Sécurité et protection des données

Sécurité, hébergement et protection des données

Alibera tourne soit sur un serveur qui vous appartient, soit en cloud chez des prestataires en Slovénie ou dans l’Union européenne. Cette page dit où vos données se trouvent, qui peut les atteindre, ce qui se passe quand quelque chose casse, et ce que nous ne prétendons pas.

Tout ce qui se règle dans votre contrat plutôt qu’une fois pour tout le monde est signalé comme tel ci-dessous.

Où se règle chaque réponse

Localisation des données
Dans votre contrat
Journal d’audit
Toujours actif, dans le produit
Sauvegardes
Paramétrables par client
Délai de reprise
Dans votre contrat
Certification
Aucune, voir plus bas

01Où vivent vos données

Deux façons de faire tourner Alibera

Vous choisissez où se trouve la base de données. Ce choix change qui détient le serveur, pas les fonctions dont vous disposez.

Cloud et sur site, côte à côte
CloudNous l’hébergeonsSur siteVous l’hébergez
Où se trouve la base de donnéesChez des prestataires en Slovénie ou dans l’Union européenne.Sur du matériel qui vous appartient.
Qui contrôle l’accès au serveurNous, dans le périmètre fixé par votre contrat.Vous, physiquement et sur le réseau.
Authentification multifacteurActive par défaut.Paramétrable.
Restauration après une panneNous la lançons pour vous, depuis la dernière sauvegarde stable vérifiée.Vous la lancez vous-même, depuis la dernière sauvegarde stable vérifiée.
Journal de chaque connexion, modification et suppressionOuiOui
Droits par rôle, service et siteOuiOui
Environnement de recette séparéOuiOui

Le même produit dans les deux cas

Les habilitations, le journal d’audit et l’environnement de recette font partie du système dans les deux modèles. L’authentification multifacteur est active par défaut en cloud et paramétrable sur site.

02RGPD

Données personnelles, traitées selon le contrat

Nous appliquons le RGPD et les autres réglementations qui concernent votre activité. Le traitement se limite à ce que couvre votre contrat, et vos données ne quittent pas le pays sans votre accord.

Demandez-nous

  • le dispositif d’hébergement qui s’appliquerait à votre contrat
  • les durées de conservation que nous conviendrions avec vous
  • les conditions de traitement que nous mettrions par écrit
Demander ces trois éléments
Accès, rectification, suppression
Vous détenez ces droits sur les données personnelles présentes dans votre système, et nous vous accompagnons pour les exercer.
Inscrit dans le contrat
La façon dont ces droits s’exercent se définit avec vous, plutôt que sur une page de politique que vous n’avez jamais signée.
Traitement limité au périmètre
Nous traitons ce que votre contrat couvre, et vos données ne quittent pas le pays sans votre accord.

03Sauvegardes et reprise

Des sauvegardes dont on peut vraiment repartir

Les sauvegardes sont chiffrées et conservées séparément du système en production, et leur accès est strictement limité. Leur fréquence se règle par client. Nous recommandons le quotidien ou l’hebdomadaire, selon la part de votre activité qui s’arrête quand le système s’arrête.

  • Chiffrées, et tenues à l’écart du système principal
  • Fréquence paramétrable, quotidienne ou hebdomadaire recommandée
  • L’accès aux sauvegardes est strictement limité

Si quelque chose tombe

Nous restaurons le système depuis la dernière sauvegarde stable vérifiée. Les clients sur site peuvent lancer cette restauration eux-mêmes, et en cloud nous la lançons pour vous.

04Habilitations et journal d’audit

Qui peut ouvrir quoi, et la trace de ce qui a été fait

Chaque connexion, modification et suppression est enregistrée
Le journal garde l’utilisateur, l’horodatage et une description de l’action. Il fait partie du système, il est toujours actif, et ce n’est pas une option que vous payez pour l’activer.
Rôles, services et sites
Les habilitations reposent sur les rôles et se limitent à une personne, un service ou un site, avec héritage. Elles sont configurées autour de votre organisation plutôt que choisies dans une liste figée.
Comment les gens se connectent
L’authentification multifacteur est active par défaut en cloud et paramétrable sur site. La connexion peut aussi être restreinte par adresse IP et filtrée par domaine de messagerie.
Un environnement de recette séparé
Les modifications sont testées dans un environnement qui n’est pas votre système en production. Vous voyez une modification fonctionner avant qu’elle atteigne ceux qui font le travail.
Le trafic d’intégration est signé et chiffré
Les échanges entre Alibera et les systèmes connectés passent par des jetons signés et un transport chiffré. L’API ne répond pas à une requête qui n’est pas signée.
Des tests de sécurité réguliers
Nous testons le système régulièrement. Nous ne nommons ni norme ni prestataire tiers, car cela laisserait entendre une certification que nous n’avons pas.

Marché slovène

Fiscalisation FURS

La fiscalisation FURS est un travail que nous avons mené pour le marché slovène, via le projet de certification fiscale derrière le module Alibera Accounting. Nous ne la présentons pas ici comme une fonction finie que vous pourriez activer.

La façon dont elle s’applique dépend de votre manière d’émettre les documents, alors nous la reprenons avec vous pendant la configuration au lieu de décrire ici un montage unique. Si c’est la raison de votre visite sur cette page, soulevez-le dès le premier échange.

06Réponses franches

Ce que nous ne prétendons pas

Une page sécurité vaut autant pour ce qu’elle refuse de dire. Voici ce que vous ne trouverez pas plus haut, et pourquoi.

Non revendiquéAucun label à agiter devant vous
Alibera ne détient aucun agrément de sécurité délivré par un tiers, et nous n’allons pas en laisser croire un en imprimant un nom de norme sur cette page.
Non revendiquéAucun taux de disponibilité
Nous ne publions pas de taux de disponibilité. Rien de ce que nous avons mesuré n’est publié sous une forme qui en soutiendrait un, donc citer un chiffre relèverait du marketing plutôt que de l’information.
Non revendiquéAucun délai de réponse ou de reprise ici
Le délai de reprise, le délai de réponse et les durées de conservation se fixent dans votre contrat, face à ce dont votre activité a réellement besoin. Un chiffre sur cette page qui ne correspondrait pas à votre contrat serait pire que pas de chiffre du tout.
Non revendiquéCe que notre propre équipe peut voir
L’accès de nos techniciens se limite à ce qu’exige une intervention, il est journalisé, et il vous est visible. Nous ne prétendons pas que notre équipe serait dans l’incapacité de voir vos données, parce que les personnes qui soutiennent un système en production doivent parfois y regarder.

Apportez les questions de sécurité difficiles dès le premier échange

Envoyez les questions que poserait votre responsable informatique. Nous préférons y répondre avant votre sélection plutôt qu’après.