Politique de sécurité
Signalement des vulnérabilités de sécurité
revzper SAS prend au sérieux la sécurité de la plateforme Euphile. Si vous découvrez une vulnérabilité de sécurité, veuillez la signaler de manière responsable en envoyant un e-mail à contact@revzper.com. Nous accuserons réception dans un délai de 48 heures et nous nous efforcerons de fournir une première évaluation dans un délai de 5 jours ouvrés. Nous n’engageons pas de poursuites judiciaires contre les chercheurs qui respectent les pratiques de divulgation responsable.
Respect de la réglementation en matière de protection des données
revzper SAS, en qualité de responsable du traitement des données pour la plateforme Euphile, s’engage à respecter pleinement le Règlement général sur la protection des données (GDPR) et les autres lois applicables de l’Union européenne en matière de protection des données. La présente politique décrit notre respect des principes suivants :
1. Principes du GDPR
Toutes les activités de traitement des données sont effectuées sur la base d’un fondement juridique clair, notamment le consentement, l’exécution d’un contrat ou l’intérêt légitime, comme indiqué dans nos Registres des traitements de données.
Réf. : GDPR
2. Droits des personnes concernées
En tant que personne concernée, vous disposez des droits suivants concernant vos données à caractère personnel traitées sur la plateforme Euphile :
Réf. : GDPR
- Demander la confirmation que vos données font l’objet d’un traitement et accéder à ces données.
- Demander la rectification de données à caractère personnel inexactes ou incomplètes.
- Demander l’effacement de vos données à caractère personnel dans certaines conditions.
- Demander la limitation du traitement dans certaines circonstances.
- Recevoir vos données à caractère personnel dans un format structuré, couramment utilisé et lisible par machine.
- Vous opposer au traitement fondé sur des intérêts légitimes ou à des fins de prospection directe.
- Retirer votre consentement au traitement lorsqu’il constituait le fondement juridique.
3. Fondement juridique du traitement
Le fondement juridique du traitement des données à caractère personnel sur la plateforme Euphile varie selon le produit et le service. Pour plus d’informations, veuillez consulter les Registres des traitements de données relatifs à chaque produit (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu).
Réf. : GDPR
4. Délégué à la protection des données (DPO)
revzper SAS a nommé un délégué à la protection des données chargé de superviser les pratiques en matière de protection des données. Le DPO peut être contacté à l’adresse privacy@revzper.com.
Réf. : GDPR
Mesures de sécurité
Notre plateforme met en œuvre les mesures de sécurité suivantes afin de protéger les données à caractère personnel :
1. Chiffrement
1. En transit
Toutes les données transmises entre les utilisateurs et notre plateforme sont chiffrées au moyen de protocoles conformes aux normes du secteur afin de garantir des canaux de communication sécurisés.
2. Au repos
Les données sensibles sont chiffrées au moyen de normes de chiffrement robustes, les clés de chiffrement étant gérées conformément aux meilleures pratiques.
2. Contrôles d’accès
1. Contrôle d’accès fondé sur les rôles
Un contrôle d’accès fondé sur les rôles est mis en œuvre afin de garantir que les utilisateurs n’accèdent qu’aux données et aux fonctions nécessaires à leurs rôles.
2. Authentification multifacteur
L’authentification multifacteur est requise pour tout accès administratif à la plateforme.
3. Évaluations de sécurité
1. Analyses de vulnérabilités et tests d’intrusion
Des analyses régulières de vulnérabilités et des tests d’intrusion sont réalisés afin d’identifier et de corriger les faiblesses de sécurité.
2. Évaluations internes de sécurité
Des évaluations internes de sécurité sont réalisées afin d’examiner les journaux d’accès, les configurations des systèmes et la conformité aux politiques de sécurité.
4. Surveillance automatisée
1. Surveillance continue
Surveillance continue des journaux des systèmes, du trafic réseau et de l’activité des utilisateurs afin de détecter les comportements suspects et d’y répondre en temps réel.
2. Alertes automatisées
Des alertes automatisées sont générées en cas d’incidents de sécurité potentiels, permettant une réaction rapide.
5. Certifications de conformité
Notre infrastructure et nos processus sont conçus pour répondre aux normes de sécurité reconnues. Les certifications sont vérifiées régulièrement et mises à disposition sur demande. Toutes les données sont traitées au sein de l’Union européenne sur une infrastructure répondant aux normes de sécurité du secteur.
Réponse aux incidents et notification des violations
revzper SAS a établi une procédure robuste de réponse aux incidents afin de traiter les incidents de sécurité, les violations de données ou les accès non autorisés aux données à caractère personnel. Notre objectif est de détecter, de contenir et d’atténuer rapidement les incidents tout en garantissant le respect des obligations légales.
1. Procédure de réponse aux incidents
Réf. : GDPR
1. Détection et signalement
Les incidents de sécurité sont détectés au moyen d’outils de surveillance automatisée et de signalements manuels. Les employés et les sous-traitants sont formés pour signaler immédiatement les incidents présumés à l’adresse privacy@revzper.com ou via la ligne d’urgence dédiée à la réponse aux incidents à l’adresse contact@revzper.com.
Réf. : GDPR
2. Évaluation et confinement
L’équipe de réponse aux incidents, dirigée par le DPO, évalue l’ampleur et l’impact de l’incident. Des mesures immédiates de confinement sont mises en œuvre afin d’empêcher tout accès non autorisé supplémentaire ou toute perte de données.
Réf. : GDPR
3. Notification aux autorités de contrôle
En cas de violation de données à caractère personnel, revzper SAS notifiera l’autorité de contrôle compétente dans un délai de 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes concernées. La notification comprendra : Une description de la nature de la violation. Les catégories et le nombre approximatif de personnes concernées et d’enregistrements touchés. Les conséquences probables de la violation. Les mesures prises ou proposées pour remédier à la violation.
Réf. : GDPR
4. Communication aux personnes concernées touchées
Si la violation est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes concernées, revzper SAS communiquera la violation aux personnes touchées dans les meilleurs délais. La communication comprendra : Une description claire de la violation. Les mesures prises pour remédier à la violation. Des recommandations destinées aux personnes concernées afin de protéger leurs droits.
Réf. : GDPR
5. Documentation et réexamen
Tous les incidents sont documentés, y compris la cause profonde, les mesures prises en réponse et les enseignements tirés. La procédure de réponse aux incidents est régulièrement réexaminée et mise à jour afin d’y intégrer des améliorations.
Réf. : GDPR
2. Procédure d’escalade
Incidents mineurs : traités par l’équipe de sécurité interne sous la supervision du DPO. Incidents majeurs : transmis à la direction générale et au conseil d’administration, avec notification obligatoire de l’autorité de contrôle.
Réf. : GDPR
3. Contact en cas d’incident
Pour toute question ou pour signaler un incident, contactez le DPO à l’adresse privacy@revzper.com.
Réf. : GDPR
Gestion des risques liés aux tiers
revzper SAS reconnaît que des fournisseurs tiers, des sous-traitants ultérieurs et des prestataires de services peuvent traiter des données à caractère personnel pour le compte de notre plateforme. Nous nous engageons à veiller à ce que tous les tiers respectent les mêmes normes élevées de protection et de sécurité des données que revzper SAS.
1. Sous-traitants ultérieurs et prestataires de services
Les tiers suivants sont engagés par revzper SAS pour fournir des services impliquant le traitement de données à caractère personnel. Chaque sous-traitant ultérieur est sélectionné sur la base d’un contrôle préalable rigoureux et de garanties contractuelles :
Réf. : GDPR
- Service : Hébergement dans le cloud
Sous-traitant ultérieur : Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France
Localisation des données : France (région parisienne), Union européenne
Certifications de conformité : ISO/IEC 27001:2022 ; HDS (hébergement de données de santé)
Accord relatif au traitement des données : Accord de traitement des données de Scaleway, https://www.scaleway.com/en/contracts/
- Service : Traitement des paiements
Sous-traitant ultérieur : Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Netherlands
Localisation des données : Union européenne (Pays-Bas)
Certifications de conformité : Prestataire de services PCI DSS de niveau 1 ; établissement de paiement autorisé par De Nederlandsche Bank
Accord relatif au traitement des données : Mollie traite les données de paiement en qualité de responsable du traitement indépendant en vertu de son Contrat d’utilisation et de sa Déclaration de confidentialité, https://www.mollie.com/legal/privacy
2. Contrôle préalable et sélection
Tous les sous-traitants ultérieurs potentiels sont évalués en fonction de leurs pratiques de sécurité, de leurs certifications de conformité et de leurs engagements en matière de protection des données. Des accords relatifs au traitement des données sont conclus avec tous les sous-traitants ultérieurs, précisant leurs obligations en matière de protection des données, de sécurité et de notification des violations. revzper SAS examine régulièrement les performances et la conformité des sous-traitants ultérieurs afin de garantir le respect continu de la réglementation applicable.
Réf. : GDPR
3. Réponse aux incidents et notification des violations
Les sous-traitants ultérieurs sont tenus d’informer immédiatement revzper SAS de toute violation présumée ou avérée de données. revzper SAS évaluera l’impact de la violation et prendra les mesures appropriées, notamment en informant l’autorité de contrôle compétente et les personnes concernées, comme l’exige la réglementation applicable.
Réf. : GDPR
4. Contact pour la gestion des risques liés aux tiers
Pour toute question concernant nos pratiques de gestion des risques liés aux tiers, contactez le DPO à l’adresse privacy@revzper.com.
Réf. : GDPR
Formation et sensibilisation des employés à la sécurité
revzper SAS s’engage à promouvoir une culture de sensibilisation à la sécurité auprès de tous les employés et sous-traitants. Une formation et une sensibilisation régulières sont essentielles au maintien de la sécurité de notre plateforme et à la protection des données à caractère personnel.
1. Programme de formation
1. Périmètre
Tous les employés et sous-traitants ayant accès aux systèmes ou aux données de revzper SAS sont tenus de suivre une formation à la sécurité.
2. Thèmes abordés
Sensibilisation aux menaces courantes en matière de sécurité (par exemple, l’hameçonnage et l’ingénierie sociale). Pratiques d’authentification sécurisées. Principes de contrôle d’accès et de moindre privilège. Procédures de signalement des incidents. Principes de protection des données et conformité réglementaire. Pratiques de développement sécurisé (pour le personnel technique). Sécurité physique et sécurité sur le lieu de travail.
3. Fréquence des formations
Nouveaux employés : formation obligatoire à la sécurité dans les 30 premiers jours suivant l’embauche. Remise à niveau annuelle : tous les employés et sous-traitants doivent suivre une mise à jour annuelle de la formation à la sécurité. Formation ponctuelle : une formation supplémentaire est dispensée pour les nouveaux systèmes, les nouvelles politiques ou les menaces émergentes.
4. Documentation
La participation aux formations et leur achèvement sont documentés et conservés de manière sécurisée. Les employés sont tenus d’attester qu’ils ont compris les supports de formation.
2. Campagnes de sensibilisation
Simulations d’hameçonnage : des simulations régulières d’hameçonnage sont menées afin d’évaluer la sensibilisation des employés et de renforcer la formation. Bulletins d’information sur la sécurité : des bulletins périodiques sont distribués afin de partager des mises à jour sur les menaces de sécurité, les bonnes pratiques et les modifications des politiques. Examens des incidents : des examens postérieurs aux incidents sont menés afin d’analyser les enseignements tirés et d’améliorer les pratiques de sécurité.
3. Conformité et mesures disciplinaires
Le non-respect des exigences en matière de formation à la sécurité peut entraîner des mesures disciplinaires, pouvant aller jusqu’au licenciement inclus. revzper SAS se réserve le droit de contrôler l’achèvement des formations et le respect des politiques de sécurité.
4. Contact pour les demandes de renseignements sur la formation
Pour toute question concernant notre programme de formation à la sécurité, contactez le DPO à l’adresse privacy@revzper.com.