Sécurité et protection des données
Sécurité, hébergement et protection des données
Alibera tourne soit sur un serveur qui vous appartient, soit en cloud chez des prestataires en Slovénie ou dans l’Union européenne. Cette page dit où vos données se trouvent, qui peut les atteindre, ce qui se passe quand quelque chose casse, et ce que nous ne prétendons pas.
Tout ce qui se règle dans votre contrat plutôt qu’une fois pour tout le monde est signalé comme tel ci-dessous.
Où se règle chaque réponse
- Localisation des données
- Dans votre contrat
- Journal d’audit
- Toujours actif, dans le produit
- Sauvegardes
- Paramétrables par client
- Délai de reprise
- Dans votre contrat
- Certification
- Aucune, voir plus bas
01Où vivent vos données
Deux façons de faire tourner Alibera
Vous choisissez où se trouve la base de données. Ce choix change qui détient le serveur, pas les fonctions dont vous disposez.
| CloudNous l’hébergeons | Sur siteVous l’hébergez | |
|---|---|---|
| Où se trouve la base de données | Chez des prestataires en Slovénie ou dans l’Union européenne. | Sur du matériel qui vous appartient. |
| Qui contrôle l’accès au serveur | Nous, dans le périmètre fixé par votre contrat. | Vous, physiquement et sur le réseau. |
| Authentification multifacteur | Active par défaut. | Paramétrable. |
| Restauration après une panne | Nous la lançons pour vous, depuis la dernière sauvegarde stable vérifiée. | Vous la lancez vous-même, depuis la dernière sauvegarde stable vérifiée. |
| Journal de chaque connexion, modification et suppression | Oui | Oui |
| Droits par rôle, service et site | Oui | Oui |
| Environnement de recette séparé | Oui | Oui |
Le même produit dans les deux cas
Les habilitations, le journal d’audit et l’environnement de recette font partie du système dans les deux modèles. L’authentification multifacteur est active par défaut en cloud et paramétrable sur site.
02RGPD
Données personnelles, traitées selon le contrat
Nous appliquons le RGPD et les autres réglementations qui concernent votre activité. Le traitement se limite à ce que couvre votre contrat, et vos données ne quittent pas le pays sans votre accord.
Demandez-nous
- le dispositif d’hébergement qui s’appliquerait à votre contrat
- les durées de conservation que nous conviendrions avec vous
- les conditions de traitement que nous mettrions par écrit
- Accès, rectification, suppression
- Vous détenez ces droits sur les données personnelles présentes dans votre système, et nous vous accompagnons pour les exercer.
- Inscrit dans le contrat
- La façon dont ces droits s’exercent se définit avec vous, plutôt que sur une page de politique que vous n’avez jamais signée.
- Traitement limité au périmètre
- Nous traitons ce que votre contrat couvre, et vos données ne quittent pas le pays sans votre accord.
03Sauvegardes et reprise
Des sauvegardes dont on peut vraiment repartir
Les sauvegardes sont chiffrées et conservées séparément du système en production, et leur accès est strictement limité. Leur fréquence se règle par client. Nous recommandons le quotidien ou l’hebdomadaire, selon la part de votre activité qui s’arrête quand le système s’arrête.
- Chiffrées, et tenues à l’écart du système principal
- Fréquence paramétrable, quotidienne ou hebdomadaire recommandée
- L’accès aux sauvegardes est strictement limité
Si quelque chose tombe
Nous restaurons le système depuis la dernière sauvegarde stable vérifiée. Les clients sur site peuvent lancer cette restauration eux-mêmes, et en cloud nous la lançons pour vous.
04Habilitations et journal d’audit
Qui peut ouvrir quoi, et la trace de ce qui a été fait
- Chaque connexion, modification et suppression est enregistrée
- Le journal garde l’utilisateur, l’horodatage et une description de l’action. Il fait partie du système, il est toujours actif, et ce n’est pas une option que vous payez pour l’activer.
- Rôles, services et sites
- Les habilitations reposent sur les rôles et se limitent à une personne, un service ou un site, avec héritage. Elles sont configurées autour de votre organisation plutôt que choisies dans une liste figée.
- Comment les gens se connectent
- L’authentification multifacteur est active par défaut en cloud et paramétrable sur site. La connexion peut aussi être restreinte par adresse IP et filtrée par domaine de messagerie.
- Un environnement de recette séparé
- Les modifications sont testées dans un environnement qui n’est pas votre système en production. Vous voyez une modification fonctionner avant qu’elle atteigne ceux qui font le travail.
- Le trafic d’intégration est signé et chiffré
- Les échanges entre Alibera et les systèmes connectés passent par des jetons signés et un transport chiffré. L’API ne répond pas à une requête qui n’est pas signée.
- Des tests de sécurité réguliers
- Nous testons le système régulièrement. Nous ne nommons ni norme ni prestataire tiers, car cela laisserait entendre une certification que nous n’avons pas.
Marché slovène
Fiscalisation FURS
La fiscalisation FURS est un travail que nous avons mené pour le marché slovène, via le projet de certification fiscale derrière le module Alibera Accounting. Nous ne la présentons pas ici comme une fonction finie que vous pourriez activer.
La façon dont elle s’applique dépend de votre manière d’émettre les documents, alors nous la reprenons avec vous pendant la configuration au lieu de décrire ici un montage unique. Si c’est la raison de votre visite sur cette page, soulevez-le dès le premier échange.
06Réponses franches
Ce que nous ne prétendons pas
Une page sécurité vaut autant pour ce qu’elle refuse de dire. Voici ce que vous ne trouverez pas plus haut, et pourquoi.
- Non revendiquéAucun label à agiter devant vous
- Alibera ne détient aucun agrément de sécurité délivré par un tiers, et nous n’allons pas en laisser croire un en imprimant un nom de norme sur cette page.
- Non revendiquéAucun taux de disponibilité
- Nous ne publions pas de taux de disponibilité. Rien de ce que nous avons mesuré n’est publié sous une forme qui en soutiendrait un, donc citer un chiffre relèverait du marketing plutôt que de l’information.
- Non revendiquéAucun délai de réponse ou de reprise ici
- Le délai de reprise, le délai de réponse et les durées de conservation se fixent dans votre contrat, face à ce dont votre activité a réellement besoin. Un chiffre sur cette page qui ne correspondrait pas à votre contrat serait pire que pas de chiffre du tout.
- Non revendiquéCe que notre propre équipe peut voir
- L’accès de nos techniciens se limite à ce qu’exige une intervention, il est journalisé, et il vous est visible. Nous ne prétendons pas que notre équipe serait dans l’incapacité de voir vos données, parce que les personnes qui soutiennent un système en production doivent parfois y regarder.
Apportez les questions de sécurité difficiles dès le premier échange
Envoyez les questions que poserait votre responsable informatique. Nous préférons y répondre avant votre sélection plutôt qu’après.