La sécurité chez Typeform

Confier vos données à un fournisseur de services tiers nécessite des mesures de sécurité rigoureuses. La sécurité et l'intégrité de vos données sont d'une importance cruciale pour nous, et nous avons construit nos services autour de cette idée. Une évaluation des risques est répétée à intervalles réguliers et ces évaluations fournissent des mesures de sécurité et des contrôles pour réduire les risques à un niveau approprié.

Cet article décrit les technologies et les processus que nous utilisons pour sécuriser vos données, et explique notre culture de sécurité. Cliquez sur un en-tête de section dans la liste ci-dessous pour en savoir plus sur ce thème. Nous devons être clairs et compréhensibles d'un point de vue juridique — malheureusement, cela ne donne pas toujours les explications les plus simples. Si vous trouvez quelque chose difficile à comprendre, veuillez nous contacter en utilisant le bouton Contacter l'assistance en bas de cette page.

Des ressources supplémentaires sont disponibles dans le centre de confiance de Typeform.

La sécurité chez Typeform

Typeform est un service de formulaire en ligne flexible et personnalisable, doté d'un design élégant et facile à utiliser. Nous avons également pour objectif de garantir la sécurité des données collectées. La confidentialité, l'intégrité et la disponibilité de vos données sont d'une importance cruciale pour nous, et nous avons construit nos services autour de cette idée.

Notre objectif est de faciliter la sécurité de nos clients lors de l’utilisation de Typeform, et de les aider à obtenir les certifications et la conformité à certaines réglementations en utilisant notre plateforme. À cet effet, le cadre de sécurité et de conformité de notre entreprise est certifié selon les normes internationales suivantes. Ils ont tous été audités par des sociétés indépendantes.

conformité

System and Organization Controls 2 (SOC 2) Type II

Il s'agit d'un cadre de reporting complet proposé par l'American Institute of Certified Public Accountants (AICPA) qui garantit qu'un fournisseur de services comme Typeform gère de manière sécurisée les données confiées par nos clients afin de protéger leurs intérêts et leur confidentialité. Tout comme pour la norme ISO 27001, la procédure d'audit est effectuée par des auditeurs tiers indépendants qui évaluent, puis testent, les contrôles de sécurité relatifs aux principes de confiance en matière de sécurité, de confidentialité et de disponibilité.

Consultez notre centre de confiance pour voir notre rapport SOC 2 Type II.

ISO/CEI 27001:2022

Il s'agit d'une norme internationale basée sur la manière dont nous gérons la sécurité des informations de notre organisation. La norme ISO 27001 détaille les exigences pour établir, mettre en œuvre, maintenir et améliorer continuellement un système de gestion de la sécurité de l'information afin de garantir que Typeform protège la confidentialité, la disponibilité et l'intégrité des données de nos clients ainsi que les systèmes nécessaires à la fourniture du service contre les menaces et les vulnérabilités.

Consultez notre centre de confiance pour voir notre certificat ISO 27001:2022.

ISO/CEI 27018:2019

La norme ISO 27018 est une extension de la norme ISO 27001, spécifiquement axée sur la protection des données personnelles dans les environnements cloud. L'objectif de conception est d'améliorer le système de gestion de la sécurité de l'information (SMSI) existant avec des exigences supplémentaires pour la protection des informations personnellement identifiables (IPI) dans le cloud. La norme fournit un cadre aux fournisseurs de services cloud pour mettre en œuvre des contrôles de confidentialité, garantissant la conformité aux réglementations applicables et réduisant les risques pour les droits à la vie privée des individus.

Consultez notre centre de confiance pour voir notre certificat ISO 27018:2019.

ISO/CEI 27017:2015

La norme ISO 27017 est une extension de la norme ISO 27001, adaptée à la sécurité des informations dans les services cloud. L'objectif de conception est d'améliorer le système de gestion de la sécurité de l'information (SMSI) existant avec des exigences et des contrôles supplémentaires spécifiques aux environnements cloud. La norme fournit un cadre aux fournisseurs de services cloud et aux clients pour gérer les risques de sécurité, garantissant une utilisation sûre et conforme des services cloud tout en protégeant les informations sensibles.

Consultez notre centre de confiance pour voir notre certificat ISO 27017:2015.

De plus, notre plateforme est hébergée sur Amazon Web Services, qui est certifiée selon divers cadres, de SOC2 à ISO27001. 

ISO/CEI 42001

La norme ISO/CEI 42001 est la première norme internationale pour les systèmes de gestion de l'intelligence artificielle (AIMS). Cela garantit que l'IA de Typeform est régie par un cadre rigoureux couvrant la gestion des risques, la transparence et l'éthique.

Consultez notre centre de confiance pour voir notre certificat ISO/CEI 42001.

a-lign-hipaa_logo-_jpg.jpeg

Health Insurance Portability and Accountability Act (HIPAA)

Il s'agit d'une loi fédérale sur laquelle nous sommes audités, qui exige la création de normes nationales pour protéger les informations de santé sensibles des patients contre toute divulgation sans le consentement ou la connaissance des patients.

La loi HIPAA exige que l'organisation maintienne des mesures de protection administratives, techniques et physiques raisonnables et appropriées pour protéger les e-PHI. Les exigences de confidentialité HIPAA de la règle de sécurité soutiennent les interdictions de la règle de confidentialité concernant les utilisations et divulgations inappropriées des PHI. Selon la règle de sécurité, l'intégrité signifie que les e-PHI ne sont pas altérées ou détruites de manière non autorisée. La disponibilité signifie que les e-PHI sont accessibles et utilisables à la demande par une personne autorisée.

À l'heure actuelle, l'organisation a passé avec succès la première évaluation de conformité et, par conséquent, le rapport final permet à l'entreprise de signer un contrat d'associé commercial (BAA) avec ses clients.

 

GDPR.png

Règlement général sur la protection des données (RGPD)

Il s'agit de loin de la réglementation la plus exigeante au monde en matière de protection des données et de confidentialité. Il s'agit d'un cadre juridique qui définit des lignes directrices pour la collecte et le traitement des informations personnelles des personnes résidant dans l'Union européenne. Il traite également du transfert de données personnelles en dehors des zones UE et EEE. Chez Typeform, toutes les données de nos clients sont traitées conformément à ce cadre, quel que soit le pays auquel elles appartiennent. 

En savoir plus sur la conformité au RGPD.

Niveau 1 CSA STAR

La Cloud Security Alliance (CSA) est une organisation à but non lucratif dirigée par une large coalition de professionnels du secteur, d'entreprises et d'autres parties prenantes importantes. Elle se consacre à la définition de bonnes pratiques pour aider à garantir un environnement de cloud computing plus sécurisé, et à aider les clients potentiels du cloud à prendre des décisions éclairées lors de la transition de leurs opérations informatiques vers le cloud. En 2013, la CSA et la British Standards Institution ont lancé le Security, Trust & Assurance Registry (STAR), un registre gratuit et accessible au public dans lequel les fournisseurs de services cloud (CSP) peuvent publier leurs évaluations liées à la CSA.

Consultez le registre CSA STAR.

Nous assurons également notre sécurité en suivant les meilleures pratiques de différentes normes :

pci-dss-logo.webp

PCI DSS

Typeform utilise un processeur de paiement tiers (Stripe) pour les paiements.

Typeform est certifié PCI DSS Merchant Level 3 (SAQ).

TOP_10_logo_Final_Logo_Colour.webp

OWASP

Nous suivons les recommandations de l'OWASP pour le développement sécurisé et le test de nos applications.

Surveillance et audit de la sécurité

Typeform collecte les journaux d'application, d'infrastructure et de système dans un référentiel de journaux géré de manière centralisée pour la surveillance, le dépannage, les examens de sécurité et l'analyse par le personnel autorisé. Les journaux sont conservés conformément aux exigences réglementaires pour apporter une assistance en cas d'incident de sécurité.

Organisation de la sécurité

Typeform dispose d'un département de sécurité de l'information spécifiquement responsable de l'administration de la sécurité et tenu d'en rendre compte. Le département Sécurité gère et supervise directement l'évaluation des risques, l'élaboration des politiques, des normes et des procédures, les tests et les processus de reporting de sécurité.

Un comité de sécurité, formé par les plus hauts niveaux de décision et de direction de l’organisation en matière de sécurité de l’information, est en place. Le comité de sécurité assume la responsabilité de garantir la conformité aux principes de sécurité de l'entreprise, de définir les initiatives qui, en matière de sécurité et de continuité des activités, sont menées en urgence dans l'entreprise et d'assurer la sécurité au sein de l'entreprise et de la plateforme.

Sécurité physique

L'infrastructure de Typeform est hébergée par Amazon Web Services (AWS). Nos serveurs principaux sont situés en Virginie, aux États-Unis. Ils sont conformes aux normes de sécurité et de confidentialité.

Depuis 2022, Typeform est une entreprise 100 % à distance dans le monde entier ; les seuls locaux physiques sont donc les centres de données d'AWS.

Toutes les mesures de sécurité physique s'appliquant aux locaux d'AWS sont couvertes par le modèle de responsabilité partagée d'AWS.

Niveaux de ségrégation

Nous séparons l'accès à nos données à différents niveaux :

  • Niveau de locataire : multi-locataire. L'infrastructure est partagée.
  • Niveau réseau : nous avons établi différents VPC, en fonction de l'environnement, et un VPC pour l'environnement de production, séparé de l'environnement de développement et des autres.
  • Niveau de ressource AWS : les données sont segmentées entre différentes bases de données et compartiments S3, en fonction du type de données (par exemple, les fichiers joints sont stockés dans une ressource AWS spécifique, les réponses aux typeforms sont dans une base de données spécifique, les analyses affichées dans le générateur à partir des réponses sont dans une autre, etc.).
  • Niveau d'application : les clients sont segmentés au niveau logique dans la couche Application.

Sécurité réseau

Chacun de nos environnements est hébergé dans des Virtual Private Clouds (VPC) distincts au sein d'Amazon Web Services. Nos réseaux de production sont séparés entre services publics et internes. Aucun trafic Internet entrant n'est autorisé sur les sous-réseaux privés, et tous les serveurs d'application résident uniquement dans des sous-réseaux privés sans adresse IP publique. Seuls les équilibreurs de charge gérés et maintenus par AWS ont un accès entrant aux serveurs internes de l'application. Des groupes de sécurité stricts contrôlent les accès entrants et sortants vers les serveurs.

Des pare-feu, des systèmes de détection d'intrusion, des pare-feu d'applications web et d'autres contrôles périmétriques de sécurité de pointe sont installés aux emplacements périphériques pour fournir une couche supplémentaire de sécurité réseau interne et externe.

L'accès à nos serveurs est strictement limité ; par défaut, aucun trafic entrant n'y est autorisé.

Contrôle d'accès

L'accès aux ressources Typeform n'est autorisé que via une connectivité sécurisée (par exemple, VPN, bastions SSH) et une authentification multifacteur. Nous suivons le principe du moindre privilège, et chaque accès est audité, suivi et surveillé pour garantir que les salariés ne disposent que des autorisations nécessaires à l'exercice de leurs fonctions.

Cela signifie que les salariés ne peuvent accéder aux systèmes Typeform qu'avec une connexion ultra-sécurisée. Dès qu'une personne quitte l'entreprise, son accès est bloqué.

Accès aux données des clients par Typeform

Toutes les données collectées auprès de nos clients et de leurs répondants sont classées avec les plus hauts niveaux de criticité. Nous n’autorisons aucun fournisseur à accéder aux données des répondants, et seul un nombre minimal de salariés autorisés de Typeform y a accès. Chaque accès aux dépôts d'informations est audité et contrôlé.

Typeform stocke des informations personnellement identifiables (IPI) provenant des sujets suivants :

  • De la part de nos clients, afin de pouvoir fournir le service, le support client et la facturation (données d'identification et de contact de base ainsi que des données de facturation de base ; à l'exception des informations de carte de crédit ou de compte bancaire, qui sont traitées par un tiers certifié PCI DSS).
  • De la part des répondants de nos clients, car nous stockons leurs réponses aux formulaires (nous ne pouvons pas préciser quelles données les clients collectent ; cela dépend d'eux).

Politiques de sécurité et sensibilisation

Nous disposons d'un ensemble complet de politiques de sécurité de l'information suivant la norme ISO 27001 pour garantir la conformité et guider nos salariés et nos prestataires dans la prise de décisions de sécurité appropriées. Les exemples incluent, entre autres, une politique de mot de passe, une politique de protection et de classification des données, la sécurité des communications, des plans de continuité et d'urgence, une politique d'utilisation acceptable sur les postes de travail et les appareils mobiles, ainsi qu'une politique de sauvegarde. Nous les examinons et les mettons à jour au moins une fois par an ou lorsqu'un changement pertinent est effectué.

Nous avons des accords de non-divulgation avec tous nos salariés et prestataires, et nous organisons divers cours de sensibilisation à la sécurité au sein de l'entreprise. Tous nos fournisseurs de services et prestataires traitant les données personnelles que vous nous avez confiées sont tenus de signer des accords de traitement des données conformes aux lois européennes sur la protection des données, garantissant ainsi un niveau de protection adéquat.

Tout cela signifie que nous tous, ici chez Typeform, suivons des directives de sécurité internes. Nous recevons une formation à ce sujet, et elles sont mises à jour régulièrement.

Tests d'intrusion

Dans le cadre de notre stratégie de sécurité, nous engageons des cabinets de recherche en sécurité reconnus pour effectuer des tests d'intrusion sur notre plateforme. Les vulnérabilités et les résultats sont classés en fonction de leur gravité et priorisés en conséquence.

Cela signifie que nous permettons à des experts en sécurité d'intervenir pour tester les limites de notre infrastructure de sécurité, afin de nous aider à identifier d'éventuelles faiblesses.

Consultez notre centre de confiance pour voir notre rapport exécutif de test d'intrusion.

Mesures de protection des données

Une fois que vos informations entrent dans les systèmes de Typeform, elles sont sécurisées avec plusieurs niveaux de chiffrement et de contrôles d'accès. Nous chiffrons vos données en transit (de bout en bout, y compris au sein du cloud privé virtuel sur AWS) à l'aide de protocoles cryptographiques TLS sécurisés (TLS 1.2 et TLS 1.3), et la norme AES (Advanced Encryption Standard) est utilisée avec une clé de 256 bits pour chiffrer les données au repos, y compris les sauvegardes des informations.

Tous les postes de travail et appareils Typeform sont entièrement cryptés afin de garantir la confidentialité des informations qu'ils contiennent.

Conservation des données

Les données client sont conservées aussi longtemps que nécessaire au regard des finalités pour lesquelles elles ont été collectées et conformément aux lois applicables. De plus, par la loi, nous sommes obligés de conserver certaines données pour une durée indéterminée. Cependant, si vous souhaitez que vos données soient complètement supprimées de la plateforme Typeform, vous pouvez nous demander de supprimer vos données à tout moment via notre processus et procédure standardisés.

Typeform est conçu pour être à la fois évolutif et tolérant aux pannes. Si une machine tombe en panne, une autre sera prête à prendre le relais immédiatement. Cette redondance se retrouve à tous les niveaux de la plateforme.

Conformément aux meilleures pratiques d'AWS, une architecture multi-zones de disponibilité est également en place. En cas de défaillance d'une zone de disponibilité entière, les machines restantes dans la zone de disponibilité fonctionnelle ont la capacité d'exécuter l'ensemble du service.

Des sauvegardes redondantes des données critiques sont également en place et déplacées vers un emplacement différent pour assurer la continuité de l'activité en cas de sinistre. La durée de conservation des sauvegardes est de 15 jours.

Typeform met en œuvre différents contrôles de sécurité de l'intégrité sur ses services et serveurs afin de maintenir la qualité, l'exactitude et l'exhaustivité des données tout au long de leur cycle de vie.

Gestion des actifs

Typeform maintient une politique de gestion des actifs incluant l'identification, la classification, la conservation et l'élimination des informations et des actifs.

Les appareils Typeform sont équipés d'un chiffrement complet du disque dur et d'un logiciel antivirus à jour qui communique avec un système de contrôle centralisé, utilisant une technologie de surveillance sans scan en temps réel.

L'accès aux appareils Typeform est protégé par des technologies MFA et MDM offrant une couche de sécurité supplémentaire. Seuls Typeform et les appareils vérifiés sont autorisés à accéder aux réseaux d'entreprise.

Gestion des incidents de sécurité de l'information

Typeform dispose de politiques et de procédures de réponse aux incidents de sécurité conformes aux articles 34 et 35 du RGPD. Ils fournissent les étapes nécessaires pour traiter les incidents de sécurité, assurer une réponse initiale, mener des enquêtes et effectuer les notifications conformément aux lois applicables. L'entreprise a également établi une procédure de notification de violation de données personnelles afin d'informer les autorités de contrôle de l'UE et des États-Unis ainsi que les personnes concernées, conformément au RGPD et aux autres réglementations sur la protection des données.

Tous les incidents suspectés ou confirmés liés à la confidentialité ou à la sécurité des données doivent être signalés conformément aux politiques de sécurité. Les salariés de Typeform qui identifient un incident potentiel classeront initialement la gravité de l'incident en fonction de leur perception. Tous les incidents doivent être signalés dès que possible après leur identification, sans retard injustifié.

Nous nous engageons à tenir nos clients pleinement informés de toute question pertinente pour la sécurité de leur compte et à leur fournir toutes les informations nécessaires pour qu'ils puissent remplir leurs propres obligations de déclaration réglementaire.

Vous pouvez communiquer avec notre service de sécurité via notre communauté ou via le bouton Contacter l'assistance.

Continuité

Typeform dispose de plans de contingence et de continuité concrets définis en fonction de l'analyse des risques effectuée. En cas d'urgence, le plan de contingence spécifique est prêt à permettre la poursuite des processus métier critiques tout en protégeant l'intégrité des données pendant qu'une organisation fonctionne en mode d'urgence.

Développement

Notre équipe de développement utilise des techniques de codage sécurisé et des bonnes pratiques, axées sur l’OWASP Top Ten sous la supervision du département Sécurité. Les développeurs sont périodiquement formés aux pratiques sécurisées dès leur embauche.

Les environnements de test et de production sont isolés et séparés. Toutes les modifications sont examinées à des fins de performance, d'audit et de sécurité avant d'être entièrement appliquées à l'environnement de production. Différentes approbations sont nécessaires avant d'implémenter des changements en production afin d'atténuer les risques, même de la part d'initiés. Typeform n'utilise jamais de données réelles dans les environnements hors production.

Toute incidence sur le service peut être vérifiée à tout moment sur la page de statut de Typeform.

Responsabilité partagée

La protection de l'accès à vos données et réponses est une responsabilité partagée impliquant Typeform et nos clients. Les deux parties doivent suivre des procédures sécurisées pour gérer ce dont elles sont responsables. En savoir plus sur les fonctionnalités de sécurité et les bonnes pratiques ici.

Sécurité de la virtualisation

Les applications Typeform sont construites à l'aide d'une architecture de microservices avec un système d'orchestration de conteneurs pour le déploiement, la mise à l'échelle et la gestion automatiques des logiciels. En outre, il existe un maillage de services pour faciliter les communications entre microservices, assurant des connexions sécurisées et la surveillance des services.

Typeform dispose de contrôles pour sécuriser les charges de travail à différentes étapes (construction, déploiement et exécution), tels que l'analyse d'images, la sécurisation des pipelines CI/CD, la gestion des secrets, le chiffrement, l'observabilité et la détection des menaces.

Gestion des informations d'authentification secrètes

Les clients de Typeform peuvent s'authentifier avec un mot de passe local, ou ils peuvent s'inscrire avec Google ou Microsoft. S'ils s'inscrivent avec un mot de passe local, leurs identifiants sont stockés dans un cloud d'authentification de service tiers, utilisant bcrypt salé avec un nombre élevé de cycles pour protéger les mots de passe.

Les clients peuvent réinitialiser leurs mots de passe ou déverrouiller leurs comptes à tout moment en utilisant leurs adresses e-mail préconfigurées.

Typeform fournit un mécanisme d'authentification à deux facteurs (2FA) qui peut être facilement activé par le client.

Les clients disposant d'un forfait Enterprise peuvent configurer leur compte Typeform pour l'authentification unique, afin de pouvoir configurer un protocole d'authentification SAML ou OIDC en utilisant leur propre fournisseur d'identité.

Cet article vous a-t-il été utile ?

Vous avez d’autres questions ? Envoyer une demande

Tirez parti des connaissances de notre communauté

Trouvez des réponses

Vous ne trouvez pas ce que vous cherchez ?

Contacter le support