Aller au contenu
0 € Lancement : fiche annuaire gratuite pour les 500 premières agences, mise en avant dès 9 €/mois.

· 4 min de lecture

Donnees piratees : les clauses de securite a exiger de vos prestataires

France 24 rapporte que les victimes du piratage visant le fisc commencent a etre contactees et qu'un audit a ete demande. Pour une entreprise, l'enseignement est direct : les donnees que vous confiez a vos prestataires meritent un cadre contractuel precis.

Selon la depeche, les personnes concernees par le piratage sont progressivement informees et un audit a ete reclame. Nous ne connaissons ni l'ampleur exacte, ni les causes techniques, ni les suites, et il serait imprudent de les commenter. Ce qui merite en revanche votre attention, c'est le reflexe que tout incident de ce type devrait declencher chez un dirigeant : quelles donnees mon entreprise a-t-elle confiees a des tiers, ou sont-elles, et que se passe-t-il si elles fuient ?

La reponse est rarement rassurante au premier inventaire. Une agence web heberge votre site et donc souvent votre base de prospects. Une agence marketing manipule vos fichiers clients pour les campagnes. Un prestataire de contenu accede a votre CRM. Un developpeur dispose parfois d'une copie de production sur son poste pour travailler. Chacun de ces acces est un point d'entree, et en droit, vous restez responsable du traitement meme quand c'est un autre qui l'execute pour vous.

Le RGPD encadre precisement cette situation par la notion de sous-traitance. Des qu'un prestataire traite des donnees personnelles pour votre compte, un contrat ecrit doit definir l'objet, la duree, la nature et la finalite du traitement, les categories de donnees et de personnes concernees, ainsi que les obligations du sous-traitant. La CNIL publie des ressources sur ce point et propose des reperes pour rediger ces clauses : c'est la premiere lecture a faire avant de signer, et cela vous evitera de decouvrir le sujet le jour d'un incident.

Concretement, exigez au minimum cinq engagements. Un : la liste des sous-traitants ulterieurs, avec obligation de vous informer avant tout changement, car votre agence sous-traite presque toujours l'hebergement. Deux : la localisation des donnees et le pays d'hebergement, avec le cadre juridique applicable en cas de transfert hors Union europeenne. Trois : les mesures de securite decrites de facon concrete (chiffrement, gestion des acces, sauvegardes testees, journalisation). Quatre : un delai de notification en cas de violation, exprime en heures et non en jours ouvres. Cinq : la restitution ou la suppression documentee des donnees a la fin du contrat.

Ajoutez des questions simples en phase de consultation, dont les reponses sont tres discriminantes. Qui, chez vous, a acces a nos donnees de production, et cet acces est-il nominatif ? Utilisez-vous des copies de donnees reelles dans vos environnements de test, ou des donnees anonymisees ? Avez-vous une procedure ecrite en cas d'incident, et l'avez-vous deja declenchee ? Vos sauvegardes ont-elles ete restaurees pour de vrai au cours des douze derniers mois ? L'authentification a deux facteurs est-elle obligatoire pour vos equipes ? Un prestataire serieux repond en quelques minutes ; un prestataire evasif vous renseigne tout autant.

Attention aussi a la comparaison des devis. La securite ne s'achete pas gratuitement : sauvegardes redondantes, hebergement de qualite, mises a jour regulieres, supervision et tests representent une ligne de cout reelle, souvent quelques dizaines a quelques centaines d'euros par mois selon le projet. Un devis nettement moins cher que les autres a generalement supprime cette ligne. Demandez explicitement ce que couvre la maintenance : correctifs de securite du gestionnaire de contenu et de ses extensions, delai d'application d'un correctif critique, frequence et retention des sauvegardes.

Prevoyez enfin la crise avant qu'elle arrive. Definissez qui appelle qui, dans quel ordre, avec quels numeros de telephone valables un dimanche. Sachez a l'avance qui redige la communication aux clients et qui effectue, le cas echeant, la notification a l'autorite de controle et l'information des personnes concernees. Conservez hors ligne une copie de vos acces critiques : lors d'un incident, le premier reflexe est souvent de couper les acces, y compris les votres.

Ces precautions ne coutent presque rien quand elles sont prises a la signature, et deviennent tres couteuses quand on tente de les rattraper apres coup. Elles constituent aussi un excellent revelateur de la maturite d'une agence : celles qui ont deja vecu un incident en parlent volontiers et vous montrent leurs procedures.

Questions fréquentes

Suis-je responsable si mon prestataire perd mes donnees clients ?

En tant que responsable de traitement, vous restez tenu vis-a-vis des personnes concernees et de l'autorite de controle. Le contrat de sous-traitance repartit les obligations et les responsabilites, d'ou son importance.

Quel delai de notification prevoir dans le contrat ?

Exprimez-le en heures apres la decouverte de l'incident, avec un canal de contact identifie. Cela vous laisse le temps d'effectuer vos propres demarches dans les delais reglementaires.

Que demander sur l'hebergement ?

Le nom de l'hebergeur, la localisation des serveurs, la frequence et la duree de retention des sauvegardes, la date du dernier test de restauration, et le cadre applicable en cas de transfert hors Union europeenne.

Sources

← Toute la veille

0 € Fiche annuaire gratuite (500 premières agences), mise en avant 9 €/mois — en ligne sous 48 h.

Voir les offres