Mesures techniques et organisationnelles

Le sous-traitant maintient un programme écrit complet de sécurité de l'information conçu pour protéger les données personnelles du contrôleur contre la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès accidentel ou illégal. Ce programme comprend les garanties suivantes :

1. Gouvernance et certifications

(i) Le sous-traitant a mis en place un système de gestion de la sécurité de l'information conforme à :

(a) la norme ISO/IEC 27001:2022 (déclaration d'applicabilité) ; et

(b) Principes des services fiduciaires SOC 2 de type II.

(ii) Le sous-traitant maintient sa certification à jour et fournit au contrôleur une copie de sa certification ou de son rapport valide dans les trente (30) jours suivant sa réception ou sur demande écrite.

(iii) Les certifications sont renouvelées chaque année ou selon les exigences de l'organisme certificateur.

2. Sécurité et confidentialité du personnel

(i) Tous les membres du personnel ayant accès aux données à caractère personnel du contrôleur sont liés par des obligations écrites de confidentialité et sont soumis à une formation annuelle en matière de sécurité et de protection de la vie privée.

(ii) Les exigences en matière de vérification préalable à l'emploi et de vérification continue (y compris la vérification des antécédents lorsque la loi l'autorise) sont appliquées aux employés et étendues aux affiliés et aux contractants.

(iii) L'accès aux données personnelles du contrôleur est limité aux personnes ayant un besoin professionnel légitime d'en connaître.

3. Contrôles d'accès et séparation logique

(i) Des identifiants uniques sont attribués aux utilisateurs ; les comptes partagés sont interdits.

(ii) L'accès est basé sur les rôles, revu régulièrement et révoqué rapidement en cas de cessation d'emploi ou de changement de rôle.

(iii) Une authentification multifactorielle est requise.

(iv) les données personnelles du contrôleur sont logiquement séparées des autres données du client.

4. Sécurité des systèmes et des réseaux

(i) des pare-feu sont mis en place pour protéger les réseaux hébergeant les données à caractère personnel des contrôleurs.

(ii) Un logiciel anti-malware est déployé et mis à jour automatiquement.

(iii) Les systèmes sont maintenus à jour avec les correctifs de sécurité, les mises à niveau et les mises à jour.

(iv) Un réseau privé virtuel sécurisé avec authentification multifactorielle est nécessaire pour l'accès à distance.

5. Chiffrement

(i) Les données personnelles du contrôleur sont cryptées en transit (TLS 1.2+ ou équivalent) et au repos à l'aide de méthodes de cryptage standard conformes aux recommandations du NIST ou du CIS.

6. Surveillance, tests et gestion des vulnérabilités

(i) La journalisation et la surveillance de la sécurité sont maintenues pour détecter les accès non autorisés ou les anomalies.

(ii) Des tests de pénétration effectués par des tiers indépendants sont réalisés au moins une fois par an, couvrant les couches d'application et d'infrastructure.

(iii) les vulnérabilités identifiées sont corrigées dans le cadre des accords de niveau de service. Le contrôleur peut recevoir des attestations confirmant que des tests ont eu lieu et que (i) aucune constatation importante n'a été identifiée ou que (ii) les mesures correctives ont été prises.

(iv) Le sous-traitant peut également mettre en œuvre un programme de gestion des vulnérabilités et procéder à des tests internes périodiques.

7. Suppression des données et traitement des supports

(i) Lorsque le support est retiré, les données sont supprimées de manière sécurisée conformément à la norme NIST SP 800-88 Rev.1 ou à des normes ultérieures, ce qui rend les données irrécupérables.

8. Sécurité physique et sécurité des centres de données

(i) Les centres de données utilisés par le sous-traitant ou ses soustraitants mettent en œuvre des mesures de protection physique conformes aux normes industrielles, y compris des restrictions d'accès, une surveillance, une extinction des incendies et des contrôles environnementaux, et sont certifiés ISO 27001 ou équivalent.

9. Résilience, continuité des activités et reprise après sinistre

(i) Les systèmes sont conçus avec des capacités de redondance, de sauvegarde et de reprise après sinistre.

(ii) Les sauvegardes sont cryptées et leur restauration est testée périodiquement.

(iii) Les plans de continuité des activités et de reprise après sinistre sont examinés et testés au moins une fois par an.

10. Réponse aux incidents

(i) Le sous-traitant dispose d'un plan d'intervention documenté en cas d'incident.

(ii) Dès qu'il a connaissance d'une violation de données à caractère personnel, le sous-traitant en informe le responsable du traitement dans les meilleurs délais, conformément à la section 7 du présent DPA.

(iii) Le sous-traitant enquêtera sur les incidents de sécurité et y remédiera, et fournira au contrôleur les informations raisonnablement disponibles pour satisfaire aux obligations légales du contrôleur.

11. Audit et rapports

(i) Le sous-traitant fait appel à des auditeurs indépendants pour vérifier ses mesures de sécurité conformément aux normes ISO 27001 et/ou SOC 2 Type II.

(ii) Les rapports d'audit (par exemple, SOC 2 Type II) sont mis à la disposition du contrôleur sur demande écrite au maximum une fois par an, sous réserve des obligations de confidentialité.

(iii) Le sous-traitant peut fournir au contrôleur des résumés ou des attestations au lieu de rapports complets, le cas échéant.