Passer au contenu principal

Sécurité et confidentialité

Chez Ekata, le respect des droits individuels des personnes concernées est toujours une priorité absolue. Nous fournissons des services de vérification d'identité et de prévention de la fraude dans le monde entier afin de protéger les consommateurs et leurs identités, y compris dans l'UE où nous proposons des options conformes au RGPD aux particuliers. Notre équipe de sécurité et de confidentialité travaille depuis des années pour protéger les données personnelles et garantir les droits des individus, et continuera de le faire.

Aperçu de la sécurité

Ekata est un nom de confiance dans la vérification d'identité et la prévention de la fraude depuis des années, et nous prenons cette confiance au sérieux. Aujourd’hui, nous adoptons toujours une approche de la sécurité de l’information fondée sur le risque, c’est-à-dire pragmatique : nous protégeons les systèmes et les données en fonction de leur sensibilité et de leur exposition aux menaces. Nos évaluations de la sécurité et des risques sont réalisées par des entreprises tierces agréées PCI Qualified Security Assessor afin de garantir une approche impartiale. Et en tant que fournisseur de services de données (Data as a Service), nous documentons également officiellement notre conformité aux principes de sécurité, de confidentialité, de disponibilité et de protection des données des contrôles d’organisation de services (SOC) 2 de l’AICPA.

Foire aux questions sur la sécurité

Quelles sont vos pratiques en matière de gestion des risques ?

Ekata emploie un programme de sécurité de l'information fondé sur les risques : nous protégeons les systèmes et les données en fonction de leur sensibilité et de leur exposition aux menaces. Nos évaluations de référence des risques sont réalisées chaque année dans les environnements professionnels et de services. Un évaluateur des risques de sécurité tiers est engagé pour effectuer une évaluation complète de notre niveau de sécurité. Elles comprennent des examens des politiques et des procédures, un examen de la conception et de la fonctionnalité des contrôles, une analyse de la configuration technique, des tests d'intrusion sur le réseau et les applications Web, ainsi que des entretiens avec les membres de l'équipe. Tous ces efforts visent à identifier les vulnérabilités et à garantir la conformité aux normes de sécurité et aux exigences réglementaires.

Comment les contrôles d'accès sont-ils déterminés et maintenus ?

Ekata met en œuvre des contrôles d'accès fondés sur les rôles, selon le principe du besoin d'en connaître et du privilège minimum. Un rôle principal est attribué à chaque membre de l'équipe lors de son embauche ou de sa mutation, ce qui détermine son accès aux systèmes et aux applications. Des examens des contrôles d'accès sont effectués chaque trimestre.

Vos applications Web font-elles l’objet de tests d’intrusion périodiques par des tiers ?

Oui, Ekata fait appel à une entreprise Qualified Security Assessor pour effectuer chaque année des tests d'intrusion sur ses applications web et ses réseaux externes. Le dernier rapport est mis à la disposition des clients actuels et potentiels sur demande.

Disposez-vous d'un système de gestion des événements et des incidents de sécurité ?

Oui, Ekata utilise le SIEM dans ses environnements de service et d'entreprise.

Disposez-vous d'une surveillance 24h/24 et 7j/7 pour votre environnement ?

Outre notre équipe de sécurité dédiée, Ekata assure également une surveillance 24 h/24 et 7 j/7 de notre service et de nos environnements d'entreprise.

Comment l'accès à distance à votre service et à votre environnement d'entreprise est-il géré ?

Ekata utilise un réseau VPN multifactoriel doté de certificats par client pour l'accès au réseau à distance aux environnements d'entreprise et de service. Une politique IAM impose l'authentification multifactorielle (MFA) pour notre console AWS, et des alertes sont configurées si elle venait à être désactivée.

Quelles normes de chiffrement sont utilisées pour la communication avec vos services ?

Tous les sites Ekata, ainsi que la plupart des autres propriétés Ekata, utilisent le protocole HTTP Strict Transport Security, qui impose l'utilisation de HTTPS pour toutes les connexions. Nous ne prenons actuellement en charge que TLS 1.2 et les versions ultérieures.

Que faites-vous pour atténuer les attaques DDoS ?

L'environnement de service Ekata est hébergé dans AWS sur plusieurs zones de disponibilité et utilise AWS Shield Advanced.

Le développement de logiciels sécurisés et la formation aux 10 principaux risques d'OWASP sont-ils requis pour vos développeurs ?

Oui. À l'embauche, puis chaque année, chaque développeur de logiciels suit une formation au développement de logiciels sécurisés, ainsi que des formations supplémentaires adaptées à son domaine de développement. Les développeurs Web suivent par exemple la formation OWASP Top 10, tandis que les développeurs de bases de données backend suivent des cours sur la sécurisation des offres de bases de données AWS.

Quels contrôles de sécurité physique sont mis en œuvre pour vos environnements de service et d'entreprise ?

Ekata utilise AWS pour son infrastructure de services au niveau de la couche physique et nous examinons les rapports SOC 2 Type 2 d'AWS deux fois par an dans le cadre de notre programme de gestion des risques. Tous les bureaux d'Ekata utilisent des badges de proximité avec journalisation des accès, une vidéosurveillance 24h/24 et 7j/7, ainsi que des procédures formelles de gestion des visiteurs.

Programme de signalement des vulnérabilités de sécurité

What is Mastercard’s policy when it comes to reporting security vulnerabilities?

Chez Mastercard®, la sûreté et la sécurité sont des principes fondamentaux qui sont au cœur de toutes les activités de notre entreprise et des plateformes technologiques et services innovants que nous proposons. Nous savons que la sécurité de nos produits et services est essentielle pour gagner la confiance de nos clients, titulaires de cartes, commerçants et autres partenaires.

Si vous pensez avoir identifié une faille de sécurité, nous vous encourageons à nous la signaler dès que possible via notre programme de signalement des failles de sécurité. Nous examinerons tous les signalements vérifiables et légitimes et ferons de notre mieux pour résoudre le problème dans les meilleurs délais. 

Quelles plateformes et catégories de vulnérabilités sont concernées ?

Veuillez consulter https://bugcrowd.com/mastercard pour obtenir la liste mise à jour des applications concernées par notre programme de chasse aux bugs. Certaines applications sont ouvertes en mode « sur invitation uniquement » et peuvent ne pas apparaître dans la liste des programmes Bug Bounty publics. Mastercard invite des chercheurs sélectionnés à participer à ces programmes en fonction de leur expertise technique et de leur classement dans les classements Bugcrowd.

Que faire si j’identifie des vulnérabilités ou des problèmes en dehors de ces domaines ?

Des récompenses financières sont offertes aux chercheurs en sécurité externes qui identifient un problème sur l’une des plateformes concernées. La rémunération dépend de la gravité et de l’impact du problème identifié. Mastercard examine chaque vulnérabilité identifiée et se réserve le droit de récompenser les soumissions effectuées sur des actifs hors champ. Nous encourageons les chercheurs à signaler les vulnérabilités identifiées sur des actifs hors champ dans le cadre du programme https://bugcrowd.com/mastercard-vdp.

Quel est le processus de récompense pour les vulnérabilités signalées ?

Vous pouvez nous signaler les failles de sécurité potentielles via nos programmes de chasse aux bugs (sur Bugcrowd.com) afin d’obtenir une récompense. Les détails relatifs aux récompenses sont disponibles sur https://bugcrowd.com/mastercard. Veuillez noter que les informations fournies via une adresse e-mail Mastercard (security@mastercard.com) ne sont pas éligibles à une compensation dans le cadre de notre programme de signalement des vulnérabilités.

Aperçu de la confidentialité

Chez Ekata, une société Mastercard, rien n'est plus important que la réussite de nos clients et la protection de leurs données. Pour soutenir cette mission, Ekata et Mastercard ont mis en place un programme complet de confidentialité et de protection des données. Nous consacrons d'importantes ressources mondiales pour garantir le respect des lois applicables en matière de protection des données et nous avons intégré la confidentialité et la protection des données dès la conception de nos produits et services. Nous savons que vous pouvez avoir des questions concernant l'approche d'Ekata en matière de confidentialité et l'accord de traitement des données (« DPA ») qu'Ekata propose à ses clients. Pour vous aider à mieux comprendre le DPA d'Ekata, nous avons créé cette FAQ afin de répondre à certaines des questions les plus fréquentes qui nous sont posées. Tous les termes définis utilisés dans cette FAQ sont tels qu'énoncés dans le DPA.

Pour plus d'informations sur l'engagement envers la protection de la vie privée et la Déclaration de confidentialité de Mastercard International Incorporated et de ses filiales (collectivement, « Mastercard »), veuillez consulter cette page.

Foire aux questions sur la confidentialité

Ekata dispose-t-elle d’un programme interne de protection de la vie privée ?

Oui, Ekata maintient une politique de confidentialité interne et une formation annuelle à la confidentialité pour tous les membres de l'équipe.

Ekata met-elle un accord de traitement des données (DPA) à la disposition de ses clients ?

Oui, Ekata propose un DPA à ses clients. Cependant, tous les accords conclus avec les clients ne recourront pas à ce DPA ; les cas d'utilisation varieront. Le DPA est un accord qui définit le cadre juridique dans lequel Ekata traite des informations personnelles, y compris celles qu'elle recueille auprès des clients pour fournir les services Ekata. Le DPA est un avenant ou une annexe au contrat principal, c'est-à-dire un contrat-cadre de services (« MSA »), etc., conclu entre Ekata et son ou ses clients.

Pourquoi mon organisation ne peut-elle pas utiliser son propre accord de traitement des données (DPA) ?

L'accord sur le traitement des données d'Ekata est spécifique aux services multilocataires d'Ekata et couvre nos processus en rapport avec ceux-ci. Par exemple, l'accord sur le traitement des données couvre nos processus concernant les notifications relatives à la confidentialité, les audits, les certifications, les mesures de sécurité et les activités de sous-traitance, qui sont tous alignés sur le fonctionnement des services d'Ekata et de son infrastructure multilocataire. L'accord sur le traitement des données d'Ekata est également rédigé de manière à s'intégrer de façon transparente au contrat-cadre de services (MSA) et à d'autres accords pertinents d'Ekata et de Mastercard.

Quel est le champ d'application du DPA ?

Le DPA d’Ekata s’applique à l’échelle mondiale et énonce les obligations et engagements juridiques pertinents liés au traitement des informations personnelles dans le cadre de la fourniture des services d’Ekata. Pour faciliter la consultation, il utilise certains termes issus de lois spécifiques relatives à la confidentialité et à la protection des données, notamment « responsable du traitement » et « sous-traitant », issus du Règlement général sur la protection des données (« RGPD ») de l’Union européenne, qui sont reconnus dans le monde entier. Le DPA comprend également un avenant spécifique consacré aux lois américaines sur la confidentialité. D’autres avenants peuvent être ajoutés au DPA, tandis que les réglementations en matière de confidentialité continuent d’évoluer à l’échelle mondiale.

Pour les clients qui exercent leurs activités uniquement au sein de l'Union européenne, nous disposons d'un accord de traitement des données (DPA) spécifique à cette région.

L'APD s'applique-t-elle à mon organisation si nous n'avons pas de bureaux en Europe ?

Oui, la majorité de l'APD s'applique aux clients, indépendamment de leur lien avec l'Espace économique européen (« EEE »), la Suisse et/ou le Royaume-Uni (« RU ») (collectivement, « l'Europe »). La plupart des engagements contenus dans l'APD découlent des exigences générales en matière de protection de la vie privée prévues par l'ensemble des lois sur la protection des données dans le monde et ne se limitent pas aux seules lois européennes.

Quels sont les rôles respectifs d'Ekata et du Client en vertu de l'accord sur le traitement des données (DPA) ?

Ekata agit en qualité de responsable du traitement en ce qui concerne les informations personnelles soumises aux services d'Ekata et régies par le RGPD et les lois similaires. Le client agit soit en qualité de responsable du traitement, soit en qualité de sous-traitant de ces informations personnelles. Ceci est défini à l'article 2 (« Rôles des parties ») de l'APD et à l'article 4 de l'avenant UE.

Pourquoi Ekata doit-il être responsable du traitement en vertu du DPA ?

Ekata doit contrôler les finalités et les moyens du traitement des informations personnelles des clients afin de soutenir l'amélioration continue des produits de fraude et de sécurité de Mastercard et de permettre une capacité complète à renvoyer des résultats plus cohérents et fiables pour nos clients. Par exemple, Ekata utilise les informations personnelles soumises par les clients par le biais d'une requête adressée au service (« données de requête client ») pour alimenter le réseau d'identité Ekata, ce qui améliore le produit Ekata pour tous les clients. L'objet et la portée du traitement des informations personnelles fournies à Ekata par les clients pour l'amélioration des produits de prévention de la fraude d'Ekata dépassent les notions d'un rôle de « sous-traitant » traditionnel tel qu'envisagé par le RGPD (et d'autres lois sur la protection de la vie privée). De plus, comme Ekata a été récemment rachetée par Mastercard, les données de requête des clients seront utilisées pour soutenir divers produits de prévention de la fraude de Mastercard.

Pourquoi le DPA fait-il référence à des lois qui ne s'appliquent peut-être pas à mon organisation ?

L'accord sur le traitement des données (DPA) d'Ekata représente notre engagement mondial en faveur de la protection des données de nos clients. Les transactions numériques étant mondiales et sans frontières, ce document comprend des références aux lois sur la protection de la vie privée de nombreux marchés internationaux, notamment les États-Unis, l'EEE, le Royaume-Uni, le Brésil et l'Argentine, entre autres. Si vous ne réalisez pas d'activités commerciales dans ces pays actuellement, le document stipule que les dispositions régissant ces pays ne s'appliqueront pas. Ekata ne supprimera pas cette clause de l'accord. Cette disposition devient caduque dans la mesure où votre entreprise ne pénètre pas de nouveaux marchés, mais elle protège les deux sociétés au cas où une personne extérieure aux marchés habituels du client tenterait d'entrer en relation commerciale avec votre entreprise, que cela soit ou non détecté par vos mesures de protection actuelles.

Pourquoi avons-nous besoin d'un DPA pour un essai ou une validation de concept (PoC) ?

For the trial to be successful, the customer query data – including Personal Information – needs to be ingested into the Network in a production environment to receive Network signals and demonstrate full product efficacy. Le DPA subsiste après l'essai et s'applique aux services au moment de la commercialisation.

FAQ sur les demandes relatives aux personnes concernées et les données d'Ekata

Qu'est-ce qu'une demande de personne concernée ?

De nombreuses lois sur la protection de la vie privée à travers le monde garantissent à leurs résidents certains droits relatifs à leurs informations personnelles et à la manière dont les entreprises peuvent les traiter : les droits des personnes concernées. Pour exercer ces droits, les personnes dont les informations personnelles sont traitées (« personnes concernées ») doivent soumettre une demande relative aux droits des personnes concernées à l'entreprise et, si la demande est valide, l'entreprise est légalement tenue de prendre l'mesure demandée et d'y donner suite. Certaines des demandes relatives aux droits des personnes concernées les plus courantes sont le droit de demander une copie, de corriger, d'arrêter le traitement ou de supprimer des informations personnelles. Les États américains de Californie et de Virginie ont récemment ajouté le droit pour un individu de demander à une entreprise de cesser de vendre ses informations personnelles si l'entreprise est un courtier en données.

Comment Ekata traite-t-elle les demandes des personnes concernées ?

Ekata répond aux demandes des personnes concernées visant à exercer les droits qui leur sont accordés par les lois mondiales sur la protection des données, y compris le Règlement général sur la protection des données et les lois sur la protection de la vie privée des États américains, le cas échéant.

Comment les fournisseurs de données tiers d'Ekata traitent-ils les demandes émanant de personnes concernées ?

Nos fournisseurs de données tiers sont tenus par contrat d'offrir aux personnes concernées la possibilité d'exercer leurs droits en matière de protection des données, tels que le droit d'une personne d'accéder à ses informations ou de les supprimer. De plus, nos fournisseurs de données sont tenus d'informer Ekata des demandes des personnes concernées. Lorsque Ekata reçoit cette notification du fournisseur de données, nous effectuons l'évaluation juridique requise et donnons suite aux demandes valides.

Comment les personnes concernées soumettent-elles des demandes de la personne concernée à Ekata ?

Individuals (or their agents, if applicable) may submit requests to Ekata using any of the methods appropriate for persons in each jurisdiction listed in our Privacy Notice. California and Virginia residents may also click the “Do Not Sell My Personal Info” link at the bottom of Ekata’s website to submit a request using our webform.

Recevez-vous parfois des demandes de personnes concernées en masse ?

Oui, à l'occasion. Nous évaluons chaque soumission groupée au cas par cas quant à sa validité et à son applicabilité. Il nous arrive de recevoir des demandes groupées de la part de tiers qui ont été mandatés par des personnes concernées pour soumettre des demandes en leur nom. Nous pouvons également recevoir des demandes groupées de la part de nos fournisseurs de données tiers ou de certains clients. Selon la situation, nous pouvons traiter chaque demande groupée différemment.

Que se passe-t-il si je soumets une requête à un service d'Ekata concernant une personne ayant envoyé une demande de personne concernée à Ekata ?

Lorsqu'une personne concernée soumet une demande exigeant qu'Ekata supprime ou cesse de traiter ses informations personnelles, nous supprimons ces informations de nos bases de données Identity Network et Identity Graph qui alimentent nos produits. Lorsque cela s'est produit et qu'un client soumet une requête demandant des informations sur cette personne, la réponse renvoyée au client est « Null » (Néant), ou il se peut qu'il n'y ait aucun résultat si la requête fait partie d'un test par lots historique. Malheureusement, cela signifie que la réponse à la requête n'aidera pas le client à prendre une décision en matière de prévention de la fraude.

Les indicateurs de performance d'Ekata peuvent-ils être influencés par les demandes relatives aux données personnelles ?

Oui, les demandes de personnes concernées, en particulier les demandes groupées, peuvent avoir un impact sur les mesures de performance des services Ekata. Si, par exemple, Ekata a récemment exécuté une demande groupée de personne concernée visant à supprimer ou à cesser le traitement d'informations personnelles, les clients peuvent constater une baisse des performances en raison de l'augmentation des réponses « Nulles ».

Des acteurs malveillants peuvent-ils exploiter les demandes de personnes concernées pour éviter d'être détectés ?

Oui, il est possible que des acteurs malveillants soumettent des demandes de personnes concernées afin de supprimer leurs informations personnelles des services de prévention de la fraude et de rendre la détection de leurs actions plus difficile. Cependant, les autorités mondiales de protection des données ont généralement estimé que ce risque est moins important que le droit de chaque individu de pouvoir contrôler ses informations personnelles.

FAQ sur les sous-traitants

Est-ce qu'Ekata partage les données soumises aux services Ekata – données de requête client – avec des tiers ?

Oui. Ekata peut partager les informations personnelles que nous recevons lorsque les clients utilisent nos services avec nos filiales et sociétés affiliées qui font partie du groupe d'entreprises Mastercard. Nous pouvons également partager des informations personnelles avec nos prestataires de services qui exécutent des services en notre nom. Voici des exemples de nos prestataires de services : fournisseurs de services d'analyse, fournisseurs de stockage de données et fournisseurs de traitement des paiements. Nous exigeons de ces prestataires de services qu'ils traitent uniquement les informations personnelles qu'ils reçoivent conformément à nos instructions et selon les nécessités pour exécuter des services en notre nom, pour se conformer aux exigences légales et pour protéger les informations au moyen de mesures de sécurité appropriées.

Ekata utilise-t-elle des sous-traitants ?

L'exécution efficace et efficiente des services d'Ekata nécessite le recours à des sous-traitants. Ces sous-traitants peuvent inclure des sociétés affiliées de Mastercard, Ekata et/ou d'autres tiers tels que des fournisseurs ou des prestataires de services. L'utilisation de sous-traitants par Ekata peut nécessiter le transfert de données client à des sous-traitants à des fins telles que l'hébergement de données client, la fourniture d'un support client et le bon fonctionnement des services.

 

FAQ sur les transferts de données européens

Quelles informations personnelles sont transférées aux États-Unis ?

Toutes les informations personnelles sont accessibles par les systèmes d'Ekata depuis les États-Unis. Étant donné que l'accès constitue un « transfert » au titre du RGPD, toutes les informations personnelles soumises à Ekata et stockées dans les systèmes d'Ekata sont transférées vers les États-Unis.

Qu'est-ce qu'un mécanisme de transfert selon la législation de l'UE sur la protection des données ?

En vertu de la législation européenne sur la protection des données, les informations personnelles ne peuvent pas être transférées en dehors de l'Europe, à moins que (i) le pays importateur n'ait été jugé adéquat par l'organisme gouvernemental compétent, ou que (ii) l'exportateur de données ne mette en œuvre des garanties appropriées pour s'assurer que les informations personnelles transférées bénéficient d'un niveau adéquat de protection des données. Les « garanties appropriées » comprennent des mécanismes de transfert tels que des clauses types de protection des données (à savoir, les clauses contractuelles types) et des règles d'entreprise contraignantes.

Quels mécanismes de transfert Ekata propose-t-elle dans son accord de traitement des données (DPA) ?

Selon les services spécifiques de l'accord principal, Ekata peut transférer des données sur la base de ses règles d’entreprise contraignantes (« BCR ») — des politiques de protection des données propres à l'entreprise et applicables à l'ensemble du groupe, approuvées par les autorités de protection des données pour faciliter les transferts d'informations personnelles en dehors de l'Europe au sein du groupe Mastercard. Certains anciens contrats peuvent s'appuyer sur des clauses contractuelles types pour autoriser ces transferts de données.

Est-ce qu'Ekata propose des services de localisation des données ? Par exemple, Ekata peut-elle proposer des versions de ses produits qui ne transfèrent aucune information personnelle d'Europe vers les États-Unis ?

Ekata ne propose actuellement pas d'options de localisation des données pour les services Ekata, bien que nos équipes produits travaillent sur ces options pour l'avenir. Les configurations actuelles des services Ekata exigent que les informations personnelles provenant de l'UE soient transférées vers et/ou consultées depuis les États-Unis.

Comment Ekata répond-elle aux demandes de données gouvernementales ?

L’équipe de protection de la vie privée et des données de Mastercard évalue au cas par cas les demandes de données gouvernementales (« GDR ») impliquant des informations personnelles. Plus précisément, l'équipe établira si le GDR est (i) juridiquement contraignant ; (ii) fondé sur des règles claires, précises et accessibles ; (iii) nécessaire et proportionné ; (iv) soumis à une surveillance indépendante par des régulateurs et/ou le système judiciaire national ; et (v) soumis à des recours effectifs pour les personnes concernées. Ce n'est que lorsque nous avons acquis la certitude que la procédure judiciaire est valable et appropriée, et lorsque nous sommes convaincus que le GDR n'empêche pas Ekata de remplir ses obligations en vertu des règles d'entreprise contraignantes de Mastercard et n'a pas d'effet substantiel sur les garanties qu'elles offrent, que nous transmettons l'ensemble de données le plus restreint possible nécessaire pour répondre au GDR. Si nous ne parvenons pas à résoudre le conflit de lois, l'équipe chargée de la protection de la vie privée et des données fera de son mieux pour suspendre le GDR pendant un délai raisonnable afin de consulter l'Autorité de protection des données de la Belgique sur la manière de le résoudre.

FAQ sur les mesures techniques et organisationnelles

Dans quel format les données client sont-elles stockées ?

Le traitement par défaut des informations personnelles des clients consiste à pseudonymiser et à chiffrer les données.

Quelles sont les mesures de sécurité en place pour protéger les données client ?

Ekata maintient des mesures techniques et organisationnelles appropriées pour protéger les données des clients, y compris, mais sans s'y limiter :

Contrôle d'accès physique

Les mesures techniques et organisationnelles visant à empêcher les personnes non autorisées d'accéder aux systèmes de traitement des données disponibles dans les locaux et les installations (y compris les bases de données, les serveurs d'applications et le matériel associé), où des informations personnelles sont traitées, comprennent :

  • Définition des zones de sécurité et restriction des voies d’accès ;
  • Établissement d'autorisations d'accès pour les employés et les tiers ;
  • Système de contrôle d’accès (lecteur d’identifiants, carte magnétique, carte à puce) ;
  • Gestion des clés, procédures relatives aux clés de cartes ;
  • Verrouillage des portes (ouvre-portes électriques, etc.) ;
  • Personnel de sécurité, agents d'entretien ;
  • Installations de surveillance, moniteur vidéo/vidéosurveillance, système d'alarme ;
  • Sécurisation des équipements de traitement décentralisé des données et des ordinateurs personnels.

Contrôle d'accès virtuel

Les mesures techniques et organisationnelles visant à empêcher l'utilisation des systèmes de traitement des données par des personnes non autorisées comprennent :

  • Procédures d'identification et d'authentification des utilisateurs ;
  • Procédures de sécurité relatives aux identifiants et aux mots de passe (caractères spéciaux, longueur minimale, modification du mot de passe) ;
  • Blocage automatique (par ex., mot de passe ou délai d'attente) ;
  • Surveillance des tentatives d'effraction et désactivation automatique de l'identifiant utilisateur en cas de plusieurs tentatives infructueuses de saisie du mot de passe ;
  • Creation of one master record per user, user master data procedures, per data processing environment.

Contrôle de l'accès aux données

Les mesures techniques et organisationnelles visant à garantir que les personnes habilitées à utiliser un système de traitement des données n'accèdent qu'aux informations personnelles conformément à leurs droits d'accès, et que les informations personnelles ne puissent être lues, copiées, modifiées ou supprimées sans autorisation, comprennent :

  • Politiques et procédures internes ;
  • Contrôlez les régimes d'autorisation ;
  • Droits d'accès différenciés (profils, rôles, transactions et objets) ;
  • Surveillance et journalisation des accès ;
  • Mesures disciplinaires à l'encontre des employés qui accèdent à des informations personnelles sans autorisation ;
  • Rapports d'accès ;
  • Procédure d’accès ;
  • Modifier la procédure ;
  • Procédure de suppression.

Veuillez également consulter la page Sécurité dédiée d'Ekata qui détaille nos certifications de conformité et notre approche de la sécurité, ou l'Annexe 1 de l'APD.

Ressources supplémentaires – FAQ

Où puis-je trouver de la documentation juridique et des informations supplémentaires concernant les services d'Ekata ?

  • L'avis de confidentialité d'Ekata est disponible ici.
  • L’accord de traitement des données (DPA) applicable aux produits d’Ekata est disponible ici.
  • Ekata dispose d’une page Sécuritédédiée.

Que faire si j'ai des questions supplémentaires qui ne trouvent pas de réponse dans cette FAQ ?

Si vous avez d'autres questions, veuillez contacter votre responsable de compte.

FAQ sur les notifications de violation de sécurité

Comment Ekata notifierait-elle ses clients en cas de violation de données personnelles ?

Ekata maintient des politiques et des procédures de gestion des incidents de sécurité, qui sont décrites dans la FAQ sur la sécurité applicable (disponible ici). À la section 9.1 de l'APD (disponible ici). Ekata s'engage à notifier les clients sans délai injustifié après avoir pris connaissance d'une violation de données personnelles.

Si votre organisation est touchée par une faille de sécurité, le ou les contacts de sécurité de votre organisation en seront informés. Les étapes pour créer et tenir à jour votre liste de contacts pour la sécurité sont disponibles ici.