Annexe Sécurité Time Performance
Mesures techniques et organisationnelles (article 32 RGPD), applicables de manière identique à l'ensemble des
clients du service
TimePerformance.
Version 1.0 du 24 août 2026 — annexe aux Conditions générales
d'utilisation, dont elle fait
partie intégrante.
1. Objet
Le présent document décrit les mesures techniques et
organisationnelles mises en œuvre par TimePerformance pour assurer un
niveau de sécurité adapté au risque, conformément à l’article 32 du
RGPD. Il complète l’Annexe Protection des données (DPA) dont il fait
partie intégrante. Les mesures décrites constituent un socle standard,
identique pour tous les clients ; elles peuvent évoluer conformément à
l’article 6.2 de l’Annexe DPA, sans réduction du niveau global de
protection. Ce document peut également être communiqué en réponse aux
questionnaires d’évaluation de sécurité des clients et prospects.
2. Organisation de la sécurité
-
La sécurité de l’information est placée sous la responsabilité directe de la
direction de la société.
-
Le développement et l’exploitation du Service sont assurés par la direction ; aucun
personnel tiers ne dispose d’un accès permanent aux systèmes. Tout intervenant
ponctuel est soumis à un engagement de confidentialité et ses accès sont révoqués
dès la fin de son intervention.
-
Les mesures décrites dans le présent document s’inscrivent dans une démarche
d’amélioration continue.
3. Sécurité physique
-
Le Service est intégralement hébergé sur l’infrastructure Amazon Web Services (AWS),
dans des centres de données situés dans l’Union européenne (régions eu-west-1,
Irlande, et eu-west-3, Paris).
-
TimePerformance n’exploite aucun centre de données en propre ; la sécurité physique
(contrôle d’accès, protection incendie, alimentation, environnement) est assurée par
AWS, dont les centres de données sont certifiés ISO/IEC 27001 et audités SOC 1/2/3.
-
Aucune donnée client n’est stockée durablement sur les postes de travail.
4. Contrôle d’accès logique
-
L’accès aux systèmes de production est restreint à la direction de la société. Les
comptes d’accès sont individuels et nominatifs ; les comptes partagés sont
proscrits.
-
L’accès d’administration à l’infrastructure s’effectue soit via la console AWS,
protégée par authentification multifacteur (MFA), soit par connexion SSH
authentifiée par clés cryptographiques et restreinte à des adresses IP autorisées.
-
Les droits sont attribués selon le principe du moindre privilège ; les accès sont
révoqués immédiatement en cas de fin d’intervention ou de départ.
-
L’accès au Logiciel s’effectue par authentification individuelle. La politique de
mots de passe impose au minimum huit (8) caractères, incluant au moins une
majuscule, une minuscule, un chiffre et un caractère spécial.
-
Le Logiciel prend en charge l’authentification unique (SSO), permettant au Client
d’appliquer sa propre politique d’authentification (exigences de mots de passe
renforcées, authentification multifacteur, fédération d’identité).
-
Les administrateurs désignés par le Client gèrent les comptes, rôles et
habilitations de leurs utilisateurs directement dans le Logiciel.
5. Séparation et isolement des données
-
Chaque client dispose d’une base de données distincte : les données des clients sont
isolées entre elles par construction, et non par simple cloisonnement applicatif.
-
Les environnements de développement et de test sont séparés de l’environnement de
production.
6. Chiffrement
-
L’ensemble des échanges entre les utilisateurs et le Service est chiffré en transit
(TLS / SSL 256 bits, conformément aux CGU).
-
Les données et sauvegardes stockées sur Amazon S3 sont chiffrées au repos (AES-256),
avec des clés gérées par AWS.
7. Sauvegardes et continuité
-
Une sauvegarde complète des données est réalisée quotidiennement ; les sauvegardes
sont conservées trente (30) jours puis supprimées automatiquement (conformément aux
CGU).
-
Les sauvegardes sont stockées sur Amazon S3, séparément des systèmes de production,
chiffrées, avec un accès restreint.
-
Objectif de perte de données maximale (RPO) : 24 heures. Objectif de reprise du
Service (RTO) : 24 heures.
-
La procédure de restauration a été éprouvée avec succès ; un test de restauration
documenté est réalisé au moins une fois par an.
-
Engagement de disponibilité du Service : 99,5 % par année calendaire, hors
maintenances planifiées (conformément aux CGU).
8. Journalisation
-
Les accès au Logiciel et les actions significatives font l’objet d’une
journalisation applicative ; l’accès aux journaux est restreint à la direction.
9. Gestion des vulnérabilités et des correctifs
-
TimePerformance assure une veille sur les vulnérabilités affectant les composants du
Service et ses dépendances logicielles.
-
Les vulnérabilités critiques sont traitées dans un délai maximal de sept (7) jours
après identification ; les autres correctifs sont appliqués dans le cadre du cycle
régulier de maintenance et de déploiement.
10. Tests de sécurité
Le Logiciel a fait l’objet de deux campagnes de tests d’intrusion
menées par des clients, en collaboration avec TimePerformance : un
environnement dédié, proche de la production, est mis à disposition à
cet effet, et des tests sur l’environnement de production sont possibles
sous supervision de TimePerformance et avec son accord préalable.
TimePerformance accueille de telles campagnes sur demande raisonnable du
Client.
11. Gestion des incidents de sécurité
-
Toute violation de données à caractère personnel affectant les données d’un client
lui est notifiée sans retard injustifié et au plus tard 72 heures après sa
découverte, conformément à l’Annexe DPA.
-
Point de contact : le support TimePerformance, accessible depuis l’application ou
via la page contact du site.
12. Développement sécurisé
-
Le code source est géré sous contrôle de version.
-
Les modifications font l’objet d’une revue de code et de l’exécution de tests
automatisés avant toute mise en production.
-
Les déploiements sont réversibles : un retour à la version précédente peut être
effectué rapidement en cas d’anomalie.
13. Sous-traitants
TimePerformance impose à ses sous-traitants ultérieurs des garanties
de sécurité substantiellement équivalentes aux présentes mesures. La
liste des sous-traitants ultérieurs est publiée à l’adresse
www.timeperformance.com/sous-traitants. L’hébergeur du Service (AWS) est
certifié ISO/IEC 27001 et audité SOC 1/2/3 ; ses rapports de conformité
sont disponibles via le programme AWS Artifact.
14. Version et évolutions
Le présent document est versionné et daté. Les mesures qu’il décrit
s’inscrivent dans une démarche d’amélioration continue et peuvent être
renforcées ou adaptées à l’état de la technique à tout moment, sans
réduction du niveau global de protection. La version applicable est
celle publiée sur le site de TimePerformance.