Aller au contenu principal

Données & sécurité

Ce que nous signons avant de toucher à quoi que ce soit

Cette page existe pour que votre DPO et votre service achats trouvent leurs réponses sans avoir à nous les demander. Tous les documents cités sont disponibles sur simple demande, avant toute réunion technique et avant toute signature.

Le dossier de conformité

Cinq documents, envoyés ensemble, sans conditions et sans avoir à les réclamer.

  1. 01

    Accord de sous-traitance (DPA)

    Conforme à l'article 28 du RGPD. Objet, durée, nature et finalité du traitement, catégories de données et de personnes concernées, obligations du sous-traitant, sous-traitants ultérieurs nommés, mesures techniques et organisationnelles, sort des données en fin de contrat.

  2. 02

    Clauses contractuelles types et analyse d'impact du transfert

    Le Maroc ne bénéficie pas d'une décision d'adéquation. Le transfert repose donc sur les clauses de la décision 2021/914, module 2 ou 3 selon votre configuration, accompagnées d'une analyse d'impact documentant le droit local applicable et les mesures supplémentaires mises en place.

  3. 03

    Questionnaire sécurité pré-rempli

    Nos réponses écrites sur la gestion des identités, l'authentification multifacteur, le principe du moindre privilège, le chiffrement en transit et au repos, la journalisation, la gestion des incidents, la revue des accès et la continuité d'activité. Si votre questionnaire est plus détaillé, nous le remplissons sous cinq jours ouvrés.

  4. 04

    Fiche société

    Une page : raison sociale, identifiants légaux marocains, effectif, assurance responsabilité civile professionnelle, références bancaires, contacts nominatifs pour la sécurité et la protection des données.

  5. 05

    Livrable d'exemple

    Un cadrage réel, anonymisé, avec sa spécification, ses cas de recette et sa liste d'exclusions. C'est le meilleur moyen de juger de notre niveau d'exigence avant de nous confier quoi que ce soit.

Mesures techniques et organisationnelles

Accès et identité

  • Accès nominatifs uniquement, jamais de compte partagé
  • Authentification multifacteur obligatoire sur tous les accès client
  • Connexion via votre bastion et votre fournisseur d'identité, pas les nôtres
  • Principe du moindre privilège, accès limités dans le temps
  • Révocation sous 24 heures à la sortie d'un collaborateur du projet
  • Revue trimestrielle des accès, transmise au client

Données

  • Aucune donnée client au repos hors de l'Union européenne
  • Aucune copie locale sur les postes de travail
  • Données pseudonymisées ou anonymisées dans les environnements de développement
  • Chiffrement en transit (TLS 1.2 minimum) et au repos
  • Journalisation des accès conservée et communicable sur demande
  • Suppression ou restitution des données en fin de contrat, avec attestation écrite

Postes et réseau

  • Postes gérés, chiffrement intégral du disque activé
  • Antivirus et mises à jour de sécurité pilotées centralement
  • Verrouillage automatique et politique de mot de passe appliquée
  • Accès distants uniquement via VPN ou bastion client
  • Interdiction des supports amovibles sur les projets traitant des données personnelles

Personnel

  • Clause de confidentialité dans chaque contrat de travail
  • Vérification des références à l'embauche
  • Sensibilisation annuelle à la sécurité et au RGPD, avec émargement
  • Restitution du matériel et révocation des accès formalisées au départ
  • Deux personnes formées sur chaque dossier client de plus de trois mois

Incidents et continuité

  • Notification au client sous 24 heures en cas de violation de données
  • Procédure d'incident écrite, avec rôles nommés et arbre de décision
  • Sauvegardes de nos propres systèmes testées en restauration
  • Deux interlocuteurs par dossier, pour éviter tout point de défaillance unique
  • Assurance responsabilité civile professionnelle en cours de validité

Ce que nous n'avons pas

Une page sécurité qui ne liste que des points forts n'est pas crédible. Voici ce que nous ne pouvons pas revendiquer aujourd'hui.

  • Nous ne sommes pas certifiés ISO 27001. Nous appliquons des mesures alignées sur l'annexe A et nous les documentons, mais nous n'avons pas d'audit de certification.
  • Nous n'avons pas de rapport SOC 2. Si votre procédure achats l'exige de manière ferme, nous ne pourrons pas y répondre à ce stade.
  • Nous n'hébergeons pas vos données : elles restent chez votre fournisseur cloud, dans votre tenant. Ce choix est délibéré, mais il signifie que la sécurité de l'hébergement reste sous votre responsabilité.
  • Le Maroc n'est pas un pays adéquat au sens du RGPD. Le transfert est encadré, mais il reste un transfert hors Union européenne qu'il faut documenter dans votre registre.

Contact sécurité et protection des données

Pour toute question relative à la sécurité, à la protection des données ou pour signaler une vulnérabilité, écrivez à l'adresse ci-dessous. Nous accusons réception sous un jour ouvré.

info@azerops.com

Vingt minutes suffisent pour savoir si nous sommes utiles

Aucune présentation commerciale. Vous décrivez votre besoin ; nous vous disons s'il entre dans notre périmètre, dans quel délai et à quel budget. Si ce n'est pas pour nous, vous le saurez pendant l'appel.