Nos clients nous confient les données les plus sensibles de leur entreprise. Cette page décrit la manière dont nous les protégeons et dont nous nous organisons pour en répondre.
Notre cadre
Trois engagements indissociables
Protéger une donnée ne se limite pas à une mesure technique : cela suppose aussi des règles d'usage et une organisation qui les fait respecter.
Confidentialité des données
Ce que nous collectons, pourquoi, combien de temps nous le conservons et qui peut y accéder.
Sécurité de l'information
Les mesures techniques qui protègent les données en transit, au repos et pendant les traitements.
Gouvernance d'entreprise
Les instances, les rôles et les contrôles qui garantissent que ces engagements sont tenus dans la durée.
Données personnelles
Confidentialité des données
Dans le cadre de nos missions, nous traitons des données de nos clients - assurés, contrats, flux financiers - en qualité de sous-traitant, et des données personnelles de nos contacts et candidats en qualité de responsable de traitement.
Collecte limitée aux données strictement nécessaires à la mission
Finalités et durées de conservation définies contrat par contrat
Aucune réutilisation des données clients à d'autres fins
Encadrement contractuel de nos éventuels sous-traitants
Exercice des droits d'accès, de rectification et d'effacement
Les données actuarielles et financières que nous manipulons appellent le même niveau d'exigence que celui que vos superviseurs vous imposent.
Chiffrement
Données chiffrées en transit et au repos, sur l'ensemble des environnements que nous opérons.
Contrôle des accès
Habilitations nominatives, principe du moindre privilège et revue périodique des droits.
Cloisonnement
Environnements séparés client par client, et séparation stricte entre production, recette et développement.
Journalisation
Traçabilité des accès et des traitements, conservée pour permettre les investigations et les audits.
Continuité
Sauvegardes chiffrées, procédures de restauration documentées et testées à intervalles réguliers.
Gestion des incidents
Procédure de qualification et d'escalade, avec information du client dans les délais prévus au contrat.
Sensibilisation
Formation régulière des équipes aux bonnes pratiques et aux risques d'ingénierie sociale.
Cycle de développement
Revues de code, gestion des dépendances et contrôles avant chaque mise en production.
Organisation
Gouvernance d'entreprise
Nos clients sont eux-mêmes des entités supervisées : ils doivent pouvoir justifier du sérieux de leurs prestataires. Notre organisation interne est conçue pour répondre à cette exigence.
Rôles et responsabilités formalisés sur chaque mission
Séparation des fonctions entre production, contrôle et validation
Cartographie des risques revue périodiquement par la direction
Évaluation et suivi contractuel de nos fournisseurs
Réponse aux questionnaires et audits de nos clients