XXcellerate
Confiance

Comment Xcellerate protège vos données.

Dernière mise à jour : 2 août 2026 · Version 1.0

1

Périmètre

Cette déclaration de sécurité décrit les mesures administratives, techniques et organisationnelles mises en œuvre par RMM Labs Ltd pour protéger les données personnelles et le contenu client au sein du cloud géré Xcellerate OPS et de l'infrastructure d'entreprise associée. Elle est publiée en application de l'article 32 du GDPR et est incorporée par référence dans l'avenant de traitement des données.

2

Gouvernance

  • Une politique de sécurité de l'information est révisée au moins tous les six mois, ou plus tôt en cas de changement significatif.
  • Les rôles et responsabilités sont alignés sur le référentiel de contrôles ISO/IEC 27001:2022.
  • Une fonction désignée assume la responsabilité opérationnelle de la sécurité et rend compte au niveau de la direction générale au sein de RMM Labs Ltd. Le titulaire de cette fonction est enregistré dans notre registre interne des activités de traitement conformément à l'article 30 du GDPR et est disponible sur demande sous NDA.
3

Sécurité du personnel

  • Une vérification des antécédents est effectuée proportionnellement à la sensibilité du rôle pour le personnel ayant accès aux données de production.
  • Des engagements de confidentialité lient l'ensemble du personnel et des sous-traitants.
  • Une formation de sensibilisation à la sécurité est dispensée lors de l'intégration et au moins tous les six mois par la suite.
4

Contrôle d'accès

  • Accès à privilèges minimaux basé sur des rôles documentés.
  • L'authentification multifacteur (MFA) est requise pour tout accès aux systèmes de production et aux consoles d'administration.
  • Les révisions d'accès sont effectuées au moins trimestriellement et consignées.
5

Cryptographie et gestion des clés

  • TLS est appliqué sur chaque point de terminaison externe ; les certificats sont émis et renouvelés automatiquement via Let's Encrypt.
  • Le chiffrement au repos protège les données des locataires, et les clés privées TLS des locataires sont chiffrées au repos dans la base de données principale avec une isolation par domaine.
  • Le contenu client est séparé logiquement par identifiant de locataire, et chaque locataire Xcellerate OPS s'exécute sur sa propre base de données.
6

Sécurité réseau

  • Les réseaux de production sont segmentés des réseaux d'entreprise.
  • Le filtrage de sortie, les règles de refus par défaut et une couche d'équilibrage de charge gérée sont placés devant les points de terminaison publics.
  • Les dépendances sortantes sont limitées aux intégrations documentées par locataire et sont triées par l'équipe de sécurité.
7

Continuité de service — une distinction importante

RMM Labs Ltd distingue l'engagement commercial de disponibilité de l'obligation de disponibilité des données personnelles.

  • Disponibilité commerciale : les conditions de niveau de service pour Xcellerate OPS sont régies par le contrat d'abonnement.
  • Disponibilité des données personnelles (contraignante indépendamment de tout SLA commercial) : RMM Labs Ltd maintient des sauvegardes du contenu client suffisantes pour rétablir la disponibilité des données personnelles et l'accès à celles-ci en temps utile à la suite d'un incident physique ou technique, conformément au GDPR Art. 32(1)(b) et (c). Les sauvegardes sont stockées dans la région EU décrite sur la page de conformité.
8

Journalisation, surveillance et réponse aux incidents

  • La journalisation centralisée couvre les événements d'authentification, d'administration et d'accès aux données, avec une conservation à l'épreuve des altérations.
  • Un processus de réponse aux incidents est opérationnel avec une couverture d'astreinte nominative.
  • Les incidents de sécurité impliquant des données personnelles sont triés au regard des obligations de notification de violation prévues par le GDPR Art. 33 et 34, ainsi que des obligations de signalement d'incidents NIS2 prévues par la Directive (UE) 2022/2555 Art. 23, le cas échéant.
  • Les clients sont notifiés d'une violation de données personnelles confirmée sans délai injustifié et, en tout état de cause, dans les délais prévus par l'avenant au traitement des données.

Deux classes de rétention s'appliquent : les journaux d'événements de service, dont la durée de conservation est configurable par le client dans les paramètres du tenant ; et les journaux d'accès du personnel de RMM Labs Ltd au contenu client, dont la durée de conservation est fixée à un minimum de 12 mois et ne peut pas être réduite par le client, car cela est nécessaire pour le GDPR Art. 32 et la réponse aux incidents.

9

Gestion des fournisseurs

  • Un processus de diligence raisonnable pour les sous-traitants est documenté.
  • Chaque sous-traitant est lié par des conditions de traitement des données conformes à l'article 28 du GDPR.
10

Sécurité spécifique à l'AI

  • Une limite d'approbation humaine s'applique à chaque action AI qui crée un effet juridique ou significatif (voir la déclaration de transparence AI).
  • Les notes internes, les entrées du coffre-fort de secrets, la documentation informatique et les données de coûts ne sont jamais envoyées aux fournisseurs d'AI.
  • Avant qu'une invite ne quitte la plateforme, une couche de rédaction déterministe et toujours active remplace les données personnelles et confidentielles (adresses e-mail, numéros de téléphone, adresses IP et MAC, IBAN, numéros de carte et de TVA, jetons API et bearer) par des espaces réservés stables ; aucun AI n'est impliqué, il ne peut donc pas y avoir de fuite.
  • Les fonctionnalités AI s'exécutent sur les fournisseurs configurés par l'opérateur de la plateforme, avec des clés API stockées de manière chiffrée et jamais renvoyées en clair.
11

Contrôles clients

Les clients peuvent, par écrit, demander une copie des réponses actuelles au questionnaire de sécurité à [email protected]. Les résumés des tests d'intrusion peuvent être mis à disposition sous NDA.

12

Certifications

RMM Labs Ltd s'aligne sur l'ensemble de contrôles ISO/IEC 27001:2022 et poursuit une certification tierce. Statut : en cours. Les certifications indépendantes seront ajoutées à cette section lors de leur délivrance.