Politique de sécurité
1. Rôles des parties
Autodm AI (« la Société »), exerçant sous le nom de Kleio, maintient un programme de sécurité de l'information destiné à protéger ses systèmes, ses données, ses Services et les Données Client (y compris les Données Personnelles Client). La Société s'engage à mettre en œuvre des mesures de sécurité organisationnelles et techniques raisonnables et appropriées, afin de se prémunir contre tout accès non autorisé ou accidentel, toute perte, altération, divulgation ou destruction des données transmises par le Client.
Le présent Avenant décrit le programme de sécurité de l'information et les standards de sécurité que la Société maintient concernant les Services ainsi que le traitement des Données Client et des Données Personnelles Client.
Il appartient au Client d'examiner les informations mises à disposition par la Société dans le présent Avenant et de déterminer de façon indépendante si les Mesures de Sécurité répondent à ses exigences et à ses obligations légales au titre des lois sur la protection des données.
2. Mises à jour des Mesures de Sécurité
Le Client reconnaît que les Mesures de Sécurité sont soumises au progrès et à l'évolution techniques, et que la Société peut les actualiser ou les modifier ponctuellement, sous réserve que ces actualisations et modifications n'entraînent pas de dégradation de la sécurité globale des Services souscrits par le Client.
3. Description des Mesures de Sécurité
3.1. Description des Mesures de Sécurité
- Hébergement des données et sauvegardes: les Données Client sont hébergées par Google Cloud Platform (« GCP ») et Redis Cloud, conformes SOC 2, ISO 27001 et ISO 27018, ainsi que par CockroachDB, conforme SOC 2, ISO 27001 et ISO 27017. Des sauvegardes automatisées de l'ensemble des Données Client et des données système sont activées, avec une sauvegarde quotidienne au minimum. Les sauvegardes sont chiffrées comme les données de production et font l'objet d'une supervision et d'alertes.
- Chiffrement au repos: les Données Client sont chiffrées au repos en AES-256. Elles le sont dans le stockage cloud, dans les bases de données et dans les sauvegardes.
- Chiffrement en transit: les données transmises sont chiffrées avec TLS 1.2 ou une version supérieure.
- Effacement des données: les clients de la Société sont Responsables du traitement de leurs données. Chaque client est responsable des informations qu'il crée, utilise, stocke, traite et détruit. Les clients d'Autodm AI peuvent demander la suppression de leurs données, dès lors que celles-ci ne sont pas soumises à des obligations réglementaires ou légales de conservation.
- Sécurité physique: la Société s'appuie sur GCP pour héberger son application et délègue l'ensemble des contrôles de sécurité physique des centres de données à GCP, dont vous pouvez en savoir plus ici.
3.2. Sécurité applicative
- Analyse du code: la Société procède à des revues de code sur toutes les mises à jour logicielles, incluant modélisation des menaces et conception sécurisée.
- Gestion des accès: la Société attribue les clés cryptographiques à des rôles précis, selon le principe du moindre privilège. Leur usage est supervisé et journalisé.
- Gestion des vulnérabilités et des correctifs: la Société effectue en continu des analyses de vulnérabilités et une surveillance des paquets sur les hôtes liés à l'infrastructure et sur son produit, et applique régulièrement des correctifs aux services exposés en interne comme en externe. Les problèmes identifiés sont triés et résolus selon leur gravité au sein de l'environnement de la Société.
- Pare-feu applicatif web (WAF): tous les points d'accès publics s'appuient sur un pare-feu applicatif web managé, afin de contrer les tentatives d'exploitation des vulnérabilités courantes.
3.3. Profil de sécurité
- Niveau d'accès aux données: interne. Les collaborateurs de la Société n'accèdent à vos données que pour le débogage, le dépannage ou la récupération de contenus, et avec votre autorisation.
- Dépendance à des tiers: disponible sur www.kleio.ai/sub-processor-list
- Hébergement: tiers. La Solution est hébergée sur GCP, un fournisseur cloud majeur. GCP est l'un des sous-traitants ultérieurs de la Société et de la Solution.
3.4. Sécurité des collaborateurs et contrôle d'accès
- Formation des collaborateurs: une formation à la sécurité est obligatoire lors de l'intégration, puis chaque année.
- Sécurité RH: la Société procède à des vérifications d'antécédents lors du recrutement, lorsque la loi et la réglementation locales l'exigent.
- Réponse aux incidents: la Société dispose d'un plan de gestion des incidents, régulièrement revu, décrivant les étapes de préparation, d'identification, de confinement, d'investigation, d'éradication, de rétablissement et de retour d'expérience.
- Évaluations internes: des audits de sécurité internes sont menés régulièrement.
- Réponse aux incidents: la Société dispose d'un plan de gestion des incidents, régulièrement revu, décrivant les étapes de préparation, d'identification, de confinement, d'investigation, d'éradication, de rétablissement et de retour d'expérience.
- Authentification unique interne et sécurité des mots de passe :
- L'authentification multifacteur (MFA) est obligatoire pour tous les collaborateurs de la Société lors de la connexion à son fournisseur d'identité principal, Google.
- La Société impose l'activation de la MFA sur l'ensemble des systèmes qui la proposent. Lorsqu'elle n'est pas possible, la Société applique une politique interne stricte de gestion des mots de passe, portant notamment sur la complexité et la longueur.
- La Société impose à ses collaborateurs l'usage d'un gestionnaire de mots de passe tiers. - Accès aux données : la Société applique en interne le principe du moindre privilège. Les accès sont accordés en fonction de la fonction occupée, des besoins de l'activité et du strict nécessaire. Des revues d'accès sont menées régulièrement pour vérifier que les accès aux systèmes critiques restent justifiés.
- Journalisation et supervision: la Société utilise un système tiers pour la collecte des journaux et les capacités automatisées de journalisation et d'alerte. Les journaux des systèmes critiques sont collectés et des règles d'alerte garantissent la génération d'alertes de sécurité quand c'est nécessaire.
contact@kleio.ai


.avif)





