Öryggi og meðferð gagna
Síðast uppfært: 2026-08-07
Við byggjum kerfi sem önnur fyrirtæki reiða sig á, sem þýðir að okkar eigin öryggisstaða er hluti af því sem þú ert að kaupa. Þessi síða lýsir því hvernig við verndum innviði okkar, hvernig við meðhöndlum gögn gesta og viðskiptavina, hverjir undirvinnsluaðilar okkar eru og hvernig hafa má samband ef þú finnur veikleika.
1. Nálgun okkar
Við hönnum út frá lágmarksréttindum, lágmörkum þau gögn sem við geymum og kjósum frekar leiðinlegar, vel þekktar varnir en nýstárlegar. Öryggisvinna er hluti af venjulegri afhendingu — rýnd í sömu breytingabeiðnum og allt annað — fremur en sérstakt hlið í lokin.
Hvað þessi síða er og hvað hún er ekki
Þetta er nákvæm lýsing á þeim vörnum sem við rekum. Þetta er ekki yfirlýsing um vottun þriðja aðila. Þar sem við fylgjum staðli án þess að vera vottuð samkvæmt honum segjum við það berum orðum í stað þess að gefa í skyn úttekt sem ekki hefur farið fram.
2. Stjórnarhættir og ábyrgð
Öryggi er á ábyrgð stjórnenda fremur en falið þeim sem næstur stendur. Tilgreindur aðili í forystu okkar ber ábyrgð á upplýsingaöryggi, á viðhaldi þessarar yfirlýsingar og á samhæfingu viðbragða okkar við hvers kyns atviki.
Mál sem varða persónuvernd og öryggi — þar á meðal tilkynningar um veikleika — berast okkur öll á office@c9group.dev.
Við endurskoðum þessa yfirlýsingu, lista okkar yfir undirvinnsluaðila og aðgangsskrár okkar að minnsta kosti árlega, og eftir hverja verulega breytingu á innviðum okkar.
3. Hvaða gögn við geymum
Gestir vefsvæðisins
Hefðbundnar fjarmælingar beiðna — IP-tala, notandastrengur vafra, tilvísandi, umbeðnar síður — auk greiningar- og auglýsingaauðkenna þar sem þú hefur samþykkt þau. Nánari upplýsingar, þar á meðal lagaheimild fyrir hvern tilgang, eru í persónuverndarstefnu okkar.
Mögulegir viðskiptavinir
Það sem þú sendir okkur í gegnum samskiptaeyðublað, bókun eða tölvupóst: yfirleitt nafn, netfang í vinnu, fyrirtæki og lýsingu á verkefni þínu. Við biðjum um það lágmark sem þarf til að eiga gagnlegt fyrsta samtal og við krefjumst ekki persónuupplýsinga umfram það.
Gögn úr verkefnum viðskiptavina
Í verkefni kunnum við að hafa undir höndum frumkóða, arkitektúrskjöl, aðgangsupplýsingar að kerfum sem þú biður okkur að vinna í og — þar sem verkið krefst þess — gögn í þeim kerfum. Þessi flokkur lýtur verkefnasamningnum og, þar sem persónuupplýsingar eiga í hlut, vinnslusamningi.
Við viljum ekki fá raunverulegar persónuupplýsingar úr rekstrarumhverfi þínu. Þar sem hægt er að vinna verkefni með ópersónugreinanlegum, gervauðkenndum eða tilbúnum gögnum er það það sem við biðjum um. Þar sem aðgangur að rekstrarumhverfi er raunverulega nauðsynlegur er hann tímabundinn, skráður og afturkallaður í lok verksins.
4. Hýsing og gagnavistun
Þetta vefsvæði keyrir á Amazon Web Services. Reiknigeta forritsins og upprunageymsla eru hýst á svæðinu eu-central-1 (Frankfurt, Þýskalandi), innan Evrópusambandsins. Kyrrstæðum gögnum er dreift um alheimsjaðarnet Amazon CloudFront, sem vistar opinbert síðuefni og gögn — ekki eyðublaðasendingar eða persónuupplýsingar — nálægt gestum.
| Lag | Þjónustuaðili | Staðsetning |
|---|---|---|
| Reiknigeta forrits og myndbirting | AWS Lambda | eu-central-1, Frankfurt, Þýskalandi |
| Upprunageymsla | Amazon S3 | eu-central-1, Frankfurt, Þýskalandi |
| Efnisdreifing og TLS-lokun | Amazon CloudFront | Alheimsjaðarnet |
| Frumkóði | GitHub | Bandaríkin |
Innviðir verkefna viðskiptavina eru settir upp á því svæði sem viðskiptavinurinn tilgreinir. Þar sem viðskiptavinur krefst gagnavistunar eingöngu innan ESB hönnum við fyrir það og staðfestum það skriflega í verkefnasamningnum.
5. Dulkóðun
- Í flutningi: Öll umferð til og frá þessu vefsvæði fer um HTTPS með TLS 1.2 eða nýrra. Venjulegum HTTP-beiðnum er beint yfir á HTTPS.
- Í geymslu: Gögn sem geymd eru í AWS-umhverfi okkar eru dulkóðuð í geymslu með lyklum sem AWS heldur utan um.
- Innri flutningur: Umferð milli innviðaeininga okkar er dulkóðuð í flutningi.
- Endabúnaður: Vinnustöðvar sem notaðar eru til að tengjast kerfum viðskiptavina og frumkóða eru með fulla diskadulkóðun virka.
6. Aðgangsstýring
- Lágmarksréttindi: Aðgangur er veittur eftir hlutverki og eftir verkefni, takmarkaður við það sem verkið krefst, og endurskoðaður reglulega.
- Fjölþátta auðkenning: Nauðsynleg í stjórnborðum skýjaþjónustuaðila okkar, í útgáfustýringu og í tölvupósti.
- Engir sameiginlegir aðgangar: Hver einstaklingur auðkennir sig sem hann sjálfur, svo hægt sé að rekja aðgerðir til hans.
- Meðferð aðgangsupplýsinga: Leyndarmál eru geymd í stýrðri leyndarmálageymslu eða dulkóðaðri hvelfingu. Þeim er aldrei komið inn í útgáfustýringu, sent í spjalli eða geymt í ódulkóðuðum skrám.
- Aðgangsupplýsingar viðskiptavina: Þar sem þú veitir okkur aðgang að kerfum þínum kjósum við frekar nafngreinda aðganga sem takmarkast við hlutverk okkar en sameiginlegar aðgangsupplýsingar, og við biðjum þig að afturkalla þá þegar verkefninu lýkur. Ef þú hefur ekki afturkallað okkar, spurðu okkur — við segjum þér nákvæmlega hvaða aðgang við höfum enn.
- Starfslok: Aðgangur er afturkallaður þegar einstaklingur hættir hjá fyrirtækinu eða lýkur þátttöku í verkefni.
7. Örugg þróun
- Kóðarýni: Breytingar eru rýndar af öðrum en höfundi áður en þær eru sameinaðar.
- Útgáfustýring: Öll vinna er rakin í Git, sem gefur heildstæða og rekjanlega breytingasögu.
- Sjálfvirkar prófanir og CI: Prófana- og kóðaskoðunarsett keyra sjálfkrafa við hverja breytingu; falli þau stöðvast ferlið.
- Umsjón með aðfengnum einingum: Einingar frá þriðja aðila eru festar með læsiskrám og vaktaðar með tilliti til birtra veikleika. Öryggistilkynningar sem varða einingu sem við afhendum eru flokkaðar strax við móttöku.
- Leit að leyndarmálum: Kóðasöfn eru vöktuð með tilliti til aðgangsupplýsinga sem komist hafa inn; allt sem finnst er afturkallað og endurnýjað fremur en einungis eytt úr sögunni.
- Innviðir sem kóði: Umhverfi eru skilgreind í útgáfustýrðri stillingu og uppsetningarskriftum, svo breytingar séu rýnanlegar og endurgeranlegar fremur en handunnar.
- Aðskilnaður umhverfa: Þróunar-, prófunar- og rekstrarumhverfi eru aðskilin, og aðgangsupplýsingar rekstrarumhverfis eru einungis geymdar þar sem rekstrarumhverfið keyrir.
Verkfræðingar okkar nota gervigreindarstudd kóðunartól. Allur kóði sem þannig verður til fer í gegnum sömu rýni, prófanir og athuganir á aðfengnum einingum og kóði skrifaður í höndunum, og við límum ekki aðgangsupplýsingar eða trúnaðargögn viðskiptavina inn í gervigreindartól þriðja aðila.
8. Umsjón með veikleikum og uppfærslum
Við fylgjumst með öryggistilkynningum fyrir þá vettvanga og einingar sem við keyrum. Markmið um uppfærslur, mæld frá því að lagfæring verður okkur tiltæk:
| Alvarleikastig | Markmið um úrbætur |
|---|---|
| Alvarlegt — virk misnotkun eða auðvelt að misnota með alvarlegum afleiðingum | Innan 24 klukkustunda |
| Hátt | Innan 7 daga |
| Miðlungs | Innan 30 daga |
| Lágt | Næsta áætlaða viðhald |
Þar sem lagfæring er ekki enn tiltæk beitum við mótvægisaðgerð — slökkvum á viðkomandi eiginleika, takmörkum netaðgang eða bætum við vöktun — og skráum ákvörðunina. Skuldbindingar um uppfærslur á kerfum sem við rekum fyrir hönd viðskiptavinar eru settar fram í viðeigandi þjónustusamningi og kunna að vera strangari en markmiðin hér að ofan.
9. Atburðaskráning og vöktun
Atburðaskrár forrita og innviða eru safnaðar miðlægt í skýjaumhverfi okkar, varðveittar í skilgreindan tíma og skoðaðar þegar villa eða grunur um atvik er rannsakaður. Stjórnunaraðgerðir í skýjareikningum okkar eru skráðar í endurskoðunarslóð.
Við höldum atburðaskrám vísvitandi lausum við óþarfa persónuupplýsingar og við skráum ekki innihald beiðna sem geymir aðgangsupplýsingar eða efni eyðublaða.
10. Afritun og samfelldur rekstur
Þetta vefsvæði er ástandslaust og hægt er að endurbyggja það frá grunni: útgáfuhæfa afurðin er framleidd úr útgáfustýrðum kóða, svo endurheimt felst í endurútgáfu fremur en endurheimt úr afriti. Frumkóði er geymdur í Git með dreifðum afritum.
Fyrir kerfi viðskiptavina sem við rekum eru tíðni afritunar, varðveisla, endurheimtarmark gagna og endurheimtartími skilgreind fyrir hvert verkefni, og endurheimtir eru prófaðar fremur en gengið út frá því að þær virki.
11. Vinna með gögn viðskiptavina
- Vinnslusamningur: Þar sem við vinnum persónuupplýsingar fyrir þína hönd komum við fram sem vinnsluaðili samkvæmt skriflegum vinnslusamningi sem uppfyllir 28. gr. GDPR. Við látum staðlaðan vinnslusamning okkar í té sé þess óskað og við getum farið yfir þinn.
- Trúnaður: Við undirritum gagnkvæma trúnaðarsamninga sé þess óskað, einnig fyrir fyrsta umfangssamtal.
- Vinnsla samkvæmt fyrirmælum: Við vinnum persónuupplýsingar viðskiptavina eingöngu samkvæmt skjalfestum fyrirmælum og aldrei í eigin þágu.
- Tilkynning um undirvinnsluaðila: Við látum þig vita áður en við bætum við undirvinnsluaðila sem myndi vinna persónuupplýsingar þínar og gefum þér færi á að andmæla.
- Skil og eyðing: Í lok verkefnis skilum við eða eyðum gögnum viðskiptavinar sé þess óskað og staðfestum skriflega þegar því er lokið.
- Aðstoð: Við aðstoðum þig við að svara beiðnum skráðra einstaklinga, öryggisspurningalistum og fyrirspurnum eftirlitsaðila sem varða kerfi sem við byggðum eða rekum.
12. Starfsfólk
- Allir sem vinna að verkefnum viðskiptavina — starfsmenn jafnt sem verktakar — eru bundnir skriflegum trúnaðarskyldum sem gilda áfram eftir að aðkomu þeirra lýkur.
- Undirverktakar eru bundnir öryggis- og trúnaðarskyldum sem eru ekki síður verndandi en okkar eigin og við berum áfram ábyrgð gagnvart þér á verkum þeirra.
- Aðgangur að umhverfi viðskiptavinar er einungis veittur því fólki sem vinnur í því og fjarlægður þegar það hættir í verkefninu.
- Teymi okkar starfar á dreifðum stöðum; fjaraðgangur að kerfum viðskiptavina fylgir sömu reglum um auðkenningu og lágmarksréttindi og aðgangur af skrifstofu.
13. Undirvinnsluaðilar og þjónustur þriðju aðila
Eftirtaldir þriðju aðilar kunna að vinna gögn í tengslum við þetta vefsvæði. Greiningar- og auglýsingaþjónustur hlaðast aðeins eftir að þú samþykkir í gegnum vafrakökuborða okkar; hinar eru nauðsynlegar til að reka vefinn eða til að svara þér.
| Þjónustuaðili | Tilgangur | Gögn sem unnin eru | Samþykki nauðsynlegt |
|---|---|---|---|
| Amazon Web Services | Hýsing, efnisdreifing, TLS | Fjarmælingar beiðna, IP-tala | Nei — nauðsynlegt |
| Cloudflare | Landsuppfletting notuð til að velja tungumál þitt í fyrstu heimsókn | IP-tala (ekki geymd af okkur) | Nei — nauðsynlegt |
| Tölvupóstsþjónustuaðili (SMTP) | Afhending sendinga úr samskiptaeyðublöðum og svara okkar | Nafn, netfang, efni skilaboða | Nei — nauðsynlegt |
| Calendly | Fundabókun á bókunarsíðu okkar | Nafn, netfang, upplýsingar um fund | Nei — þú velur að nota það |
| WhatsApp (Meta) | Valfrjáls skilaboðaleið | Símanúmer, efni skilaboða | Nei — þú velur að nota það |
| Google (Analytics, Tag, Ads) | Umferðarmæling og árangur auglýsinga | Notkunargögn, tækjagögn, auglýsingaauðkenni | Já |
| LinkedIn (Insight Tag) | Mæling á árangri auglýsinga | Notkunargögn, auglýsingaauðkenni | Já |
| GitHub | Hýsing frumkóða | Efni kóðasafna; engin gögn um gesti | Á ekki við |
Við notum Google Consent Mode, þannig að merki Google hlaðast í hafnaðri stöðu og engin greiningar- eða auglýsingagögn eru skrifuð fyrr en þú samþykkir. Afturköllun samþykkis í gegnum vafrakökuborðann hreinsar þau auglýsingaauðkenni sem við geymum staðvært.
Undirvinnsluaðilar sem notaðir eru í tilteknu verkefni fyrir viðskiptavin eru taldir upp í vinnslusamningi þess verkefnis, ekki hér.
14. Alþjóðlegir gagnaflutningar
Hýsing vefsvæðisins heldur gögnum innan ESB. Sumir þjónustuaðilanna hér að ofan eru staðsettir utan Evrópska efnahagssvæðisins, einkum í Bandaríkjunum, sem þýðir að tiltekin gögn kunna að vera flutt þangað.
Vegna þeirra flutninga byggjum við á stöðluðum samningsákvæðum framkvæmdastjórnar Evrópusambandsins, á vottun þjónustuaðilans samkvæmt persónuverndarramma ESB og Bandaríkjanna þar sem það á við, og á þeim viðbótarráðstöfunum sem lýst er á þessari síðu — einkum dulkóðun í flutningi og lágmörkun gagna. Upplýsingar um flutningsgrundvöll hvers þjónustuaðila eru tiltækar sé þess óskað.
15. Viðbrögð við atvikum
Ef við greinum öryggisatvik sem varðar gögn í okkar vörslu hemjum við það, metum umfang þess, lögum orsökina og tilkynnum þeim sem það varðar.
Skuldbindingar okkar um tilkynningar
Þar sem við komum fram sem vinnsluaðili fyrir viðskiptavin tilkynnum við þeim viðskiptavini án ótilhlýðilegrar tafar og innan 24 klukkustunda frá því að við verðum vör við öryggisbrest á persónuupplýsingum, svo þeir geti staðið við sinn eigin 72 klukkustunda tilkynningarfrest. Þar sem við komum fram sem ábyrgðaraðili tilkynnum við lögbæru eftirlitsyfirvaldi innan 72 klukkustunda þegar brestur er tilkynningarskyldur og upplýsum þá einstaklinga sem málið varðar án ótilhlýðilegrar tafar þegar áhættan fyrir þá er mikil.
Eftir hvert umtalsvert atvik framkvæmum við rýni án ásakana, skráum rótarorsök og úrbætur og deilum niðurstöðunum með þeim viðskiptavinum sem málið varðar.
16. Ábyrg upplýsingagjöf um veikleika
Ef þú telur þig hafa fundið öryggisveikleika á þessu vefsvæði eða í kerfi sem við rekum viljum við heyra frá þér.
Tilkynna veikleika
Netfang: office@c9group.dev
Vinsamlegast láttu fylgja með: Það veffang eða kerfi sem um ræðir, skrefin til að endurskapa vandann og þau áhrif sem þú telur hann hafa. Sönnun um framkvæmanleika hjálpar en er ekki skilyrði.
Skuldbinding okkar við þig
Við staðfestum móttöku allra tilkynninga innan eins virks dags, gefum þér upphaflegt mat innan fimm virkra daga og höldum þér upplýstum þar til málið er leyst. Við munum þakka þér opinberlega ef þú vilt og við munum aldrei grípa til lagalegra aðgerða gegn rannsakanda sem tilkynnir í góðri trú samkvæmt viðmiðunum hér að neðan.
Í staðinn biðjum við þig um að:
- Gefa okkur hæfilegan tíma til að laga vandann áður en þú upplýsir um hann opinberlega
- Forðast að skoða, breyta eða eyða gögnum sem eru ekki þín og hætta um leið og þú hefur sýnt fram á veikleikann
- Keyra ekki álagsárásir, senda ruslpóst eða beita félagsverkfræði eða líkamlegum árásum gegn starfsfólki okkar eða skrifstofum
- Nota ekki sjálfvirka skanna sem draga úr þjónustugæðum fyrir aðra notendur
Við rekum ekki sem stendur greitt villuveiðiverðlaunakerfi. Við lesum hverja einustu tilkynningu sem manneskja sendir og við segjum takk.
17. Staðlar sem við vinnum eftir
Starfshættir okkar eru hannaðir til að samræmast eftirfarandi römmum. Við erum ekki vottuð samkvæmt neinum þeirra sem stendur, og við munum tilgreina vottunaraðila og dagsetningu vottorðs hér ef það breytist.
- GDPR (reglugerð (ESB) 2016/679): Innbyggð og sjálfgefin persónuvernd, skyldur vinnsluaðila skv. 28. gr. og tilkynning um öryggisbresti.
- ISO/IEC 27001: Notaður sem viðmiðunarlíkan fyrir aðgangsstýringu okkar, eignaumsýslu og viðbrögð við atvikum.
- OWASP Top 10 og OWASP ASVS: Viðmið fyrir rýni á öryggi forrita.
- CIS Benchmarks: Viðmið fyrir grunnstillingar skýja og stýrikerfa.
- NIS2 (tilskipun (ESB) 2022/2555): Höfð til hliðsjónar þegar byggt er fyrir viðskiptavini sem falla undir hana, en skyldur þeirra um aðfangakeðju ná til okkar.
18. Gögn sem eru tiltæk sé þess óskað
Innkaupa- og öryggisteymi geta óskað eftir eftirfarandi frá office@c9group.dev:
- Stöðluðum vinnslusamningi okkar
- Gagnkvæmum trúnaðarsamningi
- Lista yfir undirvinnsluaðila og flutningsgrundvöll fyrir tiltekið verkefni
- Útfylltum svörum við öryggisspurningalista þínum eða birgjamati
- Skriflegri lýsingu á þeim vörnum sem beitt er í tilteknu verkefni
Skuldbinding um svörun
Við staðfestum móttöku öryggis- og innkaupabeiðna innan eins virks dags og skilum útfylltum spurningalistum innan fimm virkra daga, eða semjum um dagsetningu við þig ef spurningalistinn er óvenju langur.
19. Samband
C9 Group
Netfang: office@c9group.dev
Sími: +386 71 809 267
Skrifstofur: Neubergerjeva 15, Ljubljana, Slóvenía · Jaše Ignjatovića 7, Novi Sad, Serbía
Sjá einnig persónuverndarstefnu okkar, þjónustuskilmála og aðgengisyfirlýsingu.
20. Tungumál
Gildandi útgáfa
Þessi yfirlýsing er gefin út á nokkrum tungumálum. Enska útgáfan er hinn gildandi texti. Þar sem þýðing víkur frá henni gildir enska útgáfan.