🌱 Croissance responsable

Déclaration de sécurité et de gouvernance

Enterprise Security & Governance Statement de Persooa - protection des données, conformité au RGPD, gestion des accès, sensibilisation à la sécurité, gouvernance des fournisseurs et gestion des incidents.

Dernière mise à jour: 2026-06-19

Persooa Enterprise Security & Governance Statement 2026 Version 2026.1


Contexte et rôle

Persooa agit comme partenaire d'implémentation et de managed services dans l'écosystème Synerise. Dans la relation avec le client, nous agissons généralement en tant que sous-traitant (processor), sur les instructions documentées du responsable du traitement (le client). Les données du client final sont généralement stockées et traitées dans l'infrastructure du client ou sur la plateforme Synerise, conformément à l'architecture du projet.


ChampValeur
Nom completPersooa Sp. z o.o.
Siège socialul. Rondo ONZ 1, 00-124 Varsovie, Pologne
KRS0000338740 (Tribunal d'arrondissement de la capitale Varsovie à Varsovie, XIIe division commerciale du Registre national judiciaire KRS)
NIP7010202996
Capital social30 000,00 PLN, entièrement libéré
Modèle opérationnelremote-first ; delivery global, sans maintenir d'espace de bureau dédié pour les équipes projet

Persooa dispose d'un siège social formel à Varsovie et réalise ses services selon un modèle remote-first. Nous confirmons l'étendue complète des données d'immatriculation dans le cadre de la due diligence et dans les contrats.


Protection des données

  • Chiffrement des données à l'aide des mécanismes de protection des données fournis par la plateforme Synerise et les fournisseurs cloud (en transit et au repos).
  • Ségrégation des environnements - séparation des environnements de développement, de test et de production.
  • Minimisation - nous ne traitons que les données nécessaires à la réalisation du service ; nous privilégions la pseudonymisation et l'agrégation.
  • Rétention - les données ne sont conservées que pendant la durée nécessaire et convenue avec le client.

Conformité au RGPD et DPA readiness

  • En principe, nous agissons en tant que sous-traitant (processor) sur les instructions documentées du client. En ce qui concerne nos propres données opérationnelles (données de contact B2B, données RH, nos propres logs), nous sommes responsable du traitement. Nous définissons notre rôle vis-à-vis de la plateforme et des autres entités dans le DPA pour un déploiement donné.
  • Sous-traitants ultérieurs - nous tenons à jour une liste mise à disposition dans le cadre du DPA. Nous informons à l'avance des changements importants, permettant de formuler une objection motivée. Nous imposons à chaque sous-traitant ultérieur des obligations non moins strictes que les nôtres ; nous répondons de la confidentialité assurée par les sous-traitants ultérieurs comme de nos propres actes (flow-down).
  • DSAR - nous aidons le client à répondre aux droits des personnes concernées, conformément à l'art. 28, par. 3, point e) du RGPD ; nous traitons les demandes dans un SLA convenu (en principe 5-10 jours ouvrés) afin que le client respecte le délai légal d'un mois.
  • Restitution / suppression des données - à la fin de la collaboration, au choix du client, nous restituons les données dans un format lisible par machine ou les supprimons (avec leurs copies), et sur demande nous délivrons une confirmation écrite de suppression (art. 28, par. 3, point g) du RGPD).
  • Registre et audit - nous tenons un registre des catégories d'activités de traitement (art. 30, par. 2 du RGPD) et, selon les conditions du DPA, nous permettons au client de réaliser un audit ou une inspection (art. 28, par. 3, point h) du RGPD).
  • Transferts - par défaut, nous privilégions le traitement dans l'UE/l'EEE ; pour les transferts hors de l'EEE, nous appliquons les clauses contractuelles types (SCC), une évaluation d'impact du transfert (TIA) et - si nécessaire - des mesures supplémentaires.

Gestion des accès (access management)

  • Principe du moindre privilège (least privilege) - accès uniquement dans la mesure nécessaire au rôle.
  • Need-to-know - seules les personnes impliquées dans le projet d'un client donné ont accès aux données de ce client.
  • Authentification multifacteur (MFA) pour l'accès aux systèmes critiques.
  • Revues des droits d'accès ainsi que le retrait immédiat de l'accès à la fin de la collaboration (offboarding).
  • L'utilisation des systèmes du client se fait sur les comptes et selon les règles définis par le client.

Sensibilisation à la sécurité (security awareness)

  • L'équipe est tenue de respecter les règles de sécurité et de protection des données.
  • Nous menons des actions qui développent la sensibilisation aux menaces (phishing, ingénierie sociale, hygiène des mots de passe, sécurité des appareils).
  • Dans le modèle remote-first, nous appliquons des règles de travail à distance sécurisé : appareils sécurisés, gestionnaires de mots de passe, chiffrement des disques.

Gouvernance des fournisseurs (vendor governance)

  • Nous sélectionnons les sous-traitants et les outils en tenant compte de leurs pratiques de sécurité et de protection des données, en privilégiant les fournisseurs disposant de certifications reconnues.
  • Nous fondons le delivery sur la plateforme Synerise et sur des fournisseurs cloud reconnus ; nous gardons la chaîne de fournisseurs aussi courte et transparente que possible pour le client.
  • Chaîne de confidentialité (flow-down) - chaque sous-traitant s'engage à la confidentialité avant le début de la collaboration, et cette obligation perdure après sa fin. Nous répondons de la confidentialité assurée par les autres prestataires et sous-traitants comme de nos propres actes.
  • Intégrité du cocontractant - dans les processus à risque élevé, nous appliquons des contrôles d'intégrité conformément à notre Politique de lutte contre la corruption et la fraude (notamment l'indice de Transparency International, les liens avec des PEP, la vérification des condamnations définitives des personnes siégeant dans les organes du cocontractant pour des infractions économiques ou pénales fiscales).
  • Conflit d'intérêts - la sélection des fournisseurs est évaluée sous l'angle des conflits d'intérêts ; nous excluons les situations dans lesquelles le choix procurerait un avantage indu à une personne décisionnaire, et nous gardons les liens transparents pour le client.

Sécurité de la plateforme Synerise

Persooa implémente et exploite des solutions sur la plateforme Synerise, à laquelle les données du client final se rapportent généralement. Selon la déclaration officielle de Synerise (synerise.com/security), la plateforme offre une enterprise-grade security ainsi qu'une conformité SOC 2, GDPR et CCPA, et décrit son architecture de sécurité, la protection des données et les options de déploiement (deployment options).

  • Cela signifie que le socle de sécurité et de conformité de la couche de traitement des données est fourni et audité de façon indépendante au niveau de la plateforme (SOC 2).
  • Persooa est responsable de la configuration et de l'exploitation sécurisées de cette plateforme dans le cadre du projet du client - conformément aux principes décrits dans la présente déclaration.
  • Nous confirmons l'étendue actuelle et détaillée des certifications et des options de déploiement de Synerise directement sur le site du fournisseur et dans la documentation destinée au client.

Répartition des rôles : la certification de la plateforme relève de Synerise ; la sécurité du déploiement, des accès et des opérations du côté du partenaire, de Persooa ; le rôle de responsable du traitement, du client.


Protection des informations confidentielles et du secret d'affaires

Indépendamment de la sécurité de la plateforme Synerise, Persooa maintient un Système de protection du secret d'affaires (SOT) formalisé, fondé sur la Politique interne de protection des informations confidentielles (conforme à la loi sur la lutte contre la concurrence déloyale, UZNK) :

  • Quatre principes du SOT - confidentialité, minimisation des accès, proportionnalité des mesures et responsabilité en cas de violation.
  • Classification des informations - la catégorie « De base » (toutes les informations confidentielles) et « Restreint » (informations d'importance stratégique), avec des mesures techniques et organisationnelles proportionnées.
  • Personne responsable - désignée par la Direction, elle mène des audits périodiques de l'application de la politique et tient un journal des incidents.
  • Portée de la protection - nous protégeons non seulement les données personnelles des clients finaux, mais aussi les informations confidentielles et le secret d'affaires du client lui-même (conditions de collaboration, savoir-faire, données commerciales, plans). Les informations sont protégées à chaque étape de leur élaboration, de leur transmission et de leur stockage ; la copie incontrôlée et l'impression superflue sont interdites.
  • Mesures propres à Persooa - chiffrement des disques des appareils de l'équipe, canaux sécurisés d'échange de documents, gestionnaires de mots de passe et MFA, adéquats et proportionnés à la catégorie d'information.
  • Durabilité de l'engagement - l'obligation de confidentialité lie les collaborateurs et les cocontractants pendant la collaboration et pour la durée convenue contractuellement après sa fin.

Gestion des incidents (incident management)

Nous fondons notre processus de réponse aux incidents concernant les informations confidentielles sur la Politique interne de protection des informations confidentielles, qui définit un Système de protection du secret d'affaires (SOT) formalisé :

  • Une Personne responsable désignée (nommée par la Direction), avec l'encadrement, vérifie le signalement, sa nature et son ampleur.
  • Classification du niveau de risque selon une matrice : la catégorie d'information (De base / Restreint) confrontée à l'ampleur de la fuite (faible / moyenne / grande) donne un niveau faible / moyen / élevé.
  • Actions proportionnées au niveau de risque - de la sécurisation des conséquences et de la modification des mesures techniques/organisationnelles, en passant par l'injonction de cesser la violation et des formations complémentaires, jusqu'aux actions en justice.
  • Un rapport de réponse à l'incident et un journal des incidents assurent une piste d'audit, une analyse des causes profondes (root cause) et des recommandations préventives.
  • En cas d'incident concernant les données du client, nous informons le client sans retard injustifié (en principe dans les 24-48 heures suivant la confirmation de l'incident), en communiquant l'étendue, la nature et une évaluation préliminaire du risque, afin que le client, en tant que responsable du traitement, puisse respecter ses propres délais de notification (notamment les 72 h prévues à l'art. 33 du RGPD). Le délai contraignant et le format de notification sont définis dans le DPA/SLA.

Continuité d'activité

  • Le modèle remote-first et cloud-first accroît la résilience opérationnelle (pas de point de défaillance physique unique lié à un bureau).
  • Les artefacts et la documentation sont versionnés et copiés dans des environnements cloud sécurisés.
  • Nous nous appuyons sur les mécanismes de haute disponibilité et de sauvegarde fournis par les plateformes cloud et par Synerise.

Préparation aux questionnaires de sécurité

Persooa est préparée à accompagner l'évaluation des fournisseurs et la security review du côté du client :

  • remplir les questionnaires de sécurité (p. ex. SIG, CAIQ, les propres questionnaires du client),
  • signer un DPA, un NDA et les clauses de sécurité pertinentes,
  • participer à la due diligence des fournisseurs.

Propriétaire du document : Direction de Persooa / personne responsable de la sécurité. Revue : annuelle. Version : 2026.1. Ce document décrit des pratiques opérationnelles ; les engagements détaillés et contraignants sont régis par les contrats avec les clients (y compris le DPA et le SLA).

Commençons

Développez-vous d'une manière qui a du sens.

Réservez un appel gratuit - nous montrons comment croître de façon responsable : sur des données first-party, dans le respect de la vie privée et avec des résultats prouvés, non promis.