Securitate și protecția datelor

Software de administrare imobiliară conform GDPR: cum vă sunt protejate datele

Numele chiriașilor, contractele, indexurile de contor și facturile sunt date cu caracter personal și date financiare. Această pagină arată ce face sistemul pentru a le proteja, unde sunt păstrate datele și — la fel de important — ce nu pretindem.

  • Găzduit în Uniunea Europeană; Private Cloud rulează într-un centru de date dedicat din UE
  • Fiecare înregistrare aparține unui cont, iar delimitarea pe cont este impusă în modelul de date
  • Acces pe bază de roluri, inclusiv roluri de tip doar citire, plus comutare de utilizator supravegheată, cu jurnal de audit
  • Niciun tracker publicitar sau de analiză al unor terți pe acest site

Controlul accesului

Cine ce poate vedea și cum se dovedește asta ulterior

Cele mai multe incidente reale dintr-un birou de administrare imobiliară nu sunt efracții. Sunt contractul unui chiriaș ajuns la colegul greșit sau situația în care nimeni nu mai poate spune cine a modificat o cifră. Controlul accesului și jurnalele de audit sunt construite exact pentru asta.

Workspace ID, e-mail, parolă

Autentificarea cere trei lucruri: un Workspace ID care identifică contul, o adresă de e-mail și o parolă. Datele de acces sunt valabile exclusiv în propriul Workspace, așa că doi clienți pot folosi același domeniu de e-mail fără coliziune.

Acces pe bază de roluri

Utilizatorii au roluri definite — administrator de cont, supervizor, doar citire și un rol de suport. Accesul de tip doar citire există tocmai pentru ca proprietarii, contabilii și auditorii să primească evidența fără a primi și posibilitatea de a o modifica.

Comutare de utilizator supravegheată

Personalul de suport poate acționa în contextul unui utilizator pentru a diagnostica o problemă, iar fiecare astfel de comutare este supravegheată și înregistrată. Ajutorul nu presupune predarea unei parole, iar jurnalul arată cine ce a consultat.

Delimitare de securitate pe entitate

Accesul este delimitat la nivel de entitate în interiorul unui cont, nu doar la nivel de cont, astfel încât vizibilitatea proprietăților, a unităților imobiliare și a contractelor urmează structura portofoliului, în loc să fie totul sau nimic.

Comentarii de audit pe înregistrări

Înregistrările poartă comentarii, astfel încât deciziile — de ce a fost schimbată o cheie de repartizare, de ce a fost reziliat anticipat un contract — rămân atașate obiectului la care se referă, în loc să trăiască în căsuța de e-mail a cuiva.

SMTP propriu pentru fiecare cont

E-mailurile de notificare și de memento către chiriași sunt trimise prin propria dumneavoastră configurație SMTP, de pe propriul domeniu. Corespondența cu persoanele vizate rămâne în infrastructura dumneavoastră de e-mail și sub propriile reguli de păstrare.

Modelul de izolare pe cont

Izolarea stă în modelul de date, nu într-un filtru care poate fi uitat

Sistemul este multi-tenant: fiecare înregistrare — proprietate, unitate imobiliară, încăpere, client, contract, contor, citire de contor, factură furnizor, poziție de refacturare, document — aparține unui cont. Această apartenență nu este decorativă. Interogările, regulile de unicitate și validările sunt delimitate pe cont, astfel încât înregistrările a doi clienți nu împart niciodată același spațiu de nume.

Modelul de autentificare întărește aceeași graniță. Pentru că autentificarea cere un Workspace ID, datele de acces ale unui utilizator nu au niciun înțeles în afara propriului cont. Nu există un director global de utilizatori în care personalul unui client să apară pentru altul.

În interiorul unui cont se aplică încă un nivel: mai multe entități juridice pot fi ținute în paralel, astfel încât contractele, facturile și veniturile aparțin entității juridice care le deține efectiv, în loc să fie amestecate.

Dacă totuși infrastructura partajată depășește apetitul dumneavoastră pentru risc, implementarea Private Cloud elimină complet întrebarea, oferind organizației dumneavoastră o instanță dedicată, cu un singur client.

Integrări

Date de acces și conexiuni către exterior

Sistemul dialoghează în numele dumneavoastră cu platforme de facturare și cu sisteme de contabilitate. Asta înseamnă că păstrează date de acces, iar aceasta este partea care trebuie tratată cu grijă.

Găzduire și stocare

Unde se află efectiv datele

Întrebările privind localizarea datelor merită un loc, nu un adjectiv.

  • Găzduire în UE — Serviciul Public Cloud este găzduit în Uniunea Europeană. Implementarea Private Cloud rulează pe resurse dedicate, într-un centru de date securizat din UE, rezervat unui singur client.
  • Stocarea documentelor și a fișierelor — Contractele, facturile de la furnizori, extrasele cadastrale, documentația contoarelor și fișierele echipamentelor tehnice sunt păstrate într-un spațiu de stocare de obiecte atașat contului, supus aceleiași delimitări pe cont ca orice altă înregistrare.
  • Copii de siguranță — Implementările sunt salvate periodic. Private Cloud adaugă infrastructură dedicată de backup și failover și recuperare în caz de dezastru, pe resurse care nu sunt partajate cu niciun alt client.
  • Copii de siguranță oglindite la sediul dumneavoastră — Pe Private Cloud, copiile de siguranță ale bazei de date și ale spațiului de stocare sunt oglindite la sediul sau la biroul clientului, astfel încât o copie a evidenței există într-o locație pe care clientul o controlează direct.
  • Monitorizare și intervenție — Mediile Private Cloud sunt monitorizate 24/7, sub un SLA de maximum patru ore de intervenție în timpul programului de lucru și douăzeci și patru de ore în afara acestuia.
  • Persoanele împuternicite, numite în scris — Persoanele împuternicite implicate în găzduire și stocare sunt numite în acordul de prelucrare a datelor, nu descrise vag aici. Cereți documentul și primiți lista.

GDPR

Obligațiile de protecție a datelor și cine le poartă

În aproape orice implementare, dumneavoastră sunteți operatorul, iar noi suntem persoana împuternicită: datele chiriașilor vă aparțin, noi le prelucrăm pentru a face serviciul să funcționeze. Documentele urmează această împărțire.

  • Acord de prelucrare a datelor (Auftragsverarbeitungsvertrag) — Un acord de prelucrare a datelor conform articolului 28 GDPR este disponibil pentru fiecare cont și se pune la dispoziție la cerere. Acesta acoperă obiectul, durata și scopul prelucrării, categoriile de date și persoanele împuternicite implicate.
  • Drepturile persoanelor vizate — Acces, rectificare, ștergere, restricționare, portabilitate și opoziție. Pentru că datele chiriașilor se află în contul dumneavoastră, vă sprijinim în soluționarea acestor cereri în calitate de persoană împuternicită și acționăm pe baza instrucțiunilor dumneavoastră documentate.
  • Locul de stocare, la cerere — Vă comunicăm unde este găzduită o anumită implementare și unde sunt păstrate copiile ei de siguranță. Pe Private Cloud dețineți în plus dumneavoastră copii oglindite, ceea ce simplifică majoritatea întrebărilor privind localizarea datelor.
  • Corespondența cu chiriașii rămâne a dumneavoastră — E-mailurile de memento și de notificare pleacă prin propria configurație SMTP a contului, astfel încât mesajele trimise persoanelor vizate provin de pe domeniul dumneavoastră și rămân în evidențele dumneavoastră de e-mail.
  • Limitarea scopului — Datele privind portofoliul, contractele, contoarele și facturile sunt prelucrate pentru a opera serviciul la care v-ați abonat. Ele nu sunt folosite pentru a construi profiluri publicitare și nu sunt vândute sau partajate în scopuri de marketing.
  • Documentele oficiale — Politica de confidențialitate, termenii și condițiile, informațiile despre cookie-uri și mențiunile legale sunt publicate integral. Ele reprezintă textul obligatoriu; această pagină este rezumatul în limbaj clar.

Sinceritate

Ce ne asumăm și ce nu

Paginile despre securitate tind să sugereze mai mult decât promit. Acest tabel există pentru ca un responsabil cu protecția datelor să vadă limita fără să dea un telefon.

Afirmație Stare
Găzduit în Uniunea Europeană Asumat
Fiecare înregistrare este delimitată pe cont, prin reguli impuse în modelul de date Asumat
Autentificarea cere un Workspace ID; datele de acces sunt valabile doar în propriul Workspace Asumat
Acces pe bază de roluri, cu roluri de tip doar citire Asumat
Comutare de utilizator supravegheată, înregistrată în jurnalul de audit Asumat
Datele de acces pentru integrări sunt stocate criptat Asumat
Autentificare cu certificat SSL de client pentru conectorul contabil Asumat
SMTP propriu pentru fiecare cont, pentru corespondența cu chiriașii Asumat
Copii de siguranță periodice; oglindite la sediul clientului pe Private Cloud Asumat
Acord de prelucrare a datelor conform articolului 28 GDPR, disponibil Asumat
Niciun tracker publicitar sau de analiză al unor terți pe acest site Asumat
Certificare ISO 27001 Nu este asumat. Nu deținem nicio certificare ISO 27001 și nu ne prezentăm drept certificați.
Rapoarte de audit SOC 2, ISO 9001 sau echivalente Nu este asumat. Pentru acest produs nu există nicio astfel de atestare.
Raport oficial de test de penetrare, disponibil la cerere Nu este asumat. Nu vom sugera existența unui document pe care nu îl putem preda.
Garanție de disponibilitate exprimată procentual pe Public Cloud Nu este asumat. Pe Private Cloud există un SLA contractual pentru timpul de intervenție; suportul Public Cloud se acordă în limita posibilităților.
Nu este asumat: ISO 27001, SOC 2 sau o certificare echivalentă

Nu deținem nicio certificare ISO 27001, niciun raport SOC 2 și nicio atestare echivalentă din partea unui terț, iar noi nu ne prezentăm drept certificați. Nu există un raport oficial de test de penetrare pe care să îl putem preda și nu există o garanție de disponibilitate exprimată procentual pe Public Cloud.

Dacă procesul dumneavoastră de achiziție cere o certificare pe care nu o deținem, spuneți-ne din timp. Preferăm să pierdem un contract la primul apel decât să trecem o evaluare cu o afirmație care nu rezistă verificării.

Acest site

Nimic de pe acest site nu vă urmărește în timp ce îl citiți

Raportare responsabilă

Raportarea unei vulnerabilități

Dacă ați descoperit o problemă de securitate în produs sau pe acest site, vrem să primim raportul. Echipă mică și experimentată, fără birocrație de triaj — mesajul ajunge la inginerii care au scris codul.

  1. Scrieți-ne

    Trimiteți raportul la real-estate-management@webservices-engineering.de, cu „Security" în subiect. Includeți adresa URL sau ecranul afectat, pașii de reproducere și ce ar putea atinge un atacator.

  2. Păstrați testarea sub control

    Vă rugăm să nu accesați, să nu modificați și să nu extrageți date care aparțin altor conturi, să nu efectuați teste de tip denial-of-service sau spam și să nu folosiți inginerie socială împotriva angajaților sau a clienților. Folosiți propriile date de test.

  3. Lăsați-ne timp să remediem

    Vă vom confirma primirea raportului și vă vom ține la curent pe durata remedierii. Vă rugăm să amânați publicarea până la instalarea corecției și să ne spuneți dacă intenționați să publicați ulterior.

  4. La ce vă puteți aștepta

    Un răspuns scris de un om, menționarea meritului dacă o doriți și sinceritate în privința gravității și a termenelor. Nu există un program de bug bounty și nu pretindem altceva, dar cercetarea de bună-credință este binevenită și nu va fi întâmpinată cu amenințări juridice.

Întrebări

Întrebate la fiecare evaluare de securitate

Este acesta un software de administrare imobiliară conform GDPR?

Software-ul este construit pentru a fi operat sub GDPR: datele sunt găzduite în Uniunea Europeană, înregistrările fiecărui cont sunt strict izolate, accesul este pe bază de roluri, cu roluri de tip doar citire disponibile, iar un acord de prelucrare a datelor conform articolului 28 GDPR se pune la dispoziție la cerere. Conformitatea este o responsabilitate comună — dumneavoastră rămâneți operatorul pentru datele cu caracter personal ale chiriașilor dumneavoastră.

Unde ne sunt stocate datele?

Public Cloud este găzduit în Uniunea Europeană. Private Cloud rulează pe resurse dedicate, într-un centru de date securizat din UE, iar copiile de siguranță ale bazei de date și ale spațiului de stocare a documentelor sunt în plus oglindite la sediul sau la biroul dumneavoastră. La cerere, indicăm locul de găzduire și numim persoanele împuternicite implicate în acordul de prelucrare a datelor.

Puneți la dispoziție un acord de prelucrare a datelor (Auftragsverarbeitungsvertrag)?

Da. Un acord de prelucrare a datelor conform articolului 28 GDPR este disponibil pentru fiecare cont și se pune la dispoziție la cerere, înainte de începerea abonamentului sau la începutul acestuia. Acesta stabilește obiectul, durata și scopul prelucrării, categoriile de date cu caracter personal și de persoane vizate, precum și persoanele împuternicite implicate în găzduire și stocare.

Sunteți certificați ISO 27001?

Nu. Nu deținem nicio certificare ISO 27001, niciun raport SOC 2 și nicio atestare echivalentă din partea unui terț, iar noi nu ne prezentăm drept certificați. Ceea ce ne asumăm este enunțat explicit pe această pagină: găzduire în UE, izolare pe cont impusă în modelul de date, acces pe bază de roluri, jurnale de audit, date de acces criptate pentru integrări și copii de siguranță periodice.

Cum sunt ținute separat datele unui client de ale altuia?

Fiecare înregistrare aparține unui cont, iar această delimitare este impusă în modelul de date, nu aplicată ca filtru opțional. Autentificarea cere un Workspace ID, așa că datele de acces nu au niciun înțeles în afara propriului cont. Clienții care au nevoie și de separare fizică pot opta pentru o implementare Private Cloud dedicată, cu un singur client.

Acest site urmărește vizitatorii?

Nu. Nu există trackere publicitare sau de analiză ale unor terți, niciun pixel de rețea publicitară și nicio reluare a sesiunii. Fonturile sunt servite din infrastructura noastră, nu de pe un CDN terț, astfel încât citirea acestor pagini nu transmite adresa dumneavoastră IP către un furnizor de fonturi. Detaliile se află în informațiile despre cookie-uri și în politica de confidențialitate.

Pasul următor

Trimiteți chestionarul de evaluare

Dacă responsabilul dumneavoastră cu protecția datelor are o listă de verificare, trimiteți-ne-o și o vom completa rând cu rând — inclusiv rândurile unde răspunsul este nu.