Nezávislá zpráva o ověření prohlášení společnosti Heureka Shopping s.r.o týkající se zpracování zákaznických ových adres

Podobné dokumenty
Číslo procedury Metodická část Popis procedury

Auditor odpovědný za přezkoumání: Ing. Jan Svoboda (oprávnění KAČR č. 433).


1. VŠEOBECNÉ INFORMACE

Zpráva o výsledku přezkoumání hospodaření

ZPRÁVA O VÝSLEDKU PŘEZKOUMÁNÍ HOSPODAŘENÍ. Město Modřice IČO:

pro Svazek obcí Východní Krkonoše IČ:

ZPRÁVA O VÝSLEDKU PŘEZKOUMÁNÍ HOSPODAŘENÍ. Mikulovsko

Zpráva o výsledku přezkoumání hospodaření

Zpráva nezávislého auditora akcionáři společnosti Pražská plynárenská Distribuce, a.s., člen koncernu Pražská plynárenská, a.s. Výrok auditora Provedl

ATLAS AUDIT s.r.o. K Bílému vrchu 1717, Čelákovice. Vodovodní přivaděč Javorník - Benešov, dobrovolný svazek obcí

Mikroregion Litavka dobrovolný svazek obcí Husova 2, Zdice IČO : Místo uskutečnění přezkoumání: Ul. Čs.

pro svazek obcí Mikroregion Hracholusky

o výsledcích přezkoumání hospodaření Zájmového sdružení obcí Hrušovansko

Zpráva nezávislého auditora pro akcionáře společnosti Czech Property Investments, a.s.

Auditor odpovědný za přezkoumání: Ing. Jan Svoboda (osvědčení KAČR č. 433).

ZPRÁVA NEZÁVISLÉHO AUDITORA

Zpráva nezávislého auditora akcionáři společnosti SAZKA FTS a.s. Výrok auditora Provedli jsme audit přiložené účetní závěrky společnosti SAZKA FTS a.s

Zpráva o výsledku přezkoumání hospodaření. pro územní samosprávný celek

ZPRÁVA NEZÁVISLÉHO AUDITORA za období od do

ZPRÁVA O VÝSLEDKU PŘEZKOUMÁNÍ HOSPODAŘENÍ. Obec Dolní Dunajovice IČO:

pro územní samosprávný celek Obec Cheznovice IČ:

Z P R Á V A číslo 1332/2017

Organizační kancelář Cz, s.r.o.

pro Svazek obcí Východní Krkonoše IČ:

pro územní samosprávný celek obec Raková IČ:

ZPRÁVA NEZÁVISLÉHO AUDITORA. o výsledku přezkoumání hospodaření za období od do územního samosprávného celku MĚSTO PILNÍKOV

ZPRÁVA O VÝSLEDKU PŘEZKOUMÁNÍ HOSPODAŘENÍ. Obec Kobylnice

Auditor odpovědný za přezkoumání: Ing. Jan Svoboda (osvědčení KAČR č. 433).

K tomu vydává Ministerstvo školství, mládeže a tělovýchovy (dále jen MŠMT ) toto metodické doporučení: Čl. 1. Předložení zprávy auditora

o výsledcích přezkoumání hospodaření obce Veliká Ves za rok 2015

,... i. Historick' ústav AV ČR v. v. i. Zpráva nezávislého auditora za rok 2017

TOP AUDIT BOHEMIA a.s Vřesovická 429/5, Praha 5 Osvědčení KAČR č. 396

ZPRÁVA NEZÁVISLÉHO AUDITORA. o výsledku přezkoumání hospodaření za období od do územního samosprávného celku MĚSTO PILNÍKOV

Z P R Á V A číslo 1488/2018. Svazek obcí SMRK

města Rychnov u Jablonce nad Nisou Husova 490, Rychnov u Jablonce nad Nisou

ZPRÁVA AUDITORA. Ing. Eva Neužilová. Obce Zálezlice

Z P R Á V A číslo 1484/2018

Zpráva. pro územní samosprávný celek. Obec Jeseník nad Odrou. Ev. Č. 07/2015

ZPRÁVA NEZÁVISLÉHO AUDITORA. o výsledcích přezkoumání hospodaření za období od do územního samosprávného celku OBEC BERNATICE

Z P R Á V A 1490/2018 OBEC ŠÁROVCOVA LHOTA

ZPRÁVA NEZÁVISLÉHO AUDITORA Pro zřizovatele Nadace Nova

Obec Nepomuk územně samosprávní celek, obec Nepomuk Rožmitál pod Třemšínem. v sídle právnické osoby zastupitelstvo obce

Zpráva nezávislého auditora. o výsledku přezkoumání hospodaření

ZPRÁVA (2016/C 449/20)

PKM Audit & Tax s. r. o., U Tvrze 38, Praha 10, č. oprávnění KA ČR 455, auditor ing. Václava Pekařová č. oprávnění KAČR 520

ZPRÁVA O VÝSLEDKU PŘEZKOUMÁNÍ HOSPODAŘENÍ. pro územní samosprávný celek. Obec Vinařice IČ Sídlo Vinařice 10 PSČ

Tel.: Fax: BDO Audit s. r. o. Olbrachtova 1980/5 Praha Zpráva nezávislého auditora Akcionářům sp

Zpráva nezávislých auditorů o výsledku přezkoumání hospodaření Ponávka svazek obcí Česká, Lelekovice, Vranov za rok 2013

Aplikační doložka KA ČR Požadavky na zprávu auditora definované zákonem o auditorech

pro dobrovolný svazek obcí Stříbrský region


pro dobrovolný svazek obcí

Metodický pokyn KAČR

pro územní samosprávný celek obec Újezd u Svatého Kříže

ZPRÁVA. o ověření roční účetní závěrky Odrůdového úřadu Společenství za rozpočtový rok 2015, spolu s odpovědí úřadu (2016/C 449/08)

ZPRÁVA AUDITORA. Dobrovolného svazku obcí Údolí Vltavy

Husova Rychnov u Jablonce nad Nisou

Čl. I. Předložení zprávy auditora

Zpráva o ověření účetní závěrky určená pro

Devět křížů dobrovolný svazek obcí Sokolská 44, Přibyslavice PSČ

nám. Hilmarovo 13, Kopidlno

ZPRÁVA. o ověření roční účetní závěrky Evropské agentury pro chemické látky za rozpočtový rok 2015, spolu s odpověďmi agentury (2016/C 449/15)

ZPRÁVA (2016/C 449/09)

ZPRÁVA O VÝSLEDKU PŘEZKOUMÁNÍ HOSPODAŘENÍ

ZPRÁVA NEZÁVISLÉHO AUDITORA. o výsledku přezkoumání hospodaření za období od do územního samosprávného celku MĚSTO PILNÍKOV

Zpráva o výsledku přezkoumání hospodaření

ZPRÁVA O VÝSLEDKU PŘEZKOUMÁNÍ HOSPODAŘENÍ Obce Hlavenec za rok 2013

Zpráva o ověření roční účetní závěrky Evropské agentury pro námořní bezpečnost za rozpočtový rok 2015

dobrovolného svazku obcí (dále jen DSO) Vodohospodářské sdružení Kolín

dobrovolného svazku obcí (dále jen DSO) Vodohospodářské sdružení Kolín

Zpráva nezávislého auditora

ZPRÁVA. o ověření roční účetní závěrky Agentury Evropské unie pro základní práva za rozpočtový rok 2015, spolu s odpovědí agentury (2016/C 449/38)

ZPRÁVA NEZÁVISLÉHO AUDITORA

ZPRÁVA. o ověření roční účetní závěrky Evropské nadace odborného vzdělávání za rozpočtový rok 2015, spolu s odpovědí nadace (2016/C 449/31)

ZPRÁVA O VÝSLEDKU PŘEZKOUMÁNÍ HOSPODAŘENÍ. Mikulovsko

Zpráva nezávislého auditora. o výsledku přezkoumání hospodaření a ověření účetní závěrky

Zpráva nezávislých auditorů o výsledku přezkoumání hospodaření Obce Ořechov za rok 2016

Město Janovice nad Úhlavou

ZPRÁVA O VÝSLEDKU PŘEZKOUMÁNÍ HOSPODAŘENÍ

i ZPRÁVA AUDITORA 2012

ZPRÁVA O VÝSLEDKU PŘEZKOUMÁNÍ HOSPODAŘENÍ

Náměstí čp. 109, Mýto v Čechách

pro územní samosprávný celek obec Lánov IČ:

Zpráva o výsledku přezkoumání hospodaření. pro územní samosprávný celek. Obec Dolní Lánov. Dolní Lánov Dolní Lánov IČ

Zpráva o výsledku přezkoumání hospodaření

ZPRÁVA O VÝSLEDKU PŘEZKOUMÁNÍ HOSPODAŘENÍ Město Benátky nad Jizerou za rok 2011

Shrnutí závěrů auditu Vydání zprávy auditora

ZPRÁVA. o ověření roční účetní závěrky Evropského monitorovacího centra pro drogy a drogovou závislost za rozpočtový rok 2015, spolu s odpovědí centra

Ředit el společnost i

finco rl~ člen Komory auditorů ČR, Č. osvědčení 206 spol.sr.o.

Organizační kancelář Cz, s.r.o.

Zpráva o ověření roční účetní závěrky Agentury Evropské unie pro základní práva za rozpočtový rok 2015

Ověření účetní závěrky a výroční zprávy společnosti Harvardský průmyslový holding, a. s.-v likvidaci za rok 2017

Zpráva o výsledku přezkoumání hospodaření

Svazku vodovodů a kanalizací Ivančice

VITIS Čejkovice, Mutěnice, Velké Bílovice

Zpráva o výsledku přezkoumání hospodaření

ZPRÁVA. o ověření roční účetní závěrky Evropské nadace pro zlepšení životních a pracovních podmínek za rozpočtový rok 2015, spolu s odpovědí nadace

Zpráva o výsledku přezkoumání hospodaření

Transkript:

www.pwc.cz/ras Nezávislá zpráva o ověření prohlášení společnosti Heureka Shopping s.r.o týkající se zpracování zákaznických e-mailových adres 28.6. 2016 Představenstvu společnosti Heureka Shopping s.r.o.

Obsah Sekce Strana Předmět zprávy a prohlášení 3 Odpovědnosti 4 Shrnutí procedur provedených auditorem Výrok 6 Omezení pro používání a distribuci 7 Příloha 1 seznam testovaných kontrol Příloha 2 odůvodnění výroku 10 5 8 2

Předmět zprávy a prohlášení Představenstvo společnosti Heureka Shoppping s.r.o. (dále Společnost ) nás pověřilo, abychom provedli ověření způsobu zpracování zákaznických emailových adres v návaznosti na definovaná prohlášení, a to: a. Zavedené interní procesy zajišťují kontrolovaný přístup k emailovým adresám zákazníka po dobu 10 kalendářních dnů od data jejich získání. Tento řízený přístup zabraňuje zneužití emailových adres. b. Po uplynutí 10 kalendářních dnů ode dne obdržení e-mailové adresy zákazníka je tato adresa transformována Společností do speciálního formátu zabraňujícímu jejímu dalšímu zneužití nebo využití pro jiné podnikatelské činnosti. Naše ověření bylo provedeno pro potřeby Společnosti za účelem jejího informování svých zákazníků, o způsobu zpracování zákaznických emailových adres v návaznosti na její interní procesy v souladu s výše uvedenými prohlášeními. Ověřovali jsme metodický postup, který je Společností uplatňován. Naše ověření výroků je platné k 10.6.2016, neposkytujeme žádnou záruku týkající se změn po tomto datu. 3

Odpovědnosti Odpovědnost statutárního orgánu Společnosti Vedení Společnosti je odpovědné za realizaci vnitřních procesů zajišťujících dodržování prohlášení týkající se zpracování emailových adres zákazníků. Úloha auditora Naší úlohou je vydat na základě provedených procedur zprávu o tom, zda je způsob zpracování emailových adres zákazníků na základě interních procesů Společnosti v souladu s prohlášeními uvedenými výše v bodech a. a b. Ověření jsme provedli v souladu se standardem ISAE 3000 Ověřovací zakázky, které nejsou audity ani prověrkami historických finančních informací. V souladu s těmito předpisy jsme povinni dodržovat etické požadavky a naplánovat a provést ověření tak, abychom získali přiměřenou jistotu o tom, zda interní procesy Společnosti upravující způsob zpracování emailových adres zákazníků jsou v souladu s prohlášeními uvedenými výše v bodech a. a b. 4

Shrnutí procedur provedených auditorem Naše postupy zahrnovaly, mimo jiné, následující procedury: Obdržení prohlášení Společnosti a detailní seznámení s jejich obsahem Vytvoření seznamu kontrol nutných pro ověření prohlášení Společnosti (Příloha 1) Testování kontrol a hodnocení výsledků Souhrn výsledků našeho testování ve vztahu k dodržování prohlášení společnosti je popsán v příloze 2. Jsme přesvědčeni, že získané důkazní informace poskytují dostatečný a vhodný základ pro vyjádření našeho výroku. 5

Výrok Podle našeho názoru interní procesy Společnosti upravující způsob zpracování emailových adres zákazníků jsou v souladu s prohlášeními: a. Zavedené interní procesy zajišťují kontrolovaný přístup k e- mailovým adresám zákazníka po dobu 10 kalendářních dnů od data jejich získání. Tento řízený přístup zabrání zneužití emailových adres b. Po uplynutí 10 kalendářních dnů ode dne obdržení e-mailové adresy zákazníka je tato adresa transformována Společností do speciálního formátu zabraňujícímu jejímu dalšímu zneužití nebo využití pro jiné podnikatelské činnosti. 6

Omezení pro užívání a distribuci Naše Zpráva je určena pro účely Společnosti a pro účel uvedený v úvodu naší Zprávy. Kopie mohou být poskytnuty k distribuci existujícím i budoucím zákazníkům a partnerům Společnosti s tím, že nám nevzniká vůči nim žádný závazek a že bude Zpráva použita výhradně k uvedenému účelu. nenese žádnou odpovědnost ve vztahu k této zprávě (smluvní, deliktní (včetně nedbalosti) nebo jakékoli jiné) ve vztahu k jiným subjektům než ke Společnosti. Respektive, bez ohledu na formu akcí, ať již smluvních, úmyslného porušení práva nebo jiných akcí, v rámci možností povolených zákonem, nepřebírá žádnou odpovědnost a případné důsledky vycházející z užití této zprávy pro všechny strany (s výjimkou Společnosti), nebo z jakéhokoli jiného rozhodnutí přijatého na základě této zprávy. Tato zpráva by vždy měla být čtena včetně obou příloh. Tomáš Kuča Partner 28. června 2016 PricewaterhouseCoopers Česká republika s.r.o. 7

Příloha 1 seznam testovaných kontrol Testovaná oblast Neprodukční databáze Popis kontroly Anonymizace emailových adres se provádí přímo při přenosu dat z produkční databáze do neprodukční databáze. Pro anonymizaci je využita dostatečná hashovací funkce SHA1+salt. Zákaznická emailová adresa nemůže být přenesena do neprodukční databáze. V případě selhání procesu anonymizace či datového přenosu nejsou data dostupná z neprodukční databáze. Datový přenos a anonymizace probíhá jednou za týden. Výsledek Produkční databáze Zálohování produkční databáze API pro zákazníky Při kontrole se v neprodukční databází nacházela pouze anonymizovaná data. Přístup k produkční databázi je umožněn pouze uživatelům skupiny hadmin. Tato skupina obsahuje pouze jasně definované množství osob, které jsou výhradně systémovými administrátory. Přístup k fyzickým kopiím dat z produkční databáze je umožněn pouze uživateli MySQL. Všechny SUDO příkazy jsou logovány. Přístup do produkční databáze je umožněn výhradně IT systémovým administrátorům. Proces zálohování dat je dostatečný vzhledem k povaze zálohovaných dat. Přístup k tvorbě záloh je umožněn pouze odpovědným systémovým administrátorům. Zálohy jsou dostupné pouze aplikačním uživatelům mysql a superuser root. Emailová adresa je hashována okamžitě po obdržení dat přes API. API pro zákazníky je užito jen v definovaných oblastech. Všechny tyto oblasti byly testovány. 8

Příloha 1 seznam testovaných kontrol Testovaná oblast Hashovací funkce MySQL konfigurace Popis kontroly Hashování emailových adres je uspokojivé a zamezuje zpětnému odhalení emailové adresy. Zákaznické emailové adresy v rámci celého projektu Heureka.cz jsou užity pouze v definovaných případech. Všechny tyto případy užití byly testovány. Emailová adresa v čitelné podobě je vymazána ihned po odeslání dotazníku zákazníkovi. Emailová adresa zákazníka je také vymazána v případě selhání odeslání dotazníku. Konfigurační data MySQL jsou dostupná výhradně pro specifikovanou skupinu systémových administrátorů. Výsledek 9

Příloha 2 odůvodnění výroku Proces anonymizace dat funguje správně a žádná zákaznická emailová adresa nemůže být přenesena do neprodukční databáze pokud není anonymizována. Přístup do produkční databáze a ke konfiguračním datům je vyhrazen pouze pro příslušné administrátory, jejichž aktivita je logována. Proces zálohování produkční databáze je uspokojivý vzhledem k povaze dat. Přístup k zálohovaným datům je vyhrazen pouze příslušným autorizovaným účtům. Emailové adresy jsou hashovány do podoby, ve které není možné je přečíst. Hashovací funkce a proces hashování fungují dostatečně vzhledem k povaze dat. S emailovými adresami je v rámci projektu Heureka.cz nakládáno pouze v definovaných testovaných oblastech. K odstranění emailových adres v čitelné podobě dochází v definované časové periodě. 10