Passer au contenu principal

InputKit et la loi 25

Assurez la conformité de votre expérience client avec la réglementation sur la protection des données.

Écrit par Guillaume

Table des matières :

Nom légal

BF SOFTWARES TECHNOLOGIES INC. faisant affaires sous le nom de InputKit.

Sécurité et protection des données chez InputKit

La sécurité et la confidentialité des données sont au cœur de la façon dont InputKit développe et opère sa plateforme.

InputKit agit généralement comme fournisseur de services et sous-traitant de données (data processor) : les données confiées à InputKit demeurent celles de nos clients et sont traitées afin de fournir les fonctionnalités de la plateforme, selon les instructions et les paramètres définis par le client.

Cette page présente les principales mesures mises en place par InputKit pour protéger les données traitées par notre plateforme.

Quelles données peuvent être traitées par InputKit?

La nature exacte des données dépend de l'utilisation d'InputKit et des intégrations configurées par chaque client.

Dans le cadre de la gestion de l’expérience client, des sondages et des avis en ligne, InputKit peut notamment traiter :

  • nom;

  • adresse courriel;

  • numéro de téléphone;

  • numéro ou identifiant client;

  • numéro de transaction, de rendez-vous, de dossier ou d'intervention;

  • établissement ou lieu de service;

  • réponses aux questionnaires;

  • notes de satisfaction et NPS;

  • commentaires et rétroactions;

  • contenu d'avis en ligne;

  • préférences de communication;

  • historique des communications;

  • informations techniques liées à la livraison et à l'engagement des messages.

Ces informations permettent notamment d'envoyer automatiquement des sondages par courriel, SMS ou d'autres canaux, de mesurer la satisfaction, d'analyser les résultats et de gérer les demandes d'avis en ligne.

InputKit ne requiert pas intentionnellement la collecte de catégories particulières de données sensibles pour le fonctionnement normal de la plateforme. Lorsqu'un client transmet néanmoins de telles données, leur traitement doit être effectué selon ses instructions et avec les mesures de sécurité applicables.

À quoi servent les données?

InputKit traite les données uniquement dans le cadre de la prestation de ses services.

Cela peut comprendre la collecte et l'analyse de rétroaction client, la mesure de la satisfaction, l'envoi de questionnaires, les communications avec les clients, la gestion des avis en ligne, les rapports et analyses, ainsi que les opérations techniques nécessaires au fonctionnement, au support et à la sécurité de la plateforme.

InputKit n'acquiert pas la propriété des données simplement parce qu'elles sont traitées par la plateforme.

Comment les données sont-elles protégées?

InputKit applique plusieurs couches de contrôles techniques et organisationnels afin de protéger les données contre l'accès non autorisé, la perte, l'altération ou la divulgation.

Chiffrement

Les données personnelles sont chiffrées en transit avec TLS 1.2 ou une version supérieure.

Les données sont également chiffrées au repos au moyen des mécanismes de chiffrement fournis par notre infrastructure cloud et nos services de bases de données.

Les secrets, identifiants et valeurs de configuration sensibles sont conservés à l'aide de mécanismes sécurisés de gestion des secrets.

Contrôle des accès

L'accès aux systèmes de production et aux données est limité aux personnes autorisées qui en ont besoin dans le cadre de leurs fonctions.

InputKit applique notamment :

  • des contrôles d'accès basés sur les rôles;

  • le principe du moindre privilège;

  • des mécanismes d'authentification sécurisés;

  • une limitation des accès administratifs;

  • une révision périodique des droits d'accès;

  • la révocation des accès devenus inutiles.

Les employés et fournisseurs autorisés ayant accès à des données personnelles sont également soumis à des obligations de confidentialité.

Séparation des données entre les clients

Les données des différentes organisations utilisant InputKit sont logiquement séparées.

Des contrôles au niveau de l'application et de la base de données permettent de limiter l'accès aux données aux utilisateurs autorisés de l'organisation concernée.

Cela signifie qu'un utilisateur d'une organisation ne dispose pas automatiquement d'un accès aux données d'une autre organisation.

Hébergement et infrastructure

InputKit utilise des fournisseurs d'infrastructure cloud reconnus pour héberger et exploiter les différents composants de sa plateforme.

Les environnements de production sont séparés des environnements de développement et de test. Les mises à jour de sécurité, correctifs logiciels et mises à jour des dépendances sont appliqués régulièrement.

Des mécanismes de redondance, de sauvegarde et de récupération sont également utilisés afin de soutenir la disponibilité et la résilience de la plateforme.

Sauvegardes et continuité des opérations

Des sauvegardes automatisées sont maintenues pour les systèmes et bases de données critiques.

InputKit maintient également des procédures permettant de restaurer la disponibilité des données et le fonctionnement des systèmes à la suite d'un incident technique.

Nos fournisseurs d'infrastructure utilisent également des mécanismes de redondance et de résilience afin de soutenir la disponibilité du service.

Surveillance et journalisation

Les événements liés aux systèmes, aux applications et à l'infrastructure sont journalisés et surveillés.

InputKit utilise des outils centralisés de monitoring et de journalisation afin de faciliter : la surveillance opérationnelle, la détection d'activités anormales, le diagnostic de problèmes et les enquêtes en cas d'incident.

Des alertes sont également configurées pour certains événements opérationnels ou de sécurité critiques.

Développement sécurisé

Le code source d'InputKit est conservé dans des systèmes de contrôle de version.

Les changements apportés aux systèmes de production passent par des processus contrôlés de développement et de déploiement. Les modifications sont traçables à travers l'historique du code source et des déploiements.

InputKit applique également des pratiques de gestion des vulnérabilités, de mises à jour de sécurité et de correctifs logiciels.

Que se passe-t-il en cas d'incident de sécurité?

InputKit maintient des procédures permettant d'identifier, d'analyser, de contenir et de résoudre les incidents de sécurité.

Les incidents sont évalués selon leur sévérité et leur impact potentiel. Lorsque requis, les clients concernés sont informés conformément aux obligations contractuelles et aux lois applicables.

Les procédures prévoient également l'investigation de l'incident, la mitigation de ses effets, la récupération des systèmes et l'intégration des apprentissages découlant de l'incident.

Conservation et suppression des données

Les données personnelles sont conservées uniquement aussi longtemps que nécessaire pour fournir les services, respecter les instructions du client et satisfaire aux obligations contractuelles ou légales applicables.

Les clients peuvent également demander la suppression de données personnelles conformément aux lois applicables.

À la fin d'une relation contractuelle, les données peuvent être retournées ou supprimées conformément aux conditions applicables. Le DPA présenté dans le document prévoit notamment un mécanisme permettant de retourner les données dans un format lisible ou de les supprimer.

Note : les périodes exactes de conservation peuvent dépendre du contrat, des paramètres du client et des obligations légales applicables.

Droits relatifs aux données personnelles

InputKit dispose de mécanismes permettant d'aider ses clients à répondre aux demandes concernant les données personnelles, notamment pour :

l'accès, la correction, la suppression, l'exportation et, lorsque applicable, la restriction du traitement.

Selon la situation, ces opérations peuvent être effectuées directement dans la plateforme ou avec l'assistance de l'équipe InputKit.

Sous-traitants et fournisseurs technologiques

InputKit s'appuie sur des fournisseurs spécialisés pour certaines composantes de son infrastructure et de ses services.

Selon les fonctionnalités utilisées, ceux-ci peuvent notamment fournir des services de : hébergement et bases de données, infrastructure cloud, livraison de courriels et SMS, CDN et sécurité réseau, monitoring et journalisation, stockage de fichiers, analytique et certaines fonctionnalités basées sur l'intelligence artificielle.

Le document identifie notamment Supabase, DigitalOcean, Netlify et Cloudflare pour différentes composantes d'infrastructure. Il identifie également Twilio, Mailgun, Better Stack et Mixpanel pour les communications, la surveillance et l'analytique. Convex, Uploadcare et OpenAI sont également identifiés pour certaines fonctionnalités et services techniques.

Les sous-traitants sont tenus de mettre en place des mesures appropriées de protection des données, et InputKit maintient une supervision de ses fournisseurs.

Transferts internationaux de données

Certains fournisseurs technologiques peuvent traiter des données dans différentes juridictions.

Lorsque des données provenant de l'Union européenne ou de l'Espace économique européen doivent être transférées vers une juridiction ne bénéficiant pas d'une décision d'adéquation, des mécanismes de protection reconnus doivent être utilisés conformément aux lois applicables en matière de protection des données.

Conformité et GDPR

Les mesures de protection mises en place par InputKit sont conçues pour soutenir les obligations applicables en matière de protection des renseignements personnels.

Dans les situations où InputKit agit comme sous-traitant, InputKit traite les données selon les instructions documentées du client et peut assister celui-ci dans l'exercice des droits des personnes concernées et dans certaines obligations de conformité.

Des dispositions contractuelles supplémentaires, notamment un Data Processing Agreement (DPA), peuvent être mises en place lorsque requis.

Évaluation et amélioration continue de la sécurité

Les mesures techniques et organisationnelles d'InputKit ne sont pas statiques.

Elles sont révisées périodiquement en tenant compte de l'évolution des technologies, des risques, du contexte de traitement et des exigences légales ou réglementaires applicables.

Questions de sécurité ou de confidentialité?

Notre équipe peut fournir des informations supplémentaires concernant nos pratiques de sécurité, le traitement des données, nos sous-traitants ou nos engagements contractuels.

Pour les organisations ayant des exigences particulières en matière de sécurité ou de conformité, InputKit peut également collaborer avec leurs équipes TI, sécurité, juridique ou protection des renseignements personnels afin de répondre à leur processus d'évaluation.


Si vous avez des questions, n'hésitez pas à nous écrire sur le chat.

Avez-vous trouvé la réponse à votre question ?