #

Изпрати.БГ обработва информацията, необходима за предоставяне на избраните услуги. В зависимост от използваните функции тя може да включва:

  • номера, съдържание и статуси на поръчки;
  • имена и координати за контакт на податели и получатели;
  • адреси, куриерски офиси и автомати;
  • информация за продукти, количества, тегло и размери;
  • стойност на поръчката и данни за наложен платеж;
  • номера на пратки, товарителници и събития по проследяването;
  • данни за потребители, роли и извършени операции;
  • технически данни, необходими за сигурност, диагностика и предотвратяване на злоупотреби.

Не продаваме лични данни и не ги предоставяме за независими маркетингови цели. Данните се използват за обработка на поръчки и пратки, синхронизация с избраните системи, техническа поддръжка, фактуриране и защита на услугата.

Минимизиране на данните #

Интеграциите се изграждат така, че да използват само информацията и разрешенията, необходими за активираните функции. Не изискваме достъп до данни, които нямат отношение към предоставяната услуга.

Когато информация трябва да бъде предадена към куриер, търговска платформа, платежен оператор или друг доставчик, обменът се ограничава до необходимото за конкретната операция.

Разделяне на клиентските данни и контрол на достъпа #

Всеки източник на данни е обвързан със съответния клиентски акаунт. Проверки за собственост и права ограничават достъпа до клиентските ресурси.

Прилагаме принципите „минимално необходим достъп“ и „необходимост да се знае“. Контролите включват:

  • индивидуални потребителски акаунти;
  • роли и разрешения за административни и оперативни функции;
  • ограничаване на чувствителните операции;
  • периодичен преглед на предоставените права;
  • отнемане на достъп при промяна на роля или прекратяване на отношенията;
  • проследимост на критичните административни и системни действия.

Достъп на служители и подизпълнители до клиентски данни се предоставя само при обоснована служебна необходимост и задължение за поверителност.

Криптиране и управление на системни тайни #

Чувствителните идентификационни данни, токени и системни тайни се съхраняват отделно от обикновените настройки и са защитени чрез криптиране. Данните при пренос се защитават чрез съвременни криптографски протоколи.

Прилагаме процедури за ограничаване на достъпа до тайни, периодична ротация, подмяна при съмнение за компрометиране и предотвратяване на показването им в потребителски интерфейси и стандартна диагностична информация.

Платежна сигурност #

Ограничаваме обхвата на системите, които могат да взаимодействат с платежната среда. Когато плащането се изпълнява от специализиран платежен доставчик, чувствителната картова информация се въвежда и обработва в защитената среда на този доставчик.

Това намалява необходимостта Изпрати.БГ да получава или съхранява пълни картови данни. Достъпът, журналите, системните компоненти и доставчиците, които могат да повлияят на платежния процес, се управляват според приложимия им обхват и риск.

Наблюдение и сигурна диагностика #

Поддържаме техническо наблюдение и журнали, необходими за надеждността, сигурността и разследването на инциденти. Следят се системни грешки, неуспешни опити за достъп, необичайни модели на използване, критични операции и проблеми при комуникацията с интегрирани системи.

Диагностичните режими са ограничени и не са активни по подразбиране. Чувствителните идентификационни данни се маскират или изключват от стандартната диагностична информация. Достъпът до журналите е ограничен и се предоставя само за конкретна оперативна или защитна цел.

Сигурна разработка и управление на уязвимости #

Промените в платформата преминават през контролиран процес, който според риска включва преглед на кода, автоматизирани тестове, статичен анализ, проверка на зависимости, интеграционни тестове и наблюдение след внедряване.

Установените уязвимости се оценяват и приоритизират според потенциалното им въздействие. При критичен риск предприемаме незабавни действия за ограничаване, последвани от проверка на корекцията и мерки срещу повторна поява.

Съхранение и заличаване #

Не съхраняваме информация безсрочно само защото технически е възможно. Сроковете зависят от целта на обработването, продължителността на услугата, указанията на клиента и приложимите счетоводни, данъчни, договорни и регулаторни задължения.

За чувствителни данни се използват срокове на валидност и регулярни процедури за премахване на информация, която вече не е необходима. При прекратяване на основанието за обработване данните се заличават или анонимизират, освен когато законът изисква определени записи да бъдат запазени.

Резервни копия и непрекъсваемост #

Поддържаме резервни копия и процедури за възстановяване, съобразени с критичността на услугите. Достъпът до архивите е ограничен, а процедурите за възстановяване се преглеждат и проверяват периодично.

Целта е да ограничим загубата на данни и времето за прекъсване при технически проблем, човешка грешка или друг инцидент.

Реакция при инциденти #

Поддържаме процедури за идентифициране, оценка, ограничаване и отстраняване на инциденти. Те включват:

  1. ограничаване на засегнатия достъп или компонент;
  2. запазване на необходимите доказателства;
  3. оценка на засегнатите системи и категории данни;
  4. отстраняване на причината и проверка на възстановяването;
  5. уведомяване на засегнатите страни и компетентните органи, когато това се изисква;
  6. документиране на случая и предприемане на превантивни мерки.

Доставчици и подизпълнители #

Използваме външни доставчици само когато това е необходимо за работата на услугата. Оценяваме вида на обработваните данни, необходимия достъп, техническите и организационните мерки, местоположението на обработването и договорните задължения за поверителност и сигурност.

Доставчиците нямат право да използват клиентските данни за свои независими цели извън договорената услуга.

GDPR и правата на клиентите #

В зависимост от конкретната услуга Изпрати.БГ може да действа като обработващ лични данни от името на клиента или като самостоятелен администратор за данните, необходими за управление на акаунти, договори, фактуриране, поддръжка и сигурност.

Подпомагаме изпълнението на приложимите права за достъп, коригиране, заличаване, ограничаване, преносимост и възражение. Ролите и отговорностите се уреждат в приложимите договори, условия и споразумения за обработване на данни.

Сигурността е постоянен процес #

Никоя онлайн система не може да обещае абсолютна сигурност. Отговорният подход е рискът да се управлява непрекъснато чрез технически защити, ясни процедури, наблюдение, независима проверка и своевременно подобрение.

За Изпрати.БГ защитата на клиентските данни е част от начина, по който проектираме, разработваме и експлоатираме платформата — за всеки клиент и при всяка обработена поръчка.

За въпроси относно сигурността, защитата на данните или оценка на доставчика можете да се свържете с нас чрез официалните канали за контакт. Допълнителна информация е налична в Политиката за поверителност и Общите условия.

Тази статия представя общ преглед на подхода ни към сигурността и съответствието. Тя не заменя приложимите договори, политики, независими доклади или законови изисквания.

Scroll to Top