Le présent Accord sur le traitement des données (« ATD ») fait partie intégrante des Conditions d’utilisation (ou de tout autre accord écrit ou électronique portant un titre similaire et traitant du même objet) (« Accord ») conclu entre le Client (tel que défini dans l’Accord) et « Slide Craft Technologies Pvt Ltd » dans le cadre duquel le Sous-traitant fournit au Responsable du traitement les logiciels et services (les « Services »). Le Responsable du traitement et le Sous-traitant sont désignés individuellement comme une « Partie » et collectivement comme les « Parties ».
Les Parties souhaitent mettre en œuvre le présent ATD afin de se conformer aux exigences du RGPD de l’UE (défini ci-après) concernant le traitement des Données à caractère personnel (telles que définies par le RGPD de l’UE) par le Sous-traitant dans le cadre de ses obligations au titre de l’Accord.
Le présent ATD s’applique au traitement des Données à caractère personnel par le Sous-traitant, fournies par le Responsable du traitement dans le cadre des obligations du Sous-traitant au titre de l’Accord.
Sauf modification ci-dessous, les termes de l’Accord demeurent pleinement en vigueur.
1. Définitions
Les termes non définis autrement dans le présent document ont la signification qui leur est donnée dans le RGPD de l’UE ou dans l’Accord. Les termes suivants ont les significations correspondantes qui leur sont attribuées ci-dessous :
- 1.1. «Transfert de données» désigne un transfert de Données à caractère personnel du Responsable du traitement vers le Sous-traitant, entre deux établissements du Sous-traitant, ou vers un Sous-traitant ultérieur par le Sous-traitant.
- 1.2. «UE RGPD» désigne le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (Règlement général sur la protection des données).
- 1.3. «Clauses contractuelles types» désigne les clauses contractuelles jointes en Annexe 1 conformément à la décision d’exécution (UE) 2021/914 de la Commission européenne du 4 juin 2021 relative aux clauses contractuelles types pour le transfert de données à caractère personnel vers des sous-traitants établis dans des pays tiers n’assurant pas un niveau de protection adéquat des données.
- 1.4. «Responsable du traitement» désigne la personne physique ou morale, l’autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement de données à caractère personnel ; lorsque les finalités et les moyens de ce traitement sont déterminés par le droit de l’Union ou le droit d’un État membre, le responsable du traitement ou les critères spécifiques applicables à sa désignation peuvent être prévus par le droit de l’Union ou par le droit d’un État membre.
- 1.5. « Sous-traitant » désigne une personne physique ou morale, une autorité publique, un service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement.
- 1.6. «Sous-traitant ultérieur» désigne un sous-traitant/sous-traitant ultérieur désigné par le Sous-traitant pour la fourniture de tout ou partie des Services et qui traite les Données à caractère personnel fournies par le Responsable du traitement.
- 2. Objet du présent accord
- Le présent DPA définit les diverses obligations du Sous-traitant relatives au traitement des Données à caractère personnel et se limite aux obligations du Sous-traitant en vertu du Contrat. En cas de conflit entre les dispositions du Contrat et celles du présent DPA, les dispositions du présent DPA prévaudront.
- 3. Catégories de Données à caractère personnel et de Personnes concernées
- L'objectif du traitement des Données à caractère personnel par le Sous-traitant est limité à la fourniture des Services par le Sous-traitant au Responsable du traitement et/ou à son Client, conformément au Contrat.
- 4. Finalité du traitement
- Le Responsable du traitement autorise le Sous-traitant à traiter les Données à caractère personnel dans la mesure déterminée et réglementée par le Responsable du traitement. La nature actuelle des Données à caractère personnel est précisée à l'Annexe I de l'Annexe 1 du présent DPA. L'objectif du traitement des Données à caractère personnel par le Sous-traitant est limité à la fourniture des Services par le Sous-traitant au Responsable du traitement et/ou à son Client, conformément au Contrat.
- 5. Durée du traitement
- Le Sous-traitant traitera les Données à caractère personnel pendant toute la durée du Contrat, sauf accord écrit contraire du Responsable du traitement.
- 6. Obligations du responsable du traitement
- 6.1. Le responsable du traitement garantit qu'il dispose de tous les droits nécessaires pour fournir les données à caractère personnel au sous-traitant afin que le traitement soit effectué dans le cadre des services convenus. Dans la mesure requise par les lois sur la protection des données, le responsable du traitement est tenu de s'assurer qu'il fournit ces données à caractère personnel au sous-traitant sur la base d'une base juridique appropriée permettant des activités de traitement licites, y compris l'obtention de tout consentement nécessaire de la personne concernée pour ce traitement, et de veiller à ce qu'un registre de ces consentements soit tenu à jour. Si ce consentement est retiré par la personne concernée, le responsable du traitement est tenu de communiquer ce retrait au sous-traitant.
- 6.2. Le responsable du traitement fournit à toutes les personnes physiques dont il collecte les données à caractère personnel la notice d'information relative à la protection de la vie privée correspondante.
- 6.3. Le responsable du traitement demande au sous-traitant d'effacer les données à caractère personnel lorsque le responsable du traitement ou toute personne concernée dont il collecte les données à caractère personnel l'exige, à moins que le sous-traitant ne soit tenu de conserver ces données en vertu du droit applicable.
- 6.4. Le Responsable du traitement doit immédiatement informer le Sous-traitant par écrit s'il reçoit ou prend connaissance de :
- 6.4.1. Toute plainte ou allégation indiquant une violation des lois sur la protection des données concernant des Données à caractère personnel ;
- 6.4.2. Toute demande émanant d'une ou plusieurs personnes souhaitant accéder à, corriger ou supprimer des Données à caractère personnel ;
- 6.4.3. Toute demande ou plainte émanant d'une ou plusieurs personnes concernant la collecte, le traitement, l'utilisation ou le transfert de Données à caractère personnel ; et
- 6.4.4. Toute demande réglementaire, tout mandat de perquisition ou toute autre procédure légale, réglementaire, administrative ou gouvernementale sollicitant des Données à caractère personnel
- 7. Obligations du sous-traitant
- 7.1. Le sous-traitant suit les instructions écrites et documentées reçues, y compris par courrier électronique, du responsable du traitement, de ses sociétés affiliées, de ses agents ou de son personnel, concernant le traitement des données à caractère personnel (chacune étant une « Instruction »).
- 7.2. Le traitement décrit dans l'accord et la documentation associée est considéré comme une instruction du responsable du traitement.
- 7.3. À la demande du responsable du traitement, le sous-traitant apporte une assistance raisonnable au responsable du traitement pour répondre aux demandes/instructions des personnes concernées dans l'exercice de leurs droits ou des autorités de régulation compétentes concernant le traitement des données à caractère personnel effectué par le sous-traitant.
- 7.4. En ce qui concerne les données à caractère personnel, le responsable du traitement obtient le consentement (si nécessaire) et/ou informe la personne concernée conformément aux lois sur la protection des données afin de permettre aux données à caractère personnel partagées d'être fournies à l'autre partie et utilisées par celle-ci, tel que prévu par le présent accord.
- 7.5. Lorsque des données à caractère personnel partagées sont transférées en dehors des frontières territoriales du sous-traitant, le cédant s'assure que le destinataire de ces données est soumis à des obligations contractuelles visant à protéger ces données à caractère personnel selon des normes identiques ou supérieures à celles imposées par le présent APD et les lois sur la protection des données.
- 7.6. Le sous-traitant informe le responsable du traitement si, selon lui, une instruction de traitement constitue une violation de la législation ou de la réglementation applicable.
- 7.5. En qualité de sous-traitant, compte tenu de la nature du traitement et des informations à sa disposition, le sous-traitant aide le responsable du traitement à réaliser toute analyse d'impact relative à la protection des données (AIPD) nécessaire, conformément au RGPD.
- 8. Secret des données
- 8.1. Pour traiter les données à caractère personnel, le sous-traitant fait appel à du personnel qui est :
- 8.1.1. Informées du caractère confidentiel des données à caractère personnel, et
- 8.1.2. Exécuter les services conformément à l'accord.
- 8.2. Le sous-traitant forme régulièrement les personnes ayant accès aux données à caractère personnel à la sécurité et à la confidentialité des données, conformément aux pratiques acceptées du secteur, et veille à ce que toutes les données à caractère personnel soient conservées dans la plus stricte confidentialité.
- 8.3. Le sous-traitant maintient des mesures techniques et organisationnelles appropriées pour protéger la sécurité, la confidentialité et l'intégrité des données à caractère personnel conformément aux spécifications et aux normes mutuellement convenues par écrit par les parties.
- 8.1. Pour traiter les données à caractère personnel, le sous-traitant fait appel à du personnel qui est :
- 9. Droits d'audit
- 9.1. Sur demande raisonnable du Responsable du traitement, le Sous-traitant mettra à sa disposition les informations raisonnablement nécessaires pour démontrer que le Sous-traitant respecte ses obligations en vertu du RGPD de l'UE ou d'autres lois applicables concernant le traitement des Données à caractère personnel.
- 9.2. Lorsque le Responsable du traitement souhaite effectuer un audit (lui-même ou par l'intermédiaire d'un représentant) sur le site du Sous-traitant, il doit en informer le Sous-traitant par écrit au moins quinze (15) jours à l'avance ; le Sous-traitant apportera une coopération et une assistance raisonnables dans le cadre des audits, y compris les inspections, menés par le Responsable du traitement ou son représentant.
- 9.3. Le responsable du traitement supporte les frais d'un tel audit.
- 10. Mécanisme de transfert de données
- Tout transfert de données aux fins de traitement par le Sous-traitant dans un pays situé en dehors de l'Espace économique européen (le «EEE») ne peut avoir lieu que conformément aux dispositions détaillées à l'Annexe 1 du présent Accord de traitement des données (DPA). Lorsque de telles clauses types n'ont pas été signées en même temps que le présent DPA, le Sous-traitant ne refusera pas indûment la signature de ces clauses types lorsque le transfert de Données à caractère personnel en dehors de l'EEE est nécessaire à l'exécution du Contrat.
- 11. Sous-traitants
- 11.1. Le Responsable du traitement reconnaît et accepte que le Sous-traitant puisse faire appel à un ou plusieurs sous-traitants tiers dans le cadre de l'exécution des Services, à condition que ces sous-traitants mettent en œuvre des mesures techniques et organisationnelles pour garantir la confidentialité des Données à caractère personnel qui leur sont communiquées. Les sous-traitants actuels engagés par le Sous-traitant et approuvés par le Responsable du traitement sont listés à l'Annexe III de l'Annexe 1 des présentes. Le Sous-traitant doit informer le Responsable du traitement au moins trente (30) jours calendaires à l'avance de tout changement ou ajout prévu concernant les sous-traitants listés à l'Annexe III, en notifiant ce changement par e-mail au Client. Conformément à l'article 28(4) du RGPD, le Sous-traitant demeure responsable envers le Responsable du traitement de tout manquement d'un sous-traitant à ses obligations de protection des données en vertu du DPA dans le cadre de l'exécution des Services.
- 11.2. Si le Responsable du traitement estime que le traitement des Données à caractère personnel par le(s) Sous-traitant(s) est susceptible d'entraîner un manquement du Responsable du traitement à ses obligations de protection des données en vertu du RGPD, le Responsable du traitement peut s'opposer à l'utilisation de ce Sous-traitant par le Sous-traitant, et les deux parties se concerteront de bonne foi pour résoudre cette préoccupation.
- 12. Notification de violation de Données à caractère personnel
- 12.1. Le Sous-traitant doit maintenir des procédures définies en cas de violation de Données à caractère personnel (telle que définie par le RGPD) et doit informer le Responsable du traitement sans délai injustifié s'il a connaissance d'une telle violation, à moins qu'il soit peu probable que cette violation entraîne un risque pour les droits et libertés des personnes physiques.
- 12.2. Le Sous-traitant fournira au Responsable du traitement toute l'assistance raisonnable pour se conformer à l'obligation de notification de la violation de Données à caractère personnel auprès de l'Autorité de contrôle et/ou de la Personne concernée, afin d'identifier la cause de ladite violation et de prendre les mesures commercialement raisonnables nécessaires pour atténuer et remédier à cette violation.
- 12.3. Absence de reconnaissance de faute par le Sous-traitant. La notification ou la réponse du Sous-traitant concernant une violation de Données à caractère personnel en vertu du présent DPA ne sera pas interprétée comme une reconnaissance par le Sous-traitant d'une quelconque faute ou responsabilité concernant l'incident de données.
- 13. Restitution et suppression des Données à caractère personnel
- 13.1. Le Sous-traitant doit, au moins trente (30) jours avant la fin du Contrat ou la cessation des Services du Sous-traitant dans le cadre du Contrat, selon la première éventualité, restituer au Responsable du traitement toutes les Données à caractère personnel ou, si le Responsable du traitement le demande, le Sous-traitant devra supprimer lesdites données. Le Sous-traitant restituera ces Données à caractère personnel dans un format couramment utilisé ou dans le format actuel dans lequel elles étaient stockées, à la discrétion du Responsable du traitement, dès que cela est raisonnablement possible après réception de la notification du Responsable du traitement.
- 13.2. Dans tous les cas, le Sous-traitant supprimera les Données à caractère personnel, y compris toutes leurs copies, dès que cela est raisonnablement possible après la fin du Contrat.
- 14. Mesures techniques et organisationnelles
- Compte tenu de l'état des connaissances technologiques et du coût de mise en œuvre des mesures, le Sous-traitant prendra les mesures techniques et organisationnelles appropriées contre le traitement non autorisé ou illicite des Données à caractère personnel, ainsi que contre la perte, la destruction ou les dommages accidentels causés aux Données à caractère personnel, afin d'assurer un niveau de sécurité adapté : (a) au préjudice qui pourrait résulter d'un traitement non autorisé ou illicite, ou d'une perte, destruction ou dommage accidentel ; et (b) à la nature des données à protéger [y compris les mesures indiquées à l'Annexe II de l'Annexe 1].
ANNEXE 1
ANNEXE I
A. LISTE DES PARTIES
Exportateur(s) de données :
- Nom : Client (tel qu'indiqué dans le bon de commande correspondant).
Adresse : Telle qu'indiquée dans le bon de commande correspondant.
Nom, fonction et coordonnées de la personne à contacter : Tels qu'indiqués dans le bon de commande correspondant.
Activités pertinentes pour les données transférées en vertu des présentes clauses : Bénéficiaire des services fournis par Slide Craft Technologies Pvt Ltd conformément au Contrat.
Signature et date : La signature et la date sont indiquées dans le Contrat.
Rôle (Responsable du traitement/Sous-traitant) : Responsable du traitement
Importateur(s) de données :
- Nom : Slide Craft Technologies Pvt Ltd
Adresse : Cabin no 05 63/3 4th Floor, Arham Towers Off K R Road, Bangalore South, 560082, Karnataka
Nom, fonction et coordonnées de la personne à contacter : Avinash DPO, avinash@deck.in
Coordonnées du représentant dans l'UE : Rickert Rechtsanwaltsgesellschaft mbH, art-27-rep-slidecraft@rickert.law
Activités pertinentes pour les données transférées en vertu des présentes clauses : Fourniture des services au Client conformément au Contrat.
Signature et date : La signature et la date sont indiquées dans le Contrat.
Rôle (Responsable du traitement/Sous-traitant) : Sous-traitant.
B. DESCRIPTION DU TRANSFERT
- Catégories de personnes concernées dont les données personnelles font l'objet d'un transfert
- Utilisateurs des services autorisés par le Client.
Catégories de données personnelles transférées
- Nom, adresse, date de naissance, âge, formation, e-mail, genre, image, profession, langue, téléphone, personne liée, URL associée, identifiant utilisateur, nom d'utilisateur.
Données sensibles transférées (le cas échéant) et restrictions ou garanties appliquées tenant pleinement compte de la nature des données et des risques encourus, telles que, par exemple, une limitation stricte des finalités, des restrictions d'accès (y compris un accès réservé au personnel ayant suivi une formation spécialisée), la tenue d'un registre des accès aux données, des restrictions concernant les transferts ultérieurs ou des mesures de sécurité supplémentaires.
- Aucune donnée sensible collectée.
Fréquence du transfert (par exemple, si les données sont transférées de manière ponctuelle ou continue).
- De manière continue
Nature du traitement
La nature du traitement est décrite plus en détail dans le Contrat et les bons de commande associés
Finalité(s) du transfert de données et du traitement ultérieur
Le transfert a pour finalité de faciliter l'exécution des Services décrits plus en détail dans le Contrat et les bons de commande associés.
Durée de conservation des données personnelles ou, si cela n'est pas possible, critères utilisés pour déterminer cette durée
La durée de conservation des Données personnelles du Client est décrite plus en détail dans le Contrat, l'Addendum et les bons de commande associés.
Pour les transferts vers des (sous-)traitants, préciser également l'objet, la nature et la durée du traitement
- L'objet, la nature et la durée du traitement sont décrits plus en détail dans le Contrat, l'Addendum et les bons de commande associés.
C. AUTORITÉ DE CONTRÔLE COMPÉTENTE
L'exportateur de données est établi dans un pays de l'EEE.
L'autorité de contrôle compétente est déterminée par l'application de la Clause 13 des CCT de l'UE.
ANNEXE II
MESURES TECHNIQUES ET ORGANISATIONNELLES, Y COMPRIS LES MESURES TECHNIQUES ET ORGANISATIONNELLES VISANT À GARANTIR LA SÉCURITÉ DES DONNÉES
Description des mesures de sécurité techniques et organisationnelles mises en œuvre par Slide Craft Technologies Pvt Ltd en tant que sous-traitant/importateur de données afin d'assurer un niveau de sécurité approprié, en tenant compte de la nature, de la portée, du contexte et de la finalité du traitement, ainsi que des risques pour les droits et libertés des personnes physiques.
- Sécurité
- Système de gestion de la sécurité.
- Organisation. Slide Craft Technologies Pvt Ltd désigne un personnel de sécurité qualifié dont les responsabilités incluent le développement, la mise en œuvre et la maintenance continue du programme de sécurité de l'information.
- Politiques. La direction examine et soutient toutes les politiques liées à la sécurité afin de garantir la sécurité, la disponibilité, l'intégrité et la confidentialité des données personnelles des clients. Ces politiques sont mises à jour au moins une fois par an.
- Évaluations. Slide Craft Technologies Pvt Ltd fait appel à un tiers indépendant réputé pour effectuer des évaluations des risques de tous les systèmes contenant des données personnelles de clients au moins une fois par an.
- Traitement des risques. Slide Craft Technologies Pvt Ltd maintient un programme formel et efficace de traitement des risques qui inclut des tests d'intrusion, la gestion des vulnérabilités et la gestion des correctifs afin d'identifier et de se protéger contre les menaces potentielles pesant sur la sécurité, l'intégrité ou la confidentialité des données personnelles des clients.
- Gestion des fournisseurs. Slide Craft Technologies Pvt Ltd maintient un programme efficace de gestion des fournisseurs
- Gestion des incidents. Slide Craft Technologies Pvt Ltd examine régulièrement les incidents de sécurité, notamment en déterminant efficacement la cause profonde et les mesures correctives à adopter.
- Normes. Slide Craft Technologies Pvt Ltd exploite un système de gestion de la sécurité de l'information conforme aux exigences de la norme ISO/IEC 27001:2022.
- Sécurité du personnel.
- Slide Craft Technologies Pvt Ltd le personnel est tenu d'agir conformément aux directives de l'entreprise en matière de confidentialité, d'éthique professionnelle, d'usage approprié et de normes professionnelles. Slide Craft Technologies Pvt Ltd effectue des vérifications d'antécédents raisonnablement appropriées sur tout employé ayant accès aux données des clients dans le cadre du présent accord, notamment en ce qui concerne les antécédents professionnels et le casier judiciaire, dans la mesure permise par la loi et conformément au droit du travail local applicable, aux pratiques habituelles et aux réglementations légales.
- Le personnel est tenu de signer un accord de confidentialité écrit au moment de l'embauche et de protéger les données personnelles des clients à tout moment. Le personnel doit accuser réception et confirmer le respect de Slide Craft Technologies Pvt Ltdpolitiques de confidentialité, de protection de la vie privée et de sécurité. Le personnel reçoit une formation sur la confidentialité et la sécurité concernant la mise en œuvre et le respect du Programme de sécurité de l'information. Le personnel manipulant des Données personnelles du Client est tenu de remplir des exigences supplémentaires adaptées à son rôle (par exemple, des certifications). Slide Craft Technologies Pvt Ltd Le personnel ne traitera pas les Données personnelles du Client sans autorisation.
- Contrôles d'accès
- Gestion des accès. Slide Craft Technologies Pvt Ltd maintient un processus formel de gestion des accès pour la demande, l'examen, l'approbation et l'attribution des droits à tout le personnel ayant accès aux Données personnelles du Client, afin de limiter l'accès à ces données et aux systèmes qui les stockent, les traitent ou les transmettent aux seules personnes dûment autorisées et ayant besoin d'un tel accès. Des revues d'accès sont effectuées périodiquement pour garantir que seul le personnel ayant toujours besoin d'accéder aux Données personnelles du Client conserve cet accès.
- Personnel de sécurité de l'infrastructure. Slide Craft Technologies Pvt Ltd dispose d'une politique de sécurité pour son personnel et la maintient, et exige une formation à la sécurité dans le cadre du programme de formation de son personnel. Slide Craft Technologies Pvt LtdLe personnel de sécurité de l'infrastructure est responsable de la surveillance continue de Slide Craft Technologies Pvt Ltd l'infrastructure de sécurité, l'examen des Services et la réponse aux incidents de sécurité.
- Contrôle d'accès et gestion des privilèges. Slide Craft Technologies Pvt LtdLes administrateurs et les utilisateurs finaux du Client doivent s'authentifier via un système d'authentification multifacteur ou via un système d'authentification unique pour utiliser les Services
- Processus et politiques internes d'accès aux données – Politique d'accès. Slide Craft Technologies Pvt LtdLes processus et politiques internes d'accès aux données sont conçus pour protéger les données personnelles des clients contre tout accès, utilisation, divulgation, altération ou destruction non autorisés. Slide Craft Technologies Pvt Ltd conçoit ses systèmes de manière à ce que seules les personnes autorisées puissent accéder aux données auxquelles elles ont droit, en s'appuyant sur les principes du « moindre privilège » et du « besoin d'en connaître », afin d'empêcher tout accès non autorisé. Slide Craft Technologies Pvt Ltd exige l'utilisation d'identifiants uniques, de mots de passe robustes, de l'authentification à deux facteurs et de listes d'accès étroitement surveillées afin de minimiser les risques d'utilisation non autorisée des comptes. L'octroi ou la modification des droits d'accès repose sur : les responsabilités professionnelles du personnel autorisé ; les exigences liées aux tâches nécessaires à l'exécution des missions autorisées ; le principe du besoin d'en connaître ; et doit être conforme aux directives de Slide Craft Technologies Pvt Ltd applique des politiques internes d'accès aux données et des formations. Les approbations sont gérées par des outils de workflow qui conservent des journaux d'audit de toutes les modifications. L'accès aux systèmes est consigné afin de créer une piste d'audit garantissant la responsabilité. Lorsque des mots de passe sont utilisés pour l'authentification (par exemple, pour la connexion aux postes de travail), les politiques de mots de passe suivent les pratiques standard du secteur. Ces normes incluent la complexité, l'expiration, le verrouillage, les restrictions sur la réutilisation des mots de passe et la demande de réauthentification après une période d'inactivité.
- Sécurité du centre de données et du réseau
- Centres de données.
- Infrastructure. Slide Craft Technologies Pvt Ltd utilise AWS comme centre de données.
- Résilience. Le multi-zone de disponibilité est activé sur AWS et Slide Craft Technologies Pvt Ltd effectue régulièrement des tests de restauration de sauvegarde pour garantir la résilience.
- Systèmes d'exploitation des serveurs. Slide Craft Technologies Pvt Ltd les serveurs sont personnalisés pour l'environnement applicatif et ont été durcis pour assurer la sécurité des Services. Slide Craft Technologies Pvt Ltd utilise un processus de revue de code pour accroître la sécurité du code utilisé pour fournir les Services et améliorer les produits de sécurité dans les environnements de production.
- Reprise après sinistre. Slide Craft Technologies Pvt Ltd réplique les données sur plusieurs systèmes pour aider à se protéger contre la destruction ou la perte accidentelle. Slide Craft Technologies Pvt Ltd a conçu, planifie et teste régulièrement ses programmes de reprise après sinistre.
- Journaux de sécurité. Slide Craft Technologies Pvt Ltd a activé la journalisation sur ses systèmes vers leurs installations de journaux respectives afin de prendre en charge les audits de sécurité, ainsi que de surveiller et de détecter les attaques réelles ou tentées, ou les intrusions dans, Slide Craft Technologies Pvt Ltd systèmes de .
- Gestion des vulnérabilités. Slide Craft Technologies Pvt Ltd effectue régulièrement des analyses de vulnérabilité sur tous les composants d'infrastructure de ses environnements de production et de développement. Les vulnérabilités sont corrigées en fonction des risques, les correctifs de sécurité critiques, élevés et moyens étant installés sur tous les composants dès que cela est commercialement possible.
- Centres de données.
- Réseaux et transmission.
- Transmission de données. Les transmissions dans l'environnement de production sont effectuées via des protocoles Internet standard.
- Surface d'attaque externe. Un groupe de sécurité AWS, équivalent à un pare-feu virtuel, est en place pour l'environnement de production sur AWS.
- Réponse aux incidents. Slide Craft Technologies Pvt Ltd maintient des politiques et des procédures de gestion des incidents, incluant des procédures détaillées d'escalade en cas d'incident de sécurité. Slide Craft Technologies Pvt Ltd surveille divers canaux de communication pour détecter les incidents de sécurité, et Slide Craft Technologies Pvt Ltdréagit rapidement en cas d'incident suspecté ou avéré, atténue les effets néfastes de ces incidents de sécurité et documente ces incidents ainsi que leurs conséquences.
- Technologies de chiffrement. Slide Craft Technologies Pvt Ltd propose le chiffrement HTTPS (également appelé SSL ou TLS) pour les données en transit.
- Stockage, isolation, authentification et destruction des données. Slide Craft Technologies Pvt Ltd stocke les données dans un environnement multi-locataire sur les serveurs AWS. Les données, la base de données des services et l'architecture du système de fichiers sont répliquées entre plusieurs zones de disponibilité sur AWS. Slide Craft Technologies Pvt Ltd isole logiquement les données des différents clients. Un système d'authentification centralisé est utilisé pour l'ensemble des services afin de renforcer la sécurité uniforme des données. Slide Craft Technologies Pvt Ltd assure l'élimination sécurisée des données client grâce à une série de processus de destruction de données.
ANNEXE III
LISTE DES SOUS-TRAITANTS
Le responsable du traitement a autorisé le recours aux sous-traitants suivants :
