Ticketing as a Service respecte les normes de conformité au RGPD
- Marc (TeamsWork)

- 10 mai 2024
- 5 min de lecture
Dernière mise à jour : il y a 2 jours
Le Règlement Général sur la Protection des Données (RGPD) est une loi complète sur la protection des données entrée en vigueur en mai 2018, qui harmonise les règles de confidentialité des données à travers l'Europe et renforce les droits à la vie privée des citoyens de l'UE. Le RGPD s'applique non seulement aux organisations situées au sein de l'UE, mais aussi aux organisations hors de l'UE qui proposent des biens ou des services aux personnes concernées dans l'UE, ou qui surveillent leur comportement.
La protection et la sécurité des données sont des questions que nous entendons souvent de la part des organisations qui évaluent Ticketing As A Service, en particulier celles soumises au RGPD et, de plus en plus, à l'EU Data Act. Cet article rassemble en un seul endroit nos réponses sur le chiffrement, l'hébergement des données, la réponse aux incidents, les sous-traitants et les droits des personnes concernées.
Un mot rapide sur notre identité : Kitameraki Limited (opérant sous le nom de TeamsWork) est une société basée à Hong Kong. Nous n'avons pas d'entité juridique distincte dans l'UE. Notre conformité au droit européen de la protection des données repose sur l'endroit et la manière dont nous hébergeons les données (des régions Microsoft Azure situées à l'intérieur de l'UE), ainsi que sur les garanties contractuelles décrites ci-dessous, et non sur la présence d'un bureau enregistré dans l'UE.
1. Chiffrement
Toutes les données de Ticketing As A Service sont chiffrées :
En transit, à l'aide de TLS 1.2 ou d'une version supérieure pour toutes les connexions.
Au repos, à l'aide du chiffrement AES-256 pour les bases de données, appuyé par le chiffrement de stockage standard de Microsoft Azure.
2. Où vos données sont hébergées
Pour les clients de l'UE et de la zone EMEA, toutes les données de Ticketing As A Service sont hébergées dans le Microsoft Azure Germany datacenter, avec des sauvegardes géo-redondantes au sein de cette même paire de régions.
Le détail complet sur les catégories de données, les durées de conservation, la prise en charge des DPIA et les informations relatives au Record of Processing figure dans notre Politique de confidentialité et dans notre Data Processing Agreement. Nous ne le répétons pas ici afin d'éviter que les deux documents ne se désynchronisent.
3. Réponse aux incidents et notification des violations
Nous maintenons un processus documenté de réponse aux incidents de sécurité, avec journalisation, surveillance et alertes en continu sur l'ensemble de notre infrastructure. Nos engagements de notification des violations envers les clients et, le cas échéant, envers les autorités de contrôle sont définis dans notre DPA (Section 5.7). En résumé, nous informons les clients concernés dans les 48 heures suivant la prise de connaissance d'une violation, et nous respectons le délai réglementaire de notification de 72 heures prévu par le RGPD lorsque cela est requis.
Concernant les audits et les tests d'intrusion : dans le cadre du processus Microsoft 365 App Certification, Ticketing As A Service a fait l'objet d'un test d'intrusion et d'une évaluation de vulnérabilité indépendants. Nous ne réalisons pas actuellement cet exercice selon une cadence annuelle continue confiée à un tiers. Conformément à notre DPA (Section 8), nous ne proposons pas d'audits ou de tests d'intrusion de notre infrastructure à l'initiative des clients. Il s'agit d'une pratique courante pour les fournisseurs SaaS de notre taille, et notre assurance provient plutôt de la Microsoft 365 Certification et des propres certifications indépendantes d'Azure (voir ci-dessous). Nous sommes heureux de partager la documentation de conformité pertinente sur demande.
Contact confidentialité / DPO : contact@teamswork.app
4. Sous-traitants
TeamsWork utilise Microsoft Azure exclusivement comme sous-traitant pour l'infrastructure et l'hébergement des données (un ancien prestataire de paiement hérité n'est plus utilisé activement). Les conditions régissant les sous-traitants, y compris le préavis relatif à tout ajout futur, sont définies dans notre DPA (Section 5.4).
Comme Azure est notre seul sous-traitant, ses certifications sont directement pertinentes pour votre évaluation des risques : Microsoft Azure détient les certifications ISO 27001, SOC 2 et PCI DSS. Ce sont les certifications d'Azure, héritées par notre choix d'hébergement. Kitameraki Limited ne détient pas séparément de certification ISO 27001 ou SOC 2 en tant que société.
5. Data Processing Agreement (DPA)
Notre DPA standard (conforme à l'Art. 28 du RGPD) est disponible sur teamswork.app/dpa. Il s'agit d'un accord en libre-service. En acceptant nos conditions générales, vous y êtes automatiquement lié ; aucune signature distincte n'est requise. Il couvre la portée du traitement, les mesures de sécurité, les conditions relatives aux sous-traitants, la notification des violations et les garanties encadrant les transferts internationaux (y compris le recours aux Standard Contractual Clauses (SCCs) le cas échéant, conformément aux exigences de Schrems II).
6. Droits des personnes concernées
Nous maintenons un processus documenté pour le traitement des Subject Access Requests (SARs) et des autres demandes relatives aux droits des personnes concernées (rectification, effacement, limitation, portabilité, opposition). Dans le cadre de ce processus, nous sommes en mesure d'identifier tous les emplacements où sont stockées les données d'une personne concernée donnée, y compris les sauvegardes, afin de pouvoir répondre de manière efficace et complète à une demande.
Ces demandes sont actuellement traitées manuellement plutôt que via une API ou un tableau de bord en libre-service. Contactez contact@teamswork.app et nous vous aiderons directement, ou nous aiderons votre administrateur. Le détail complet figure dans notre Politique de confidentialité et notre DPA (Section 5.5).
7. EU Data Act
Accès aux données et portabilité (« Access by Design ») : les données des tickets peuvent être exportées dans des formats structurés et couramment utilisés (Excel/CSV) directement depuis le produit, ainsi que via l'API Ticketing pour une extraction automatisée.
Changement de fournisseur cloud : l'export des données via l'API et l'export Excel/CSV peuvent faciliter une migration menée par le client vers un autre fournisseur. Une politique dédiée au changement de fournisseur cloud n'est pas encore disponible.
Protection contre l'accès illégal des gouvernements de pays tiers : nous nous appuyons sur les garanties techniques et organisationnelles de Microsoft Azure au niveau de l'infrastructure, combinées aux garanties contractuelles de transfert (SCCs) prévues dans notre DPA.
Des questions ?
Si un point abordé ici ne répond pas entièrement à votre question, ou si vous avez besoin de documents justificatifs (copie du DPA, informations pour appuyer votre propre DPIA, etc.), contactez-nous à l'aide du bouton ci-dessous.
TeamsWork est membre du réseau de partenaires Microsoft, et leur expertise réside dans le développement d’applications de productivité qui exploitent la puissance de la plateforme Microsoft Teams et de son écosystème. Leurs produits SaaS, incluant CRM as a Service, Ticketing as a Service et Checklist as a Service, sont très appréciés par les utilisateurs pour leur interface conviviale, leur intégration avec Microsoft Teams et leurs prix abordables. Ils sont fiers de développer des solutions logicielles innovantes qui améliorent la productivité des entreprises tout en restant accessibles à tous les budgets.


Commentaires