Document en cours de finalisation. Les lignes marquées
à complétern'ont pas encore été validées et ne constituent aucun engagement de TW3 PARTNERS. Seules les mesures explicitement décrites sont mises en œuvre à ce jour.
Objet et périmètre
Le présent document décrit les mesures techniques et organisationnelles mises en œuvre par TW3 PARTNERS (« TW3 ») afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du règlement (UE) 2016/679 (« RGPD »).
Il couvre l'ensemble des traitements réalisés au moyen de la solution Mentario (anciennement DataGeo), qu'il s'agisse des données traitées par TW3 en qualité de sous-traitant de ses clients ou des données traitées en qualité de responsable du traitement.
Il constitue l'Annexe 2 de l'accord de traitement des données conclu entre TW3 et ses clients et en fait partie intégrante. TW3 peut faire évoluer les mesures décrites, sous réserve que le niveau de sécurité global ne s'en trouve pas diminué.
Gouvernance et organisation de la sécurité
| Mesure | Mise en œuvre |
|---|---|
| Désignation d'un responsable de la sécurité des systèmes d'information | à compléter |
| Désignation d'un délégué à la protection des données | Désigné et déclaré à la CNIL. Contact : dpo@tw3partners.com |
| Politique de sécurité des systèmes d'information formalisée et approuvée par la direction | à compléter |
| Charte informatique opposable aux collaborateurs | à compléter |
| Revue périodique de la politique de sécurité | à compléter |
| Registre des activités de traitement tenu conformément à l'article 30 du RGPD | Tenu et mis à jour |
| Protection des données dès la conception et par défaut (art. 25 RGPD) | Intégrée aux processus de conception et de mise en production |
Sensibilisation et gestion des ressources humaines
| Mesure | Mise en œuvre |
|---|---|
| Engagement de confidentialité signé par les collaborateurs et prestataires | Systématique, préalablement à tout accès |
| Sensibilisation à la protection des données et à la sécurité informatique | à compléter |
| Sensibilisation aux risques liés à l'usage de systèmes d'intelligence artificielle (art. 4 de l'AI Act) | à compléter |
| Procédure d'arrivée et de départ emportant création et révocation des accès | Révocation le jour du départ effectif |
| Revue périodique des habilitations | à compléter |
Contrôle des accès et authentification
Accès des utilisateurs de la solution
| Mesure | Mise en œuvre |
|---|---|
| Comptes nominatifs, partage d'identifiants interdit | Imposé par les conditions générales |
| Stockage des mots de passe sous forme de condensat | Condensat scrypt salé (implémentation better-auth) ; aucun mot de passe stocké en clair |
| Politique de mot de passe alignée sur la recommandation CNIL du 21 juillet 2022 | 12 caractères minimum et 128 maximum, comprenant majuscule, minuscule, chiffre et caractère spécial. Le mot de passe ne peut pas contenir l'adresse e-mail du compte. Règle appliquée à l'inscription, au changement et à la réinitialisation |
| Contrôle contre les listes de mots de passe compromis | Vérification systématique auprès de Have I Been Pwned, par interrogation en k-anonymat : seuls les cinq premiers caractères du condensat SHA-1 quittent le serveur, jamais le mot de passe. Un mot de passe présent dans une fuite connue est refusé ; si le service de vérification est injoignable, le mot de passe est refusé plutôt qu'accepté sans contrôle |
| Authentification par fournisseur d'identité tiers | Connexion Google disponible en alternative au mot de passe |
| Authentification multifacteur | à compléter |
| Blocage après un nombre déterminé d'échecs de connexion | à compléter (nécessite au préalable la propagation de l'adresse IP réelle derrière le proxy d'hébergement) |
| Expiration automatique des sessions | Session et jeton d'accès valables sept (7) jours, puis réauthentification requise |
| Gestion des rôles et des habilitations au sein de l'espace client | Rôles administrateur et utilisateur |
| Clés d'API : génération, rotation et révocation par le client depuis son espace | à compléter |
| Limitation du débit des appels à l'API et détection des comportements anormaux | Limitation de débit appliquée au niveau de l'API |
Accès des personnels de TW3
| Mesure | Mise en œuvre |
|---|---|
| Application du principe du moindre privilège | Habilitations limitées au strict nécessaire |
| Authentification multifacteur pour l'accès aux environnements de production et à la console d'hébergement | à compléter |
| Absence d'accès permanent aux données de production | à compléter |
| Interdiction d'utiliser des données de production dans les environnements de test et de développement | Données anonymisées ou jeux de test synthétiques |
| Postes de travail chiffrés, verrouillage automatique, protection contre les codes malveillants | à compléter |
| Accès distants au travers de canaux chiffrés | Accès administrateur par tunnel SSH authentifié |
Chiffrement et protection des données
| Mesure | Mise en œuvre |
|---|---|
| Chiffrement des données en transit | TLS 1.2 minimum pour l'ensemble des flux, en ce compris les appels à l'API et les échanges avec les fournisseurs de modèles |
| Chiffrement des données au repos | Chiffrement natif des services de l'hébergeur (AES-256) |
| Recours à des clés gérées par le client (CMEK) | à compléter |
| Gestion des secrets et des clés | Secrets stockés hors du code source, dans les variables d'environnement de la plateforme de déploiement ; à compléter pour le recours à un coffre de secrets dédié |
| Cloisonnement logique des données entre clients | Séparation applicative par identifiant de compte, contrôlée à chaque requête |
| Minimisation des données transmises aux modèles tiers | Seules les données nécessaires à l'exécution de la demande sont transmises |
| Absence de conservation des données par les fournisseurs de modèles à des fins d'entraînement | Encadrée contractuellement et par paramétrage |
Sécurité de l'infrastructure et de l'hébergement
| Mesure | Mise en œuvre |
|---|---|
| Hébergement | Scaleway SAS, France, région fr-par (Paris) |
| Certifications de l'hébergeur | ISO/IEC 27001, 27017, 27018 et HDS, selon les attestations en vigueur pour les services effectivement utilisés |
| Sécurité physique des centres de données | Assurée par l'hébergeur : contrôle d'accès biométrique, vidéosurveillance, gardiennage, redondance électrique et climatique |
| Segmentation réseau et filtrage des flux | Réseau privé virtuel, règles de pare-feu, bases de données non exposées publiquement |
| Protection contre les attaques par déni de service et filtrage applicatif | à compléter |
| Durcissement des configurations et gestion des images | Déploiement par conteneurs, images de base maintenues ; à compléter pour l'analyse automatisée des images |
| Gestion des identités et des accès de l'infrastructure | Comptes de service dédiés, périmètre d'autorisation minimal |
Développement et maintien en condition de sécurité
| Mesure | Mise en œuvre |
|---|---|
| Séparation des environnements de développement, de recette et de production | Environnements distincts, bases de données séparées |
| Revue de code avant fusion | Revue par un pair sur les branches de production |
| Analyse automatisée du code et des dépendances | à compléter |
| Gestion des vulnérabilités des composants tiers et application des correctifs | à compléter |
| Procédure de gestion des changements et possibilité de retour arrière | Déploiement versionné avec retour à la version précédente possible |
| Mesures spécifiques aux risques propres aux systèmes d'intelligence artificielle : filtrage des instructions, protection contre l'injection d'instructions, contrôle des sorties, limitation des actions déclenchables par le modèle | à compléter |
Journalisation et supervision
| Mesure | Mise en œuvre |
|---|---|
| Journalisation des accès aux données et des opérations d'administration | Journaux applicatifs et journaux de la plateforme d'hébergement. Aucun outil tiers de supervision ne reçoit de données client |
| Journalisation des appels à l'API et des traitements réalisés | Horodatage, identifiant de compte, volumes traités |
| Protection des journaux contre la modification et la suppression | à compléter |
| Durée de conservation des journaux | Six (6) mois pour les journaux courants ; douze (12) mois pour les événements de sécurité |
| Supervision et alerting sur les événements de sécurité | à compléter |
| Revue périodique des journaux d'administration | à compléter |
Sauvegarde, continuité et reprise d'activité
| Mesure | Mise en œuvre |
|---|---|
| Sauvegardes régulières des données de production | Sauvegarde quotidienne |
| Chiffrement et cloisonnement des sauvegardes | Chiffrement natif de l'hébergeur |
| Durée de rétention des sauvegardes | Trente (30) jours selon un cycle de rotation glissant |
| Localisation des sauvegardes | Union européenne |
| Tests de restauration | à compléter |
| Redondance de l'infrastructure | à compléter |
| Objectifs de reprise et de perte de données (RTO, RPO) | à compléter |
Gestion des incidents et des violations de données
| Mesure | Mise en œuvre |
|---|---|
| Procédure de gestion des incidents de sécurité | Détection, qualification, confinement, remédiation, retour d'expérience |
| Point de contact interne et canal de signalement | dpo@tw3partners.com. L'assistance aux clients passe par contact@tw3partners.com ; aucun outil tiers de ticketing n'est utilisé |
| Registre interne des violations de données, conformément à l'article 33.5 du RGPD | Tenu et documenté |
| Notification aux clients responsables du traitement | Dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance |
| Assistance aux clients pour leurs propres notifications | Prévue à l'accord de traitement des données |
| Notification à la CNIL des violations affectant les traitements dont TW3 est responsable | Dans les 72 heures, conformément à l'article 33 du RGPD |
Recours à des tiers
| Mesure | Mise en œuvre |
|---|---|
| Évaluation préalable des garanties offertes par les sous-traitants ultérieurs | Analyse des engagements de sécurité, des certifications et de la localisation des traitements |
| Encadrement contractuel conforme à l'article 28.4 du RGPD | Accords de traitement conclus avec chaque sous-traitant ultérieur |
| Encadrement des transferts hors Union européenne | Décision d'adéquation ou clauses contractuelles types, complétées le cas échéant de mesures supplémentaires |
| Tenue et publication d'une liste à jour des sous-traitants ultérieurs | Annexe 3 de l'accord de traitement des données |
| Suivi périodique des engagements des fournisseurs de modèles d'intelligence artificielle | à compléter |
Suppression et fin de vie des données
| Mesure | Mise en œuvre |
|---|---|
| Suppression des données à l'issue du contrat | Selon les modalités prévues à l'accord de traitement des données et aux conditions générales |
| Purge automatisée à l'expiration des durées de conservation | à compléter |
| Effacement sécurisé des supports | Assuré par les procédures de l'hébergeur |
| Attestation de suppression délivrée sur demande | Prévue à l'accord de traitement des données |
Correspondance avec l'article 32 du RGPD
| Exigence de l'article 32 | Section du présent document |
|---|---|
| Pseudonymisation et chiffrement des données (art. 32.1.a) | Chiffrement et protection des données ; Développement et maintien en condition de sécurité |
| Confidentialité, intégrité, disponibilité et résilience des systèmes (art. 32.1.b) | Contrôle des accès ; Chiffrement ; Infrastructure ; Journalisation ; Sauvegarde |
| Rétablissement de la disponibilité et de l'accès aux données en cas d'incident (art. 32.1.c) | Sauvegarde, continuité et reprise d'activité |
| Procédure de test et d'évaluation régulière de l'efficacité des mesures (art. 32.1.d) | Gouvernance ; Développement ; Sauvegarde |
| Prise en compte des risques du traitement (art. 32.2) | Gouvernance ; Gestion des incidents |
| Traitement sur instruction uniquement (art. 32.4) | Sensibilisation ; Accès des personnels de TW3 |
Révision
Le présent document fait l'objet d'une revue au moins annuelle ainsi qu'à l'occasion de toute évolution significative de l'architecture technique, du périmètre des traitements ou de la réglementation applicable.