我們透過企業級的安全性、合規性和隱私控制守護您與全球各地超過 26 萬家組織的資料,就如同保護我們自己的資料一樣。
優勢
✔ 專屬的資安團隊
✔ 每年定期進行第三方透測試
✔ 每半年進行一次隱私和資安審查
✔ 全年無休的資安事故應變團隊
✔ 靜態 (AES-256) 和動態 (TLS 1.2) 加密
✔ 常設性漏洞回報獎勵計畫
✔ AWS 雲端安全性
✔ 每年定期針對全體員工及承包人員進行資安意識訓練
✔ 每年定期針對高階主管進行桌上資安推演
✔ 隱私納入設計
✔ 每半年進行一次隱私合規稽核
✔ 資料外洩通知
✔ 由客戶控制資料
✔ AI 治理
✔ 預設採用標準合約條款 (SCCs)
✔ 自我認證符合資料隱私架構 (DPF)
✔ 完善的隱私衝擊評估流程
✔ SOC 2 Type II
✔ ISO-27001
✔ 加州消費者隱私權法 (CCPA)
✔ HIPAA**
✔ 支付卡產業資料安全標準 (PCI DSS)
✔ 通用資料保護法規 (GDPR) (歐盟、英國、瑞士)
**Enterprise 方案享有的商業夥伴協議 (BAA) 需以加購的方式取得
✔ 單一登入 (SSO)*
✔ 雙重要素驗證 (2FA)
✔ 帳戶控制*
✔ 透過自助服務或提出要求進行資料刪除
*只有 SurveyMonkey Enterprise 方案提供此功能
安全無虞
您需要一個值得信賴的調查問卷平台,以保障敏感資料的安全。正因如此,SurveyMonkey 提供了全面的安全計畫——從安全的產品開發流程、員工資安訓練,到完善的全球基礎建設管理——就是為了從各個層面保護您的資料。我們定期執行第三方稽核和資安審核,透過超前部署因應潛在威脅,確保您的資料時時刻刻受到保護。
「資安優先」是我們打造及維護平台的宗旨。每個產品開發人員在入職時都必須通過安全網路應用程式開發實務訓練,並且每年完成進修培訓,以掌握最新的最佳實務。
資安威脅是持續不斷的,而我們的防護也一秒都不會鬆懈。我們的資安事件應變團隊提供全天候服務,而且每年都會聘請專家進行獨立的滲透測試,另外還設立漏洞回報獎勵計畫,以主動識別並修補潛在漏洞。
我們使用 AES-256 靜態加密和 TLS 1.2+ 傳輸加密來保護您的資料。客戶資料都安全地儲存在美國、加拿大或愛爾蘭 (歐盟) 境內的 AWS 伺服器,以確保能符合各地的資料保護標準。
隱私保護
SurveyMonkey 以隱私保護為其核心,因此您可以放心收集重要見解。透過我們平台內建的合規機制,就能輕鬆遵循 GDPR (通用資料保護法規) (歐盟、英國和瑞士) 和加州消費者隱私權法 (CCPA)。我們會關注最新法規動態並隨時推出更新,使您的資料享有連續不間斷的保護並持續遵循法規。
SurveyMonkey 已自我認證遵守歐盟歐盟-美國資料隱私架構 (DPF)、英國延伸以及瑞士-美國 DPF 原則,確保自身嚴格遵守跨境資料傳輸的隱私標準。我們亦將標準契約條款 (SCC) 納入與客戶和供應商簽訂之合約中。請參閱傳輸聲明以瞭解詳情。
我們在愛爾蘭 (歐盟)、加拿大和美國皆設有 AWS 資料中心,使 Enterprise 使用者能夠掌控儲存資料的地理位置。無論您選擇哪個資料中心,其隱私及安全機制皆遵守當地相關法規,包括澳洲、加拿大、英國、瑞士和歐盟當地的資料保護法規。
我們提供靈活的資料保存與刪除控制項,能夠符合您當地的法規要求。使用 SurveyMonkey,您將獲得強大的預設隱私保護,並且透過人性化的控制項,按照您想要的方式彈性管理您的資料。
認證與標準
SurveyMonkey 擁有 SOC 2、PCI、ISO 27001 等合規認證,並且每半年一次進行隱私稽核,這證明我們的資訊安全不只是宣稱而已,而是經過第三方獨立機構驗證和確認的。我們對維持合規性的承諾已通過嚴格的外部評估和業界公認標準的檢驗,因此您可以確信您的資料始終受到保護。
SurveyMonkey 的所有方案皆經過 PCI DSS 認證。Enterprise 客戶可另外選擇啟用 HIPAA 法規遵循或我們的強化敏感資料保護機制。
為了確保持續的合規性和隱私成熟度,我們於內部設立專責的資料保護長 (DPO),並與稽核單位合作,確保我們符合 GDPR 的規定並遵循業界最佳實務。
負責任 AI
我們將創新和資安思維融入於產品的 AI 功能,讓您得以從強大的 AI 獲益,卻不用在資料安全上妥協。我們與第三方服務供應商的合夥協議能夠保證您的資料不會被用來訓練他們的模型,確保您的資料享有保障和隱私,並完全在您的掌控之中。
我們將隱私保護視為首要工作,因此盡量減少資料的使用,並且只使用去識別化的資料來建立和訓練專有的機器學習模型。我們有些 AI 功能會使用 OpenAI 或其他第三方供應商來生成深入解析,但我們與他們分享的資料不會被用來訓練他們的 AI 模型。
團隊方案和 Enterprise 方案的管理員都能夠管理 AI 功能存取權,包括 AI 調查問卷產生器、回覆品質分析及情感分析等多項 AI 功能;這麼做可確保團隊以符合公司政策的方式使用 AI。
我們的 AI 政策、風險評估和管理流程都會配合新興的法規而調整,包括歐盟人工智慧法案 (EU AI Act),因此您可以放心使用我們的 AI 功能,不必擔心違反相關法規。
「SurveyMonkey 滿足了我們兩項重要需求:第一是符合 GDPR 規範,第二是可與 Salesforce 整合。這對我們的幫助非常大。」
Matt Schoolfield
Greyhound
商業分析暨客戶心聲資深經理
是的,使用 SurveyMonkey 是安全的。我們採用多重安全控制措施,包括提升安全性的單一登入 (SSO)、多重因素驗證技術等產品功能,以確保您的資料安全無虞。以外,我們還設置了入侵防護系統、資料外洩預防工具及漏洞回報獎勵計畫。
SurveyMonkey 亦通過了 ISO 27001、SOC2 和 PCI-DSS 的合規審核。
是的。我們自已遵守並協助客戶遵守適用於歐盟的《通用資料保護法規》(GDPR),以及適用於英國和瑞士等地區的類似法規。為了確保符合 GDPR 的規定,我們採取了各種策略,包括資料加密、將資料安全地儲存於位於歐盟的資料中心,以及完善的隱私控制等措施。我們亦提供必要工具讓您能夠管理同意及資料的存取和保留,以協助您維持合規。
SurveyMonkey 資料中心於 Amazon Web Services (AWS) 的雲端架構中運行,所在實體位置包括愛爾蘭 (歐盟)、加拿大和美國。Enterprise 使用者可以要將其資料儲存在哪個實體位置。無論您把資料儲存在哪個資料中心,其隱私及安全機制皆遵守當地相關法規,包括澳洲、加拿大、英國和歐盟當地的資料保護法規。
可以。您可透過加購取得符合 HIPAA 規範的功能,以滿足合規需求。只有 SurveyMonkey Enterprise 方案的客戶能夠取得此附加元件。進一步瞭解如何透過 SurveyMonkey 維持 HIPAA 合規性,包括如何與我們簽訂商業夥伴協議。
可以。您可透過加購取得強化敏感資料保護工具,使您在利用 SurveyMonkey 收集或儲存敏感資訊時,享有更高等級的保護。只有 SurveyMonkey Enterprise 方案的客戶能夠取得此附加元件。此服務目前不適用於 Apply 或 GetFeedback 的產品。
我們採取「將隱私納入設計」和「資料最小化優先」的原則。我們遵循業界慣例並依照我們的隱私權聲明,只使用去識別化的客戶資料或合成的資料數據訓練並建立我們專有的 AI 模型,同時也保護客戶的資安和隱私。
我們多年來專注於開發安全的方法架構,以在最低干預和人工審查的情況下提升模型的表現,這包括以自動化的方式對會被用來訓練模型的資料進行彙總和去識別化。我們會從這些資料集當中排除個人資料,並對用來滿足此用途的所有資料設下嚴格的保留時限,確保它們在特定時間過後就會被刪除。我們也對資料設下嚴格的存取限制,例如適用最小權限原則。
我們有些 AI 功能會使用 OpenAI 或其他第三方供應商來生成深入解析,但我們與這些第三方供應商分享的資料不會被用來訓練他們的 AI 模型。
SurveyMonkey 對資料中心的所有靜態資料都以 AES-256 技術進行加密。此外,SurveyMonkey 對所有傳輸中的資料進行以下加密:(i) 與 SurveyMonkey 資料中心外部的實體通訊時,使用透過公開憑證機構產生的 2048 位元 RSA 加密;(ii) 在資料中心內部進行資料傳輸時,則使用透過內部憑證機構產生的 RSA 256 憑證加密。
有。我們每年都會安排第三方進行滲透測試,以找出任何潛在漏洞。
SurveyMonkey 持有下列資安認證:SOC II、ISO 27001、PCI DSS 3.2 和 歐盟-美國資料隱私架構認證。
由於我們的客戶 (可能是公司) 對於其受訪者的個人資料具有控制權,因此我們讓客戶能夠回應其使用者所提出的資料主體要求。
不會。詳細資訊請參閱我們的特定地區隱私權聲明。
請參閱關於轉包處理商的完整說明。
是的。我們每年針對資安和隱私實務進行兩次稽核,藉此確保我們持續符合地方及國際上的相關法規。
SurveyMonkey 依照標準合約條款進行國際資料傳輸,包括採用適當的技術性和組織性措,以確保來自歐洲經濟區、英國及瑞士的個人資料在傳輸期間及傳輸後皆受到保護。
SurveyMonkey 已自我認證遵守歐盟-美國資料隱私架構、英國延伸以及瑞士-美國 DPF 原則,確保在處理客戶資料時遵守嚴格的資料保護標準。
請參閱我們的歐盟資料傳輸聲明瞭解更多資訊。
如果您是位於澳洲的客戶,就表示您的 SurveyMonkey 服務合約是與我們的愛爾蘭實體 SurveyMonkey Europe UC 簽訂的。SurveyMonkey Europe UC 遵守適用的愛爾蘭及歐盟相關法律,包括通用資料保護法規 (GDPR)。然而,我們也採取多項措施,以確保我們的合約條款、資料保護機制及安全控制等,皆能在最大程度上符合所有與我們客戶相關的法律規範。這包括採行透明的隱私權聲明、產品中的使用者控制/隱私納入設計、業界標準的技術性及組織性資料安全措施,以及符合倫理的 AI 發展及治理實務。我們的 DPA 也包含澳洲附錄,可供澳洲客戶使用。
若您有任何關於資料安全或隱私方面的疑問,歡迎與我們的銷售團隊聯絡,讓他們回答您的問題,並為您提供相關資源。請注意,某些文件可能會需要在簽署保密協議 (NDA) 後才能存取。