הסכם עיבוד נתונים

עודכן לאחרונה: 20 באפריל 2026

הסכם עיבוד נתונים זה ("DPA") מהווה חלק מתנאי השימוש של LedgerPort ("התנאים") בין הישות המזוהה ברישום חשבון LedgerPort ("הלקוח", "הבקרה", "אתה" או "שלך") לבין PushEngage LLC, חברה בערבון מוגבל בפלורידה, הפועלת כ-LedgerPort, הממוקמת ב-400 Executive Center Dr, Ste 208, West Palm Beach, Florida 33401 ("LedgerPort", "מעבד", "אנחנו", "שלנו" או "אותנו").

DPA זה חל על עיבוד נתונים אישיים על ידי LedgerPort מטעם הלקוח בקשר עם אספקת שירותי סנכרון הנתונים של LedgerPort ("השירותים"). במקרה של סתירה בין DPA זה לבין התנאים, DPA זה יגבר בכל הנוגע לעיבוד נתונים אישיים.

על ידי הרשמה לשימוש בשירותים, הלקוח נכנס ל-DPA זה בשם עצמו, ובמידה הנדרשת על פי חוקי הגנת הנתונים הרלוונטיים, בשם לקוחות הקצה שלו ונושאי נתונים אחרים שנתונים אישיים שלהם מעובדים דרך השירותים.

1. הגדרות

"חוקי הגנת נתונים" פירושם כל החוקים והתקנות הרלוונטיים הנוגעים לעיבוד נתונים אישיים, לרבות, היכן שרלוונטי: (א) חוק פרטיות הצרכן של קליפורניה משנת 2018, כפי שתוקן על ידי חוק זכויות הפרטיות של קליפורניה משנת 2020 (במצטבר, "CCPA"); (ב) התקנה הכללית להגנת נתונים של האיחוד האירופי 2016/679 ("GDPR"); (ג) התקנה הכללית להגנת נתונים של בריטניה וחוק הגנת הנתונים משנת 2018 ("UK GDPR"); ו-(ד) כל חקיקת פרטיות או הגנת נתונים רלוונטית אחרת.

"נתונים אישיים" פירושם כל מידע הקשור לאדם טבעי מזוהה או שניתן לזהותו, המעובד על ידי LedgerPort מטעם הלקוח בקשר עם השירותים. זה כולל "מידע אישי" כפי שהוגדר על ידי ה-CCPA ו"נתונים אישיים" כפי שהוגדרו על ידי ה-GDPR וה-UK GDPR.

"עיבוד" פירושו כל פעולה או קבוצת פעולות המבוצעות על נתונים אישיים, לרבות איסוף, רישום, ארגון, מבנה, אחסון, התאמה, שינוי, אחזור, התייעצות, שימוש, גילוי באמצעות שידור, הפצה, יישור, שילוב, הגבלה, מחיקה או השמדה.

"תקרית אבטחה" פירושה כל השמדה, אובדן, שינוי, גילוי בלתי מורשה, או גישה בלתי מורשית, מקרית או בלתי חוקית, לנתונים אישיים שהועברו, אוחסנו, או עובדו אחרת על ידי LedgerPort בקשר עם השירותים.

"מעבד משנה" פירושו כל צד שלישי המועסק על ידי LedgerPort לעיבוד נתונים אישיים מטעם הלקוח בקשר עם השירותים.

"סעיפים חוזיים סטנדרטיים" או "SCCs" פירושם הסעיפים החוזיים הסטנדרטיים להעברת נתונים אישיים למדינות שלישיות שאומצו על ידי הנציבות האירופית, כפי שעשויים להשתנות, להיות מוחלפים או להחליף מעת לעת.

2. תפקידים והיקף העיבוד

2.1 תפקידים

הלקוח הוא האחראי (או “עסק” לפי ה-CCPA) על נתונים אישיים המעובדים דרך השירותים. LedgerPort הוא המעבד (או “ספק שירות” לפי ה-CCPA) המעבד נתונים אישיים אך ורק בשם ובהתאם להוראות המתועדות של הלקוח.

2.2 היקף העיבוד

פרטי העיבוד הם כדלקמן:

נושא: סנכרון נתוני מסחר אלקטרוני ונתונים פיננסיים בין פלטפורמות צד שלישי מחוברות של הלקוח (למשל, Shopify, QuickBooks Online, Xero, WooCommerce, Magento, Amazon) דרך שירותי LedgerPort.

משך: לתקופת המנוי של הלקוח לשירותים, בתוספת שלושים (30) ימי קלנדריים למחיקת נתונים לאחר סיום, בכפוף לכל חובות שמירת נתונים חוקיות או רגולטוריות.

אופי ומטרה: סנכרון נתונים אוטומטי, טרנספורמציה, מיפוי והעברה של רשומות מסחר אלקטרוני ורשומות פיננסיות בין הפלטפורמות המחוברות של הלקוח, כפי שהוגדרו על ידי הלקוח דרך השירותים.

סוגי נתונים אישיים מעובדים:

  • שמות (של לקוחות קצה, אנשי קשר ומשתמשי חשבון של הלקוח)
  • כתובות דוא"ל
  • מספרי טלפון
  • כתובות פיזיות (חיוב ומשלוח)
  • פרטי הזמנה ועסקאות (מזהי הזמנה, סכומים, תאריכים, פריטים)
  • פרטי תשלום (אמצעי תשלום, הפניות לשער תשלום — לא מספרי כרטיס מלאים)
  • היסטוריית רכישת מוצרים
  • פרטי גישה לחשבון (שמות משתמש, סיסמאות מוצפנות, אסימוני OAuth)

קטגוריות של נושאי נתונים:

  • לקוחות קצה של הלקוח (אנשים שהזמנותיהם, פרטי הקשר שלהם ונתוני העסקאות שלהם מסונכרנים)
  • עובדי הלקוח ומשתמשים מורשים הניגשים לשירותים
  • אנשי קשר עסקיים של הלקוח המאוחסנים בפלטפורמות הנהלת חשבונות מחוברות

3. התחייבויות הלקוח

3.1. הלקוח מתחייב כי: (א) יש לו בסיס חוקי לפי חוקי הגנת הנתונים הרלוונטיים לאיסוף ועיבוד נתונים אישיים שהוא מספק או הופך לזמינים דרך השירותים; (ב) הוא סיפק את כל ההודעות הנדרשות וקיבל את כל ההסכמות או האישורים הדרושים מנושאי נתונים שנתוניהם האישיים יעובדו דרך השירותים; ו-(ג) הוראותיו ל-LedgerPort בנוגע לעיבוד נתונים אישיים תואמות את כל חוקי הגנת הנתונים הרלוונטיים.

3.2. הלקוח אחראי באופן בלעדי לדיוק, לאיכות ולחוקיות הנתונים האישיים המסופקים או המעובדים דרך השירותים, ולדרכים שבהן הלקוח רכש נתונים כאלה.

3.3. הלקוח יודיע מיד ל-LedgerPort אם ייוודע לו על נסיבות כלשהן שעשויות להשפיע על יכולתה של LedgerPort לעמוד בהתחייבויותיה במסגרת DPA זה.

4. התחייבויות LedgerPort

4.1. הוראות עיבוד. LedgerPort תעבד נתונים אישיים רק בשם ובהתאם להוראות המתועדות של הלקוח. הוראות הלקוח מתועדות ב: (א) הסכם DPA זה; (ב) התנאים; ו-(ג) הגדרות תצורת הסנכרון של הלקוח בתוך השירותים. LedgerPort תודיע מיד ללקוח אם, לדעתה, הוראה מפרה את חוקי הגנת הנתונים הרלוונטיים.

4.2. סודיות. LedgerPort תבטיח שכל הצוות המורשה לעבד נתונים אישיים התחייב לסודיות או כפוף לחובת סודיות סטטוטורית מתאימה.

4.3. אבטחה. LedgerPort תיישם ותקיים אמצעים טכניים וארגוניים מתאימים להגנה על נתונים אישיים מפני עיבוד בלתי מורשה או בלתי חוקי, אובדן מקרי, הרס או נזק. אמצעים אלו כוללים, אך אינם מוגבלים ל:

  • הצפנת נתונים אישיים במעבר באמצעות פרוטוקולי TLS/SSL
  • הצפנת אסימוני OAuth מאוחסנים, אישורים ונתונים רגישים אחרים במנוחה
  • בקרות גישה מבוססות תפקידים המגבילות גישה לנתונים אישיים לצוות מורשה על בסיס צורך לדעת
  • הערכות אבטחה קבועות, סריקות פגיעות ובדיקות חדירות
  • אירוח מאובטח בפלטפורמת Google Cloud עם תשתית ברמת ארגון, בידוד רשת והגנות חומת אש
  • ניטור והתראות אוטומטיים לפעילות חשודה וניסיונות גישה בלתי מורשים
  • פרקטיקות מחזור חיים מאובטח של פיתוח תוכנה, כולל סקירות קוד וניהול תלויות
  • הדרכות מודעות אבטחה לעובדים

4.4. תאימות ל-CCPA. במידה ש-LedgerPort מעבדת נתונים אישיים הכפופים ל-CCPA בשם הלקוח, LedgerPort: (א) לא תמכור או תשתף (כפי שהוגדר על ידי ה-CCPA) את הנתונים האישיים; (ב) לא תשמור, תשתמש או תגלה את הנתונים האישיים לכל מטרה אחרת מלבד המטרות העסקיות המפורטות בתנאים וב-DPA זה, או כפי שמותר אחרת על ידי ה-CCPA; (ג) לא תשמור, תשתמש או תגלה את הנתונים האישיים מחוץ לקשר העסקי הישיר בין LedgerPort ללקוח; ו-(ד) מאשרת שהיא מבינה את ההגבלות המפורטות בסעיף 4.4 זה ותציית להן.

4.5. סיוע בזכויות נושאי נתונים. LedgerPort, תוך התחשבות באופי העיבוד, תסייע ללקוח באמצעות אמצעים טכניים וארגוניים מתאימים, ככל האפשר, במילוי חובת הלקוח להגיב לבקשות מנושאי נתונים המממשים את זכויותיהם על פי חוקי הגנת הנתונים הרלוונטיים (לרבות זכויות גישה, תיקון, מחיקה, ניידות נתונים, הגבלה והתנגדות). אם LedgerPort מקבלת בקשה ישירות מנושא נתונים, LedgerPort תפנה מיד את נושא הנתונים ללקוח ותודיע ללקוח על הבקשה.

4.6. סיוע בעמידה בדרישות. LedgerPort תסייע ללקוח בהבטחת עמידה בהתחייבויותיו על פי חוקי הגנת הנתונים הרלוונטיים בנוגע ל: (א) אבטחת העיבוד; (ב) הודעה על אירועי אבטחה; (ג) הערכות השפעה על הגנת נתונים (היכן שנדרש); ו-(ד) התייעצות מוקדמת עם רשויות הפיקוח (היכן שנדרש). סיוע כזה יינתן תוך התחשבות באופי העיבוד ובמידע הזמין ל-LedgerPort.

4.7. מחיקת נתונים. עם סיום או פקיעת מנוי הלקוח, LedgerPort תמחק או תחזיר, לפי בחירת הלקוח, את כל הנתונים האישיים שעובדו בשם הלקוח תוך שלושים (30) ימי לוח, ותמחק עותקים קיימים אלא אם החוק החל דורש אחסון נוסף. הלקוח מאשר כי לאחר תקופת המחיקה של שלושים (30) יום, ל-LedgerPort לא תהיה כל התחייבות לשמור או לספק נתונים אישיים כלשהם.

5. הודעה על אירוע אבטחה

5.1. הודעה. LedgerPort תודיע ללקוח על כל אירוע אבטחה ללא דיחוי בלתי סביר לאחר שנודע לה על אירוע כזה. היכן שניתן, ההודעה תימסר תוך שבעים ושתיים (72) שעות מרגע ש-LedgerPort נודע לה על אירוע האבטחה.

5.2. תוכן ההודעה. ההודעה תכלול, במידה וזמין באופן סביר:

  • תיאור של אופי אירוע האבטחה, כולל הקטגוריות והמספר המשוער של נושאי נתונים ורשומות נתונים אישיים שנפגעו
  • שם ופרטי קשר של נקודת הקשר של LedgerPort לקבלת מידע נוסף
  • תיאור של ההשלכות הסבירות של אירוע האבטחה
  • תיאור של הצעדים שננקטו או מוצעים לנקוט כדי לטפל באירוע האבטחה, כולל צעדים למזעור השפעותיו השליליות האפשריות

5.3. שיתוף פעולה. LedgerPort תשתף פעולה עם הלקוח ותנקוט בצעדים סבירים מסחרית כדי לסייע בחקירה, מזעור ותיקון של כל אירוע אבטחה. LedgerPort תסייע גם ללקוח בעמידה בכל התחייבויות הודעה על הפרה על פי חוקי הגנת הנתונים הרלוונטיים, כולל דרישות ההודעה על הפרה של קליפורניה על פי Cal. Civ. Code § 1798.82.

5.4. מגבלות. התחייבותה של LedgerPort לדווח או להגיב לאירוע אבטחה על פי סעיף 5 זה אינה ואינה תפורש כהודאה של LedgerPort באשמה או באחריות כלשהי ביחס לאירוע האבטחה.

6. מעבדים משניים

6.1. מעבדים משניים מורשים. הלקוח מספק הרשאה כללית בכתב ל-LedgerPort להעסיק מעבדים משניים לעיבוד נתונים אישיים בשם הלקוח. הרשימה הנוכחית של מעבדים משניים מורשים מפורטת בנספח 1 (רשימת מעבדים משניים) להלן ומתעדכנת גם ב-www.ledgerport.com/sub-processors.

6.2. התחייבויות קבלן משנה. LedgerPort תבצע: (א) הסכם בכתב עם כל קבלן משנה המטיל התחייבויות הגנת נתונים שאינן פחות מגנות מאלו המפורטות ב-DPA זה; (ב) תישאר אחראית במלואה כלפי הלקוח לביצוע התחייבויותיו של כל קבלן משנה; ו-(ג) תוודא שכל קבלן משנה מספק ערבויות מספיקות ליישום אמצעים טכניים וארגוניים מתאימים.

6.3. שינויים בקבלני משנה. LedgerPort תודיע ללקוח בדוא"ל לפחות שלושים (30) יום לפני העסקת קבלן משנה חדש או החלפת קבלן משנה קיים. ההודעה תזהה את קבלן המשנה החדש, תתאר את פעילויות העיבוד שלו ותציין את מיקומו. אם הלקוח מתנגד לקבלן משנה חדש מסיבות סבירות הקשורות להגנת נתונים, הלקוח יודיע ל-LedgerPort בכתב תוך חמישה עשר (15) יום מקבלת ההודעה. הצדדים יעבדו יחד בתום לב למציאת פתרון מוסכם הדדית. אם לא יושג פתרון תוך שלושים (30) יום מהתנגדות הלקוח, הלקוח רשאי לסיים את השירותים המושפעים ללא קנס על ידי מתן הודעה בכתב ל-LedgerPort.

7. העברות נתונים בינלאומיות

7.1. השירותים מתארחים על תשתית הממוקמת בארצות הברית. נתונים אישיים המעובדים דרך השירותים מאוחסנים ומעובדים בארצות הברית.

7.2. במידה ועיבוד נתונים אישיים כרוך בהעברת נתונים אישיים מהאזור הכלכלי האירופי ("EEA"), בריטניה, או שוויץ למדינה שלא הוכרה כמספקת רמת הגנת נתונים מספקת, הצדדים מסכימים כי העברות כאלה יהיו כפופות לסעיפי החוזה הסטנדרטיים שאומצו על ידי הנציבות האירופית (החלטת יישום הנציבות (EU) 2021/914), אשר משולבים בזאת על ידי הפניה ב-DPA זה. להעברות מהממלכה המאוחדת, נספח העברת נתונים בינלאומי לסעיפי החוזה הסטנדרטיים של האיחוד האירופי שהונפק על ידי משרד הנציב למידע של בריטניה יחול.

7.3. LedgerPort תיישם אמצעי משלים מתאימים כדי להבטיח שרמת ההגנה על נתונים אישיים לא תיפגע על ידי ההעברה, תוך התחשבות בחוקים ובפרקטיקות של מדינת היעד.

הערה: LedgerPort מתמקדת כעת בשוק ארצות הברית. ככל שהשירותים יתרחבו כדי לשרת לקוחות ב-EEA ובבריטניה, LedgerPort תחתום על סעיפי החוזה הסטנדרטיים הרלוונטיים ותהפוך אותם לזמינים לחתימה משותפת של הלקוח ב-www.ledgerport.com/legal.

8. זכויות ביקורת

8.1. LedgerPort תעמיד לרשות הלקוח, לפי בקשה, את כל המידע הנחוץ באופן סביר להדגמת עמידה ב-DPA זה ובחוקי הגנת הנתונים הרלוונטיים.

8.2. הלקוח (או רואה חשבון צד שלישי מוסמך ועצמאי הממונה על ידי הלקוח) רשאי לבצע ביקורת על פעילויות העיבוד ואמצעי האבטחה של LedgerPort, בכפוף לתנאים הבאים:

  • הלקוח יספק הודעה בכתב של לפחות שלושים (30) יום מראש על כל בקשת ביקורת
  • ביקורות יבוצעו בשעות העבודה הרגילות, לא יותר מפעם אחת בכל תקופת שנים עשר (12) חודשים, אלא אם כן תקרית אבטחה או דרישה רגולטורית מחייבת ביקורת נוספת
  • הלקוח יבטיח שהמבקר יחתום על הסכם סודיות מקובל על LedgerPort לפני תחילת הביקורת
  • ביקורות יבוצעו באופן שימזער הפרעה לפעילות העסקית של LedgerPort
  • הלקוח יישא בעלויות כל ביקורת, למעט במקרים בהם הביקורת חושפת הפרה מהותית של DPA זה על ידי LedgerPort

8.3. כחלופה לביקורת באתר, LedgerPort רשאית, לפי שיקול דעתה, לספק ללקוח: (א) עותק של כל דוח SOC 2 Type II רלוונטי, הסמכת ISO 27001, או דוח ביקורת מקביל של צד שלישי; או (ב) תשובות בכתב לשאלות הביקורת הסבירות של הלקוח. כאשר תיעוד כזה מסופק ומתייחס באופן סביר לדרישות הביקורת של הלקוח, הלקוח מסכים שזה יספק את זכות הביקורת לתקופה הרלוונטית.

9. אחריות

9.1. האחריות הכוללת והמצטברת של כל צד הנובעת מ-DPA זה או קשורה אליו תהיה כפופה למגבלות האחריות המפורטות בתנאים.

9.2. דבר ב-DPA זה לא יגביל את אחריותו של כל צד עבור: (א) הונאה או מצג שווא הונאה; (ב) מוות או פציעה אישית שנגרמו ברשלנות; או (ג) כל אחריות שלא ניתן לשלול או להגביל על פי החוק החל.

10. תקופה וסיום

10.1. DPA זה ייכנס לתוקף במועד שבו הלקוח יירשם לראשונה לשירותים ויישאר בתוקף למשך כל תקופת עיבוד הנתונים האישיים על ידי LedgerPort מטעם הלקוח.

10.2. עם סיום התנאים, LedgerPort תציית לחובות מחיקת הנתונים המפורטות בסעיף 4.7 של DPA זה.

10.3. סעיפים 1 (הגדרות), 4.7 (מחיקת נתונים), 5 (הודעה על תקרית אבטחה), 8 (זכויות ביקורת), 9 (אחריות), וסעיף זה 10.3 ימשיכו לעמוד בתוקף לאחר סיום DPA זה.

11. הוראות כלליות

11.1. דין חל. DPA זה יפורש על פי חוקי מדינת פלורידה, מבלי להתחשב בהוראות ניגוד חוקים, למעט במקרים בהם חוקי הגנת נתונים חלים מחייבים יישום של דין חל שונה להוראות ספציפיות (כגון התקנות החוזיות הסטנדרטיות, אשר יפורשו על פי חוק מדינת החברות באיחוד האירופי שבה מבוסס בקר הנתונים).

11.2. תיקונים. LedgerPort רשאית לעדכן DPA זה מעת לעת כדי לשקף שינויים בפרקטיקות עיבוד הנתונים שלה, תהליכי משנה, או חוקי הגנת נתונים חלים. LedgerPort תודיע ללקוח על שינויים מהותיים לפחות שלושים (30) יום לפני כניסתם לתוקף. המשך השימוש בשירותים לאחר הודעה כזו מהווה קבלה של ה-DPA המעודכן.

11.3. הפרדה. אם יימצא שסעיף כלשהו בהסכם עיבוד נתונים זה אינו תקף או אינו ניתן לאכיפה, הסעיפים הנותרים יישארו בתוקף מלא.

11.4. הסכם עיבוד נתונים מלא. הסכם עיבוד נתונים זה, יחד עם התנאים ומדיניות הפרטיות, מהווה את ההסכם השלם בין הצדדים בנוגע לעיבוד נתונים אישיים בקשר לשירותים.

11.5. יצירת קשר. לשאלות או חששות בנוגע להסכם עיבוד נתונים זה או לנוהלי עיבוד הנתונים של LedgerPort, אנא צור קשר:

LedgerPort (מופעל על ידי PushEngage LLC) — פרטיות
400 Executive Center Dr, Ste 208
West Palm Beach, Florida 33401
דוא"ל: [email protected]


נספח 1: מעבדים משניים מורשים

בתוקף החל מ-20 באפריל 2026. רשימת המעבדים המשניים הנוכחית מתעדכנת גם בכתובת www.ledgerport.com/sub-processors.

מעבד משנימטרהמיקוםנתונים מעובדים
Google Cloud Platform (Google LLC)אירוח תשתית ענן, אירוח מסד נתונים, עיבוד נתונים ואחסוןארצות הבריתכל הנתונים האישיים המעובדים דרך השירותים
Stripe, Inc.עיבוד תשלומים בכרטיסי אשראי/חיוב עבור מנויים ישיריםארצות הבריתשם לקוח, דוא"ל, כתובת חיוב, פרטי כרטיס תשלום (בטוקנים)
Shopify Inc.חיוב אפליקציות עבור מנויים המותקנים ב-Shopify; אינטגרציה עם פלטפורמת מסחר אלקטרוניקנדה / ארצות הבריתשם לקוח, דוא"ל, מזהה חשבון Shopify, פרטי חיוב; נתוני מסחר אלקטרוני כפי שהוגדרו
Intuit Inc. (QuickBooks Online)אינטגרציה עם פלטפורמת הנהלת חשבונותארצות הבריתנתוני הנהלת חשבונות ורשומות לקוח כפי שהוגדרו על ידי הלקוח
Xero Limitedאינטגרציה עם פלטפורמת הנהלת חשבונות (מתוכנן)ניו זילנד / גלובלינתוני הנהלת חשבונות ורשומות לקוח כפי שהוגדרו על ידי הלקוח
Lindrisאספקת דוא"ל טרנזקציונלי ושיווקיארצות הבריתשם לקוח, כתובת דוא"ל, תוכן דוא"ל
FreeScout (מותקן עצמית)ניהול פניות לקוחארצות הברית (מתארח בתשתית LedgerPort)שם לקוח, כתובת דוא"ל, תוכן פניית שירות
Google LLC (Analytics)ניתוח שימוש באתר ובמוצרארצות הבריתכתובת IP (אנונימית), מידע על מכשיר, התנהגות גלישה, נתוני שימוש
מטא פלטפורמס בע"מ.מדידת קמפיינים שיווקיים ופרסוםארצות הבריתכתובת IP, מידע על מכשיר, התנהגות גלישה (דרך פיקסל)

רשימת קבלני משנה זו עשויה להשתנות בהתאם לסעיף 6.3 של הסכם עיבוד הנתונים (DPA). לקוחות יקבלו הודעה של לפחות שלושים (30) יום לפני העסקת קבלן משנה חדש.


נספח 2: אמצעים טכניים וארגוניים

LedgerPort מיישמת את האמצעים הטכניים והארגוניים הבאים להגנה על נתונים אישיים המעובדים דרך השירותים:

בקרת גישה

  • אימות רב-שלבי לגישת מנהל מערכת של LedgerPort
  • בקרות גישה מבוססות תפקידים (RBAC) לכל המערכות הפנימיות
  • עקרון ההרשאה המינימלית מיושם על כל אנשי הצוות וחשבונות השירות
  • אישורי משתמש ייחודיים לכל אנשי הצוות; חשבונות משותפים אסורים
  • הקצאה וביטול הקצאה אוטומטיים של גישה בעת קליטת עובדים וסיום העסקתם

הצפנה

  • TLS 1.2 ומעלה לכל הנתונים במעבר
  • הצפנת AES-256 עבור אסימוני OAuth ואישורים רגישים במנוחה
  • הצפנת ברירת מחדל של Google Cloud Platform במנוחה עבור כל הנתונים המאוחסנים
  • גיבויים מוצפנים של מסד הנתונים

אבטחת רשת

  • חומת אש ליישומי אינטרנט (WAF) המגנה על נקודות קצה הפונות לציבור
  • פילוח ובידוד רשת בין סביבות ייצור, סטייג'ינג ופיתוח
  • שירותי מניעת התקפות DDoS
  • מערכות זיהוי ומניעת חדירות
  • סריקות פגיעותיות סדירות של מערכות חיצוניות ופנימיות

אבטחת יישומים

  • מחזור פיתוח תוכנה מאובטח (SDLC) עם סקירות אבטחה
  • סריקת פגיעויות תלויות ותיקון אוטומטי
  • אימות קלט וקידוד פלט למניעת התקפות הזרקה
  • סקירות קוד סדירות עם דגש על אבטחה
  • בדיקות אבטחה אוטומטיות בצינורות CI/CD

טיפול בנתונים

  • נתונים אישיים מופרדים לפי חשבון לקוח; אין גישה לנתונים בין לקוחות
  • מחיקת נתונים אוטומטית תוך שלושים (30) יום מסיום החשבון
  • יומני סנכרון וביקורות נשמרים לפי תקופות שמירת תוכניות המנוי
  • אסימוני OAuth מוצפנים ומאוחסנים בנפרד מנתוני היישום
  • גיבוי נתונים מוצפן ונשמר למטרות התאוששות מאסון בלבד

ניטור ותגובה לאירועים

  • ניטור אוטומטי 24/7 של תשתית ובריאות היישום
  • רישום מרכזי עם אחסון יומנים עמיד בפני שינויים
  • תוכנית תגובה לאירועים מתועדת עם נהלי הסלמה מוגדרים
  • תרגילי תגובה לאירועים ותרגילי שולחן עגול סדירים
  • סקירה לאחר אירוע ומעקב אחר תיקונים

כוח אדם

  • בדיקות רקע לכל העובדים בעלי גישה למערכות ייצור
  • הסכמי סודיות לכל אנשי הצוות
  • הדרכת מודעות אבטחה שנתית
  • מדיניות שולחן נקי ונעילת מסך

המשכיות עסקית

  • גיבויים אוטומטיים יומיים של מסד נתונים עם יתירות גיאוגרפית
  • תוכנית התאוששות מאסון עם יעדי זמן התאוששות (RTO) ויעדי נקודת התאוששות (RPO) מוגדרים
  • בדיקות שחזור גיבוי סדירות