Addendum relatif à la sécurité de l'information

COMMENT EXÉCUTER CET ADDENDUM :

Pour compléter cet addendum, veuillez envoyer un courriel légal @digital.ai. Dès réception d'un DPA dûment rempli par Digital.ai, un tel accord de protection des données deviendra juridiquement contraignant.

Une version PDF du DPA peut être téléchargée. ici Pour avis client.

1. Objet et portée

Le présent avenant de sécurité (« avenant ») fait partie intégrante du contrat-cadre d’abonnement conclu entre les parties (le « contrat-cadre ») et le complète. Il définit les obligations en matière de sécurité de l’information, de protection des données et de gestion des risques. Digital.ai suppose que le présent avenant soit lié à la fourniture des logiciels et des services. En cas de conflit entre le présent avenant et le contrat-cadre de services (MSA), le présent avenant prévaudra en matière de sécurité.

Cet addendum reflète Digital.aia mis en place un programme de gestion de la sécurité de l'information et des risques conforme à la norme ISO/IEC 27001:2022 relative aux systèmes de gestion de la sécurité de l'information (« SGSI »).  Digital.aiLes obligations de [Nom de l'entreprise] en vertu du présent avenant s'appliquent à tous les systèmes, personnels et sous-traitants participant à la fourniture des logiciels et services au client.

2. définition

Les définitions suivantes s'appliquent à l'ensemble du présent addendum. Les termes en majuscules non définis ici ont le sens qui leur est attribué dans l'accord-cadre de services (MSA).

 

Long Sens
« Données client » Toutes données, informations ou contenus fournis par ou au nom du Client à Digital.ai en lien avec les Services, y compris les Informations Personnelles.
"IP en arrière-plan" Digital.aila adresse IP, les outils, les méthodologies, les cadres et le savoir-faire préexistants de [Nom de l'entreprise], y compris toutes les améliorations qui y ont été apportées.
"DPA" Digital.aiAccord de traitement des données de [Nom de l'entreprise], disponible à l'adresse suivante : digital.ai/legal/, tel que mis à jour de temps à autre.
"ISMS" Digital.aiSystème de gestion de la sécurité de l'information de l'entreprise, conforme à la norme ISO/IEC 27001:2022.
« Informations personnelles » Toute information relative à une personne physique identifiée ou identifiable, telle que définie par la législation applicable en matière de protection de la vie privée.
« Incident de sécurité » Tout accès, utilisation, divulgation, modification ou destruction non autorisés, confirmés ou raisonnablement suspectés, des données client ou Digital.ai systèmes de traitement des données clients.
"Logiciel" Les logiciels commerciaux prêts à l'emploi fournis par Digital.ai sous le contrat-cadre de services (MSA) et les énoncés de travaux applicables.

3. Programme de sécurité de l'information

3.1 Norme du programme.

Digital.ai maintient un programme formel de sécurité de l'information et de gestion des risques, conforme à la norme ISO/IEC 27001:2022 (SMSI). Ce programme englobe les politiques de sécurité et technologiques, les processus de gestion des risques, les contrôles de conformité et les activités d'amélioration continue applicables à Digital.aison environnement cloud et interne.

3.2 Politiques de sécurité.

Digital.ai L'entreprise applique un ensemble complet de politiques de sécurité et de technologies régissant son approche en matière de confiance et de sécurité. Ces politiques sont revues et mises à jour au moins une fois par an, ou en cas de changements organisationnels ou technologiques importants, et leur conformité et leur efficacité sont surveillées en permanence.

3.3 Gestion des risques.

Digital.ai L'entreprise effectue une évaluation annuelle des risques dans le cadre de son programme de gestion des risques. Les risques identifiés sont documentés, hiérarchisés et traités par le biais de projets de remédiation et d'améliorations des contrôles. L'exposition aux risques est revue périodiquement afin de vérifier l'efficacité des contrôles existants.

3.4 Certifications.

Digital.ai détient les certifications actuelles suivantes, pertinentes pour les Services fournis dans le cadre du MSA :

Produit Certification (s)
Digital.ai Continuous Testing ISO/IEC 27001:2022 ; SOC 2 Type II
Digital.ai Intelligence SOC2 Type II
Digital.ai Protection des applications ISO 13485
Digital.ai Protection des clés et des données ISO 13485 ; FIPS 140-3 (validation provisoire)
Digital.ai Gestion des applications ISO 13485
Digital.ai Conscient de l'application ISO 13485
GovCloud (Digital.ai Agility) FedRAMP

Digital.ai Le fournisseur s'engage à maintenir au minimum les certifications applicables aux produits logiciels déployés dans le cadre de tout énoncé des travaux pendant la durée du contrat-cadre de services. Une preuve de ces certifications en vigueur sera mise à la disposition du client sur demande écrite.

3.5 Audits et évaluations.

Digital.ai effectue des évaluations de sécurité complètes dans le cadre de ses audits de conformité annuels (y compris ISO/IEC 27001:2022 et SOC 2 Type II).  Digital.ai Elle réalise également des évaluations opérationnelles internes dans les domaines de sécurité à haut risque. Les résultats de ces évaluations alimentent un cycle d'amélioration continue et un programme d'actions correctives.

4. Protection des données et cryptage

4.1 Normes de chiffrement.

Digital.ai Les données client sont chiffrées au repos et en transit à l'aide de contrôles cryptographiques conformes aux normes du secteur. Les méthodes de chiffrement respectent ou dépassent les exigences suivantes :

  • TLS 1.2 (ou supérieur) pour toutes les données en transit ; et
  • AES-256 pour toutes les données au repos.

Les clés de chiffrement sont renouvelées au moins une fois par an conformément à Digital.aiPolitique de chiffrement (POL-INFOSEC-14). La gestion des clés est effectuée via AWS Key Management Service pour les services hébergés dans le cloud.

4.2 Accord de traitement des données.

Le traitement de toute information personnelle par Digital.ai sera régie par Digital.aiL'avenant relatif à la protection des données (APD) de [Nom de l'entreprise], disponible à l'adresse suivante :  https://digital.ai/data-protection-addendum/ En cas de conflit entre le MSA et le DPA concernant le traitement des données personnelles, le DPA prévaudra.

4.3 Disponibilité et redondance des données.

Digital.aiLes produits cloud d'AWS s'appuient sur des centres de données à haute disponibilité répartis dans plusieurs régions AWS géographiquement diversifiées, conçus pour minimiser l'impact sur les clients en cas de perturbation. Digital.aiLe principal fournisseur d'hébergement de données de [Nom de l'entreprise] détient les certifications SOC 2 Type II et ISO/IEC 27001:2022.

4.4 Sauvegardes de données.

Digital.ai Ce système utilise les fonctionnalités natives d'AWS pour collecter des instantanés quotidiens de chaque instance de service. Les sauvegardes sont chiffrées au repos et répliquées dans une région géographiquement distincte. L'intégrité des sauvegardes est validée par des tests de restauration annuels dans un environnement de test, et tout problème est suivi jusqu'à sa résolution. Les sauvegardes locales sont conservées pendant au moins huit (8) jours ; les répliques hors région sont conservées pendant au moins trois (3) jours.

4.5 Résidence des données.

Digital.ai traite et stocke les données client principalement au sein de l'infrastructure Amazon Web Services.  Digital.aiLes principales régions de production de sont :

  • États-Unis : AWS us-east-1 (Virginie du Nord) et us-west-2 (Oregon) ; et
  • Union européenne : AWS eu-west-1 (Irlande) et eu-central-1 (Francfort).

Le client désignera sa région de données principale préférée parmi Digital.aiLes régions disponibles de l'entreprise, au moment de la signature du contrat ou avant. Sauf accord écrit contraire, les données client seront traitées et stockées dans la région désignée, sous réserve d'une réplication temporaire interrégionale à des fins de redondance et de reprise après sinistre uniquement.

Pour les données client qui constituent des informations personnelles de résidents de l'Espace économique européen (EEE), tout transfert ou stockage dans une région hors EEE sera soumis aux clauses contractuelles types (CCT) intégrées dans Digital.aison accord de protection des données (DPA), ou tout autre mécanisme de transfert approuvé applicable en vertu de la législation applicable en matière de protection des données.

Les clients qui exigent que leurs données soient hébergées en dehors des États-Unis et de l'UE peuvent demander un déploiement sur site, sous réserve d'un énoncé des travaux distinct et des conditions de licence applicables.

5. Contrôles d'accès

5.1 Principe du moindre privilège.

L'accès aux données client est limité aux personnes autorisées. Digital.ai L’accès au personnel est déterminé en fonction des responsabilités professionnelles documentées et du principe du moindre privilège. Toute demande d’accès doit faire l’objet d’une approbation documentée.

5.2 Authentification multifactorielle.

Digital.ai exige une authentification multifactorielle (MFA/2FA) pour accéder aux ressources du réseau d'entreprise, aux applications internes, aux environnements cloud et à tous les systèmes qui traitent les données client.

5.3 Attribution et révocation des accès.

Digital.ai L'entreprise maintient un processus d'attribution et de révocation des accès bien défini pour tous les systèmes et services, utilisant des contrôles d'accès basés sur les rôles et adaptés aux fonctions de chaque poste. L'accès est examiné et révoqué conformément aux procédures établies. Digital.aiPolitique de contrôle d'accès (POL-INFOSEC-16) : les comptes privilégiés et d'administrateur système sont supprimés immédiatement en cas de cessation d'emploi ou de changement de rôle ; tous les autres comptes sont désactivés dans les vingt-quatre (24) heures suivant le départ du personnel ou le changement de rôle.

5.4 Accès non autorisé.

Les tentatives d'accès non autorisé aux systèmes traitant les données client sont considérées comme des incidents de sécurité et gérées par le biais de Digital.aile processus de réponse aux incidents de tel que décrit dans la section 9 du présent addendum.

6. Sécurité des réseaux et des infrastructures

6.1 Architecture réseau en couches.

Digital.ai L'entreprise met en œuvre une approche multicouche de la sécurité réseau dans ses environnements cloud, avec des contrôles appliqués à chaque niveau. L'infrastructure est divisée en zones, environnements et services. Les environnements de production et de non-production sont séparés afin de limiter la connectivité latérale.

6.2 Détection d'intrusion.

Digital.ai L'entreprise a mis en place des systèmes de détection d'intrusion sur ses réseaux de bureaux et de production afin de déceler les compromissions potentielles. Les alertes sont triées et transmises aux niveaux supérieurs dans le cadre du processus de réponse aux incidents.

6.3 Sécurité des terminaux.

Tous les appareils se connectant à Digital.aiLe réseau de [nom de l'entreprise] doit respecter des exigences minimales de sécurité appliquées par le biais de contrôles de gestion des terminaux, notamment :

  • Cryptage complet du disque ;
  • Politiques de verrouillage des appareils et des écrans ;
  • Logiciel anti-malware ; et
  • Versions et correctifs des systèmes d'exploitation approuvés et à jour.

6.4 Gestion de la configuration.

Digital.ai Maintient une configuration de référence à jour pour tous les systèmes de production. Ces configurations sont revues et mises à jour au moins une fois par an, ou plus fréquemment en cas de mise à niveau ou de modifications importantes. Les configurations précédentes sont conservées pour permettre une restauration. Toute modification apportée aux configurations de référence doit faire l'objet d'une procédure de suivi. Digital.aiprocessus standard de gestion des changements de [nom de l'entreprise].

6.5 Journalisation et surveillance.

Digital.ai utilise une journalisation et une surveillance centralisées pour agréger les journaux des systèmes de production, appliquer des règles de surveillance et signaler les activités suspectes. Les journaux sont conservés conformément à la Digital.aiLes politiques de conservation internes de l'entreprise garantissent que les alertes de surveillance sont triées, examinées et transmises aux niveaux supérieurs dans le cadre du processus de réponse aux incidents.

7. Gestion du changement

7.1 Évaluation par les pairs.

Chaque changement à Digital.aiLe code source ou l'infrastructure de l'entreprise — y compris les modifications de code et d'infrastructure — est examiné par un ou plusieurs pairs qualifiés avant le déploiement afin d'identifier les problèmes potentiels.

7.2 Pipeline CI/CD.

Correctifs de sécurité et corrections de vulnérabilités pour Digital.aiLes produits cloud de sont intégrés dans Digital.aipipeline d'intégration continue et de déploiement continu (CI/CD) de après des tests et une validation approfondis.

8. Gestion des vulnérabilités

8.1 Numérisation continue.

Digital.ai L'entreprise utilise en permanence des outils de détection des vulnérabilités pour l'ensemble de ses produits et de son infrastructure. Ces analyses comprennent des analyses de réseau, d'images de conteneurs, de dépendances open source et une surveillance de la configuration AWS.

8.2 Examens de sécurité internes.

Digital.ai L'entreprise mène un programme régulier d'examen de la sécurité interne comprenant des audits internes, des évaluations et des tests de sécurité. Des revues de code ciblées, manuelles et assistées par des outils, sont effectuées afin d'identifier et de corriger les vulnérabilités avant les mises en production destinées aux clients.

8.3 Tests de pénétration.

Digital.ai fait appel à des tiers indépendants pour réaliser des tests d'intrusion annuels. Tous les résultats sont analysés, hiérarchisés et suivis jusqu'à la résolution du problème. Sur demande écrite, Digital.ai fournira au Client un rapport de test d'intrusion sommaire ou une lettre d'attestation confirmant que les tests annuels ont été effectués et que les problèmes importants ont été corrigés.

8.4 Correction des vulnérabilités.

Digital.aiLe programme de gestion des vulnérabilités de l'entreprise intègre l'identification des vulnérabilités à un système interne de gestion des incidents et d'escalade. Les vulnérabilités identifiées sont corrigées selon un calendrier de correction basé sur les risques, priorisé en fonction de leur gravité et de leur impact potentiel. Conformément à Digital.aiConformément à la politique de gestion des vulnérabilités techniques (POL-INFOSEC-11), les délais de correction maximaux, classés par niveau de gravité, sont les suivants : critique – 7 jours calendaires ; élevée – 30 jours calendaires ; modérée – 90 jours calendaires ; faible – 180 jours calendaires. En l’absence de correctif, des mesures compensatoires seront mises en œuvre et documentées.

9. Intervention en cas d'incident et notification de violation de données

9.1 Cadre de réponse aux incidents.

Digital.ai L'entreprise applique une procédure structurée de réponse aux incidents, conforme à la norme NIST SP 800-61. Tous les événements de sécurité sont triés dès leur détection et classés selon leur gravité et leur impact. Les incidents de sécurité confirmés font l'objet d'une enquête, d'un confinement, d'une correction et d'une documentation par une équipe dédiée à la réponse aux incidents de cybersécurité.

9.2 Détection et surveillance.

Digital.aiLe programme de réponse aux incidents de l'entreprise comprend une journalisation et une surveillance complètes de ses produits et de son infrastructure afin de permettre une détection rapide des incidents de sécurité potentiels.

9.3 Notification au client.

En cas d'incident de sécurité confirmé impliquant des données client, Digital.ai notifiera le Client :

  • Sans délai indu, et en tout état de cause dans les soixante-douze (72) heures de Digital.ai dès qu'il prend connaissance de l'incident de sécurité, par notification écrite adressée au contact de sécurité désigné du client ; et
  • Dès que possible par la suite (et en tout état de cause dans les quarante-huit (48) heures suivant la notification initiale), avec les informations suivantes : (a) une description de la nature et de la cause de l'incident de sécurité ; (b) les catégories et le volume approximatif des données client affectées ; et (c) les mesures prises ou proposées pour contenir, enquêter et remédier à l'incident de sécurité.

9.4 Coopération.

Digital.ai doit : (a) prendre rapidement toutes les mesures nécessaires pour contenir et remédier à l'incident de sécurité ; (b) tenir des registres complets de toutes les informations et preuves relatives à l'incident de sécurité ; et (c) coopérer avec le Client et lui fournir l'assistance dont il pourrait raisonnablement avoir besoin en ce qui concerne le confinement, l'enquête et la résolution de l'incident de sécurité.

9.5 Divulgation réglementaire.

Rien dans le présent addendum ne saurait empêcher Digital.ai de faire les divulgations requises par la loi ou la réglementation applicable. Où Digital.ai est tenu par la loi de faire une déclaration publique ou une notification réglementaire concernant un incident de sécurité affectant les données client, Digital.ai s’efforcera raisonnablement de consulter le Client avant de procéder à une telle divulgation, dans la mesure permise par la loi.

10. Continuité des activités et reprise après sinistre

10.1 Programme BC/DR.

Digital.ai L'entreprise maintient des capacités de continuité d'activité et de reprise après sinistre (PCA/PRA) conçues pour minimiser l'impact sur les clients en cas d'interruption. Ce programme est soutenu par des équipes et du personnel dédiés, fait l'objet d'améliorations continues et est soumis à des tests réguliers.

10.2 Disponibilité du service.

Digital.ai s’efforcera commercialement de respecter les accords de niveau de service et les objectifs de niveau de service (« SLA/SLO ») spécifiés dans le SOW applicable.

Lorsque le cahier des charges applicable ne spécifie pas de cibles alternatives, Digital.ai s'engage à respecter les objectifs suivants en matière de disponibilité et de reprise de service pour les produits logiciels hébergés dans le cloud :

  • Objectif de disponibilité mensuelle : 99.5 % (hors périodes de maintenance planifiées pour lesquelles le client est prévenu au moins 48 heures à l'avance).
  • Objectif de temps de récupération (RTO): Digital.ai L'objectif est de rétablir les services cloud affectés dans les 24 heures suivant la déclaration d'un sinistre et dans les 168 heures en cas de perte d'installations de test.
  • Objectif de point de récupération (RPO): Digital.ai L'objectif est de fixer une fenêtre de perte de données maximale de 24 heures pour les données client hébergées dans le cloud.

Les déploiements sur site ne sont pas concernés par ces objectifs.

Destination Digital.ai Si l'objectif de disponibilité mensuel n'est pas atteint, le seul recours du Client sera l'octroi de crédits de service tels que définis dans le cahier des charges ou le calendrier des accords de niveau de service applicables.

11. Gestion des risques tiers

11.1 Évaluation du fournisseur.

Tous les fournisseurs tiers, sous-traitants et fournisseurs de services cloud engagés par Digital.ai Dans le cadre de la prestation des Services, les fournisseurs font l'objet d'une évaluation approfondie des risques liés aux fournisseurs réalisée par Digital.aiL'équipe de sécurité et de conformité de l'information de [Nom de l'entreprise] avant l'engagement.

11.2 Diligence raisonnable continue.

Des vérifications préalables continues des fournisseurs tiers sont effectuées lors du renouvellement des contrats ou annuellement, selon le niveau de risque de la mission. Les contrats des fournisseurs comprennent des exigences en matière de sécurité et de confidentialité adaptées au niveau de risque de la mission.

11.3 Sous-processeurs.

Digital.aiLe principal fournisseur d'infrastructure de l'entreprise est Amazon Web Services (AWS), qui détient les certifications SOC 2 Type II et ISO/IEC 27001:2022. Voici une liste à jour des Digital.aiLes sous-processeurs de matériaux de sont disponibles via Digital.aison accord de protection des données et/ou sur Digital.ai's FAQ sur la protection des données.

Digital.ai L’entreprise doit informer le Client au moins trente (30) jours calendaires avant d’ajouter un nouveau sous-traitant ou de remplacer un sous-traitant existant traitant des données du Client, en mettant à jour sa liste de sous-traitants publiée. Cette notification précisera le sous-traitant, son emplacement et la nature du traitement qu’il effectue.

Le client peut s'opposer à la désignation d'un nouveau sous-traitant ou d'un sous-traitant de remplacement pour des motifs raisonnables de protection des données en adressant une notification écrite à Digital.ai dans les quinze (15) jours calendaires suivant la réception Digital.ainotification de .  Digital.ai Le fournisseur s'efforcera raisonnablement de prendre en compte l'objection, notamment : (a) en faisant appel à un autre sous-traitant acceptable pour le Client ; ou (b) en offrant au Client la possibilité de se désengager du Service concerné. L'objection du Client ne constitue pas, en soi, un droit de résiliation au titre du contrat-cadre de services.

12. Sensibilisation du personnel et de la sécurité

12.1 Contrôles internes.

Digital.aiLe système de gestion de la sécurité de l'information (SGSI) de l'entreprise comprend des contrôles de sécurité relatifs au personnel qui régissent la conduite des employés et des sous-traitants ayant accès aux données des clients et Digital.aisystèmes de production de

12.2 Formation de sensibilisation à la sécurité.

Tous Digital.ai employés et sous-traitants ayant accès aux données client ou Digital.aiLes systèmes de production de l'entreprise doivent suivre une formation de sensibilisation à la sécurité lors de leur intégration, puis annuellement. Cette formation porte sur les politiques de sécurité de l'information, les bonnes pratiques d'utilisation, la gestion des données, le signalement des incidents et les responsabilités de sécurité spécifiques à chaque rôle. Sur demande écrite, Digital.ai fournira au Client une confirmation écrite que la formation requise a été effectuée au cours des douze (12) mois précédents par le personnel ayant accès à l'instance du Logiciel du Client.

13. Droits d'audit et de rapport

13.1 Preuve de certification.

Sur demande écrite, Digital.ai Le fournisseur fournira au Client, sans frais, des copies des certifications de conformité pertinentes, des rapports SOC 2 Type II ou des rapports d'audit tiers comparables, datés de moins de dix-huit (18) mois avant la livraison. Les rapports SOC 2 seront fournis sous réserve d'un engagement de confidentialité mutuellement convenu.

13.2 Évaluations et questionnaires.

Digital.ai répondra de bonne foi aux questionnaires de sécurité raisonnables et aux demandes de vérification préalable du Client, dans un délai convenu entre les parties.

14. Intelligence artificielle et restrictions d'utilisation des données

14.1 Interdiction d’utiliser des outils d’IA publics.

Digital.ai ne doit pas saisir, soumettre ou traiter de quelque manière que ce soit les données confidentielles du client ou les informations personnelles du client par le biais d'outils ou de services d'intelligence artificielle, d'apprentissage automatique ou de modélisation du langage à grande échelle exposés publiquement (y compris les services d'IA générative tiers) sans le consentement écrit préalable du client.

14.2 Gouvernance interne de l'IA.

Digital.aiL'utilisation par [Nom de l'entreprise] de tout outil d'IA ou d'apprentissage automatique dans le cadre de la fourniture des Services sera soumise à [Conditions d'utilisation]. Digital.ailes politiques internes de gouvernance de l'IA de [Nom de l'entreprise], qui seront mises à la disposition du Client sur demande écrite.

14.3 Aucune utilisation des données client pour entraîner des modèles d'IA ou d'apprentissage automatique.

Digital.ai ne doit pas utiliser les Données Client, y compris les données issues de l'utilisation du Logiciel ou des Services par le Client, pour entraîner, optimiser, comparer, évaluer ou améliorer de quelque manière que ce soit un modèle d'intelligence artificielle ou d'apprentissage automatique — que ce soit Digital.ailes modèles propres à ou ceux de toute tierce partie — sans le consentement écrit préalable du Client.

Pour éviter tout doute:

  • Entrées et conclusions tirées de Digital.aiLes fonctionnalités d'IA de [Nom de l'entreprise] constituent des données client et sont soumises à cette restriction ;
  • Les données de télémétrie relatives à l'utilisation des produits, lorsqu'elles sont entièrement agrégées et anonymisées, et qu'aucune donnée client ne peut être raisonnablement réidentifiée, ne constituent pas des données client aux fins de la présente section ;
  • Digital.aiL'utilisation interne d'outils d'IA par [Nom de l'entreprise] pour fournir les Services (par exemple, la génération de réponses aux appels d'offres, les outils de productivité internes) est autorisée conformément à [Conformément aux conditions générales]. Digital.ailes politiques de gouvernance de l'IA de [nom de l'entreprise], à condition que les données client traitées dans ces outils ne soient pas utilisées pour l'entraînement des modèles.

15. Dispositions générales

15.1 Mises à jour du programme de sécurité.

Digital.ai ne réduira pas de manière significative le niveau global de protection de la sécurité des données du client pendant la durée du MSA.  Digital.ai notifiera par écrit au Client toute modification importante de son système de gestion de la sécurité de l'information (SGSI) susceptible d'affecter négativement la sécurité des données du Client.

15.2 Relation avec l'MSA.

Le présent avenant complète et fait partie intégrante du contrat-cadre. Sauf modification expresse prévue aux présentes, toutes les autres dispositions du contrat-cadre demeurent pleinement applicables. En cas de conflit entre le présent avenant et le contrat-cadre concernant les questions de sûreté, le présent avenant prévaudra.

15.3 Survie.

Les obligations énoncées à la section 9 (Réponse aux incidents et notification des violations) et à la section 4.2 (Accord de traitement des données) survivront à l’expiration ou à la résiliation du MSA pendant une période de trois (3) ans.