1. Rôles des Parties
Kleio maintient un programme de sécurité de l'information destiné à protéger ses systèmes, ses données, les Services de Kleio et les Données Client (y compris les Données à caractère personnel du Client). Kleio s'engage à mettre en œuvre des mesures de sécurité organisationnelles et techniques raisonnables et appropriées pour se prémunir contre tout accès, perte, altération, divulgation ou destruction non autorisés ou accidentels des données transmises par le Client. Le présent Avenant décrit le programme de sécurité de l'information et les standards de sécurité que Kleio maintient au titre des Services et du traitement des Données Client et des Données à caractère personnel du Client. Il appartient au Client d'examiner les informations mises à disposition par Kleio dans le présent avenant et de déterminer de façon indépendante si les Mesures de Sécurité répondent à ses exigences et à ses obligations légales au titre des lois sur la protection des données.
2. Mises à jour des Mesures de Sécurité
Le Client reconnaît que les Mesures de Sécurité sont soumises au progrès et à l'évolution techniques, et que Kleio peut les mettre à jour ou les modifier ponctuellement, sous réserve que ces mises à jour et modifications n'entraînent pas de dégradation de la sécurité globale des Services souscrits par le Client.
3. Description des Mesures de Sécurité
3.1. Description des Mesures de Sécurité
- Hébergement des données et sauvegardes : les Données Client sont hébergées par Google Cloud Platform (« GCP ») et Redis Cloud, conformes SOC 2, ISO 27001 et ISO 27018, ainsi que par CockroachDB, conforme SOC 2, ISO 27001 et ISO 27017. Des sauvegardes automatisées de l'ensemble des Données Client et des données système sont activées, avec une sauvegarde quotidienne au minimum. Les sauvegardes sont chiffrées de la même manière que les données de production en direct, et font l'objet d'une supervision et d'alertes.
- Chiffrement au repos : les Données Client sont chiffrées au repos en AES-256. Elles le sont lorsqu'elles résident dans le stockage cloud et les bases de données, ainsi que dans les sauvegardes.
- Chiffrement en transit : les données transmises sont chiffrées en TLS 1.2 ou supérieur.
- Effacement des données : les clients de Kleio sont responsables du traitement de leurs données. Chaque client est responsable des informations qu'il crée, utilise, stocke, traite et détruit. Les clients de Kleio ont la possibilité de demander la suppression de leurs données, lorsque celles-ci ne sont pas soumises à des durées de conservation imposées par la réglementation ou la loi.
- Sécurité physique : Kleio s'appuie sur GCP pour héberger son application et délègue à GCP l'ensemble des contrôles de sécurité physique des centres de données, que vous pouvez consulter ici.
3.2. Sécurité applicative
- Analyse du code : Kleio effectue des revues de code sur toutes les mises à jour logicielles, incluant la modélisation des menaces et la conception sécurisée.
- Gestion des secrets : Kleio attribue les clés cryptographiques à des rôles précis, selon le principe du moindre privilège. L'usage des clés est supervisé et journalisé.
- Gestion des vulnérabilités et des correctifs : Kleio effectue en continu des analyses de vulnérabilités et une surveillance des paquets sur les hôtes d'infrastructure et sur son produit, et applique régulièrement des correctifs aux services exposés en interne comme en externe. Les problèmes détectés sont triés et résolus selon leur gravité au sein de l'environnement de Kleio.
- Pare-feu applicatif web (WAF) : tous les points d'accès publics s'appuient sur un pare-feu applicatif web managé, afin de décourager les tentatives d'exploitation des vulnérabilités courantes.
3.3. Profil de sécurité
- Niveau d'accès aux données : interne. Les collaborateurs de Kleio n'accéderont à vos données que pour des besoins de débogage, de résolution d'incident ou de récupération de contenu, avec votre autorisation.
- Dépendance à des tiers : disponible à l'adresse www.kleio.ai/sub-processor-list
- Hébergement : tiers. Kleio est hébergé sur GCP, un fournisseur cloud majeur. GCP est l'un des sous-traitants ultérieurs de Kleio.
3.4. Sécurité des collaborateurs et contrôle des accès
- Formation des collaborateurs : une formation à la sécurité est obligatoire lors de l'intégration d'un collaborateur, puis chaque année.
- Sécurité RH : Kleio procède à des vérifications d'antécédents lors du recrutement, lorsque les lois et réglementations locales l'exigent.
- Réponse aux incidents : Kleio dispose d'un plan de gestion des incidents, régulièrement revu, qui décrit les étapes de préparation, d'identification, de confinement, d'investigation, d'éradication, de rétablissement et de retour d'expérience.
- Évaluations internes : des audits de sécurité internes sont menés régulièrement.
- Réponse aux incidents : Kleio dispose d'un plan de gestion des incidents, régulièrement revu, qui décrit les étapes de préparation, d'identification, de confinement, d'investigation, d'éradication, de rétablissement et de retour d'expérience.
- Authentification unique interne et sécurité des mots de passe :
- L'authentification multifacteur (MFA) est obligatoire pour tous les collaborateurs de Kleio afin de se connecter à son fournisseur d'identité principal, Google.
- Kleio exige l'activation de la MFA sur l'ensemble des systèmes qui la proposent. Lorsqu'elle n'est pas possible, Kleio applique une politique interne stricte de gestion des mots de passe, portant notamment sur la complexité et la longueur.
- Kleio impose à ses collaborateurs l'usage d'un gestionnaire de mots de passe tiers. - Accès aux données : Kleio applique en interne le principe du moindre privilège. Les accès sont accordés en fonction de la fonction occupée, des besoins de l'activité et du strict nécessaire. Des revues d'accès sont menées régulièrement afin de vérifier que les accès aux systèmes critiques restent justifiés.
- Journalisation et supervision : Kleio utilise un système tiers pour l'ingestion des journaux et pour ses capacités de journalisation et d'alerte automatisées. Les journaux sont collectés depuis les systèmes critiques et des règles d'alerte garantissent la génération d'alertes de sécurité là où et quand cela est nécessaire.

