Premier de notre secteur certifié pour une IA responsable

En savoir plus →

Sécurité des données et confidentialité
pour les communications internes

Le cadre de sécurité et de protection des données de Poppulo garantit que vos informations restent protégées et confidentielles, dans le respect des exigences de conformité.

feature image

Sécurité des données et confidentialité de référence

Chez Poppulo, la sécurité et la confidentialité des données sont au cœur de nos engagements. Nos services répondent aux exigences réglementaires et aux standards du secteur afin de protéger vos informations. Poppulo associe des fonctionnalités de sécurité de niveau entreprise à des évaluations complètes de nos applications, systèmes et réseaux, afin de maintenir les plus hauts standards de protection des données.

feature image

Sécurité et confidentialité de niveau entreprise

Le politique de confidentialité de Poppulo en matière de protection des données repose sur des normes reconnues à l'échelle internationale. Elle est conçue pour protéger vos données à tous les niveaux. Notre cadre de sécurité est structuré et piloté conformément aux référentiels suivants :

  • ISO 27001 Information Security Management System (ISMS)
  • Critères Trust Services SOC 2 Type 2, couvrant la sécurité, la confidentialité, la disponibilité et la protection de la vie privée
  • ISO/IEC 42001 (système de management de l'IA)

* La documentation de sécurité propre à chaque produit est disponible sur demande. Les certifications et attestations s'appliquent aux produits Poppulo concernés.

Poppulo en chiffres

50 millions

de collaborateurs touchés

Plus de 40

entreprises du Fortune 100

Plus de 600 000

écrans d'affichage dynamique pilotés

50 millions

de messages diffusés par semaine

TCS
Primark
Groupe L'Occitane
EDF
Coca-Cola Europacific Partners
Capgemini
AXA
Accor

Notre programme complet

Notre programme intègre des contrôles dans les domaines suivants :

Gouvernance et gestion des risques

Gouvernance et gestion des risques

  • Politiques et gouvernance
  • Gestion des risques fournisseurs
  • Évaluation des vulnérabilités
  • Gestion des systèmes d'IA
Accès et protection

Accès et protection

  • Gestion des accès
  • Cryptographie et protection des données
  • Sécurité produit
Résilience des infrastructures et opérationnelle

Résilience des infrastructures et opérationnelle

  • Sécurité cloud et réseau
  • Sécurité physique
  • Contrôles opérationnels
  • Réponse aux incidents
  • Continuité d'activité et reprise après sinistre
feature image

Pourquoi c'est important pour vous

Chez Poppulo, la sécurité et la gouvernance des données ne sont pas des fonctionnalités complémentaires : elles sont au cœur de la façon dont nous concevons et faisons évoluer notre plateforme.

  • Vos données sont protégées par des standards reconnus à l'échelle mondiale.
  • Les risques sont gérés de façon proactive grâce à une surveillance et des tests continus.
  • Nos dispositifs de continuité d'activité garantissent la disponibilité et la fiabilité de nos services.
  • La transparence et la responsabilité sont assurées à tous les niveaux de notre plateforme, pour une confiance renforcée.

Certifications et affiliations en matière de conformité

Poppulo détient et maintient les certifications et normes de conformité suivantes :

security-by-design
iso-27001
iso-42001
sco2
gdpr
csa
ccpa

* La documentation de sécurité propre à chaque produit est disponible sur demande. Les certifications et attestations s'appliquent aux produits Poppulo concernés.

  • Documents

  • Sécurité du cloud

  • Sécurité des applications

  • Sécurité des produits

  • Sécurité RH

  • Protection de la vie privée

Documents

Certificat ISO 27001
Certificat ISO 42001
Documents contractuels
Rapports de tests d'intrusion et documents de remédiation

Disponibles sur demande auprès d'un représentant Poppulo.

Rapport SOC 2 Type II

Disponible sur demande auprès d'un représentant Poppulo.

Politiques caviardées

Disponibles sur demande auprès d'un représentant Poppulo.

Attestation d'assurance

Disponible sur demande auprès d'un représentant Poppulo.

Livre blanc de sécurité

Disponible sur demande auprès d'un représentant Poppulo.

Sécurité des données dans le cloud

Installations

Selon le service choisi, Poppulo héberge les données dans des centres de données en colocation ainsi que dans des centres de données AWS et Microsoft Azure. Ces centres de données sont certifiés ISO 27001 et/ou font l'objet de rapports d'audit SOC selon le périmètre du fournisseur. Pour les contrôles physiques d'AWS : https://aws.amazon.com/compliance/data-center/controls/

Sécurité physique sur site

La sécurité des centres de données repose notamment sur une surveillance 24 h/24 et 7 j/7, des dispositifs périmétriques, des contrôles d'accès par badge et d'autres mesures de sécurité physique adaptées au niveau de risque.

Localisation de l'hébergement

Poppulo utilise des centres de données situés dans les régions Amérique du Nord, EMEA (Europe, Moyen-Orient et Afrique) et APAC (Asie-Pacifique). Les données ne sont pas répliquées entre les régions et leur stockage est limité à une juridiction spécifique, conformément aux préférences du client.

Sécurité des fournisseurs

Les fournisseurs susceptibles d'accéder aux services ou aux données font l'objet d'une évaluation de sécurité afin de minimiser les risques liés à la sécurité des tiers.

Équipe de sécurité dédiée

Poppulo dispose d'une équipe de sécurité dédiée chargée de réduire les risques de sécurité dans l'ensemble de ses activités.

Protection réseau

Les réseaux sont protégés au moyen de services de sécurité cloud, de pare-feu, de répartiteurs de charge, d'audits réguliers et de mécanismes de surveillance du trafic destinés à détecter les activités malveillantes.

Segmentation et architecture

Les réseaux sont segmentés en zones ou régions auxquelles s'appliquent des niveaux de sécurité adaptés. Les flux entre zones sont chiffrés et les contrôles d'accès sont proportionnés au type de données traitées et aux risques associés.

Gestion des vulnérabilités réseau

Des analyses internes et externes de vulnérabilités sont réalisées à l'aide d'outils de scan afin d'identifier rapidement les systèmes vulnérables ou non conformes.

Tests d'intrusion indépendants

En complément des analyses régulières de vulnérabilités, un prestataire de sécurité indépendant réalise périodiquement des tests d'intrusion.

Journalisation, SIEM et supervision

Les journaux issus des ressources réseau et des systèmes de production sont centralisés afin de faciliter l'analyse, la détection de menaces et la réponse aux incidents.

Détection et prévention des intrusions

Des mécanismes de détection et de prévention des intrusions (IDS/IPS) et des protections sur les terminaux (EDR) peuvent être utilisés pour détecter et bloquer les activités suspectes.

Veille sur les menaces

Les équipes de sécurité suivent les bonnes pratiques du secteur, notamment l'OWASP Top 10, et maintiennent une veille sur les menaces et vulnérabilités.

Protection contre les attaques DDoS

Des mécanismes automatisés de protection, d'équilibrage de charge et de mise à l'échelle sont utilisés pour réduire l'impact des attaques par déni de service distribué (DDoS).

Contrôle des accès logiques

L'accès aux environnements est géré selon les principes du moindre privilège et du besoin d'en connaître. Les accès distants nécessitent une authentification multifacteur (MFA). Les droits sont revus périodiquement et placés sous la responsabilité des propriétaires de ressources.

Réponse aux incidents de sécurité

Des procédures de surveillance, de journalisation, d'escalade et de réponse aux incidents sont mises en œuvre. Lorsqu'un incident potentiel ou avéré est détecté, les équipes compétentes sont mobilisées afin d'évaluer la situation, contenir l'incident et appliquer les mesures correctives nécessaires.

Données en transit

Les données en transit sont chiffrées au moyen de TLS 1.2 ou d'une version ultérieure via HTTPS, afin de réduire notamment le risque d'interception de type « homme du milieu ».

Données au repos

Les données au repos sont chiffrées au moyen d'algorithmes de chiffrement robustes, notamment AES-256 selon les services concernés.

Disponibilité et supervision

Des mécanismes de supervision permettent de suivre la disponibilité des services, les opérations de maintenance planifiées et les incidents.

Redondance et reprise après sinistre

Poppulo met en œuvre des réseaux redondants et des répartiteurs de charge afin d'éviter tout point de défaillance unique. Une politique robuste de reprise après sinistre est également mise en place afin de garantir une haute disponibilité.

Objectifs de reprise

Poppulo s'engage à un objectif de temps de reprise (RTO) de 4 heures et un objectif de point de reprise (RPO) de 24 heures.

Sécurité des applications

Formation au code sécurisé

Poppulo veille à ce que les membres des équipes de développement soient formés au codage sécurisé, à l'OWASP Top 10 et aux exigences en matière de sécurité du code.

Contrôles de sécurité intégrés aux frameworks

Des frameworks open-source modernes intégrant des contrôles de sécurité protègent contre les menaces de l'OWASP Top 10 et au-delà.

Assurance qualité

Des équipes d'assurance qualité dédiées s'appuient sur des revues par les pairs et l'automatisation pour garantir la qualité du code.

Séparation des environnements

Les environnements de production, de préproduction, de développement et corporate sont isolés sur des réseaux distincts afin d'éviter tout accès croisé.

Tests dynamiques de sécurité des applications (DAST)

Des outils tiers exécutent des tests DAST ciblant l'OWASP Top 10 et des attaques telles que le CSRF.

Tests statiques de sécurité des applications (SAST)

Les tests SAST sont réalisés manuellement et automatiquement à l'aide d'outils tiers.

Tests d'intrusion réalisés par des tiers

Des tests d'intrusion automatisés et manuels sont réalisés annuellement par des prestataires reconnus du secteur.

Analyse de la composition logicielle (SCA)

Des analyses SCA sont réalisées sur l'ensemble des composants logiciels au cours du développement à l'aide d'outils tiers.

Sécurité des produits

Authentification unique (SSO)

Prise en charge de l'authentification unique via SAML 2.0 ou Okta, selon le produit.

Authentification multifacteur (MFA) avec YubiKey

Prise en charge de l'authentification multifacteur (MFA) via YubiKey lorsque l'authentification unique n'est pas disponible.

Contrôle d'accès par rôle (RBAC)

Les solutions d'e-mail et d'affichage dynamique permettent d'attribuer des rôles granulaires : administrateur, auteur, contributeur et lecteur.

Analyse des fichiers importés

Les fichiers téléversés dans les applications concernées sont analysés afin de détecter les logiciels malveillants.

Restrictions d'adresses IP

La mise en liste blanche d'adresses IP est utilisée afin de renforcer le contrôle d'accès aux comptes et environnements.

Sécurité des e-mails (DKIM/SPF/DMARC)

La configuration de mécanismes DKIM, SPF et DMARC contribue à protéger l'authenticité des domaines d'envoi et la délivrabilité des e-mails.

Sécurité des ressources humaines

Politiques

Des politiques de sécurité de l'information sont maintenues, communiquées aux collaborateurs et révisées périodiquement.

Formation

Les employés suivent une formation de sensibilisation à la sécurité lors de leur intégration puis de manière récurrente.

Vérification des antécédents

Des vérifications d'antécédents sont réalisées lorsque le droit applicable le permet et selon les exigences du poste.

Accords de confidentialité

Les collaborateurs sont tenus par des engagements de confidentialité avant d'accéder à toute information sensible.

Protection de la vie privée

FAQ sur la protection des données
Sous-traitants ultérieurs
Politique de confidentialité

Prêt à transformer votre entreprise ?

Parlez à un expert

Découvrez pourquoi les grandes entreprises
choisissent Poppulo

Demandez une démo