Infrastructure, sécurité et localisation
Principes d’hébergement, de sauvegarde, de sécurité et de localisation du Service.
Présentation
Cette page présente les principes généraux d’infrastructure, de localisation et de sécurité appliqués à Lird. Elle a une finalité d’information et de transparence et ne constitue pas, sauf mention expresse dans les Conditions, un SLA ni une certification particulière.
1. Objet
Le Fournisseur conçoit l’architecture du Service afin de concilier disponibilité, sécurité, sauvegarde, confidentialité et maîtrise de la localisation des Données. Les technologies et prestataires peuvent évoluer au cours de la vie du Service, dans le respect des engagements contractuels et réglementaires applicables.
2. Principes d’hébergement
Pour l’hébergement, le stockage, la sauvegarde et les autres fonctions constituant le cœur du Service, le Fournisseur utilse ses propres infrastructures informatiques et s'il doit recourir à des services externes, privilégie majoritairement des opérateurs établis en France disposant d'infrastructures informatiques localisées en France ou, en dernier recours, au sein de l’Espace économique européen.
Certains composants complémentaires, accessoires ou facultatifs peuvent être fournis par des entreprises établies en dehors de l’Union européenne, notamment pour des fonctionnalités spécialisées ou des services tiers. Leur utilisation est limitée au périmètre nécessaire à la fonctionnalité concernée et les traitements de données personnelles sont encadrés conformément à la réglementation applicable.
3. Localisation des Données
L’architecture retenue vise à assurer la conservation principale à long terme des Données au repos sur des infrastructures localisées en France. Certains flux techniques nécessaires au fonctionnement du Service peuvent transiter dans d’autres États de l’Espace économique européen.
Cette organisation ne doit pas être interprétée comme une certification de « souveraineté » ni comme une garantie absolue selon laquelle aucun accès ou traitement ne pourrait, dans une situation particulière, impliquer un pays tiers. Les éventuels transferts de données personnelles sont traités conformément au RGPD et à l’Annexe RGPD.
4. Sauvegardes et résilience
Le Fournisseur met en œuvre des mécanismes de sauvegarde concernant notamment les Données nécessaires au fonctionnement du Service. Une partie de ces mécanismes repose actuellement sur des composants fournis par OVHcloud, Equinix et Scaleway, sous réserve des évolutions de l’architecture.
Les sauvegardes et mécanismes de redondance contribuent à la résilience mais ne constituent pas un service de versioning à la demande, sauf indication contraire, et ne suppriment pas tout risque de perte ou d’indisponibilité. Les Offres ne comportent aucun engagement contractuel chiffré en matière de RPO (Recovery Point Objective) ou de RTO (Recovery Time Objective). En conséquence, nous ne garantissons ni un délai maximal de restauration du Service, ni une ancienneté maximale des Données susceptibles d’être restaurées à la suite d’un incident. Des objectifs ou engagements spécifiques peuvent toutefois être prévus dans le cadre d’une Offre particulière ou d’un accord contractuel distinct.
5. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées à la nature du Service, aux Données traitées et aux risques identifiés, afin de préserver notamment la confidentialité, l’intégrité, la disponibilité et la résilience de nos systèmes.
Ces mesures comprennent notamment des mécanismes de contrôle des accès, de protection des échanges, de sauvegarde, de journalisation, de surveillance et de maintien en condition de sécurité, selon les composants et infrastructures concernés.
Les informations complémentaires nécessaires à l’appréciation de nos mesures de sécurité peuvent être communiquées aux Clients dans les conditions prévues par l’Annexe RGPD, sous réserve de la protection de la sécurité du Service, de nos informations confidentielles et de celles de nos autres Clients.
Aucune certification ISO 27001, HDS, SecNumCloud, ANSSI ou autre qualification n’est revendiquée tant qu’elle n’est pas effectivement obtenue et mise en avant pour l'offre ou le périmètre concerné.
6. Prestataires et services tiers
Le Fournisseur ne publie pas une cartographie exhaustive de son infrastructure ou de ses fournisseurs effectivement utilisés lorsque cette information n’est pas nécessaire à l’usage du Service et pourrait révéler des éléments relevant de la sécurité ou du secret des affaires.
Cette confidentialité ne limite pas les obligations de transparence applicables. Lorsqu’un prestataire intervient effectivement dans un traitement de données personnelles réalisé pour le compte du Client, les informations nécessaires sont mises à sa disposition conformément à l’Annexe RGPD.
7. Transparence envers le Client
Un Client peut adresser une question raisonnable concernant l’architecture, la localisation, la sécurité ou les prestataires effectivement impliqués dans son traitement à contact@lird.fr. La réponse tient compte des obligations de transparence du Fournisseur, de la sensibilité des informations demandées et de la nécessité de protéger la sécurité du Service et les informations relatives aux autres Clients.