
Een gegevensverwerkingsovereenkomst (DPA) – ook bekend als verwerkersaddendum – is een contract tussen verwerkingsverantwoordelijken en verwerkers, of tussen verwerkers en subverwerkers.

Onder de AVG is een subverwerker elk bedrijf of elke contractant waar klantgegevens doorheen kunnen gaan als bijwerking van het gebruik van de dienst van Image-Charts
Als u een kwetsbaarheid wilt melden of beveiligingsproblemen heeft met een Image-Charts-product, neem dan contact op met [email protected].
Voeg een proof of concept toe, een lijst van de gebruikte tools (inclusief versies) en de output van die tools. We nemen elke melding zeer serieus. Zodra we een melding ontvangen, verifiëren we snel elke kwetsbaarheid voordat we de nodige stappen ondernemen om deze op te lossen. Na verificatie sturen we regelmatig statusupdates naarmate problemen worden opgelost.
Als u gevoelige informatie die u ons stuurt wilt versleutelen, is onze PGP-sleutel te vinden op Keybase.
We hebben ook een open bug bounty voor het melden van kritieke kwetsbaarheden.
Image-Charts wordt gehost op Google Cloud Platform. Google-datacenters hanteren een gelaagd beveiligingsmodel, met uitgebreide beveiligingsmaatregelen zoals:
Volgens Whitepaper over Google-beveiliging: “De vloer van het datacenter is uitgerust met laserinbraakdetectie. Datacenters worden 24/7 gemonitord door hoge-resolutie interieur- en exterieurcamera's die indringers kunnen detecteren en volgen. Toegangslogs, activiteitenregistraties en camerabeelden worden bekeken als zich een incident voordoet. Datacenters worden ook routinematig gepatrouilleerd door professionele beveiligingsmedewerkers die grondige achtergrondcontroles en trainingen hebben ondergaan.”
Medewerkers van Image-Charts hebben geen fysieke toegang tot de datacenters, servers, netwerkapparatuur of opslag van Google.
Image-Charts is de aangewezen beheerder van haar infrastructuur op Google Cloud Platform, en alleen aangewezen, geautoriseerde leden van het operationele team van Image-Charts hebben toegang om de infrastructuur naar behoefte te configureren, achter een via tweefactorauthenticatie beveiligd virtueel privénetwerk. Specifieke privésleutels zijn vereist voor individuele servers, en deze sleutels worden opgeslagen op een beveiligde en versleutelde locatie.
Google Cloud Platform wordt regelmatig onderworpen aan diverse onafhankelijke audits door derden en kan verificatie leveren van de compliancecontroles voor zijn datacenters, infrastructuur en activiteiten. Dit omvat onder meer, maar is niet beperkt tot, SSAE 16-conforme SOC 2-certificering en ISO 27001-certificering.
Elk onderdeel van de Image-Charts-service maakt gebruik van goed geconfigureerde, redundante servers (bijvoorbeeld meerdere load balancers, webservers, replicadatabases) in geval van een storing. Als onderdeel van regulier onderhoud worden servers buiten gebruik gesteld zonder dat dit de beschikbaarheid beïnvloedt.
Image-Charts bewaart elk uur versleutelde back-ups van gegevens in meerdere regio's op Google Cloud Platform. Hoewel dit nooit wordt verwacht, zullen we in geval van verlies van productiegegevens (d.w.z. verlies van primaire gegevensopslag) organisatiegegevens herstellen vanuit deze back-ups.
In het geval van een regiobrede storing zal Image-Charts een gedupliceerde omgeving opzetten in een andere Google Cloud Platform-regio. Het operationele team van Image-Charts heeft uitgebreide ervaring met het uitvoeren van volledige regiomigraties.
Bij Image-Charts geloven we dat goede beveiligingspraktijken beginnen bij ons eigen team, dus we doen er alles aan om ons te beschermen tegen interne bedreigingen en lokale kwetsbaarheden.
Image-Charts volgt de risicobeheerprocedures die zijn beschreven in NIST SP 800-30, die negen stappen voor risicobeoordeling en zeven stappen voor risicobeperking omvatten.
Elke wijziging aan het Image-Charts-product moet via codereview, CI en de buildpipeline verlopen voordat deze de productieservers bereikt. Alleen aangewezen medewerkers van het operationsteam van Image-Charts hebben secure shell (SSH)-toegang tot de productieservers.
We voeren regelmatig en continu tests en risicobeheer uit op alle systemen en applicaties. Nieuwe methoden worden ontwikkeld, beoordeeld en via pull requests en interne reviews naar productie uitgerold. Nieuwe risicobeheerpraktijken worden gedocumenteerd en gedeeld via interne presentaties over geleerde lessen en best practices.
Image-Charts voert gedurende de gehele productlevenscyclus risicobeoordelingen uit conform de normen die zijn beschreven in HIPAA Security Rule, 45 CFR 164.308:
Het operationsteam van Image-Charts rekent servicecontinuïteit en het verhelpen van bedreigingen tot zijn topprioriteiten. Wij houden een noodplan aan voor onvoorziene gebeurtenissen, met deelplannen voor risicobeheer, noodherstel en klantcommunicatie, die doorlopend worden getest en bijgewerkt en ten minste jaarlijks grondig worden beoordeeld op leemten en wijzigingen.
Image-Charts onderhoudt een interne wiki met beveiligingsbeleid, die doorlopend wordt bijgewerkt en jaarlijks wordt beoordeeld op eventuele hiaten.
Alle nieuwe medewerkers krijgen onboarding en systeemtraining, waaronder het instellen van de omgeving en machtigingen, formele training in softwareontwikkeling (indien relevant), beoordeling van het beveiligingsbeleid, beoordeling van het bedrijfsbeleid, en training in bedrijfswaarden en ethiek.
Alle engineers nemen de beveiligingsbeleid door als onderdeel van hun onboarding en worden aangemoedigd om beleid via de interne documentatie te beoordelen en eraan bij te dragen. Elke wijziging van het beleid die van invloed is op het product, wordt gecommuniceerd als een pull request, zodat alle engineers deze kunnen beoordelen en er vóór interne publicatie aan kunnen bijdragen. Belangrijke updates worden per e-mail gecommuniceerd naar alle medewerkers van Image-Charts.
Image-Charts volgt het incidentafhandelings- en responsproces dat wordt aanbevolen door SANS, waaronder het identificeren, indammen, elimineren, herstellen van, communiceren over en documenteren van beveiligingsincidenten. Image-Charts stelt klanten zo snel mogelijk op de hoogte van datalekken via e-mail en telefoon, gevolgd door meerdere periodieke updates gedurende de dag over de voortgang en impact. Image-Charts Enterprise-abonnementen omvatten een toegewijde customer success manager die verantwoordelijk is voor de klantcommunicatie, evenals regelmatige check-ins en escalaties.
Image-Charts houdt een live rapport bij van operationele uptime en incidenten op onze statuspagina. Alle bekende incidenten worden daar gemeld, evenals op onze Twitter-feed.