Mesures Techniques et Organisationnelles (TOM)

Annexe 1 au contrat de sous-traitance – octoja GmbH

octoja GmbH — État : juillet 2026

Conformément à l'art. 32 RGPD

La version allemande de ce document est la seule version juridiquement contraignante.

Les présentes MTO décrivent le catalogue de mesures mises en œuvre au juillet 2026 pour la protection des données à caractère personnel dans le cadre de l'exploitation de la plateforme RMM octoja. octoja révise et met à jour ces mesures régulièrement conformément à l'état de l'art.

1. Contrôle d'accès physique

Mesures visant à empêcher l'accès physique non autorisé aux installations de traitement des données

  • Centre de données (Hetzner) : L'infrastructure physique de la plateforme est exploitée dans des centres de données certifiés de Hetzner Online GmbH en Allemagne (Nuremberg, Falkenstein). Hetzner assure la sécurité d'accès par des systèmes de contrôle d'accès, du personnel de sécurité, de la vidéosurveillance et une authentification d'accès à plusieurs niveaux. Les employés d'octoja n'ont pas d'accès physique direct aux sites serveurs.
  • Locaux de bureau d'octoja : L'accès aux locaux d'octoja est limité aux employés autorisés ; accès visiteurs uniquement accompagné.

2. Contrôle d'accès au système

Mesures visant à empêcher l'utilisation non autorisée des systèmes de traitement des données

  • Politique de mot de passe sécurisée pour tous les systèmes internes : longueur minimale de 12 caractères, combinaison de majuscules/minuscules, chiffres et caractères spéciaux
  • Authentification multi-facteurs (MFA) obligatoire pour tous les accès administratifs à l'infrastructure de la plateforme
  • Délais d'expiration de session automatiques après inactivité
  • Transmission chiffrée de toutes les données d'accès (TLS 1.2 ou supérieur)
  • Hachage des mots de passe avec des algorithmes modernes (bcrypt/Argon2) ; pas de stockage en clair des mots de passe
  • Utilisation d'un système centralisé de gestion des mots de passe pour les données d'accès internes

3. Contrôle d'accès aux données

Mesures visant à garantir que seules les personnes autorisées peuvent accéder aux données

  • Concept de droits basé sur les rôles (RBAC) au niveau de la plateforme : séparation des administrateurs, techniciens et accès en lecture seule
  • Séparation des locataires au niveau de la base de données : les données des différents revendeurs/MSP sont logiquement strictement séparées
  • Principe du moindre privilège (Least Privilege) : les employés ne reçoivent que les droits nécessaires à leur activité concrète
  • Vérification régulière et retrait des droits d'accès qui ne sont plus nécessaires (au moins semestriellement)
  • Journalisation complète de tous les accès administratifs aux systèmes de production (journaux d'audit)
  • Séparation des environnements de développement, de test et de production ; pas d'accès aux données de production dans les environnements de test sans anonymisation

4. Contrôle de séparation

Mesures pour le traitement séparé de données collectées à des fins différentes

  • Séparation logique des locataires au niveau de la base de données et de l'application : les données de différents donneurs d'ordre (distributeurs/MSP) ne peuvent pas être consultées mutuellement
  • Schémas de base de données séparés ou identifiants de locataire comme mécanisme de séparation
  • Traitement séparé des données de production et de test
  • Les données de journalisation et de protocole sont stockées séparément des données opérationnelles

5. Pseudonymisation et chiffrement

Mesures conformément à l'art. 32, al. 1, let. a du RGPD

  • Chiffrement du transport : Toutes les transmissions de données entre le client et la plateforme s'effectuent exclusivement via TLS 1.2 ou supérieur (HTTPS). Les accès HTTP sont automatiquement redirigés vers HTTPS.
  • Chiffrement des données stockées : Les champs sensibles de la base de données (par ex. jetons d'authentification, clés API) sont stockés sous forme chiffrée.
  • Chiffrement des sauvegardes : Les sauvegardes de bases de données sont chiffrées en AES-256 avant d'être transférées vers un stockage objet compatible S3 en Allemagne. La clé de chiffrement reste exclusivement chez octoja.
  • Pseudonymisation : Lorsque cela est techniquement possible et pertinent, des identifiants pseudonymisés sont utilisés dans les journaux et évaluations à la place des identifiants personnels directs.

6. Contrôle de disponibilité

Mesures de protection contre la destruction ou la perte accidentelle ou intentionnelle

  • Haute disponibilité : La base de données centrale est exploitée en cluster redondant avec basculement automatique ; en cas de défaillance d'un système, un système de remplacement prend le relais sans intervention manuelle.
  • Sauvegardes : Sauvegardes complètes et incrémentielles régulières de la base de données ainsi que sauvegarde continue des journaux de transactions permettant une restauration à un instant donné (Point-in-Time-Recovery). Toutes les sauvegardes sont chiffrées et stockées géographiquement séparément du site principal.
  • Tests de restauration : La restaurabilité des sauvegardes est vérifiée trimestriellement par des tests de restauration documentés.
  • Surveillance : Surveillance continue 24/7 de la disponibilité de la plateforme et des composants système critiques avec des mécanismes d'alerte automatiques
  • Réponse aux incidents : Processus interne défini pour la réaction aux pannes système avec des responsabilités clairement définies
  • Mises à jour et correctifs : Application régulière des correctifs de sécurité pour les systèmes d'exploitation, les dépendances et les composants de la plateforme
  • Plan d'urgence : Plan de continuité d'activité documenté pour les scénarios de panne critiques

7. Résilience des systèmes

Mesures de résilience permanente conformément à l'art. 32, al. 1, let. b du RGPD

  • Infrastructure cloud évolutive chez Hetzner permettant l'adaptation aux pics de charge
  • Équilibrage de charge pour les composants critiques de la plateforme
  • Tests de charge réguliers et planification des capacités
  • Gestion automatique du redémarrage des services défaillants

8. Contrôle de transmission

Mesures visant à garantir que les données ne peuvent être lues, copiées ou modifiées sans autorisation lors de la transmission électronique

  • Uniquement des canaux de transmission chiffrés (TLS 1.2+) pour toutes les communications de données externes
  • Aucune transmission non chiffrée de données à caractère personnel par e-mail ; les communications sensibles se font via des canaux chiffrés
  • Communication API avec des services tiers (par ex. ThreatDown, Lywand, Microsoft 365) uniquement via des connexions sécurisées et authentifiées (HTTPS/TLS, authentification par clé API)
  • Diffusion des contenus statiques de la plateforme via Bunny CDN uniquement en HTTPS/TLS ; aucune donnée personnelle n'est mise en cache dans le CDN ; Bunny CDN est conforme au RGPD en tant que fournisseur basé dans l'UE (Slovénie)
  • Journalisation des transferts de données vers les sous-traitants
  • Aucun transfert de données à caractère personnel à des tiers en dehors du CST sans instruction du responsable du traitement

9. Contrôle de saisie

Mesures pour journaliser si des données ont été saisies, modifiées ou supprimées

  • Journaux d'audit complets pour toutes les actions pertinentes en matière de sécurité sur la plateforme (connexions, modifications de droits, modifications de configuration, exécutions de scripts)
  • Journalisation des actions administratives avec horodatage et identifiant utilisateur
  • Stockage immuable des journaux (les journaux ne peuvent pas être supprimés par l'utilisateur)
  • Conservation des journaux d'audit pendant au moins 90 jours

10. Contrôle des commandes

Mesures visant à garantir que les données ne sont traitées que conformément aux instructions du responsable du traitement

  • Contrat de sous-traitance écrit avec tous les sous-traitants conformément à l'art. 28 du RGPD
  • Vérification régulière des sous-traitants quant au respect des exigences en matière de protection des données
  • Formations internes des employés d'octoja sur la protection des données et l'obligation de suivre les instructions
  • Instruction documentée du responsable du traitement comme condition préalable à tout traitement de données en dehors de l'exploitation régulière de la plateforme

11. Mesures organisationnelles

  • Délégué à la protection des données : octoja n'est actuellement pas soumis à l'obligation de désigner un délégué à la protection des données conformément à l'art. 37 RGPD en lien avec le § 38 BDSG. L'obligation de désignation est régulièrement réévaluée, notamment en cas de croissance du personnel. Contact pour toute demande relative à la protection des données : datenschutz@octoja.de
  • Formation des employés : Tous les employés ayant accès à des données à caractère personnel sont formés à la protection des données et à la sécurité de l'information dès leur prise de fonction et au moins une fois par an
  • Engagement de confidentialité : Tous les employés s'engagent par écrit à la confidentialité
  • Politique de protection des données : Une politique interne régit le traitement des données à caractère personnel au sein de l'entreprise
  • Gestion des incidents : Processus documenté pour la détection, le signalement et le traitement des violations de données

12. Vérification de l'efficacité des mesures

Procédures d'examen, d'évaluation et d'appréciation réguliers conformément à l'art. 32, § 1, lit. d RGPD

  • L'efficacité des mesures techniques et organisationnelles est vérifiée régulièrement, notamment par des tests de restauration trimestriels conformément au point 6 ainsi que par des tests d'intrusion au moins annuels.
  • Les résultats des vérifications sont documentés ; les vulnérabilités identifiées sont corrigées selon leur priorité.
  • Les présentes MTO sont vérifiées et mises à jour au moins une fois par an et de manière ponctuelle en cas de modifications substantielles de l'infrastructure.

13. Mesures en cas de recours à des services tiers

Les services tiers suivants sont intégrés à la Plateforme ou utilisés pour son exploitation. Les MTO et documents de protection des données propres à chaque prestataire s'appliquent à ces services et sont examinés par octoja quant à leur caractère approprié :

ServicePrestatairePreuve de protection des données
Hébergement / Centre de donnéesHetzner Online GmbH (DE)ISO 27001, conforme RGPD, CST en place
Stockage des sauvegardes de bases de donnéesHetzner Online GmbH – Object Storage (DE)ISO 27001, conforme RGPD, CST en place
Domaine / DNSHetzner Online GmbH (DE)ISO 27001, conforme RGPD, CST en place
Base de données gestion clientsSupabase Pte. Ltd. (Singapour ; traitement dans UE/Francfort)SOC 2 Type 2, clauses contractuelles types de l'UE, CST en place
Système de tickets / SupportCORDNET OÜ (d/b/a Featurebase, EE/UE)Conforme RGPD, CST en place
Communication par e-mail (support)Microsoft 365 (Microsoft Ireland, UE)ISO 27001, clauses contractuelles types de l'UE, CST en place
Notifications par e-mailBrevo (Sendinblue GmbH, DE)Conforme RGPD, CST en place, traitement des données dans l'UE
CDN / Livraison de contenuBunnyWay d.o.o. – Bunny CDN (SI/UE)Conforme RGPD, ISO 27001, CST en place
Alerte (appel, SMS, WhatsApp)seven communications GmbH & Co. KG (DE)Conforme RGPD, CST en place, traitement des données dans l'UE

octoja GmbH – État juillet 2026

Ces TOM sont révisées et mises à jour au moins annuellement et de manière ponctuelle en cas de modifications importantes de l'infrastructure.