Annexe 2 - Contrôles de sécurité
RemotePC mettra en œuvre les contrôles listés ci-dessous ou équivalents pendant toute la durée du présent DPA :
1. Contrôles d'accès. Le responsable du traitement des données prendra des mesures appropriées pour empêcher les personnes non autorisées d'accéder aux équipements de traitement des données. Cela sera réalisé par :
- Autorisation d'accès pour les employés et les tiers
- Cartes magnétiques et badges
- Restriction des clés
- Exigences pour les tiers
- Identification des personnes disposant d'un accès autorisé
- Protection et restriction des entrées et sorties
- Mise en place de zones de sécurité
- Sécurisation du bâtiment (par ex. systèmes d'alarme)
2. Contrôle de l'accès aux données. Le responsable du traitement s'engage à ce que les personnes autorisées à utiliser les systèmes de traitement des données n'accèdent aux données personnelles des clients que dans le cadre et dans la mesure permis par leurs autorisations d'accès respectives.
- Verrouillage des postes de travail
- Exigences d'autorisation des utilisateurs
- Obligations de confidentialité
- Contrôle de la destruction des supports de données
- Processus de développement et de déploiement des programmes
3. Contrôles des utilisateurs. Le responsable du traitement prendra des mesures appropriées pour empêcher que ses systèmes de traitement des données soient utilisés par des personnes non autorisées, y compris la lecture, la copie, la modification ou la suppression non autorisée des données et des supports de données stockés. Cela sera réalisé par :
- Exigences d'autorisation d'accès
- Journalisation des événements et des activités
- Postes de travail et/ou utilisateurs dédiés
- Authentification du personnel autorisé
- Utilisation du chiffrement lorsque le responsable du traitement le juge approprié
- Contrôle du retrait des supports de données
- Sécurisation des zones où se trouvent les supports de données
- Les exigences d'authentification incluent l'obligation d'utiliser des mots de passe forts et de les modifier périodiquement.
- Désactivation des comptes inactifs dans un délai de 60 jours.
- Si une session est restée inactive pendant plus de 15 minutes, l'utilisateur est tenu de s'authentifier à nouveau pour réactiver le terminal ou la session.
- Exigences d'authentification pour l'accès à distance.