Mesures de sécurité

Mesures techniques et organisationnelles mises en œuvre au titre de l'article 32 du RGPD.

Version 1.0, mise à jour le

Document en cours de finalisation. Les lignes marquées à compléter n'ont pas encore été validées et ne constituent aucun engagement de TW3 PARTNERS. Seules les mesures explicitement décrites sont mises en œuvre à ce jour.

Objet et périmètre

Le présent document décrit les mesures techniques et organisationnelles mises en œuvre par TW3 PARTNERS (« TW3 ») afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du règlement (UE) 2016/679 (« RGPD »).

Il couvre l'ensemble des traitements réalisés au moyen de la solution Mentario (anciennement DataGeo), qu'il s'agisse des données traitées par TW3 en qualité de sous-traitant de ses clients ou des données traitées en qualité de responsable du traitement.

Il constitue l'Annexe 2 de l'accord de traitement des données conclu entre TW3 et ses clients et en fait partie intégrante. TW3 peut faire évoluer les mesures décrites, sous réserve que le niveau de sécurité global ne s'en trouve pas diminué.

Gouvernance et organisation de la sécurité

MesureMise en œuvre
Désignation d'un responsable de la sécurité des systèmes d'informationà compléter
Désignation d'un délégué à la protection des donnéesDésigné et déclaré à la CNIL. Contact : dpo@tw3partners.com
Politique de sécurité des systèmes d'information formalisée et approuvée par la directionà compléter
Charte informatique opposable aux collaborateursà compléter
Revue périodique de la politique de sécuritéà compléter
Registre des activités de traitement tenu conformément à l'article 30 du RGPDTenu et mis à jour
Protection des données dès la conception et par défaut (art. 25 RGPD)Intégrée aux processus de conception et de mise en production

Sensibilisation et gestion des ressources humaines

MesureMise en œuvre
Engagement de confidentialité signé par les collaborateurs et prestatairesSystématique, préalablement à tout accès
Sensibilisation à la protection des données et à la sécurité informatiqueà compléter
Sensibilisation aux risques liés à l'usage de systèmes d'intelligence artificielle (art. 4 de l'AI Act)à compléter
Procédure d'arrivée et de départ emportant création et révocation des accèsRévocation le jour du départ effectif
Revue périodique des habilitationsà compléter

Contrôle des accès et authentification

Accès des utilisateurs de la solution

MesureMise en œuvre
Comptes nominatifs, partage d'identifiants interditImposé par les conditions générales
Stockage des mots de passe sous forme de condensatCondensat scrypt salé (implémentation better-auth) ; aucun mot de passe stocké en clair
Politique de mot de passe alignée sur la recommandation CNIL du 21 juillet 202212 caractères minimum et 128 maximum, comprenant majuscule, minuscule, chiffre et caractère spécial. Le mot de passe ne peut pas contenir l'adresse e-mail du compte. Règle appliquée à l'inscription, au changement et à la réinitialisation
Contrôle contre les listes de mots de passe compromisVérification systématique auprès de Have I Been Pwned, par interrogation en k-anonymat : seuls les cinq premiers caractères du condensat SHA-1 quittent le serveur, jamais le mot de passe. Un mot de passe présent dans une fuite connue est refusé ; si le service de vérification est injoignable, le mot de passe est refusé plutôt qu'accepté sans contrôle
Authentification par fournisseur d'identité tiersConnexion Google disponible en alternative au mot de passe
Authentification multifacteurà compléter
Blocage après un nombre déterminé d'échecs de connexionà compléter (nécessite au préalable la propagation de l'adresse IP réelle derrière le proxy d'hébergement)
Expiration automatique des sessionsSession et jeton d'accès valables sept (7) jours, puis réauthentification requise
Gestion des rôles et des habilitations au sein de l'espace clientRôles administrateur et utilisateur
Clés d'API : génération, rotation et révocation par le client depuis son espaceà compléter
Limitation du débit des appels à l'API et détection des comportements anormauxLimitation de débit appliquée au niveau de l'API

Accès des personnels de TW3

MesureMise en œuvre
Application du principe du moindre privilègeHabilitations limitées au strict nécessaire
Authentification multifacteur pour l'accès aux environnements de production et à la console d'hébergementà compléter
Absence d'accès permanent aux données de productionà compléter
Interdiction d'utiliser des données de production dans les environnements de test et de développementDonnées anonymisées ou jeux de test synthétiques
Postes de travail chiffrés, verrouillage automatique, protection contre les codes malveillantsà compléter
Accès distants au travers de canaux chiffrésAccès administrateur par tunnel SSH authentifié

Chiffrement et protection des données

MesureMise en œuvre
Chiffrement des données en transitTLS 1.2 minimum pour l'ensemble des flux, en ce compris les appels à l'API et les échanges avec les fournisseurs de modèles
Chiffrement des données au reposChiffrement natif des services de l'hébergeur (AES-256)
Recours à des clés gérées par le client (CMEK)à compléter
Gestion des secrets et des clésSecrets stockés hors du code source, dans les variables d'environnement de la plateforme de déploiement ; à compléter pour le recours à un coffre de secrets dédié
Cloisonnement logique des données entre clientsSéparation applicative par identifiant de compte, contrôlée à chaque requête
Minimisation des données transmises aux modèles tiersSeules les données nécessaires à l'exécution de la demande sont transmises
Absence de conservation des données par les fournisseurs de modèles à des fins d'entraînementEncadrée contractuellement et par paramétrage

Sécurité de l'infrastructure et de l'hébergement

MesureMise en œuvre
HébergementScaleway SAS, France, région fr-par (Paris)
Certifications de l'hébergeurISO/IEC 27001, 27017, 27018 et HDS, selon les attestations en vigueur pour les services effectivement utilisés
Sécurité physique des centres de donnéesAssurée par l'hébergeur : contrôle d'accès biométrique, vidéosurveillance, gardiennage, redondance électrique et climatique
Segmentation réseau et filtrage des fluxRéseau privé virtuel, règles de pare-feu, bases de données non exposées publiquement
Protection contre les attaques par déni de service et filtrage applicatifà compléter
Durcissement des configurations et gestion des imagesDéploiement par conteneurs, images de base maintenues ; à compléter pour l'analyse automatisée des images
Gestion des identités et des accès de l'infrastructureComptes de service dédiés, périmètre d'autorisation minimal

Développement et maintien en condition de sécurité

MesureMise en œuvre
Séparation des environnements de développement, de recette et de productionEnvironnements distincts, bases de données séparées
Revue de code avant fusionRevue par un pair sur les branches de production
Analyse automatisée du code et des dépendancesà compléter
Gestion des vulnérabilités des composants tiers et application des correctifsà compléter
Procédure de gestion des changements et possibilité de retour arrièreDéploiement versionné avec retour à la version précédente possible
Mesures spécifiques aux risques propres aux systèmes d'intelligence artificielle : filtrage des instructions, protection contre l'injection d'instructions, contrôle des sorties, limitation des actions déclenchables par le modèleà compléter

Journalisation et supervision

MesureMise en œuvre
Journalisation des accès aux données et des opérations d'administrationJournaux applicatifs et journaux de la plateforme d'hébergement. Aucun outil tiers de supervision ne reçoit de données client
Journalisation des appels à l'API et des traitements réalisésHorodatage, identifiant de compte, volumes traités
Protection des journaux contre la modification et la suppressionà compléter
Durée de conservation des journauxSix (6) mois pour les journaux courants ; douze (12) mois pour les événements de sécurité
Supervision et alerting sur les événements de sécuritéà compléter
Revue périodique des journaux d'administrationà compléter

Sauvegarde, continuité et reprise d'activité

MesureMise en œuvre
Sauvegardes régulières des données de productionSauvegarde quotidienne
Chiffrement et cloisonnement des sauvegardesChiffrement natif de l'hébergeur
Durée de rétention des sauvegardesTrente (30) jours selon un cycle de rotation glissant
Localisation des sauvegardesUnion européenne
Tests de restaurationà compléter
Redondance de l'infrastructureà compléter
Objectifs de reprise et de perte de données (RTO, RPO)à compléter

Gestion des incidents et des violations de données

MesureMise en œuvre
Procédure de gestion des incidents de sécuritéDétection, qualification, confinement, remédiation, retour d'expérience
Point de contact interne et canal de signalementdpo@tw3partners.com. L'assistance aux clients passe par contact@tw3partners.com ; aucun outil tiers de ticketing n'est utilisé
Registre interne des violations de données, conformément à l'article 33.5 du RGPDTenu et documenté
Notification aux clients responsables du traitementDans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance
Assistance aux clients pour leurs propres notificationsPrévue à l'accord de traitement des données
Notification à la CNIL des violations affectant les traitements dont TW3 est responsableDans les 72 heures, conformément à l'article 33 du RGPD

Recours à des tiers

MesureMise en œuvre
Évaluation préalable des garanties offertes par les sous-traitants ultérieursAnalyse des engagements de sécurité, des certifications et de la localisation des traitements
Encadrement contractuel conforme à l'article 28.4 du RGPDAccords de traitement conclus avec chaque sous-traitant ultérieur
Encadrement des transferts hors Union européenneDécision d'adéquation ou clauses contractuelles types, complétées le cas échéant de mesures supplémentaires
Tenue et publication d'une liste à jour des sous-traitants ultérieursAnnexe 3 de l'accord de traitement des données
Suivi périodique des engagements des fournisseurs de modèles d'intelligence artificielleà compléter

Suppression et fin de vie des données

MesureMise en œuvre
Suppression des données à l'issue du contratSelon les modalités prévues à l'accord de traitement des données et aux conditions générales
Purge automatisée à l'expiration des durées de conservationà compléter
Effacement sécurisé des supportsAssuré par les procédures de l'hébergeur
Attestation de suppression délivrée sur demandePrévue à l'accord de traitement des données

Correspondance avec l'article 32 du RGPD

Exigence de l'article 32Section du présent document
Pseudonymisation et chiffrement des données (art. 32.1.a)Chiffrement et protection des données ; Développement et maintien en condition de sécurité
Confidentialité, intégrité, disponibilité et résilience des systèmes (art. 32.1.b)Contrôle des accès ; Chiffrement ; Infrastructure ; Journalisation ; Sauvegarde
Rétablissement de la disponibilité et de l'accès aux données en cas d'incident (art. 32.1.c)Sauvegarde, continuité et reprise d'activité
Procédure de test et d'évaluation régulière de l'efficacité des mesures (art. 32.1.d)Gouvernance ; Développement ; Sauvegarde
Prise en compte des risques du traitement (art. 32.2)Gouvernance ; Gestion des incidents
Traitement sur instruction uniquement (art. 32.4)Sensibilisation ; Accès des personnels de TW3

Révision

Le présent document fait l'objet d'une revue au moins annuelle ainsi qu'à l'occasion de toute évolution significative de l'architecture technique, du périmètre des traitements ou de la réglementation applicable.