Informasjonssikkerhet
Informasjonssikkerhet
MI Pro er databehandler for kundene som bruker våre løsninger til markedsundersøkelser, medarbeiderundersøkelser og kundeundersøkelser. Denne siden oppsummerer hvordan vi ivaretar informasjonssikkerhet gjennom hele kjeden, fra spørreskjema til resultater.
ISO 27001-sertifisering
MI Pro er ISO 27001-sertifisert. Sertifiseringen omfatter vårt styringssystem for informasjonssikkerhet, og innebærer at vi løpende dokumenterer og reviderer risikovurderinger, tilgangsstyring og sikkerhetsrutiner opp mot standardens krav. Sertifikat og revisjonsomfang kan oversendes ved forespørsel.
Databehandleravtale
Vi inngår databehandleravtale (DPA) med alle kunder som bruker våre tjenester, i tråd med GDPR artikkel 28. Avtalen regulerer hva vi behandler personopplysninger til, hvilke underleverandører vi bruker, og kundens instruksjonsrett. Vi behandler aldri data fra en kundes undersøkelse til andre formål enn det som er avtalt eller godkjent av kunden.
Hvor data lagres
Vi har som mål at all behandling av personopplysninger skal skje innenfor EØS. Der vi eller våre underleverandører unntaksvis behandler data utenfor EØS, skjer dette enten i land godkjent av EU-kommisjonen eller på grunnlag av standard personvernbestemmelser etter GDPR kapittel V. Vi drifter selv Walr-plattformen for norske kunder, med driftsansvar i Norge.
Sikkerhetstiltak
- Kryptering av data under overføring
- Tilgangskontroll og autentiseringsmekanismer
- Regelmessig gjennomgang av sikkerhetsrutiner og risikovurderinger
- Sikkerhetskopiering av data
- Databehandleravtaler med alle underleverandører som selv behandler personopplysninger på våre vegne
Tilgangsstyring
Tilgang til personopplysninger og kundedata er begrenset til de i MI Pro, eller hos våre underleverandører, som trenger det for å utføre brukerstøtte, drift og vedlikehold av plattformen. Alle med slik tilgang er underlagt konfidensialitetsplikt, og administratortilgang benyttes kun til drift og støtte på vegne av den enkelte kunde.
Avvikshåndtering
Vi har rutiner for håndtering av brudd på informasjonssikkerheten. Ved brudd som medfører risiko for personvernet til de opplysningene gjelder, varsler vi Datatilsynet så raskt som mulig og senest innen 72 timer etter at bruddet er oppdaget. Berørte kunder varsles uten ugrunnet opphold.
Ønsker du mer detaljert dokumentasjon som databehandleravtale, oversikt over underleverandører eller ISO 27001-sertifikat i forbindelse med en innkjøpsprosess, kan du kontakte oss på paal.sesseng@mipro.no.