Vi opbevarer oplysninger om vores kunders kunder — beløb, betalingsevne og for privatpersoners vedkommende CPR-numre. Her står, hvordan de er beskyttet, hvem der kan se dem, og hvad vi gør, hvis noget går galt.
§ 1
Udgangspunktet
Vi opbevarer oplysninger om vores kunders kunder — beløb, betalingsevne og for privatpersoners vedkommende CPR-numre. Det er data, der kan gøre skade, hvis de kommer de forkerte steder hen. Sikkerheden er derfor ikke en funktion i portalen; det er en forudsætning for, at vi må have den.
Rieck er autoriseret inkassovirksomhed under tilsyn af Rigspolitiet, og vi har efter gældende regler tegnet ansvarsforsikring og stillet garanti. Vores behandling af personoplysninger er beskrevet i privatlivspolitikkerne; det her er de tekniske og organisatoriske foranstaltninger bag.
§ 2
Adgang til data
Behovsbaseret adgang
Medarbejdere har kun adgang til de oplysninger, deres arbejde kræver. Adgangen tildeles efter rolle og fjernes, når behovet ophører — senest samme dag, en medarbejder fratræder.
Personlige konti
Ingen fælles logins. Enhver handling i systemerne kan henføres til et navngivet menneske.
Adgang til kundedata logges, og loggen gemmes adskilt fra de systemer, den vedrører.
Adskillelse mellem kunder
Klienternes data er logisk adskilt. En klient kan ikke se en anden klients oplysninger — heller ikke ved en fejl i en søgning.
§ 3
Kryptering og opbevaring
Al trafik til og fra portalen og hjemmesiden er krypteret med TLS. Data krypteres også, når de ligger lagret, og det gælder sikkerhedskopierne.
Driften ligger i datacentre inden for EU/EØS med fysisk adgangskontrol, overvågning og redundant strøm- og netforsyning. De leverandører, der behandler oplysninger på vores vegne, fremgår af listen over underdatabehandlere.
Vi bruger ikke produktionsdata i udviklings- og testmiljøer.
§ 4
Drift, sikkerhedskopiering og beredskab
Der tages regelmæssige sikkerhedskopier, og gendannelse afprøves — en sikkerhedskopi, der aldrig er prøvet gendannet, er en formodning, ikke en sikring.
Vi overvåger driften og har en fastlagt procedure for sikkerhedshændelser: hvem der gør hvad, hvordan omfanget afdækkes, og hvornår kunder og myndigheder underrettes.
Opstår der et brud på persondatasikkerheden, underretter vi de berørte kunder uden unødig forsinkelse, så de kan nå deres egen 72-timers frist over for Datatilsynet. De nærmere forpligtelser står i databehandleraftalens § 10.
Portalens aktuelle driftsstatus er offentlig på status.rieckflow.com, og servicemålene står i deres eget dokument.
§ 5
Mennesker og leverandører
Medarbejdere er pålagt tavshedspligt, som gælder efter ansættelsens ophør, og oplæres i databeskyttelse og i at genkende phishing.
Vi indgår databehandleraftale med enhver leverandør, der behandler personoplysninger på vores vegne, og stiller de samme krav til dem, som vi stiller til os selv. Nye underdatabehandlere varsles over for kunderne, inden de tages i brug.
Bruger vi kunstig intelligens i sagsbehandlingen, sker det inden for de rammer, der står i handelsbetingelsernes § 19 og i privatlivspolitikken for inkasso § 7: begrænset dataanvendelse, ingen træning på kundernes data, og aldrig en afgørelse truffet af en maskine alene.
§ 6
Det, I selv råder over
En del af sikkerheden ligger hos jer, og den kan vi ikke tage fra jer:
Giv jeres brugere de rettigheder, deres arbejde kræver — og ikke flere.
Luk adgangen, når en medarbejder stopper.
Del aldrig logins, og brug ikke det samme kodeord andre steder.
Send ikke fortrolige oplysninger til os i en almindelig e-mail. Læg dem i portalen, eller ring.
Sig til med det samme, hvis I har mistanke om, at en konto er kompromitteret.
Har I fundet en sårbarhed i vores systemer, vil vi meget gerne høre om det — se siden om ansvarlig rapportering af sårbarheder.
Sikkerhed og drift
Skal I bruge dokumentation til en leverandørgodkendelse?
Vi udfylder gerne jeres eget sikkerhedsskema og gennemgår opsætningen med jeres it-afdeling. Ring, så tager vi den derfra.
Kontakt os
Ring på hverdage eller skriv — vi svarer inden for 2 timer på alle hverdage.