Premier de notre secteur certifié pour une IA responsable

En savoir plus →

Sécurité des données &
Confidentialité

Sécurité des données et protection de la vie privée

Chez Poppulo, la sécurité des données et la protection de la vie privée sont au cœur de nos priorités. Afin de protéger vos données, nous veillons à ce que nos services et nos collaborateurs respectent des cadres réglementaires et sectoriels exigeants. Poppulo s'appuie sur des dispositifs de sécurité adaptés aux exigences des entreprises et sur des évaluations approfondies de ses applications, systèmes et réseaux, conformément à des normes strictes en matière de protection des données.

Son programme mondial de protection de la vie privée et des données réunit des parties prenantes issues notamment des fonctions juridique, sécurité, produit et direction. Le cadre de sécurité repose sur un système de management de la sécurité de l'information aligné sur ISO 27001 et sur les critères de confiance SOC 2 Type II, couvrant notamment les politiques et procédures, la gestion des actifs et des accès, la cryptographie, la sécurité physique, les contrôles opérationnels, la continuité d'activité, la reprise après sinistre, la sécurité des produits, les infrastructures cloud et réseau, la gestion des fournisseurs, la gestion des vulnérabilités et la réponse aux incidents. La sécurité est gérée au plus haut niveau de l'entreprise et reste une priorité absolue pour l'ensemble des services que nous proposons.

mercedes-benz
zurich
marriott
hershey's
aerlingus
wipro
pennstate
boston scientific

50 millions

de collaborateurs touchés

Plus de 40

entreprises du Fortune 100

Plus de 600 000

écrans d'affichage dynamique pilotés

50 millions

de messages diffusés par semaine

Certifications de conformité et adhésions

security-by-design
iso-27001
iso-42001
sco2
gdpr
csa
ccpa

Documents

Certificat ISO 27001
Certificat ISO 42001
Documents contractuels
Rapports de tests d'intrusion et documents de remédiation

Disponibles sur demande auprès d'un représentant Poppulo.

Rapport SOC 2 Type II

Disponible sur demande auprès d'un représentant Poppulo.

Politiques caviardées

Disponibles sur demande auprès d'un représentant Poppulo.

Attestation d'assurance

Disponible sur demande auprès d'un représentant Poppulo.

Livre blanc de sécurité

Disponible sur demande auprès d'un représentant Poppulo.

Sécurité des données dans le cloud

Installations

Selon le service choisi, Poppulo héberge les données dans des centres de données en colocation ainsi que dans des centres de données AWS et Microsoft Azure. Ces centres de données sont certifiés ISO 27001 et/ou font l'objet de rapports d'audit SOC selon le périmètre du fournisseur. Pour les contrôles physiques d'AWS : https://aws.amazon.com/compliance/data-center/controls/

Sécurité physique sur site

La sécurité des centres de données repose notamment sur une surveillance 24 h/24 et 7 j/7, des dispositifs périmétriques, des contrôles d'accès par badge et d'autres mesures de sécurité physique adaptées au niveau de risque.

Localisation de l'hébergement

Poppulo utilise des centres de données situés dans les régions Amérique du Nord, EMEA (Europe, Moyen-Orient et Afrique) et APAC (Asie-Pacifique). Les données ne sont pas répliquées entre les régions et leur stockage est limité à une juridiction spécifique, conformément aux préférences du client.

Sécurité des fournisseurs

Les fournisseurs susceptibles d'accéder aux services ou aux données font l'objet d'une évaluation de sécurité afin de minimiser les risques liés à la sécurité des tiers.

Équipe de sécurité dédiée

Poppulo dispose d'une équipe de sécurité dédiée chargée de réduire les risques de sécurité dans l'ensemble de ses activités.

Protection réseau

Les réseaux sont protégés au moyen de services de sécurité cloud, de pare-feu, de répartiteurs de charge, d'audits réguliers et de mécanismes de surveillance du trafic destinés à détecter les activités malveillantes.

Segmentation et architecture

Les réseaux sont segmentés en zones ou régions auxquelles s'appliquent des niveaux de sécurité adaptés. Les flux entre zones sont chiffrés et les contrôles d'accès sont proportionnés au type de données traitées et aux risques associés.

Gestion des vulnérabilités réseau

Des analyses internes et externes de vulnérabilités sont réalisées à l'aide d'outils de scan afin d'identifier rapidement les systèmes vulnérables ou non conformes.

Tests d'intrusion indépendants

En complément des analyses régulières de vulnérabilités, un prestataire de sécurité indépendant réalise périodiquement des tests d'intrusion.

Journalisation, SIEM et supervision

Les journaux issus des ressources réseau et des systèmes de production sont centralisés afin de faciliter l'analyse, la détection de menaces et la réponse aux incidents.

Détection et prévention des intrusions

Des mécanismes de détection et de prévention des intrusions (IDS/IPS) et des protections sur les terminaux (EDR) peuvent être utilisés pour détecter et bloquer les activités suspectes.

Veille sur les menaces

Les équipes de sécurité suivent les bonnes pratiques du secteur, notamment l'OWASP Top 10, et maintiennent une veille sur les menaces et vulnérabilités.

Protection contre les attaques DDoS

Des mécanismes automatisés de protection, d'équilibrage de charge et de mise à l'échelle sont utilisés pour réduire l'impact des attaques par déni de service distribué (DDoS).

Contrôle des accès logiques

L'accès aux environnements est géré selon les principes du moindre privilège et du besoin d'en connaître. Les accès distants nécessitent une authentification multifacteur (MFA). Les droits sont revus périodiquement et placés sous la responsabilité des propriétaires de ressources.

Réponse aux incidents de sécurité

Des procédures de surveillance, de journalisation, d'escalade et de réponse aux incidents sont mises en œuvre. Lorsqu'un incident potentiel ou avéré est détecté, les équipes compétentes sont mobilisées afin d'évaluer la situation, contenir l'incident et appliquer les mesures correctives nécessaires.

Données en transit

Les données en transit sont chiffrées au moyen de TLS 1.2 ou d'une version ultérieure via HTTPS, afin de réduire notamment le risque d'interception de type « homme du milieu ».

Données au repos

Les données au repos sont chiffrées au moyen d'algorithmes de chiffrement robustes, notamment AES-256 selon les services concernés.

Disponibilité et supervision

Des mécanismes de supervision permettent de suivre la disponibilité des services, les opérations de maintenance planifiées et les incidents.

Redondance et reprise après sinistre

Poppulo met en œuvre des réseaux redondants et des répartiteurs de charge afin d'éviter tout point de défaillance unique. Une politique robuste de reprise après sinistre est également mise en place afin de garantir une haute disponibilité.

Objectifs de reprise

Poppulo s'engage à un objectif de temps de reprise (RTO) de 4 heures et un objectif de point de reprise (RPO) de 24 heures.

Sécurité des applications

Formation au code sécurisé

Poppulo veille à ce que les membres des équipes de développement soient formés au codage sécurisé, à l'OWASP Top 10 et aux exigences en matière de sécurité du code.

Contrôles de sécurité intégrés aux frameworks

Des frameworks open-source modernes intégrant des contrôles de sécurité protègent contre les menaces de l'OWASP Top 10 et au-delà.

Assurance qualité

Des équipes d'assurance qualité dédiées s'appuient sur des revues par les pairs et l'automatisation pour garantir la qualité du code.

Séparation des environnements

Les environnements de production, de préproduction, de développement et corporate sont isolés sur des réseaux distincts afin d'éviter tout accès croisé.

Tests dynamiques de sécurité des applications (DAST)

Des outils tiers exécutent des tests DAST ciblant l'OWASP Top 10 et des attaques telles que le CSRF.

Tests statiques de sécurité des applications (SAST)

Les tests SAST sont réalisés manuellement et automatiquement à l'aide d'outils tiers.

Tests d'intrusion réalisés par des tiers

Des tests d'intrusion automatisés et manuels sont réalisés annuellement par des prestataires reconnus du secteur.

Analyse de la composition logicielle (SCA)

Des analyses SCA sont réalisées sur l'ensemble des composants logiciels au cours du développement à l'aide d'outils tiers.

Sécurité des produits

Authentification unique (SSO)

Prise en charge de l'authentification unique via SAML 2.0 ou Okta, selon le produit.

Authentification multifacteur (MFA) avec YubiKey

Prise en charge de l'authentification multifacteur (MFA) via YubiKey lorsque l'authentification unique n'est pas disponible.

Contrôle d'accès par rôle (RBAC)

Les solutions d'e-mail et d'affichage dynamique permettent d'attribuer des rôles granulaires : administrateur, auteur, contributeur et lecteur.

Analyse des fichiers importés

Les fichiers téléversés dans les applications concernées sont analysés afin de détecter les logiciels malveillants.

Restrictions d'adresses IP

La mise en liste blanche d'adresses IP est utilisée afin de renforcer le contrôle d'accès aux comptes et environnements.

Sécurité des e-mails (DKIM/SPF/DMARC)

La configuration de mécanismes DKIM, SPF et DMARC contribue à protéger l'authenticité des domaines d'envoi et la délivrabilité des e-mails.

Sécurité des ressources humaines

Politiques

Des politiques de sécurité de l'information sont maintenues, communiquées aux collaborateurs et révisées périodiquement.

Formation

Les employés suivent une formation de sensibilisation à la sécurité lors de leur intégration puis de manière récurrente.

Vérification des antécédents

Des vérifications d'antécédents sont réalisées lorsque le droit applicable le permet et selon les exigences du poste.

Accords de confidentialité

Les collaborateurs sont tenus par des engagements de confidentialité avant d'accéder à toute information sensible.

Protection de la vie privée

FAQ sur la protection des données
Sous-traitants ultérieurs
Politique de confidentialité

Prêt à transformer votre entreprise ?

PARLEZ À UN EXPERT