Bezbednost i prijavljivanje ranjivosti
Sumnju na ranjivost LifeOrg prijavite poverljivo na security@lifeorg.app. Ako se pitanje odnosi na pristup nalogu, pomoć možete dobiti i na support@lifeorg.app. Prijava treba da sadrži dovoljno podataka za istragu, bez izlaganja drugih korisnika ili nepotrebnih podataka o ličnosti.
1. Obuhvat naših javnih izjava o bezbednosti
Odgovorni smo za održavanje tehničkih i organizacionih mera primerenih podacima o ličnosti, obradi i rizicima. To uključuje upravljanje pristupom, potvrdom identiteta, tajnim pristupnim podacima, dozvolama za skladištenje, praćenjem rada sistema i odgovorom na bezbednosne probleme.
Različite funkcije namenjene su različitim krugovima korisnika: privatni materijal naloga i odobrene javne fotografije mesta ne smeju se poistovećivati. Ovlašćenja i pristup skladištu moraju odgovarati nameravanom krugu korisnika. Nemojte slati poverljive informacije u javnu biblioteku niti koristiti javne doprinose za prijavljivanje ranjivosti.
Bezbednosne mere smanjuju rizik, ali nijedan sistem ne čine potpuno otpornim na incidente. Ovom stranicom ne tvrdimo da pružamo enkripciju od kraja do kraja niti da imamo formalni bezbednosni sertifikat. Ako je određena garancija važna za nameravanu upotrebu, pre deljenja osetljivog materijala zatražite informacije na security@lifeorg.app.
2. Kako poslati korisnu poverljivu prijavu
Razmatramo prijave i komuniciramo u skladu sa potrebama istrage. Prijava ne stvara pravo na nagradu, plaćeni angažman ili garantovani datum otklanjanja problema. Ako dostavljanje ne uspe, nemojte pretpostaviti da je poruka primljena; koristite poštansku adresu pružaoca usluge ili drugi objavljeni LifeOrg kontakt.
- Navedite pogođeni LifeOrg domen, ekran, komponentu ili verziju aplikacije i opišite neočekivano ponašanje i verovatan uticaj.
- Navedite minimalne korake za ponavljanje problema pomoću sopstvenog probnog naloga i, kada je korisno, snimak ekrana ili primer zahteva iz kojih su uklonjeni osetljivi podaci.
- Navedite kada ste uočili problem, da li se i dalje može ponoviti i kako možemo da vas kontaktiramo. Navedite da li su osetljivi podaci možda bili izloženi, bez slanja tih podataka.
- Iz prijave uklonite lozinke, tokene, kolačiće sesije, privatne ključeve, lične zapise i podatke trećih lica. Ako su osetljivi dokazi neophodni, pre slanja zatražite da dogovorimo odgovarajući način razmene.
3. Granice testiranja i usklađeno objavljivanje
Nemojte pristupati podacima drugog korisnika, menjati ih, kopirati ili brisati; pribavljati pristupne podatke; pokušavati da zadržite neovlašćen pristup; ometati dostupnost; sprovoditi testove uskraćivanja usluge; niti koristiti socijalni inženjering protiv korisnika, osoblja ili pružalaca. Ako naiđete na tuđe podatke, zaustavite se, izbegnite njihovo zadržavanje i prijavite samo neophodne činjenice.
Ova politika prijavljivanja ne odobrava intruzivno testiranje produkcionih sistema ili infrastrukture trećih lica. Pre testiranja koje prevazilazi uobičajenu upotrebu sopstvenog naloga zatražite pisani dogovor o obuhvatu i dozvolu. Primenljivo pravo i prava trećih lica ostaju na snazi.
Uskladite objavljivanje tako da prijava nepotrebno ne izloži korisnike dok se problem procenjuje ili otklanja. Pozdravljamo prijave u dobroj veri; ova uputstva ne ograničavaju zakonito prijavljivanje nadležnom organu niti drugo zaštićeno otkrivanje informacija.
4. Incidenti sa podacima o ličnosti
Kada incident uključuje podatke o ličnosti, procenjujemo njegovu prirodu, obuhvaćene podatke, uticaj i obaveze obaveštavanja, preduzimamo odgovarajuće mere za ograničavanje posledica i otklanjanje problema i dokumentujemo odgovor. Nije svaki problem u radu povreda podataka o ličnosti koja se mora prijaviti.
Kada GDPR ili srpski zakon o zaštiti podataka o ličnosti zahteva obaveštavanje nadležnog organa za nadzor, obaveštenje se šalje bez nepotrebnog odlaganja i, kada je to moguće, u roku od 72 sata od saznanja. Odgovarajući zakon određuje uslove u kojima je obaveštavanje obavezno i nadležni organ. Visok rizik za pogođena lica može zahtevati zasebno obaveštavanje tih lica bez nepotrebnog odlaganja. Kada zakon zahteva početno obaveštenje, ne čekamo da budu poznati svi detalji istrage.
5. Zaštita naloga i osetljivih podataka
Zaštitite pristupne podatke i uređaj, redovno ažurirajte softver, proverite LifeOrg domen pre prijavljivanja i koristite dodatne mogućnosti zaštite naloga kada su dostupne. Podrška neće tražiti da pošaljete lozinku ili jednokratni kod za potvrdu identiteta.
Pre otpremanja računa, priloga za mapu ili priloga podršci uklonite podatke koji funkciji nisu potrebni. Proverite gde će javni sadržaj biti objavljen. Ako sumnjate na neovlašćeno korišćenje naloga, odmah se obratite podršci; za prava u vezi sa privatnošću ili sumnju na otkrivanje podataka o ličnosti pišite na privacy@lifeorg.app.