Des contrôles adaptés aux environnements RH complexes
La protection des données RH ne repose pas uniquement sur des dispositifs techniques. Elle exige des droits d’accès maîtrisés, des responsabilités définies et une traçabilité cohérente entre les entités, les systèmes et les territoires.
-
01
Gestion des accès
Les droits peuvent être paramétrés selon les rôles, les structures organisationnelles, les responsabilités et la sensibilité des données. L’authentification multifacteur et l’authentification unique renforcent le contrôle des identités.
-
02
Protection des données
Les données au repos sont chiffrées au moyen de technologies reconnues, dont AES-256, BitLocker et Transparent Data Encryption. Les données en transit sont protégées par TLS 1.2 ou une version ultérieure.
-
03
Traçabilité
Les journaux techniques enregistrent les principales actions, notamment la création, la modification et la suppression des informations. Les historiques soutiennent les contrôles internes et les audits.
-
04
Gouvernance documentée
Des politiques formelles encadrent la sécurité, les risques, la protection des données et la gestion des incidents. Elles sont révisées régulièrement.
-
ISO/IEC 27001
Le système de management de la sécurité de l’information de Sigmia est certifié ISO/IEC 27001. Cette norme encadre l’identification, l’évaluation et la maîtrise des risques de sécurité.
-
SOC 2 Type II
Sigmia fait l’objet d’un audit SOC 2 Type II annuel couvrant notamment les contrôles liés à la sécurité, à la confidentialité et à la traçabilité sur une période déterminée. SOC 2 Type II est un rapport d’assurance indépendant et non une certification.
-
Hébergement de données de santé
Sigmia détient une extension de son périmètre de certification HDS pour les services applicables d’hébergement de données de santé.
-
Responsabilité sociale
Sigmia a obtenu une médaille de bronze EcoVadis pour ses pratiques environnementales, sociales, éthiques et d’achats responsables.
-
Soutien au RGPD
La plateforme fournit des capacités paramétrables qui peuvent soutenir :
Les politiques de conservation
Les règles de confidentialité
Les registres de traitement
La gouvernance des accès
La traçabilité des modifications
Les demandes des personnes concernées
Ces capacités soutiennent une démarche de conformité sans remplacer les responsabilités juridiques et organisationnelles du client.
-
Données de santé
Pour les services concernés en France, le périmètre certifié HDS fournit un cadre d’assurance complémentaire. Les environnements et services couverts doivent être confirmés dans le cadre de l’évaluation fournisseur.
Des responsabilités clairement définies
Lorsque Sigmia traite des données personnelles pour le compte d’un client, Sigmia agit généralement en qualité de sous-traitant. Le client demeure responsable du traitement et détermine les finalités, les bases juridiques et les modalités applicables.
Capacités GDPR
Une infrastructure Microsoft Azure encadrée contractuellement
Sigmia utilise l’infrastructure Microsoft Azure. Azure maintient notamment les certifications et rapports ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1 et SOC 2 Type II.
Selon le déploiement et les engagements contractuels, les données peuvent être hébergées en France ou dans un autre pays de l’Union européenne.
Les régions d’hébergement, les sous-traitants et les modalités de transfert sont précisés pendant le processus de sélection.
Des procédures documentées pour les traitements sensibles
Sigmia maintient une politique de sécurité des systèmes d’information et une politique de responsabilité sociale, révisées régulièrement.
Les risques de sécurité et de protection des données sont évalués au moyen de processus documentés. Des analyses d’impact peuvent être réalisées lorsque les traitements présentent des risques élevés pour les droits et libertés des personnes concernées.
Des procédures encadrent l’identification, l’évaluation, l’escalade et la notification des violations de données. L’organisation responsable notifie la CNIL ou toute autre autorité compétente lorsque la réglementation l’exige.
Des éléments de preuve pour vos évaluations fournisseurs
Sous réserve des exigences de confidentialité et de la disponibilité des documents, Sigmia peut fournir les informations utiles aux équipes sécurité, juridiques, achats et protection des données.
La documentation peut comprendre :
- Les périmètres de certification
- L’information SOC 2 Type II
- Les questionnaires de sécurité
- L’information sur l’hébergement
- La documentation relative au traitement des données
- L’information sur les sous-traitants
- L’information sur la continuité des activités
Questions fréquentes
Oui. Le système de management de la sécurité de l’information de Sigmia est certifié ISO/IEC 27001. Le périmètre et la période de validité peuvent être confirmés dans le certificat applicable.
Sigmia fait l’objet d’un audit SOC 2 Type II annuel. L’accès au rapport peut être soumis à des exigences de confidentialité.
Sigmia détient une extension de son périmètre de certification HDS pour les services concernés. Le périmètre exact doit être confirmé pendant l’évaluation fournisseur.
Non. Sigmia fournit des contrôles qui soutiennent une démarche de conformité. Le responsable du traitement demeure chargé de ses obligations juridiques et organisationnelles.
Sigmia utilise Microsoft Azure. Les données peuvent être hébergées en France ou dans l’Union européenne selon le déploiement et les engagements contractuels.
Les organisations qui évaluent Sigmia peuvent contacter ses spécialistes. L’accès à certains documents peut nécessiter un accord de confidentialité.