InoGym evidencija članova sa kontrolisanim pristupom
Jedinstvena evidencija olakšava kontrolu pristupa, tačnosti, roka čuvanja i postupanja po zahtjevu člana.

Mapirajte podatke i svrhu

Popišite podatke koje recepcija, treneri, menadžeri i vlasnik koriste. Za svako polje zapišite svrhu, pravni osnov, ko ga vidi i koliko dugo se čuva.

Ako tim ne može objasniti zašto mu je podatak potreban, nemojte ga prikupljati po navici. EDPB princip minimizacije zahtijeva da podaci budu primjereni, relevantni i ograničeni na svrhu.

PodatakTipična svrhaKontrola
Kontaktčlanski nalog i dogovorena komunikacijatačnost, saglasnost po kanalu
Članarina i uplatapružanje usluge i evidencijauloge i rok čuvanja
Dolazakulazak, sigurnost i operativni izvještajograničen pristup i agregiranje
Napomenakonkretna operativna potrebabez nepotrebnih osjetljivih detalja

Uloge i najmanja ovlaštenja

Recepcija, trener, menadžer i vlasnik ne moraju imati isti pristup. Svaki zaposleni treba koristiti vlastiti nalog kako bi se pristup mogao ukinuti bez uticaja na druge i kako bi audit imao smisla.

Prava pregledajte periodično i odmah nakon promjene radnog mjesta ili prestanka angažmana. OWASP preporučuje provjeru ovlaštenja na svakom zahtjevu i podrazumijevano odbijanje kada pravo nije eksplicitno dozvoljeno.

  • jedinstven nalog za svaku osobu
  • najmanji potreban pristup
  • višefaktorska zaštita gdje je dostupna
  • odmah ukinuti zastarjela prava
  • redovan pregled administratorskih uloga

Audit, rokovi i rezervne kopije

Bilježite sigurnosno i poslovno važne događaje: prijave, neuspješna ovlaštenja, promjene uloga, izmjene članarine, izvoze i brisanje. Audit ne treba kopirati lozinke, kompletan sadržaj poruka ili druge nepotrebne podatke.

Kada podatak više nije potreban, briše se ili nepovratno anonimizuje. Pseudonimizovan podatak i dalje može biti lični podatak ako se osoba može ponovo identifikovati. Brisanje iz aktivnog sistema i istek rezervne kopije nisu isti događaj.

Testirajte procedure prije incidenta

Najmanje jednom godišnje ili nakon veće promjene testirajte izvoz podataka člana, ispravku, brisanje, opoziv naloga zaposlenog i oporavak iz rezervne kopije. Zabilježite rezultat i sljedeću korektivnu akciju.

Odredite kome zaposleni prijavljuje sumnjiv pristup, izgubljen uređaj ili pogrešno poslan izvoz. Brza interna prijava je korisnija od procedure koju niko ne zna pronaći.

  • zahtjev za pristup ili ispravku
  • brisanje i zakonski izuzetak
  • incident i interna eskalacija
  • oporavak i provjera integriteta
  • obavještavanje nadležnih i lica kada je primjenjivo

Izvori i dodatna literatura