Introduction
Le RGPD s'appuie sur la législation existante en matière de protection de la vie privée, en renforçant les exigences strictes relatives à la gestion des données personnelles et en clarifiant les responsabilités et les rôles des « sous-traitants » et des « responsables du traitement ».
Si vous gérez des données personnelles, vous étiez déjà soumis aux réglementations pertinentes en matière de protection de la vie privée avant le RGPD, et ses dispositions ne sont pas entièrement nouvelles ni distinctes des lois précédentes.
Le RGPD introduit des concepts nouveaux importants, comme la « protection de la vie privée dès la conception » (privacy by design), qui met l'accent sur l'intégration des meilleures pratiques dans les processus de l'entreprise, largement reconnues et utilisées.
Bien que rien de fondamentalement nouveau ne soit introduit, le RGPD offre l'opportunité de revoir et de renforcer notre posture en matière de confidentialité et de sécurité.
Les paragraphes suivants apportent des précisions sur le rôle des appliances Libraesva par rapport aux données personnelles.
Rappelez-vous que le RGPD se concentre sur les processus, et non sur les outils, en soulignant l'importance de comprendre et de mettre en œuvre les meilleures pratiques pour garantir la conformité.
Libraesva ESG et Archiver on-premise
Libraesva est certifié ISO27001:2022 pour « la conception, le développement et le support logiciel dans le domaine de la sécurité » et pour « la fourniture de services cloud ». Dans une installation on-premise des appliances Libraesva, Libraesva vous fournit le logiciel, les mises à jour de sécurité et les services de support. Vous fournissez l'infrastructure et la gestion. Dans cette configuration, les données sont stockées sur votre propre infrastructure et Libraesva n'y a pas accès. Les appliances ne fournissent aucune donnée personnelle à Libraesva. Les e-mails et leurs métadonnées restent toujours sur votre propre appliance, au sein de votre propre infrastructure. Libraesva ne dispose d'aucun droit administratif sur votre appliance. Vous décidez de ce qui est stocké, pour combien de temps et qui a accès aux données, avec quels privilèges. Libraesva ne peut accéder à votre appliance que via la fonctionnalité « support à distance ». Le « support à distance » n'est possible que si vous l'initiez vous-même via l'interface web ou console de l'appliance. Libraesva ne peut pas se connecter de manière autonome à l'appliance, uniquement par le biais de l'action active d'activation de la connexion de « support à distance », qui ne peut être effectuée que par l'administrateur de l'appliance. Le « support à distance » est une mesure exceptionnelle qui peut être convenue, si nécessaire, avec notre service de support lors de la gestion d'un ticket de support. En dehors de ce contexte de support à distance, nous ne pouvons pas accéder à votre appliance.Libraesva ESG et Archiver en tant que services cloud
Si vous nous achetez également le service cloud Libraesva, tout ce qui a été dit ci-dessus concernant la configuration on-premise s'applique à vous, mais il y a plus. Lorsque votre appliance est dans notre cloud, nous fournissons également le service d'hébergement. Votre appliance reste privée et vous conservez tous les droits administratifs, cependant dans ce cas nous fournissons également l'infrastructure, nous sommes donc un sous-traitant en ce qui concerne les données. Nous fournissons le service cloud par le biais d'opérateurs d'infrastructure cloud qui adhèrent au code de conduite CISPE. Vous pouvez lire dans ce code de conduite tous les détails concernant la sécurité et la confidentialité de l'infrastructure. Libraesva est également certifié selon la norme ISO27017:2015 (contrôles de sécurité de l'information pour les services cloud) et selon la norme ISO27018:2019 (protection des données personnelles traitées dans les clouds publics par les responsables du traitement). Veuillez noter que notre modèle est le modèle « cloud privé » : vous disposez de votre propre machine virtuelle et conservez le contrôle administratif complet sur votre appliance, tout comme dans le scénario on-premise. Le personnel de Libraesva peut accéder aux données associées aux appliances des clients dans le but de fournir un support client, une gestion des incidents, un diagnostic des problèmes et dans toute circonstance où cela serait nécessaire pour garantir le service. REMARQUE : Sur Libraesva Archiver, vous pouvez choisir où stocker les archives d'e-mails. Vous pouvez configurer des volumes de données en dehors de l'infrastructure fournie par Libraesva, par exemple vous pouvez utiliser des buckets S3 ou compatibles S3 comme stockage de vos e-mails. Dans ce cas, les données ne sont pas stockées sur l'infrastructure de Libraesva.Service cloud Libraesva PhishBrain
PhishBrain est un service cloud fourni par Libraesva via l'infrastructure cloud de Libraesva et via des opérateurs d'infrastructure cloud qui adhèrent au code de conduite CISPE. Vous pouvez lire dans ce code de conduite tous les détails concernant la sécurité et la confidentialité de l'infrastructure. Libraesva est certifié ISO27001:2022 pour « la conception, le développement et le support logiciel dans le domaine de la sécurité » et pour « la fourniture de services cloud ». Libraesva est également certifié selon la norme ISO27017:2015 (contrôles de sécurité de l'information pour les services cloud) et selon la norme ISO27018:2019 (protection des données personnelles traitées dans les clouds publics par les responsables du traitement). Actuellement, le service cloud PhishBrain est hébergé en Europe (Italie), au Royaume-Uni (Londres) et aux États-Unis (New York). Les clients peuvent choisir la région lors de la création du compte. Les données soumises sur les pages de phishing ne sont ni collectées ni stockées. PhishBrain gère les informations personnelles suivantes des administrateurs de comptes et des destinataires des campagnes de phishing : nom, adresse e-mail, numéro de téléphone (si fourni), adresse IP des actions des utilisateurs sur les campagnes de phishing (ouverture, clic, soumission de données). Les administrateurs sont chargés de recueillir le consentement des destinataires.Service cloud Libraesva LetsDMARC
LetsDMARC est un service cloud fourni par Libraesva via l'infrastructure cloud de Libraesva et via des opérateurs d'infrastructure cloud qui adhèrent au code de conduite CISPE. Vous pouvez lire dans ce code de conduite tous les détails concernant la sécurité et la confidentialité de l'infrastructure. Libraesva est certifié ISO27001:2022 pour « la conception, le développement et le support logiciel dans le domaine de la sécurité » et pour « la fourniture de services cloud ». Libraesva est également certifié selon la norme ISO27017:2015 (contrôles de sécurité de l'information pour les services cloud) et selon la norme ISO27018:2019 (protection des données personnelles traitées dans les clouds publics par les responsables du traitement). Actuellement, le service cloud LetsDMARC est hébergé en Europe (Italie), au Royaume-Uni (Londres) et aux États-Unis (New York). Les clients peuvent choisir la région lors de la création du compte. LetsDMARC gère les informations personnelles suivantes concernant les utilisateurs du service : nom, adresse e-mail. Ces données client sont stockées dans la région que le client choisit lors de la création du compte.Exigences en matière de violation de données pour les services cloud fournis par Libraesva
Lorsque Libraesva fournit le service cloud, Libraesva est le sous-traitant et le client est le responsable du traitement des données. En tant que sous-traitant, Libraesva doit notifier une violation de données au responsable du traitement sans délai excessif après en avoir eu connaissance (RGPD art. 33(2)). Si Libraesva prend connaissance d'un accès non autorisé à des données personnelles de clients et que cet accès non autorisé entraîne une perte, une divulgation ou une altération de ces données, Libraesva en informera le client sans délai excessif. La notification décrira la nature de la violation de sécurité, les conséquences de la violation et les mesures prises ou proposées en réponse à l'incident. En tenant compte de la nature du traitement et des informations à sa disposition, Libraesva, en tant que sous-traitant, aidera le responsable du traitement à garantir le respect de ses obligations de notification des violations de données à l'autorité de contrôle et aux personnes concernées (RGPD art. 28(3)(f)). En cas de violation de données, le client a le droit de résilier immédiatement le contrat.Fonctionnalités Libraesva ESG pour la confidentialité
Libraesva ESG propose les fonctionnalités suivantes liées à la confidentialité, dont vous pouvez tirer parti dans votre démarche de mise en conformité avec le RGPD.- Chiffrement : les e-mails stockés dans ESG sont chiffrés avec AES-256
- « Droit à l'effacement » ou « droit à l'oubli » : en une seule opération, vous pouvez facilement effacer toutes les informations relatives à un utilisateur, à la fois de l'archive d'e-mails et des métadonnées
- Moteur de protection BEC (Business Email Compromise) : il empêche les attaques ciblées usurpant l'identité de dirigeants d'entreprise (également appelées « whaling »)
- Moteur DLP (Data Loss Prevention) : empêche la perte accidentelle d'informations sensibles
- Journalisation : tous les journaux peuvent être archivés à distance en temps réel via le protocole standard rsyslog
- Audit : toutes les informations sensibles sont enregistrées dans un journal d'audit non effaçable
- Prévention du suivi des e-mails : supprime les balises dans les e-mails qui peuvent suivre la localisation physique du lecteur et collecter des renseignements sur les habitudes de travail
- Protection contre le phishing et les malwares : plus de 90 % des violations de données commencent de cette manière
Fonctionnalités Libraesva Archiver pour la confidentialité
Libraesva Archiver propose les fonctionnalités suivantes liées à la confidentialité, dont vous pouvez tirer parti dans votre démarche de mise en conformité avec le RGPD.- Délégué à la protection des données : si assigné à un tenant, l'autorisation du délégué à la protection des données sera requise pour tout accès aux données personnelles, y compris par les administrateurs système
- Chiffrement : l'archive d'e-mails complète peut être chiffrée avec AES-256
- « Droit à l'effacement » ou « droit à l'oubli » : l'administrateur peut supprimer tous les e-mails relatifs à une personne et purger les données du stockage
- Audit : un journal d'audit non modifiable et non supprimable enregistre toutes les opérations d'accès aux données de tout utilisateur
- Horodatage certifié : un horodatage certifié RFC3161 est automatiquement appliqué à tous les e-mails archivés et vérifié à chaque récupération d'un e-mail
- Définition granulaire des rôles utilisateur : les rôles utilisateur sont définis comme des ensembles de plus de 80 capacités et peuvent être créés pour correspondre aux politiques de l'entreprise
Sous-traitants de Libraesva
Les sous-traitants qui vous concernent dépendent des produits et services Libraesva que vous utilisez.| Sous-traitant | Lieu de traitement | Objectif | Pertinence |
| ExNetworks | Royaume-Uni | Datacenter | Clients cloud au Royaume-Uni |
| Aruba SpA | UE | Datacenter | Clients cloud dans l'UE |
| UpCloud Ltd | UE, Royaume-Uni, États-Unis, Australie, Singapour | Datacenter | Clients cloud dans l'UE, au Royaume-Uni, aux États-Unis, en Australie, à Singapour et dans d'autres régions |
| Retelit SpA | UE | Datacenter | Clients cloud dans l'UE |
| Freshworks | UE | Support technique | Service de ticketing |
| Microsoft 365 | UE | E-mail et conférences | Communication directe |