Architecture et maîtrise opérationnelle
Le cœur du service est développé et exploité par DATAMIX.IO. Les données applicatives sont hébergées sur serveurs bare metal OVHcloud administrés par DATAMIX.IO. La chaîne de sous-traitance est volontairement limitée.
Contrôle d’accès
Les accès administratifs et applicatifs sont limités aux personnes et composants autorisés selon le principe du moindre privilège. Les habilitations sont accordées en fonction des besoins opérationnels et révoquées lorsqu’elles ne sont plus nécessaires.
Sécurité des échanges
Les communications exposées sur des réseaux publics utilisent des protocoles chiffrés adaptés. Les intégrations API et webhooks utilisent des mécanismes d’authentification et, lorsque la fonction le permet, de signature ou de vérification d’intégrité.
Intégrité et traçabilité
LEADS.PM associe aux événements de preuve des identifiants, horodatages et éléments de contexte. Lorsqu’une empreinte HMAC-SHA-256 est utilisée, elle permet de détecter une altération des données couvertes ; elle ne constitue ni un horodatage qualifié ni une signature électronique qualifiée au sens d’eIDAS.
Journalisation
Les événements techniques et opérations significatives sont journalisés dans la mesure nécessaire à la sécurité, au diagnostic et à la traçabilité. L’accès aux journaux est limité et leur conservation proportionnée.
Sauvegarde et restauration
DATAMIX.IO maintient des mécanismes de sauvegarde et de restauration adaptés. Les objectifs spécifiques de restauration ou de reprise font l’objet d’engagements particuliers lorsqu’ils sont contractualisés, notamment pour Enterprise.
Maintenance et vulnérabilités
DATAMIX.IO maintient ses composants logiciels et systèmes, applique les correctifs jugés nécessaires en fonction du risque et peut prendre toute mesure conservatoire utile lorsqu’une vulnérabilité ou un incident menace le service.
Cloisonnement
L’application applique des contrôles logiques destinés à empêcher un client d’accéder aux données d’un autre client. Les accès internes d’exploitation ou de support sont limités au besoin opérationnel.
Incidents
DATAMIX.IO dispose d’un processus de qualification, confinement, correction et documentation des incidents. Les violations de données affectant un client sont notifiées sans délai indu conformément au DPA.
Intelligence artificielle
Lorsque l’API LLM OVHcloud est utilisée, seules les données nécessaires à la fonctionnalité concernée doivent lui être transmises. DATAMIX.IO n’utilise pas les données confiées par le Client pour entraîner ses propres modèles. Une fonction d’IA ne prend pas de décision juridique relative au consentement ou à la conformité.
Réévaluation
Les mesures sont réévaluées selon l’évolution des risques, du service et de l’état de l’art. Les détails dont la publication créerait un risque peuvent être communiqués au Client sous confidentialité lorsqu’ils sont nécessaires à son évaluation fournisseur.