Mesures de sécurité de Jitterbit

À compter du 8 décembre 2022

Dernière mise à jour : 20 février 2026


Les principales mesures de sécurité que Jitterbit met en œuvre pour protéger les Données du Client sont décrites dans la présente Annexe sur les mesures de sécurité de Jitterbit :

Aperçu

Le présent document sur les mesures de sécurité de Jitterbit (les “ Mesures de sécurité ”) décrit les garanties administratives, techniques et physiques mises en œuvre par Jitterbit pour protéger les Données Client contre tout accès, divulgation, altération ou destruction non autorisés.

Ces mesures de sécurité soutiennent les obligations de Jitterbit en vertu des exigences légales, réglementaires et contractuelles applicables, y compris, mais sans s'y limiter, SOC 1, SOC 2, ISO 27001, ISO 27017, ISO 27018, ISO 42001, HIPAA, RGPD, CCPA et NZISM.

Ce document fait partie du cadre plus large de sécurité et de confidentialité de Jitterbit et est mentionné dans les contrats clients applicables, y compris les accords de traitement des données (DPA) et les accords de partenariat commercial (BAA). En cas de conflit entre ces mesures de sécurité et un contrat client, le contrat client prévaut en ce qui concerne son objet.

Les termes avec une majuscule non définis aux présentes ont la signification qui leur est donnée dans l'accord ou la documentation applicable.

Confidentialité dès la conception et par défaut

Confidentialité dès la conception
Jitterbit intègre les considérations relatives à la confidentialité et à la protection des données tout au long du cycle de vie de ses produits et services, y compris dans les projets internes, le développement logiciel, la conception d'infrastructures et les opérations informatiques.

Confidentialité par défaut
Les produits et services Jitterbit sont configurés par défaut avec des paramètres respectueux de la vie privée. Les données personnelles sont collectées, traitées et conservées uniquement dans la mesure nécessaire pour fournir le service, respecter les obligations contractuelles et satisfaire aux exigences légales et réglementaires.

1. Accès aux données des clients et gestion

1.1 Les clients contrôlent l'accès à leurs comptes Jitterbit par le biais d'identités d'utilisateurs, de contrôles d'accès basés sur les rôles et d'une authentification multifacteur.

1.2 Le personnel de Jitterbit n'accède pas aux Données Client non chiffrées, sauf autorisation expresse du Client à des fins de support, de dépannage ou d'exploitation.

1.3 Jitterbit traite les Données Client uniquement sur instruction du client, selon les besoins pour fournir, maintenir et prendre en charge l'Application Jitterbit conformément au contrat applicable.

1.4 L'application client et les métadonnées de projet générées par l'application Jitterbit sont hébergées uniquement dans la région géographique d'où elles proviennent (NA, EMEA ou APAC), sauf accord contractuel contraire.

1.5 Jitterbit tient à jour des diagrammes de flux de données documentés décrivant la manière dont les Données Client transitent par l'Application Jitterbit et fournit ces diagrammes sur demande raisonnable.

2. Séparation logique des données client

Jitterbit assure la séparation logique des données client par le biais de contrôles techniques multicouches, comprenant :

  • Architectures de bases de données segmentées avec des schémas séparés
  • Connexions de service à service sécurisées et authentifiées
  • Chiffrement des données sensibles
  • Couches de filtrage logique entre les locataires et les ressources partagées
  • Mécanismes de contrôle d'accès pour restreindre l'accès aux données en fonction de l'identité et du rôle

 

3. Gestion des accès à l'infrastructure des applications

L'accès aux systèmes et à l'infrastructure prenant en charge l'application Jitterbit est limité au personnel autorisé en fonction des responsabilités professionnelles et des principes du moindre privilège.

3.2 L'accès aux journaux système et applicatif est restreint au personnel autorisé à des fins de support opérationnel, de dépannage et de surveillance de la sécurité.

L'accès administratif nécessite des identifiants utilisateur uniques, une authentification forte et une authentification multifacteur sur des connexions sécurisées.

Les normes de mots de passe des serveurs et de l'infrastructure satisfont ou dépassent les exigences reconnues de l'industrie.

3.5 Les privilèges d'accès sont rapidement révoqués ou ajustés en cas de départ de personnel ou de changement de rôle.

L'accès des utilisateurs à l'infrastructure de production fait l'objet d'un examen périodique.

3.7 Les tentatives d'accès et les actions administratives sont enregistrées et surveillées.

L'accès réseau est restreint à l'aide de configurations de groupes de sécurité fondées sur le refus par défaut.

Des pare-feu et des contrôles de segmentation du réseau sont utilisés pour restreindre le trafic entrant et sortant.

3.10 Des outils de détection d'intrusions et de surveillance sont utilisés pour détecter des activités suspectes ou anormales.

4. Gestion des risques

4.1 Jitterbit maintient un programme formel de gestion des risques aligné sur des cadres reconnus, tels que le NIST.

4.2 Des évaluations des risques techniques et non techniques sont menées tout au long de l'année, notamment par le biais de balayages automatisés, d'examens internes, d'évaluations par des tiers et de tests d'intrusion.

Les résultats des évaluations sont examinés par la direction de la sécurité et de la confidentialité et suivis par le biais de processus de remédiation définis.

4.4 Les risques identifiés sont hiérarchisés et traités à l'aide de stratégies de remédiation fondées sur les risques.

4.5 Les sources de renseignement sur les menaces sont surveillées pour identifier les menaces et vulnérabilités émergentes.

5. Analyse des vulnérabilités et tests d'intrusion

5.1 Des analyses de vulnérabilités automatisées sont effectuées régulièrement sur les systèmes prenant en charge l'application Jitterbit.

5.2 Les vulnérabilités détectées sont évaluées en fonction de leur gravité, de leur exploitabilité et de leur impact sur l'activité.

5.3 Les vulnérabilités atteignant des seuils de risque définis sont priorisées pour la remédiation.

5.4 Des tests d'intrusion indépendants par des tiers sont réalisés au moins une fois par an.

5.5 Des activités de test de sécurité interne et de révision du code sont menées régulièrement.

5.6 Les pratiques de développement sécurisé comprennent la gestion des dépendances, les tests statiques et dynamiques, ainsi que le suivi des corrections.

6. Accès à distance et sécurité des points de terminaison

6.1 L'accès administratif aux environnements cloud nécessite des connexions sécurisées et une authentification forte.

6.2 Les données des clients ne sont pas stockées sur les appareils locaux des employés, sauf si cela est expressément requis et protégé par des contrôles appropriés.

6.3 Les contrôles de protection des points de terminaison, de durcissement des appareils et de surveillance sont appliqués sur les appareils gérés par Jitterbit.

7. Emplacement de l'application et résidence des données

7.1 Les données client sont stockées dans les régions d'application Jitterbit désignées (US, UE, APAC).

Les environnements de production sont conçus pour empêcher toute réplication inter-régions non autorisée.

7.3 Les configurations de reprise après sinistre respectent les exigences de résidence des données, sauf accord contractuel contraire.

8. Journalisation et surveillance des événements système

8.1 Les outils de surveillance collectent des événements d'infrastructure, d'application et de sécurité.

8.2 Les journaux sont centralisés, protégés contre toute falsification et soumis à un contrôle d'accès.

Les périodes de conservation des journaux sont définies en fonction de la criticité du système, des exigences réglementaires et des besoins opérationnels.

9. Administration système, prévention des logiciels malveillants et gestion des correctifs

9.1 Les systèmes sont durcis conformément aux meilleures pratiques de l'industrie.

9.2 Les systèmes d'exploitation et les applications sont mis à jour régulièrement.

9.3 Des contrôles de détection et de prévention des logiciels malveillants sont déployés et mis à jour.

9.4 Les vulnérabilités à haut risque sont priorisées pour la remédiation conformément aux délais définis.

10. Formation à la sécurité et contrôles du personnel

10.1 Tout le personnel reçoit une formation sur la sécurité et la confidentialité lors de son embauche et au moins une fois par an.

10.2 Le personnel reconnaît sa responsabilité de signaler les incidents de sécurité présumés.

10.3 Des activités de sensibilisation périodiques, notamment des simulations de hameçonnage, sont menées.

10.4 Des enquêtes de antécédents sont effectuées lorsque la loi le permet.

10.5 Les tiers ayant accès aux Données client sont tenus par contrat de respecter les normes de sécurité de Jitterbit.

11. Sécurité physique

11.1 L'application Jitterbit est hébergée par des fournisseurs de services cloud qui maintiennent des contrôles de sécurité physique et des certifications indépendantes.

11.2 Jitterbit examine chaque année les rapports d'assurance de tiers pertinents.

12. Notification de violation de la sécurité

12.1 Une faille de sécurité s'entend de tout accès non autorisé aux Données Client, de toute divulgation non autorisée de celles-ci, ou de tout accès non autorisé aux systèmes traitant les Données Client.

12.2 Jitterbit informe les Clients concernés dans les meilleurs délais, conformément aux exigences contractuelles et réglementaires.

12.3 Les notifications incluent des détails pertinents concernant l'incident et les actions d'intervention.

12.4 Jitterbit étudie, contient et atténue les incidents de sécurité à l'aide de procédures de réponse aux incidents établies.

13. Reprise après sinistre et continuité des activités

13.1 Jitterbit tient à jour des plans documentés de reprise après sinistre et de continuité des activités.

Les capacités de reprise après sinistre font l'objet de tests périodiques.

13.3 Les clients sont responsables de la configuration de leurs propres stratégies de sauvegarde et interrégionales, le cas échéant.

14. Conformité et assurance de la sécurité

Jitterbit effectue des évaluations et des certifications indépendantes, qui peuvent inclure :

  • rapports SOC 1 et SOC 2
  • Certification ISO 27001 (couvrant également les annexes ISO 27017 et ISO 27018)
  • Certification ISO 42001
  • Conformité à la HIPAA pour les obligations des partenaires commerciaux
  • Programmes de conformité au RGPD, au CCPA, à la LGPD et à la norme NZISM
  • Tests d'intrusion indépendants et évaluations des vulnérabilités

15. Déploiement d'agents cloud et locaux

15.1 Le cloud Jitterbit est conçu avec des contrôles de sécurité robustes activés par défaut.

Les options de déploiement de l'agent local 15.2 permettent aux clients de traiter des données sensibles au sein de leurs propres environnements.

16. Chiffrement des données

16.1 Les données des clients au repos sont cryptées à l'aide d'algorithmes de cryptage AES conformes aux normes de l'industrie.

16.2 Les données des clients en transit sont protégées à l'aide de protocoles de communication sécurisés tels que TLS.

17. Contrôles de sécurité de l'intelligence artificielle

17.1 Jitterbit applique des mesures de protection supplémentaires aux fonctionnalités et systèmes dotés d'intelligence artificielle.

17.2 Les modèles d'IA, les configurations et les ensembles de données sont soumis à un contrôle d'accès et protégés contre toute modification ou extraction non autorisée.

17.3 Les données liées à l'IA sont classées et traitées conformément aux normes de protection des données de Jitterbit.

17.4 Les systèmes d'IA sont surveillés pour détecter les anomalies de sécurité, d'intégrité et opérationnelles.

Les pratiques de gouvernance de l'IA s'alignent sur les normes émergentes, notamment l'ISO 42001, et mettent l'accent sur la supervision humaine, la responsabilité et l'utilisation responsable.

17.6 Les systèmes d'IA n'utilisent aucune donnée client pour entraîner les modèles de LLM.

17.7 Agents IA et flux de travail autonomes
Jitterbit AI agents et les workflows autonomes fonctionnent dans le cadre de limites définies afin de garantir un comportement sécurisé, vérifiable et responsable. Les clients restent les responsables du traitement des données et conservent la flexibilité nécessaire pour utiliser leurs propres modèles linguistiques à grande échelle (LLM) ou leurs fournisseurs d’IA préférés via le cadre de connectivité de Jitterbit. Les agents IA sont soumis à des contrôles stricts en matière d’identité, d’authentification et d’autorisation, leurs autorisations étant limitées au strict minimum des actions requises. Toute l’activité des agents est consignée, surveillée et vérifiable. Il est interdit aux agents IA d’accéder aux données des clients, de les traiter ou de les exfiltrer en dehors des cas d’utilisation explicitement autorisés. Les actions automatisées effectuées par les agents IA sont conçues avec une supervision humaine, des points de contrôle d’approbation le cas échéant, et des mécanismes de sécurité intégrée visant à prévenir tout résultat involontaire ou préjudiciable. Les agents IA font l’objet d’une évaluation continue en matière de sécurité, d’intégrité des données et de conformité aux normes de Jitterbit en matière de gouvernance de l’IA, de protection des données et de gestion des risques.

18. Modèle de responsabilité partagée

La sécurité est une responsabilité partagée entre Jitterbit et ses clients. Bien que Jitterbit mette en œuvre des contrôles de sécurité robustes sur sa plateforme, les clients sont responsables de :

  • Gestion de l'accès des utilisateurs et des identifiants
  • Configuration des fonctionnalités de sécurité dans leurs comptes
  • Gérer leurs propres stratégies de sauvegarde et de restauration des données

Avoir des questions? Nous sommes ici pour aider.

Contactez-Nous