La liste ci-dessous représente les mesures techniques et organisationnelles de Dudaau 10 septembre 2026. Duda se réserve le droit de réviser ces mesures techniques et organisationnelles à tout moment, sans préavis, tant que ces révisions ne réduiront pas ou n’affaibliront pas de manière significative la protection offerte aux données personnelles traitées par la société dans la prestation de ses différents services. Duda doit adopter les mesures techniques et organisationnelles suivantes pour protéger les données personnelles :
-
Gouvernance de la sécurité de l'information
-
L'entreprise a nommé un responsable de la sécurité de l'information qui rend compte directement à un cadre supérieur de l'entreprise.
-
Un ensemble de politiques et de normes de sécurité de l'information sont documentées, approuvées et régulièrement mises à jour.
-
La société propose une assurance cyber.
-
-
Contrôle RH
-
Les vérifications des antécédents des nouveaux employés sont effectuées lorsque la législation locale le permet.
-
Les employés de l'entreprise s'engagent à respecter les principes de protection de la vie privée et de sécurité de l'information.
-
Les employés ayant accès aux données personnelles sont soumis à une obligation de confidentialité basée sur des accords de non-divulgation (NDA) ou des clauses équivalentes.
-
En cas de licenciement, les droits d'accès de l'employé sont révoqués et un rappel de ses obligations en matière de sécurité est effectué.
-
-
Formation et sensibilisation à la sécurité de l'information
-
L’entreprise fixe des objectifs liés à la sécurité comme objectifs et agit pour sensibiliser à la sécurité de l’information et aux questions de confidentialité.
-
Des sessions de formation et de sensibilisation à la sécurité et à la protection de la vie privée sont organisées périodiquement pour tous les employés.
-
-
Sécurité des réseaux et de l'informatique dématérialisée
-
L’environnement cloud de l’entreprise est hébergé et pris en charge par AWS. Pour plus d’informations concernant la sécurité physique, veuillez consulter AWS Security Controls (contrôles de sécurité).
-
Les données des clients sont chiffrées au repos et en transit à l’aide de mécanismes de chiffrement standards de l’industrie.
-
Utilisation de pare-feu (réseau et application) et de systèmes d'authentification.
-
L’accès administratif aux environnements de production est limité au personnel autorisé et protégé par des mécanismes d’authentification multifactoriels et d’accès sécurisé.
-
Les environnements de production sont logiquement séparés des environnements de développement et de test.
-
La surveillance de la sécurité et les contrôles de détection des menaces sont déployés dans toute l’infrastructure de production pertinente.
-
Les données clients transmises sur des réseaux publics sont protégées à l’aide de protocoles de communication chiffrés standards de l’industrie.
-
-
Confidentialité des données personnelles traitées
-
Les données à caractère personnel stores et traitées par l'entreprise sont convenablement sécurisées conformément aux meilleures pratiques commerciales en vigueur dans des entreprises similaires.
-
L'accès aux données personnelles des clients est limité au besoin d'en connaître.
-
Les identifiants d’authentification sont protégés à l’aide de contrôles de sécurité appropriés, y compris le hachage sécurisé des mots de passe lorsque cela est applicable.
-
Anonymisation/pseudonymisation des données personnelles et/ou sensibles, le cas échéant, conformément aux besoins techniques ou commerciaux pour fournir le service et/ou se conformer à la loi.
-
L’entreprise ne fournira pas les informations personnelles personnelles et/ou les données professionnelles des utilisateurs à moins qu’une vérification adéquate de l’identité du titulaire du compte ne soit établie.
-
Les données relatives aux clients ne seront conservées sur le site stores qu'aussi longtemps que la Société et le client auront conclu un accord actif et aussi longtemps qu'elles serviront les objectifs pour lesquels elles ont été collectées.
-
Procédure sécurisée de suppression des données à caractère personnel à la fin de la période de conservation et/ou sur demande.
-
Les sous-traitants sont soumis à un examen de la sécurité de l'information et de la protection de la vie privée du fournisseur en fonction de la sensibilité des données et/ou des données à caractère personnel auxquelles ils ont accès et sont tenus de se conformer aux exigences de sécurité du fournisseur.
-
-
Sécurité, intégrité et disponibilité des systèmes de traitement
-
Les ordinateurs portables de l'entreprise sont équipés de logiciels anti-malware et anti-virus.
-
Les ordinateurs portables de l'entreprise sont équipés d'une solution de gestion qui applique la politique de sécurité des ordinateurs portables de l'entreprise.
-
Analyse régulière des vulnérabilités et tests de sécurité du code source, des dépendances logicielles et de l’infrastructure cloud pertinente.
-
Mise en place d'un processus de mise à jour des logiciels (i.e. gestion des correctifs) afin de corriger les vulnérabilités identifiées en temps opportun, conformément à l'évaluation des risques.
-
l'utilisation de systèmes de journalisation, de surveillance et d'alerte.
-
Systèmes avancés pour atténuer les attaques par déni de service (DoS/DDoS).
-
-
Rétablir la disponibilité des systèmes et des données en cas d'incident physique ou technique
-
L'utilisation de zones d'informatique en nuage à haute disponibilité dans plusieurs emplacements géographiques.
-
Les procédures de reprise après sinistre sont bien documentées et régulièrement révisées et mises à jour.
-
Les sauvegardes régulières sont sécurisées sur stores dans un environnement cloud séparé et peuvent être restaurées si nécessaire.
-
-
Évaluer l'efficacité des mesures techniques et organisationnelles
-
Tests de pénétration périodiques et à la demande.
-
Duda maintient un système de gestion de la sécurité de l’information certifié selon ISO/IEC 27001:2022.
-
Duda a passé un examen SOC 2 Type II couvrant les critères de sécurité, de disponibilité et de confidentialité des services de confiance pour la plateforme Duda Website Builder.
-
-
Automatisation du marketing
-
L’accès à la fonctionnalité d’automatisation marketing et aux données clients associées est restreint en fonction des autorisations d’utilisateurs autorisées.
-
L’automatisation marketing supporte la journalisation des campagnes et des activités de livraison ainsi que les contrôles pour gérer les exigences de désinscription et de suppression via des flux de travail pris en charge.
-
Les données de contact, campagnes, consentements, suppression et données associées à l’automatisation marketing sont soumises aux contrôles de conservation et de suppression des données applicables.
-
-
Intelligence artificielle
-
L’utilisation de services d’intelligence artificielle tierces est soumise aux exigences de Duda en matière de sécurité, de confidentialité et d’évaluation des fournisseurs.
-
Lorsque les données personnelles des clients sont traitées par des fournisseurs d’IA approuvés, Duda applique la minimisation des données, les contrôles d’accès et des contrôles contractuels et/ou techniques conçus pour empêcher que ces données soient utilisées pour entraîner des modèles d’IA à usage général ou inter-clients, sauf autorisation expresse contraire.
-