Avenant de traitement des données
Un résumé de la manière dont nous traitons les données pour votre compte dans l’édition hébergée. L’avenant signé est le document qui engage.
Mis à jour
Ce document est une traduction. Le texte anglais fait foi.
Ce qu’est cette page, et ce qu’elle n’est pas
Ceci est un résumé de nos conditions de traitement des données, écrit pour qu’un examinateur puisse en voir la forme sans attendre un contrat.
Ce n’est pas l’accord. L’avenant de traitement des données que signe votre organisation est le document qui engage, et là où les deux diffèrent, l’avenant signé fait foi.
Demandez-le à privacy@boreon.com et nous vous l’enverrons.
Qui est le responsable du traitement et qui est le sous-traitant
Sur Boreon Cloud, vous êtes le responsable du traitement des données que vous apportez, et Boreon Industries LLC est votre sous-traitant. Nous les traitons pour fournir le service, sur vos instructions.
Sur Boreon Server, nous ne sommes pas du tout sous-traitant de vos données. Le logiciel tourne dans une infrastructure que vous contrôlez, et votre contenu ne nous parvient jamais. Il n’y a aucun avenant à signer pour l’édition auto-hébergée, car rien ne nous est confié.
Si votre examen porte sur l’édition auto-hébergée, ce document n’est pas celui dont vous avez besoin. La licence et la page sécurité le sont.
Ce qui est traité, et pendant combien de temps
Présenté comme le demande un registre des traitements :
- Objet
- Fournir Boreon Cloud : gouverner, auditer et documenter l’environnement Tableau et les métadonnées d’entrepôt que vous connectez.
- Durée
- Aussi longtemps que court votre abonnement, plus la période convenue pour la restitution et la suppression ensuite.
- Nature et finalité
- Lire des métadonnées et, lorsque vous le demandez, des données ; produire des constats, de la traçabilité, des rapports et des preuves d’audit ; acheminer les changements proposés vers une porte d’approbation qu’une personne actionne.
- Types de données personnelles
- Les identifiants de compte de vos utilisateurs, tels qu’une adresse e-mail et un rôle. Les métadonnées Tableau qui nomment des personnes, telles que les propriétaires de contenu, les abonnés et les détenteurs de permissions. Les métadonnées d’entrepôt telles que les catalogues, schémas, colonnes et définitions certifiées. Les enregistrements d’audit de qui a fait quoi. Et toute donnée personnelle qui se trouve dans le contenu vers lequel vous le pointez.
- Catégories de personnes concernées
- Les utilisateurs de votre propre personnel, et toute personne dont les données personnelles apparaissent dans le contenu Tableau ou les données que vous connectez.
- Catégories particulières
- Aucune n’est requise par le service. La présence de l’une d’elles dépend entièrement du contenu que vous connectez, qui est sous votre contrôle et non le nôtre.
Nous traitons sur vos instructions
Nous traitons vos données pour fournir le service et pour rien d’autre. Vos instructions sont votre utilisation du produit et tout ce que vous nous indiquez par écrit.
Nous ne vendons pas vos données, ne les partageons pour le marketing de personne et ne les utilisons pas à nos propres fins. Nous n’entraînons ni n’affinons de modèles avec elles, et nous ne les utilisons pas pour améliorer le produit.
Lorsque l’IA est activée, elle fonctionne sur la clé que vous fournissez et envoie au fournisseur que vous avez choisi. C’est votre instruction et votre contrat avec lui, ce qui explique que le choix vous appartienne et soit fait à chaque exécution.
Les mesures qui les protègent
Ce sont des contrôles avec lesquels le produit est construit, plutôt que des réglages que quelqu’un doit trouver :
- Deux facteurs à la connexion, à chaque fois. Un mot de passe haché avec scrypt à N=2^17, et un code de votre outil d’authentification.
- Ou votre propre fournisseur d’identité, via SAML 2.0, chaque assertion étant liée au domaine e-mail pour lequel elle a été émise, de sorte que le fournisseur d’une organisation crée la session d’une seule organisation.
- Des sessions qui prennent fin : trente minutes d’inactivité, douze heures au total, et un compte désactivé ou un facteur réinitialisé qui prend effet à la requête suivante plutôt qu’à l’expiration du jeton.
- Des rôles relus à chaque requête. Aucun rôle ne voyage jamais à l’intérieur d’un jeton.
- Des identifiants traités côté serveur et conservés pour la session. Rien n’atteint le navigateur.
- Un chiffrement au repos avec une clé dérivée séparément pour chaque usage, de sorte qu’un secret ne fasse jamais discrètement deux travaux, et des fichiers écrits de façon atomique en 0600.
- Un jeton CSRF sur chaque modification, lié à votre propre session.
- Un conteneur qui s’exécute en tant qu’utilisateur non privilégié, jamais en root, derrière un pare-feu applicatif web.
- Des dépendances épinglées à des commits exacts, et une analyse de vulnérabilités qui fait échouer le build contre une liste d’exceptions vide.
- Un registre d’audit chaîné par hachage utilisant SHA-256 seul, sans clé secrète, pour que votre propre auditeur puisse en revérifier l’intégrité depuis l’export avec ses propres outils.
L’accès à la production est détenu par le plus petit nombre de personnes capables de maintenir le service en fonctionnement, chacune soumise à une obligation de confidentialité, et il est revu plutôt qu’accordé une fois puis oublié. Les engagements précis et la cadence de revue sont définis dans l’avenant signé.
Sous-traitants ultérieurs
Les sociétés que nous engageons sont listées sur la page des sous-traitants ultérieurs, et cette liste est délibérément courte.
Lorsque nous en engageons une, elle est liée par des conditions qui ne sont pas plus faibles que celles-ci, et nous restons responsables envers vous de ce qu’elle fait.
En ajouter une est un changement dont vous entendez parler avant qu’il ne se produise plutôt qu’après. La manière dont ce préavis est donné, et la façon dont vous pouvez vous opposer à un nouveau sous-traitant ultérieur, sont définies dans l’avenant signé.
Vous aider à respecter vos propres obligations
Si l’une de vos personnes exerce un droit à votre encontre, nous vous aidons à répondre. Si une demande nous parvient directement, nous n’y répondons pas nous-mêmes. Nous vous la transmettons et informons la personne que nous l’avons fait, parce que vous êtes le responsable du traitement et que la décision vous appartient.
Nous aidons aux analyses d’impact et à la consultation préalable lorsque le service est concerné, et nous répondrons à un questionnaire de diligence raisonnable plutôt que de vous envoyer une brochure.
S’il se produit une violation de données personnelles affectant vos données, nous vous le disons sans retard injustifié, avec ce que nous savons et ce que nous faisons pour y remédier.
Le délai auquel nous nous engageons, et l’étendue de l’assistance que nous apportons, sont définis dans l’avenant signé. Ce qui est vrai quoi qu’il arrive, c’est que vous l’apprenez de nous, avec ce que nous savons à ce moment-là, plutôt que de le lire ailleurs d’abord.
Où le traitement a lieu
Boreon Cloud fonctionne sur une infrastructure Infomaniak dédiée à Genève, en Suisse. Vos données relèvent du droit suisse de la protection des données, et il n’y a aucun hyperscaler américain nulle part dans le chemin de service.
Un transfert hors de ce périmètre a lieu dans un cas : vous activez l’IA et choisissez un fournisseur hors de Suisse. Vous contrôlez cela, à chaque exécution, et laisser l’IA désactivée ou la pointer vers votre propre endpoint l’évite entièrement.
Lorsqu’un transfert a lieu, le mécanisme qui le couvre est défini dans l’avenant signé, et il est annexé à ce document plutôt que décrit ici. Un mécanisme de transfert ne vaut quelque chose qu’en tant que clause exécutée.
Audit et preuves
Nous vous donnerons les informations dont vous avez besoin pour montrer que nous respectons ces conditions, et nous répondrons aux questions précises par des réponses précises.
Il vaut la peine d’être clair sur ce que nous pouvons et ne pouvons pas remettre. Boreon ne détient aucune certification auditée qui lui soit propre, il n’y a donc aucun rapport à vous envoyer à la place d’une réponse. Ce que le produit produit, ce sont vos propres preuves d’audit, chaînées par hachage et revérifiables par votre auditeur sans nous croire sur parole.
Ce que nous pouvons remettre, ce sont les preuves que le produit lui-même produit : le registre chaîné par hachage que votre propre auditeur peut revérifier, et des réponses précises à des questions précises. Les droits d’audit et d’inspection eux-mêmes, y compris leur fréquence et leur préavis, sont définis dans l’avenant signé.
Restitution et suppression à la fin
Lorsque le service prend fin, vous pouvez extraire vos données, et ensuite nous les supprimons. Les preuves que vous avez déjà exportées sont à vous et ne sont pas affectées.
La fenêtre d’export, le délai de suppression et tout ce que nous sommes tenus par la loi de conserver ensuite sont définis dans l’avenant signé.
Les questions à ce sujet sont à adresser à privacy@boreon.com.