Annexe Sécurité

 Accueil / Conditions générales / Annexe Sécurité

Annexe Sécurité Time Performance

Mesures techniques et organisationnelles (article 32 RGPD), applicables de manière identique à l'ensemble des clients du service TimePerformance.

Version 1.0 du 24 août 2026 — annexe aux Conditions générales d'utilisation, dont elle fait partie intégrante.

1. Objet

Le présent document décrit les mesures techniques et organisationnelles mises en œuvre par TimePerformance pour assurer un niveau de sécurité adapté au risque, conformément à l’article 32 du RGPD. Il complète l’Annexe Protection des données (DPA) dont il fait partie intégrante. Les mesures décrites constituent un socle standard, identique pour tous les clients ; elles peuvent évoluer conformément à l’article 6.2 de l’Annexe DPA, sans réduction du niveau global de protection. Ce document peut également être communiqué en réponse aux questionnaires d’évaluation de sécurité des clients et prospects.

2. Organisation de la sécurité

  • La sécurité de l’information est placée sous la responsabilité directe de la direction de la société.
  • Le développement et l’exploitation du Service sont assurés par la direction ; aucun personnel tiers ne dispose d’un accès permanent aux systèmes. Tout intervenant ponctuel est soumis à un engagement de confidentialité et ses accès sont révoqués dès la fin de son intervention.
  • Les mesures décrites dans le présent document s’inscrivent dans une démarche d’amélioration continue.

3. Sécurité physique

  • Le Service est intégralement hébergé sur l’infrastructure Amazon Web Services (AWS), dans des centres de données situés dans l’Union européenne (régions eu-west-1, Irlande, et eu-west-3, Paris).
  • TimePerformance n’exploite aucun centre de données en propre ; la sécurité physique (contrôle d’accès, protection incendie, alimentation, environnement) est assurée par AWS, dont les centres de données sont certifiés ISO/IEC 27001 et audités SOC 1/2/3.
  • Aucune donnée client n’est stockée durablement sur les postes de travail.

4. Contrôle d’accès logique

  • L’accès aux systèmes de production est restreint à la direction de la société. Les comptes d’accès sont individuels et nominatifs ; les comptes partagés sont proscrits.
  • L’accès d’administration à l’infrastructure s’effectue soit via la console AWS, protégée par authentification multifacteur (MFA), soit par connexion SSH authentifiée par clés cryptographiques et restreinte à des adresses IP autorisées.
  • Les droits sont attribués selon le principe du moindre privilège ; les accès sont révoqués immédiatement en cas de fin d’intervention ou de départ.
  • L’accès au Logiciel s’effectue par authentification individuelle. La politique de mots de passe impose au minimum huit (8) caractères, incluant au moins une majuscule, une minuscule, un chiffre et un caractère spécial.
  • Le Logiciel prend en charge l’authentification unique (SSO), permettant au Client d’appliquer sa propre politique d’authentification (exigences de mots de passe renforcées, authentification multifacteur, fédération d’identité).
  • Les administrateurs désignés par le Client gèrent les comptes, rôles et habilitations de leurs utilisateurs directement dans le Logiciel.

5. Séparation et isolement des données

  • Chaque client dispose d’une base de données distincte : les données des clients sont isolées entre elles par construction, et non par simple cloisonnement applicatif.
  • Les environnements de développement et de test sont séparés de l’environnement de production.

6. Chiffrement

  • L’ensemble des échanges entre les utilisateurs et le Service est chiffré en transit (TLS / SSL 256 bits, conformément aux CGU).
  • Les données et sauvegardes stockées sur Amazon S3 sont chiffrées au repos (AES-256), avec des clés gérées par AWS.

7. Sauvegardes et continuité

  • Une sauvegarde complète des données est réalisée quotidiennement ; les sauvegardes sont conservées trente (30) jours puis supprimées automatiquement (conformément aux CGU).
  • Les sauvegardes sont stockées sur Amazon S3, séparément des systèmes de production, chiffrées, avec un accès restreint.
  • Objectif de perte de données maximale (RPO) : 24 heures. Objectif de reprise du Service (RTO) : 24 heures.
  • La procédure de restauration a été éprouvée avec succès ; un test de restauration documenté est réalisé au moins une fois par an.
  • Engagement de disponibilité du Service : 99,5 % par année calendaire, hors maintenances planifiées (conformément aux CGU).

8. Journalisation

  • Les accès au Logiciel et les actions significatives font l’objet d’une journalisation applicative ; l’accès aux journaux est restreint à la direction.

9. Gestion des vulnérabilités et des correctifs

  • TimePerformance assure une veille sur les vulnérabilités affectant les composants du Service et ses dépendances logicielles.
  • Les vulnérabilités critiques sont traitées dans un délai maximal de sept (7) jours après identification ; les autres correctifs sont appliqués dans le cadre du cycle régulier de maintenance et de déploiement.

10. Tests de sécurité

Le Logiciel a fait l’objet de deux campagnes de tests d’intrusion menées par des clients, en collaboration avec TimePerformance : un environnement dédié, proche de la production, est mis à disposition à cet effet, et des tests sur l’environnement de production sont possibles sous supervision de TimePerformance et avec son accord préalable. TimePerformance accueille de telles campagnes sur demande raisonnable du Client.

11. Gestion des incidents de sécurité

  • Toute violation de données à caractère personnel affectant les données d’un client lui est notifiée sans retard injustifié et au plus tard 72 heures après sa découverte, conformément à l’Annexe DPA.
  • Point de contact : le support TimePerformance, accessible depuis l’application ou via la page contact du site.

12. Développement sécurisé

  • Le code source est géré sous contrôle de version.
  • Les modifications font l’objet d’une revue de code et de l’exécution de tests automatisés avant toute mise en production.
  • Les déploiements sont réversibles : un retour à la version précédente peut être effectué rapidement en cas d’anomalie.

13. Sous-traitants

TimePerformance impose à ses sous-traitants ultérieurs des garanties de sécurité substantiellement équivalentes aux présentes mesures. La liste des sous-traitants ultérieurs est publiée à l’adresse www.timeperformance.com/sous-traitants. L’hébergeur du Service (AWS) est certifié ISO/IEC 27001 et audité SOC 1/2/3 ; ses rapports de conformité sont disponibles via le programme AWS Artifact.

14. Version et évolutions

Le présent document est versionné et daté. Les mesures qu’il décrit s’inscrivent dans une démarche d’amélioration continue et peuvent être renforcées ou adaptées à l’état de la technique à tout moment, sans réduction du niveau global de protection. La version applicable est celle publiée sur le site de TimePerformance.