Ce document est disponible en HTML et peut être imprimé ou exporté en PDF depuis votre navigateur.
1Périmètre
La présente annexe décrit les mesures organisationnelles et techniques mises en œuvre par Automalispour protéger les données et accès confiés dans le cadre d'une prestation. Les mesures effectives dépendent des outils, données et responsabilités définis au devis.
Elle ne constitue pas une certification ni un engagement de disponibilité supérieur aux engagements expressément prévus au contrat.
2Accès et habilitations
- Les accès sont limités aux personnes et services qui en ont besoin.
- Les comptes partagés sont évités ; les accès sont retirés à la fin du besoin.
- L'authentification multifacteur est activée lorsqu'elle est disponible et adaptée.
- Les secrets, tokens et mots de passe ne sont pas stockés dans le dépôt de code.
- Le client reste responsable de ses comptes, licences, propriétaires et autorisations.
- Les accès de production sont utilisés uniquement pour les opérations nécessaires.
3Hébergement et transmission
Le site public Automalis est hébergé et diffusé par Vercel. Les échanges avec le site sont protégés par HTTPS lorsque le service est accessible sur le domaine public. Cet hébergement public, son CDN et ses services de supervision ne constituent pas une garantie de localisation européenne par défaut.
Les données sont transmises aux outils tiers uniquement lorsqu'ils sont nécessaires à la finalité de la mission. Le client est informé des sous-traitants pertinents dans le devis, le DPA ou la documentation associée.
Lorsqu'un profil européen strict est prévu, Automalis vérifie que l'instance n8n, sa base, ses fichiers, ses journaux, ses sauvegardes et son hébergeur sont situés dans l'Union européenne. Le traitement IA utilise alors une inférence Mistral AI régionalisée en Europe ou un modèle Mistral déployé sur une infrastructure européenne. Cette localisation est limitée au périmètre expressément défini au devis.
Les environnements, variables et clés d'intégration sont séparés du code source. Les journaux et outils de supervision ne doivent pas contenir de données personnelles non nécessaires.
4Minimisation des données
Automalis et le client définissent les champs strictement nécessaires au workflow. Les données sensibles, identifiants secrets et documents non nécessaires sont exclus par défaut.
Les traitements utilisant une IA font l'objet d'une vérification du fournisseur, du périmètre et des règles de conservation avant leur mise en œuvre. Les sorties générées sont soumises à validation humaine.
Si un fournisseur situé hors EEE est retenu, la rétention zéro des contenus est activée lorsqu'elle est disponible et prévue au devis. Cette mesure ne couvre pas automatiquement les métadonnées, journaux, données de facturation ou traitements de sécurité du fournisseur.
5Continuité et disponibilité
Automalis dépend de services tiers dont la disponibilité, les limites, les quotas et les plans de sauvegarde sont définis par leurs propres fournisseurs. Les engagements de disponibilité applicables sont ceux prévus au devis ou aux contrats des services concernés.
Pour une mission critique, le devis peut prévoir une procédure de secours, une exportation périodique ou un point d'arrêt manuel. Aucun mécanisme de reprise spécifique n'est inclus sans accord écrit.
6Gestion des incidents
Tout incident ou suspicion d'accès non autorisé doit être signalé à contact@automalis.fr avec les informations disponibles : date, système concerné, données potentiellement touchées et mesures déjà prises.
Automalis qualifie l'incident, limite son impact, conserve les éléments utiles à l'analyse et informe le client concerné sans délai indu lorsqu'un traitement pour son compte est affecté. Les notifications aux autorités et aux personnes concernées relèvent du responsable du traitement, avec l'assistance raisonnable d'Automalis.
7Réversibilité et suppression
À la fin de la prestation, le client peut demander la restitution des données dans un format raisonnablement exploitable, lorsque le devis le prévoit ou lorsque les outils le permettent.
Après restitution et selon les instructions du client, Automalis supprime les données de ses espaces sous son contrôle dans un délai raisonnable, sous réserve des obligations légales de conservation et des sauvegardes techniques des prestataires tiers.
8Audit et évolution
Le client peut demander des informations raisonnables sur les mesures de sécurité. Les demandes d'audit sont planifiées avec un préavis raisonnable, limitées au périmètre concerné et conduites de façon à ne pas exposer les données d'autres clients.
Automalis peut faire évoluer ces mesures pour tenir compte des risques, des outils utilisés et de l'état de l'art, sans réduire les garanties expressément prévues au contrat.