Apilex

Addendum de sécurité

Cet Addendum de Sécurité fait partie du Contrat entre Apilex et le Client, et est incorporé par référence dans le DPA. Les termes en majuscules non définis dans le présent Addendum ont la signification qui leur est donnée dans le DPA.

1. Audits et Certifications

1.1 Le système de management de la sécurité de l'information d'Apilex est certifié selon la norme ISO/IEC 27001:2022 (Certificat n° 2026/ISMS/002348, délivré par IQR International Certification Services LLC, un organisme de certification accrédité IAF/IAS (MSCB-135) ; date de certification initiale : 9 avril 2026 ; valide jusqu'au 8 avril 2027).

1.2 Sur demande du Client, Apilex mettra à disposition une copie de son certificat ISO 27001 en cours de validité et de sa déclaration d'applicabilité, tel que décrit plus en détail à la Section 10.

1.3 Si Apilex interrompt cette certification, elle adoptera un cadre de référence équivalent reconnu par l'industrie et informera le Client de ce changement.

2. Lieu d'Hébergement du Contenu

2.1 Le Contenu est hébergé dans des centres de données situés dans la région spécifiée dans la Liste des Sous-traitants. Pour les clients en Türkiye, le Contenu est hébergé sur une infrastructure cloud nationale en Türkiye, en cas de demande. Pour les clients de l'EEE, le Contenu est hébergé au sein de l'EEE.

2.2 Tout sous-traitant qui traite du Contenu en dehors de la région désignée par le Client le fait sous réserve des garanties de transfert décrites dans le DPA (transferts internationaux de données).

3. Mesures de Sécurité liées au Traitement par l'IA

3.1 Les fournisseurs de modèles d'IA d'Apilex opèrent selon une politique de conservation des données nulle (ZDR) : les requêtes et les documents soumis pour traitement par l'IA ne sont pas journalisés, mis en cache ou stockés de manière persistante par le fournisseur une fois la réponse renvoyée.

3.2 Aucun Contenu du Client n'est utilisé par un quelconque fournisseur de modèle d'IA à des fins d'entraînement, de réglage fin (fine-tuning) ou d'amélioration de ses modèles. Cette restriction lie contractuellement chaque fournisseur par le biais d'un Accord sur le Traitement des Données.

3.3 Le Contenu d'un client ne peut pas influencer les résultats générés pour un autre client. Chaque demande de traitement est gérée indépendamment au sein de la session authentifiée du Client.

3.4 La liste actuelle des fournisseurs de modèles d'IA et de leurs lieux de traitement est tenue à jour dans la Liste des Sous-traitants.

4. Chiffrement

4.1 Le Contenu au repos (bases de données, stockage d'objets et sauvegardes) est chiffré en utilisant AES-256 (ou supérieur).

4.2 Le Contenu en transit est chiffré en utilisant TLS 1.2 (ou supérieur).

4.3 Les clés de chiffrement sont séparées logiquement des données qu'elles protègent et font l'objet d'une rotation régulière et automatisée.

5. Sécurité des Systèmes et des Réseaux

5.1 L'accès au Contenu est restreint selon le principe du moindre privilège, appliqué par un contrôle d'accès basé sur les rôles (RBAC).

5.2 L'authentification multifacteur est requise pour les opérations critiques.

5.3 Les mots de passe sont hachés en utilisant bcrypt et sont soumis à des exigences minimales de longueur et de complexité.

5.4 L'accès pour le personnel quittant l'entreprise est révoqué le jour du départ. Les privilèges d'accès sont revus au moins trimestriellement.

5.5 Apilex maintient une protection contre les attaques par force brute et journalise les actions au niveau de l'administrateur.

5.6 L'infrastructure cloud d'Apilex isole logiquement le Contenu de chaque client par des filtres de requêtes obligatoires à l'échelle du locataire appliqués sur l'ensemble de ses bases de données, empêchant ainsi l'accès inter-clients. Les composants d'alimentation, de refroidissement et de réseau sont pourvus d'une redondance N+1, et une protection DDoS est fournie par le fournisseur d'infrastructure cloud d'Apilex.

6. Développement Sécurisé

6.1 La sécurité est prise en compte dès la phase de conception du cycle de vie du développement logiciel d'Apilex. Toutes les modifications de code sont soumises à une revue par les pairs obligatoires.

6.2 Des outils de tests de sécurité applicative statiques (SAST) sont intégrés dans les pipelines CI/CD des services principaux d'Apilex, et Apilex étend progressivement cette couverture à l'ensemble des dépôts. L'analyse des dépendances et la gestion des correctifs sont effectuées à intervalles réguliers.

6.3 Les secrets (tels que les clés d'API et les mots de passe) ne sont jamais intégrés dans le code source et sont gérés via un système centralisé de gestion des secrets.

6.4 Apilex ne copie pas de données de production dans des environnements de test ou de développement.

7. Fournisseurs et Sous-traitants

7.1 Apilex s'assure que tout sous-traitant qui traite du Contenu maintient des mesures de sécurité conformes aux obligations d'Apilex en vertu du présent Addendum, tel que décrit plus en détail dans le DPA (obligations des sous-traitants).

7.2 Les sous-traitants actuels d'Apilex, ainsi que les garanties applicables à chacun, sont répertoriés dans la Liste des Sous-traitants.

8. Détection et Réponse aux Incidents

8.1 Apilex surveille ses systèmes en temps réel grâce à une supervision 24/7 avec des alertes automatisées.

8.2 Si Apilex prend connaissance d'une Violation de Données à Caractère Personnel affectant le Contenu, elle en notifiera le Client sans retard injustifié, et en tout état de cause dans les 72 heures, conformément au DPA (notification de violation).

8.3 Apilex maintient un plan de réponse aux incidents et des procédures d'escalade documentés, et prendra des mesures raisonnables pour contenir, enquêter et atténuer toute Violation de Données à Caractère Personnel.

8.4 Les vulnérabilités critiques identifiées par des tests d'intrusion, des scans de vulnérabilités ou autrement sont corrigées dans un délai de 7 jours ouvrables suivant leur découverte.

9. Journalisation d'Audit

9.1 Apilex conserve des journaux d'audit suffisants pour tracer l'activité du système jusqu'à un utilisateur individuel.

9.2 Les journaux de sécurité sont conservés pendant au moins 5 ans.

10. Droits d'Audit du Client

10.1 Sur demande, Apilex mettra à la disposition du Client une copie de son certificat ISO 27001 en cours de validité et de sa déclaration d'applicabilité, ainsi qu'un résumé de son test d'intrusion le plus récent achevé contenant, au minimum : le nom de l'organisation ayant effectué le test, la date du test, sa portée, la méthodologie de test, et un résumé des résultats.

10.2 Le Client peut réaliser un audit sur site pas plus d'une fois par année civile, moyennant un préavis écrit d'au moins 30 jours. La certification ISO 27001 d'Apilex peut être acceptée comme preuve de conformité au lieu d'un audit sur site, à la discrétion du Client. Les audits seront réalisés conformément et sous réserve des protections de confidentialité définies dans le DPA (droits et procédures d'audit).

11. Tests et Gestion des Vulnérabilités

11.1 Apilex mandate un tiers indépendant pour effectuer un test d'intrusion des Services au moins une fois par an.

11.2 Apilex mène des évaluations de sécurité des applications web conformément à la méthodologie OWASP, et effectue régulièrement des analyses par rapport à la base de données nationale sur les vulnérabilités (NVD) ou une source équivalente pour identifier et prioriser les vulnérabilités dans les logiciels qu'elle utilise.

12. Contrôles Administratifs

12.1 Le personnel d'Apilex reçoit une formation sur la sécurité lors de son intégration et au moins une fois par an par la suite. Lorsqu'un problème de sécurité urgent survient, Apilex fournit des instructions supplémentaires au personnel concerné.

12.2 Les développeurs reçoivent une formation sur les pratiques de codage sécurisé.

12.3 L'ensemble du personnel et des contractants d'Apilex est tenu par des obligations de confidentialité.

12.4 Le personnel ayant accès au Contenu est soumis à une vérification d'antécédents et d'identité, dans la mesure permise par la loi applicable.

12.5 Des outils antivirus et de prévention de la perte de données (DLP) sont actifs sur tous les terminaux.

13. Sauvegarde et Continuité d'Activité

13.1 Le Contenu est sauvegardé régulièrement sous forme chiffrée, conformément au calendrier de conservation des sauvegardes d'Apilex. Les copies de sauvegarde sont automatiquement écrasées à la fin de leur cycle de conservation.

13.2 Apilex maintient des procédures de continuité d'activité et de reprise après sinistre avec des objectifs définis en matière de Délai de Reprise d'Activité (RTO) et de Perte de Données Maximale Admissible (RPO).

14. Responsabilités du Client

14.1 Le Client est responsable de s'assurer que son utilisation des Services est conforme aux lois applicables.

14.2 Le Client est responsable de la gestion et de la protection de ses identifiants d'accès aux Services. Les identifiants ne doivent pas être partagés avec des tiers non autorisés, et le Client doit signaler rapidement toute compromission présumée.

14.3 Le Client est responsable de maintenir à jour et de corriger de manière appropriée les systèmes qu'il utilise pour accéder aux Services (par exemple, son navigateur).