Cette traduction est fournie à titre indicatif. En cas de divergence avec la version anglaise, la version anglaise prévaut. Lire la version anglaise
1. Rôles : qui est responsable de quoi
Le client est toujours le responsable du traitement des données opérationnelles traitées dans son installation AtlasEye.
Auto-hébergé : le client installe AtlasEye sur une infrastructure qu'il contrôle. cdnCore n'héberge pas ces données, ne les réplique pas et ne les reçoit pas. cdnCore n'agit en qualité de sous-traitant que lorsque le client le mandate pour des travaux d'assistance ou de migration nécessitant un accès, que le client accorde, délimite et limite dans le temps.
Géré par cdnCore : cdnCore agit en qualité de sous-traitant. Il exploite une instance dédiée au client sur sa propre infrastructure au Portugal, reliée au réseau du client par un VPN site à site, en vertu d'un accord de traitement des données.
cdnCore est responsable du traitement à titre propre pour les visiteurs du site, les demandes d'essai, les contacts commerciaux et l'administration des comptes.
2. Droits des personnes concernées et modalités d'exercice
Les demandes relatives aux données détenues par cdnCore en tant que responsable du traitement doivent être adressées à [email protected]. Nous en accusons réception dès leur arrivée et répondons dans un délai d'un mois.
Les demandes relatives aux données détenues dans l'installation d'un client doivent être adressées à ce client, qui en est le responsable du traitement. Si une telle demande nous parvient, nous la transmettons au client ou indiquons au demandeur qui contacter, et nous assistons le client en qualité de sous-traitant lorsque le modèle géré s'applique.
- Accès — une copie des données à caractère personnel et les informations exigées par l'article 15.
- Rectification — correction des données inexactes ou incomplètes.
- Effacement — suppression lorsque l'un des motifs de l'article 17 s'applique.
- Limitation — suspension du traitement pendant le règlement d'un litige.
- Portabilité — une copie structurée et lisible par machine lorsque l'article 20 s'applique.
- Opposition — aux traitements fondés sur l'intérêt légitime, y compris le profilage.
- Retrait du consentement — à tout moment, sans remettre en cause les traitements déjà effectués.
3. Mesures de sécurité
Mesures appliquées aux systèmes propres de cdnCore et au logiciel que nous distribuons :
- Chiffrement en transit pour tous les services produit et internes ; chiffrement au repos pour les enregistrements détenus par cdnCore.
- Contrôle d'accès fondé sur les rôles selon le principe du moindre privilège, et un compte nominatif pour chaque opérateur.
- Authentification multifacteur pour les accès d'administration.
- Journalisation d'audit des actions d'administration, conservée et consultable.
- Environnements de développement, de préproduction et de production séparés.
- Gestion des vulnérabilités et analyse des dépendances dans la chaîne de publication.
- Procédure de réponse aux incidents documentée, avec des rôles et des circuits d'escalade définis.
- Engagements de confidentialité du personnel et formation périodique à la protection des données.
Si l'état de certification ou la synthèse d'un test d'intrusion récent est utile à votre propre évaluation, demandez la situation actuelle à [email protected].
4. Conservation
Au sein d'une installation, la conservation est paramétrée par le client. AtlasEye propose des paramètres de conservation pour les métriques, les sauvegardes, syslog et les enregistrements d'audit, afin que les données opérationnelles puissent être supprimées conformément à la politique du client.
Pour les données que cdnCore détient en tant que responsable du traitement, le calendrier est celui fixé dans la Politique de confidentialité : 24 mois pour les demandes de renseignements et les demandes d'essai, 10 ans pour les contrats et les factures, 3 ans pour les dossiers d'assistance, 6 mois pour les journaux du serveur.
À la fin d'un contrat géré, les données de l'instance sont restituées ou supprimées, sur demande, dans un délai de 30 jours, sauvegardes comprises une fois sorties de leur cycle normal.
5. Accord de traitement des données
Les clients du modèle géré, ainsi que les clients qui mandatent cdnCore pour des travaux impliquant un accès à leurs données, reçoivent un accord de traitement des données conforme à l'article 28. Il définit l'objet, la durée, la nature et la finalité du traitement, les catégories de données et de personnes concernées, ainsi que les obligations des deux parties.
L'accord de traitement des données (DPA) couvre les instructions, la confidentialité, la sécurité, la sous-traitance ultérieure et l'autorisation préalable, l'assistance pour les droits des personnes concernées et les analyses d'impact, la notification des violations, les droits d'audit, ainsi que la suppression ou la restitution des données à la fin de la mission.
Demandez-en une copie à [email protected].
6. Sous-traitants ultérieurs
Le registre actuel — prestataire, finalité, localisation et mécanisme de transfert — est disponible auprès de [email protected]. Il couvre le modèle géré ainsi que les traitements propres de cdnCore pour le site, les communications et l'administration de l'entreprise.
Les clients liés par un accord de traitement des données reçoivent un préavis écrit d'au moins 30 jours avant l'engagement d'un nouveau sous-traitant ultérieur, et peuvent s'y opposer pour des motifs raisonnables liés à la protection des données.
Le fournisseur de modèles que le client connecte pour les fonctions d'IA est choisi et contracté par le client ; il n'est pas un sous-traitant ultérieur de cdnCore.
7. Transferts internationaux
Les traitements de cdnCore ont lieu au sein de l'Espace économique européen, et les instances gérées sont hébergées au Portugal. Lorsqu'un transfert hors de l'EEE est inévitable, il repose sur une décision d'adéquation ou sur des clauses contractuelles types, accompagnées d'une analyse d'impact du transfert documentée.
8. Violation de données à caractère personnel
cdnCore informe les clients concernés dans les meilleurs délais après avoir pris connaissance d'une violation affectant leurs données, et la notifie à la CNPD dans un délai de 72 heures lorsque le règlement l'exige.
Dans une installation auto-hébergée, le client détecte et notifie les violations survenant dans son propre environnement. Les alertes, la chronologie des incidents et le journal d'audit d'AtlasEye sont conçus pour l'aider à remplir cette obligation.
9. NIS2 et pratique opérationnelle
AtlasEye soutient la visibilité, la journalisation, les alertes et les workflows d'incidents alignés sur les exigences de NIS2. C'est un outil qui aide une organisation à respecter ses obligations ; il ne certifie pas la conformité, et cdnCore ne délivre aucune certification de ce type au nom d'un client.
10. Autorité de contrôle
Comissão Nacional de Proteção de Dados (CNPD) — Av. D. Carlos I, 134, 1.º, 1200-651 Lisboa, Portugal.