Notre politique de sécurité
Vos données sont sécurisées avec UDo.tools
La sĂ©curitĂ© et la confidentialitĂ© de vos donnĂ©es sont une prioritĂ© pour nous, c'est pourquoi nous nous efforçons de mettre en Ćuvre les technologies et les normes de sĂ©curitĂ© les plus Ă©levĂ©es pour assurer un environnement fiable afin que vous puissiez utiliser UDo.tools en toute confiance.
Hébergement, fiabilité et sécurité
HĂ©bergement
L'hĂ©bergement physique de notre infrastructure primaire est assurĂ© par OVHCloud, le leader français et europĂ©en du cloud avec plus de 30 Data Centers rĂ©partis dans 19 pays, pour un total de 400 000 serveurs Ă©galement conçus et assemblĂ©s par ses soins. La firme y hĂ©berge 18 millions dâapplications web, et plusieurs centaines de milliers dâinstances Cloud par mois. La plupart des Data Centers sont basĂ©s en Europe, et principalement en France avec 8 centres Ă Roubaix, 4 Ă Strasbourg et 2 Ă Gravelines.
Certifié par plusieurs organismes (SSAE16, ISO, ANSSI, ANS, HIPAA) https://www.ovhcloud.com/fr/enterprise/certification-conformity/ , OVHCloud garantit un taux de disponibilité mensuel supérieur à 99,999 %.
Notre infrastructure est hébergée dans des Data Centers situés à Strasbourg, Gravelines et Roubaix, ce qui permet une haute disponibilité en Europe et notamment en France.
Nos serveurs sont constitués de matériel sélectionné et assemblé par notre partenaire OVHCloud.
â
Fiabilité
Service client
- Le support client OVH est disponible 24h / 24 et 7j / 7. Les reprĂ©sentants du service client nous donnent des conseils avisĂ©s sur la façon de rĂ©soudre nos problĂšme. Câest nous qui mettons en Ćuvre la solution quâils nous donnent.
Efficacité énergétique
- OVH sâest lancĂ© sur le marchĂ© des datacenters Ă©cologiques. Conscient de lâimpact environnemental des serveurs Ă©nergivores, OVH sâengage depuis 2003 dans lâefficacitĂ© Ă©nergĂ©tique.
- Lâentreprise a supprimĂ© la climatisation dans ses datacenters en 2010 et optimisĂ© son systĂšme de refroidissement pour rĂ©duire la consommation dâĂ©nergie.
- OVH a toujours obtenu un score compris entre 1,0 et 1,2 sur lâindice dâefficacitĂ© de la consommation dâĂ©nergie  meilleur que la plupart des entreprises.
Rapidité et fiabilité
- OVH offre une garantie de disponibilité de 99,99%, avec un temps de réponse de cinq minutes ou moins en cas de panne.
- Les serveurs sélectionnés sont trÚs rapides. Dans un test effectué, le temps de réponse était en moyenne inférieur à 400 ms.
- Les services OVHCloud restent trĂšs fiables. Plus de 90% des utilisateurs dâOVH attestent de la fiabilitĂ© de lâentreprise.
Surveillance
- Tous nos serveurs sont surveillĂ©s par des sondes internes et externes, ce qui nous permet d'ĂȘtre alertĂ©s immĂ©diatement en cas d'anomalie qui ne pourrait pas ĂȘtre corrigĂ©e automatiquement par nos outils de surveillance ;
- Les ingénieurs sont disponibles 24 heures sur 24 pour intervenir dans les minutes qui suivent la détection d'une panne ;
- Des techniciens sont présents dans nos Data Centers, 24 heures sur 24, pour effectuer des manipulations à la demande de nos ingénieurs.
â
Sécurité
Physique
L'accÚs aux centres de données se fait de maniÚre sécurisée avec :
- Reconnaissance biométrique ;
- Badges nominatifs ;
- Les équipes de sécurité.
Serveurs
Tous nos serveurs sont :
- Protégé par un pare-feu, avec un mécanisme de bannissement automatique des IP effectuant des attaques ;
- Mis à jour immédiatement aprÚs la découverte d'une violation importante de la sécurité.
Sauvegardes
Nous faisons des sauvegardes de toutes les données de nos clients :
- sur une base quotidienne ;
- conservé pendant 90 jours ;
- accessible par nos clients sur demande express ;
- stockés dans les Data Centers OVHCloud
â
Pour en savoir plus sur les mesures mise en place par OVHCloud pour sĂ©curiser les donnĂ©es et ĂȘtre en conformitĂ© avec le GDPR : https://www.ovh.com/fr/protection-donnees-personnelles/securite.xml
â
Mesures spécifiques
" Vous restez maßtre de vos données. UDo.tools ne fournit qu'un outil pour les centraliser, les gérer et les protéger, et ne peut prendre des mesures détaillées en votre nom. Nous n'accédons pas à vos données, ne les connaissons pas et ne donnons aucun accÚs à vos données à des tiers, à moins que vous ne le demandiez et ne nous invitiez expressément à le faire. "
Vos identifiants
Notre site a mis en Ćuvre des mesures de sĂ©curitĂ© pour protĂ©ger les informations contre les pertes, les abus et les modifications non autorisĂ©es des informations sous notre contrĂŽle. En particulier, notre serveur utilise une protection de sĂ©curitĂ© SSL (Secure Sockets Layer) par chiffrement de toutes vos informations personnelles y compris votre mot de passe pour empĂȘcher des personnes de lire ces informations lorsquâelles circulent sur Internet. De plus, votre mot de passe est traitĂ© par âhashingâ et âsaltingâ, ce qui signifie que personne, pas mĂȘme UDo.tools, ne connaĂźt votre mot de passe une fois que vous lâavez modifiĂ©.
Caractéristiques et mesures spécifiques
- Cryptage SSL des communications
- AccÚs unidirectionnel protégé par mot de passe avec hachage/salage
- Centralisation des données
- ContrÎle d'accÚs aux données réservées
- Gestion des droits au niveau le plus fin (colonnes, objets, champs)
- Possibilité d'effacer les données (mais pas les logs)
- Possibilité de portabilité des données
- Historique de toutes les modifications
- Historique des accĂšs Ă la lecture par enregistrement (sur demande express)
- Historique des accĂšs en lecture par fichier (sur demande express)
- Exportation de l'historique par enregistrement (sur demande express)
- Liste des sous-traitants (personnes développant l'application)
- Vérification de la conformité des sous-traitant
- Délégué à la protection des données
- Catégorie de registre des activités réalisées pour le compte du client
- Disponibilité et résilience des données garanties
- Tests aléatoires de récupération complÚte des bases de données à partir des sauvegardes
- Documentation
- Sauvegarde quotidienne automatique pendant 90 jours
- Sauvegarde automatique multisite (3)
- Possibilité d'autoriser les contacts à consulter et à mettre à jour les données.
- AccÚs administratif limité à 2 managers de UDo.tools (CEO, CTO).
Fonctionnalités prévues dans un avenir proche
- Possibilité de pseudonymisation des données
- Possibilité de crypter certaines colonnes de données à l'aide d'un mot de passe.
- Type de colonne "chiffrée" pour protéger le contenu des informations sensibles
? FAQ
Sécurité de l'accÚs aux données
Quels moyens d'authentification sont disponibles pour accéder à la plateforme UDo.tools ?
- Login / mot de passe
- Baerer Token (API interne UDo.tools)
â
Possibilité d'utiliser l'authentification unique (SSO) de Google, qui nous permettrait de nous connecter à votre service de maniÚre sécurisée et de faciliter l'authentification de nos utilisateurs (login identique à l'email, etc.)
- Nous ne sommes pas encore compatibles avec Google SSO mais cela peut ĂȘtre Ă©tudiĂ© sur demande bien sĂ»r. Nous envisageons d'intĂ©grer une fonctionnalitĂ© facilitant le SSO et le Oauth2.
â
Pouvez-vous décrire les politiques de sécurité des mots de passe pour les comptes d'utilisateurs locaux (complexité, durée de vie avant renouvellement, historique des mots de passe, etc.) ; nous aimerions également interdire les comptes anonymes ;
- Pour le moment la création de compte passe obligatoirement par le service technique UDo.tools. Un minimum de 6 caractÚres est requis avec un indicateur de robustesse.
- Les mots de passe sont hachĂ©s et salĂ©s et sont donc cryptĂ©s et ne peuvent pas ĂȘtre rĂ©cupĂ©rĂ©s mais seulement remplacĂ©s.
- Il n'y a pas de durée de vie des mots de passe.
- Les comptes sont nominatifs
â
La double authentification, ou l'authentification forte, est-elle disponible pour les comptes locaux ?
- La double authentification n'est pas encore disponible mais elle est prévue pour les comptes premium au quatriÚme trimestre 2022.
â
Quels sont les différents moyens d'accÚs disponibles (vpn, cloud public, privé, hybride, etc.) ? Tous les flux utilisent ils des algorithmes de cryptage forts pour garantir la confidentialité de nos données ?
- UDo.tools est une plateforme SaaS hébergée par OVHCloud en France.
- Fin 2022, nous déploierons une infrastructure chez Microsoft Azure. L'hébergement dédié sera donc possible.
- Tous les flux sont effectués via un cryptage ssl de niveau bancaire.
â
S'agit-il d'un environnement partagé avec d'autres clients ou d'une solution dédiée ? Quels moyens sont utilisés pour garantir l'étanchéité des différents environnements (virtualisation, etc.) ?
- Les données et les logiciels sont hébergés sur nos propres serveurs et ne sont pas partagés avec d'autres entreprises.
- Une gestion trÚs fine et trÚs stricte des droits d'accÚs interdit l'accÚs aux projets, aux applications et aux données, tant du cÎté client que du cÎté serveur.
â
Comment fonctionne l'accÚs au service et à nos données ?
- Les fichiers du client (PDF, Word, photos, emails, etc.) sont stockés sur disque (NAS) dans des espaces non accessibles en http, seul un lien est généré, conservé et utilisé comme base de données.
- Les données sont gérées par espace de travail appelé "Projet". Chaque Projet possÚde sa propre instance et l'accÚs au projet est géré par une gestion spécifique des droits.
- L'accĂšs par utilisateur ou groupe d'utilisateurs est possible, y compris par application, par objet, par colonne de tableau
- Par exemple, certaines personnes peuvent voir toutes les données mais pas l'historique des modifications, ou d'autres peuvent avoir un accÚs en lecture seule à une partie des données, un accÚs en écriture à une autre partie, et aucun accÚs à une autre partie.
- L'accÚs aux fichiers se fait via de longues URL anonymes générées et gérées dans une base de données et donc totalement non référencées et non consultables par les moteurs de recherche - aucun fichier n'est donc directement accessible.
- Il existe deux types d'accĂšs:
- L'un permettant un accĂšs (via login et mot de passe) si l'utilisateur existe dans la base de donnĂ©es de l'application qui souhaite ĂȘtre consultĂ©e
- L'autre nécessitant que l'utilisateur existe dans la base de données UDo et ait un droit d'accÚs valide via le login / mot de passe UDo.tools
â
Quels sont les moyens logiciels et matĂ©riels de sĂ©curitĂ© mis en Ćuvre pour garantir la confidentialitĂ©, l'intĂ©gritĂ©, la traçabilitĂ© et la disponibilitĂ© des donnĂ©es (IPS/IDS, SOC, Passerelle Antivirus, Supervision, Log, etc.) ?
- Le matériel et la maintenance opérationnelle des serveurs UDo.tools sont gérés par OVHCloud et les serveurs sont physiquement hébergés dans leurs datacenters en France.
- Liste des certifications OVH.
Sécurité du stockage, conservation et restitution des données
Les données (stockage, base de données, etc.) sont-elles cryptées ?
- L'accĂšs aux bases de donnĂ©es des utilisateurs par d'autres utilisateurs est impossible (Ă l'exception des donnĂ©es partagĂ©es par les utilisateurs eux-mĂȘmes qui ont temporairement invitĂ© des membres du support UDo.tools (eux-mĂȘmes soumis Ă des accords de confidentialitĂ© stricts - ) et seuls le CEO et le CTO de UDo.tools disposent des identifiants d'administrateur des serveurs qui sont modifiĂ©s au moins deux fois par an. MĂȘme pour le CEO et le CTO nous suivons une politique stricte de ne jamais accĂ©der aux donnĂ©es sans l'autorisation prĂ©alable des client
â
Avez-vous une politique de sauvegarde Ă nous envoyer ?
- Une sauvegarde glissante de 90 jours de l'ensemble des composants de la plateforme (toutes les bases de données, les applications, de tous les fichiers etc...) est effectuée quotidiennement.
- Les données appartenant aux utilisateurs sont conservées tant que les licences sont actives puis archivées pendant 1 an, sauf en cas de demande de suppression d'un compte.
- Les données d'identification de l'utilisateur (nom, login) sont conservées pendant la durée de la licence / période de collecte et sont supprimées lorsqu'un compte est supprimé avec le paiement final.
â
Combien de niveaux de sauvegarde et de restauration sont disponibles (partiel, complet, etc.) ?
- Les sauvegardes sont totales et effectuées quotidiennement avec des copies des sauvegardes sur des serveurs séparés.
- La restauration peut ĂȘtre totale ou partielle et est effectuĂ©e sur demande.
- UDo.tools permet également de conserver l'historique de toutes les modifications effectuées par les utilisateurs (qui a modifié quoi, quand, et quelle était la valeur précédente) ce qui, en plus d'une traçabilité trÚs utile pour comprendre les changements effectués, permet, à la demande, de revenir en arriÚre de maniÚre trÚs fine sans perdre les changements effectués dans la journée depuis la derniÚre sauvegarde quotidienne.
- Un ctrl-z (annuler) est également disponible directement par les utilisateurs dans le studio de conception pour les changements effectués à ce moment-là .
â
Combien de temps faut-il pour restaurer une sauvegarde précédente ? Cette restauration nécessite-t-elle votre intervention ? Dans ce cas précis, la restauration a-t-elle un coût ?
- La restauration de la sauvegarde se fait à la demande et prend entre 1h et 4h selon le type de restauration demandé (sauf ctrl-z qui restaure instantanément les données précédentes)
- A l'exception du ctrl-z qui peut ĂȘtre fait par les utilisateurs eux-mĂȘmes, la restauration nĂ©cessite l'intervention de UDo.tools.
- L'intervention est facturée en fonction du temps passé (au prorata du coût journalier en vigueur, actuellement 900⏠/ jour).
â
Continuité et reprise aprÚs sinistre
Quels sont les moyens mis en place pour garantir la continuité des activités en cas de défaillance matérielle ou logicielle ?
- Nous avons un mécanisme pour gérer la défaillances matérielles reposant sur notre hébergeur
- Nous sommes en train de déployer un LoadBalancer permettant de gérer les défaillances logicielles. Le systÚme gÚrera tout seul le redémarrage des instances qui sont tombées en erreur.
â
Un site secondaire est-il présent pour permettre une reprise aprÚs sinistre ?
- OVHCloud gÚre des serveurs dans plusieurs datacenters avec une redondance sur 3 sites différents.
â
Avez-vous un PCA/PRA Ă©crit Ă nous envoyer ?
- Nous ne communiquons pas ces procédures
â
DĂ©posez vous les sources de vos applications auprĂšs d'un tiers de confiance ?
- Les codes sources de la plateforme applicative ne sont pas actuellement dĂ©posĂ©s mais cela peut ĂȘtre mis en place pour les contrats justifiant une telle demande.
â
Qualité du service
Quel est le RTO moyen sur l'ensemble de votre infrastructure ? Et pour le service concerné ?
- Durant les 12 derniers mois, une interruption de service significative a eu lieu suite à l'incendie d'un datacenter de OVH à Strasbourg. Nous n'avons subi aucune perte de données ni d'applications. Il s'agit d'un évenement exceptionnel.Afin de supprimer ce risque de dépendance, nous allons mettre en place un "spare" chez un autre hébergeur (Microsoft Azure)
- Taux de disponibilité observé supérieur à 99,95 %.
â
Un environnement de pré-production est-il fourni avec le service ?
- Oui, la plateforme dispose d'un environnement de pré-production sur lequel il est possible de lier soit la base de données de production soit la base de données de pré-production.Il est possible de "builder" soit en production soit en préproduction sans limitation de nombre. Nous disposons de notre propre infrastructure de préproduction.
â
Pouvez-vous nous fournir les principaux SLA pour les services, notamment disponibilité de l'application, des environnements de production et des environnements hors production et plages de disponibilité du support, temps de résolution des anomalies ?
Cf SLA
â
Continuité du service RPO, RTO
- AccÚs direct par le CEO/CTO pour l'analyse des logs / réinstallation des versions précédentes/base de données
- Nos équipes techniques sont votre seule interface. Nous gérons la relation avec l'hébergeur.
â
Réversibilité de vos données
Avez-vous mis en place des processus et des procédures pour garantir la réversibilité des données ?
Cf Réversibilité
â
Quel soutien offrez vous Ă vos clients ?
- Formation d'administrateur pour ĂȘtre capable de crĂ©er ou de gĂ©rer vos propres applications en toute autonomie,
- Formation des makers des agences partenaires
- Services professionnels pour aider à la conception et à la création d'applications (modélisation de la BDD)
- Formation / documentation pour les utilisateurs
- Assistance sur site ou Ă distance
- Aide à l'importation de données
- Aide à l'exportation / restitution des données
- Développements spécifiques
- Interfaces avec vos outils existants grĂące Ă nos robots logiciels (UExchange)
â
Dans quel format les données sont-elles retournées ?
- Fichiers plats de type csv, xml, Json, txt, jpeg, pdf, docx
â
La récupération des données a-t-elle un coût ?
- L'intervention est facturée au temps passé (au prorata du coût journalier en vigueur, actuellement 900⏠/ jour).
â
Nous souhaitons réaliser des tests de réversibilité périodiques (2 à 4 fois par an), quelle est votre position ?
- C'est une option possible mais devra faire l'objet d'une négociation contractuelle.
â
Conformité
Respectez vous les exigences du rÚglement européen sur la protection des données (GDPR) ?
- C'est un rĂšglement contraignant donc oui bien Ă©videmment.
â
Le stockage des données se fait-il dans la zone UE ?
- Oui en France.
- Nous aurons prochainement un hébergement dans un pays neutre.
â
Quels engagements prenez-vous concernant la propriété et l'utilisation des données ?
- Toutes vos données vous appartiennent et personne d'autre n'y a accÚs, sauf si vous en faites la demande express.
- Vous pouvez demander à tout moment la restitution de vos données et la destruction de toutes vos données.
â