Skip to content

Conditions de sécurité de Commvault

Les présentes conditions de sécurité définissent les mesures techniques et organisationnelles mises en place par Commvault conformément à la législation sur la protection des données. Tout terme en majuscule non défini dans le présent document aura la signification qui lui est attribuée dans les Conditions générales (le « Contrat »).

1. Champ d’application général.

1.1. Champ d’application. Les présentes Conditions de sécurité (« Conditions de sécurité ») s’appliquent aux Solutions et/ou aux services fournis dans le cadre du Contrat, qui peuvent inclure le Logiciel, la Solution SaaS et/ou les services de Commvault.

1.2. Prévalence. En cas de conflit entre les présentes Conditions de sécurité et le corps du Contrat, les présentes Conditions de sécurité prévaudront en ce qui concerne les questions liées à la sécurité, sauf si la loi applicable l’interdit.

 

2. Conformité réglementaire.

2.1. Conformité de Commvault.

2.1.1 Généralités. Commvault a mis en place et maintient un programme de sécurité conçu pour se conformer à la norme NIST 800-30/CSF et aux meilleures pratiques du secteur. Pour ses solutions SaaS, Commvault dispose de certifications et d’évaluations réalisées par des tiers, notamment ISO 27001, SOC 2 Type II, HIPAA (y compris le traitement des informations de santé protégées) et PCI. Pour consulter la liste à jour des certifications, évaluations et attestations supplémentaires, veuillez vous reporter à notre Centre de confiance : https://trust.commvault.com/resources.

2.1.2 FedRAMP. Notre offre SaaS « Government Cloud » est certifiée FedRAMP Classe D (Haut niveau) et répond aux exigences de contrôle de base de la classe D (Haut niveau) du programme FedRAMP, basées sur la norme NIST SP 800-53. Pour plus d’informations, consultez la fiche de Commvault sur la plateforme FedRAMP Marketplace : https://marketplace.fedramp.gov/products/FR2115384377.

 

3. Modèle de responsabilité partagée.

3.1. Limitations relatives à l’utilisation et au traitement des données. Commvault ne peut utiliser les Données du Client que dans le but de fournir les Solutions, conformément à ses Conditions générales et à son Contrat de traitement des données. Commvault ne traitera pas les Données du Client à d’autres fins sans le consentement écrit du Client.

3.2. Responsabilités relatives à la solution SaaS. La sécurité et la conformité en matière d’infrastructure et de protection des données s’inscrivent dans un modèle de responsabilité partagée. Commvault est responsable de la sécurisation de la solution SaaS et de la protection des données du client en transit et au repos au sein du « périmètre de service défini » de Commvault, conformément aux dispositions énoncées dans les présentes. Le terme « périmètre de service défini » désigne les systèmes, l’infrastructure et les applications directement détenus, exploités et contrôlés par Commvault pour la fourniture de la solution SaaS, à l’exclusion, sans limitation, des environnements du Client, des configurations gérées par le Client, des fournisseurs d’identité et de tout composant échappant au contrôle opérationnel direct de Commvault. Le Client est chargé de mettre en place et de maintenir ses propres programmes de sécurité et de conformité en ce qui concerne son utilisation des solutions et/ou services Commvault. Cela inclut la responsabilité des contrôles de sécurité situés en dehors de la « limite de service définie » de Commvault, notamment : (i) la gestion de l’accès à ses applications et à son infrastructure, y compris l’authentification des utilisateurs et la gestion des identifiants ; (ii) le maintien d’une protection appropriée des terminaux ; (iii) le respect de toutes les obligations de conformité liées à ses données et à son environnement ; et (iv) l’utilisation licite des solutions. Notre documentation fournit des conseils en matière de sécurité et de configuration.

 

4. Surveillance de la posture de sécurité.

4.1. Surveillance continue. Commvault assure une surveillance continue de la solution SaaS conformément aux meilleures pratiques du secteur, notamment, sans s’y limiter, l’analyse des vulnérabilités, la détection des menaces, les contrôles de conformité des configurations et la journalisation des événements de sécurité.

4.2. DevSecOps et tests. Commvault intègre des revues de sécurité dans son cycle de vie de développement, notamment des revues de code sécurisé, des analyses statiques/dynamiques et des tests d’intrusion annuels.

4.3. Correction. Commvault met en œuvre des processus visant à identifier et à corriger les vulnérabilités conformément à ses politiques internes. Pour la solution SaaS, Commvault déploiera des efforts commercialement raisonnables pour corriger les vulnérabilités critiques dans un délai de 30 jours et les vulnérabilités présentant un niveau de gravité élevé dans un délai de 60 jours, sauf accord écrit contraire avec le Client.

 

5. Conformité en matière de sécurité.

5.1. Contrôle d’accès. Le personnel et les systèmes de Commvault sont soumis à des contrôles de gestion des accès conçus pour protéger les Données du Client contre tout accès non autorisé, conformément à la section 4.2 (Accès) des Conditions générales de la solution SaaS. Ces contrôles comprennent, le cas échéant, l’authentification multifactorielle, le principe du privilège minimal et l’accès basé sur les rôles, la séparation des tâches, les procédures d’approbation des accès, les revues régulières des accès et les procédures de révocation des accès périmés.

5.2. Sensibilisation et formation. Commvault met en œuvre un programme annuel de formation et de sensibilisation conforme à la législation applicable et vérifié de manière indépendante par des auditeurs externes afin d’en contrôler l’efficacité et l’intégrité.

5.3. Droits d’audit

5.3.1. Audits indépendants. La validation de la conformité est attestée par des documents, notamment, mais sans s’y limiter, des rapports d’audit réalisés par des tiers, disponibles à l’adresse suivante : https://trust.commvault.com/resources.

5.3.2. Droits d’audit des clients.

5.3.2.1. Sur demande, Commvault mettra à disposition la documentation à jour relative à la sécurité et à la conformité, y compris les rapports d’audit réalisés par des tiers, les certifications, les résumés des tests d’intrusion, les livres blancs sur la sécurité et les descriptions des contrôles (« Documentation de sécurité »).

5.3.2.2. Le client peut exercer ses droits d’audit en soumettant un questionnaire écrit raisonnable portant sur la sécurité ou la conformité, au maximum une fois par an ou à la suite d’un incident de sécurité majeur affectant les données du client. Commvault répondra de bonne foi, dans un délai commercialement raisonnable, soit en remplissant le questionnaire, soit en fournissant des informations substantiellement équivalentes.

5.3.2.3. Le Client reconnaît que les droits d’audit excluent les inspections sur site, l’accès aux installations ou aux systèmes, les entretiens avec le personnel, l’accès à l’infrastructure, au code source, aux journaux, aux registres internes, aux éléments de preuve (y compris les captures d’écran ou les configurations), ainsi que tout test technique (y compris les tests d’intrusion, les analyses de vulnérabilité ou les exercices d’ingénierie sociale).

5.4. Planification d’urgence. Commvault dispose d’un plan de continuité des activités et de reprise après sinistre pour la Solution SaaS, qui fait l’objet de tests périodiques. L’infrastructure de la Solution SaaS est conçue pour prendre en charge la redondance mondiale, des capacités de basculement rapide et l’isolation en cas de reprise après sinistre. Le plan de continuité des activités et de reprise après sinistre de Commvault est validé chaque année par ses auditeurs tiers.

5.5. Gestion de la configuration. Pour la solution SaaS, tous les systèmes traitant les données du client respectent des référentiels de configuration sécurisés, et les modifications sont contrôlées au moyen de workflows documentés comprenant des procédures de test et d’autorisation. Les modifications de configuration sont suivies et surveillées, tandis que l’accès à ces modifications est limité au personnel autorisé.

5.6. Identification et authentification. Commvault mettra à disposition des contrôles d’authentification pour les utilisateurs autorisés du client accédant aux solutions et/ou aux services, notamment l’authentification multifactorielle (MFA), l’authentification unique (SSO) via SAML ou OAuth, ainsi que l’intégration avec les fournisseurs d’identité du client.

5.7. Réponse aux incidents

5.7.1. Procédures. Commvault dispose de procédures documentées de réponse aux incidents, comprenant des rôles définis, des voies d’escalade et des protocoles de communication.

5.7.2. Sauf disposition légale contraire, Commvault s’engage à notifier au Client toute violation de sécurité dans les soixante-douze (72) heures suivant sa confirmation par Commvault. Le Client doit coopérer avec les procédures de réponse aux incidents de Commvault, selon les besoins.

5.7.3. On entend par « violation de sécurité » la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé, accidentels ou illicites, aux Données du Client non chiffrées.

5.7.4. Coordonnées. Le Client peut signaler une violation de sécurité ou faire part de ses préoccupations à l’équipe d’intervention en cas d’incident de sécurité de Commvault à l’adresse soc@commvault.com.

5.7.5. Enquête et analyse médico-légale. Pour toute violation de sécurité nécessitant une enquête, Commvault doit : (i) mener une analyse médico-légale numérique appropriée à l’aide d’outils et de méthodologies conformes aux normes du secteur ; (ii) conserver les preuves pertinentes conformément à la législation applicable ; (iii) effectuer une analyse des causes profondes afin de déterminer l’origine et l’étendue de l’incident ; et (iv) mettre en œuvre des mesures correctives pour empêcher toute récidive, sous réserve de considérations commerciales raisonnables et des limitations du système. Conformément à la présente section 5.7.5, Commvault peut fournir au Client un rapport de synthèse sur simple demande.

5.7.6. Coordination avec des tiers. Pour le Logiciel : le Client dirigera les activités de réponse aux incidents et assurera la coordination avec les tiers concernés, comme il le jugera nécessaire. Commvault fournira au Client un soutien et une assistance raisonnables dans le cadre de ces activités de réponse aux incidents. Pour la solution SaaS : lorsque la loi l’exige ou que cela s’avère nécessaire d’un point de vue opérationnel, Commvault peut coordonner les activités de réponse aux incidents avec les tiers concernés, notamment les forces de l’ordre, les autorités de régulation, les fournisseurs d’infrastructures cloud et d’autres fournisseurs de solutions de sécurité. Dans les deux cas, la partie chargée de la coordination informera l’autre partie de cette coordination lorsque cela est légalement autorisé et opérationnellement faisable, à condition que les informations confidentielles du Client soient protégées dans la mesure du possible compte tenu des circonstances.

5.8. Maintenance. Commvault surveillera la disponibilité de la solution SaaS et effectuera des tests de disponibilité de l’infrastructure. Commvault publie périodiquement des correctifs, des corrections, des mises à niveau, des mises à jour ou de nouvelles versions (collectivement, les « Mises à jour »)
. Les Clients utilisant notre Logiciel sont responsables de la maintenance et de la mise en œuvre des Mises à jour du Logiciel.

5.9. Protection des supports. Pour la Solution SaaS, Commvault fait appel à des fournisseurs tiers de confiance d’infrastructures cloud qui mettent en œuvre des contrôles de protection des supports conformes à leurs normes de sécurité publiées. Les processus d’effacement et de destruction des supports contenant les Données du Client sont effectués conformément aux normes et procédures des fournisseurs tiers de services cloud concernés. En ce qui concerne le Logiciel, le Client est seul responsable de la mise en œuvre des mesures de protection des supports, y compris l’effacement et la destruction de tout support contenant des Données du Client au sein de son environnement.

5.10. Protection physique et environnementale. Les Données du Client sont protégées par des contrôles physiques, notamment, mais sans s’y limiter, des installations et des équipements sécurisés, un accès du personnel autorisé et documenté, des zones de serveurs à accès restreint, un accès aux installations surveillé et consigné, ainsi que des systèmes de sécurité et d’authentification associés.

5.11. Gestion du programme. Commvault met en œuvre un programme de sécurité de l’information qui comprend : (a) une structure organisationnelle définie, ainsi que des politiques, des rôles, des responsabilités et des objectifs stratégiques documentés ; (b) une gestion des risques par le biais d’évaluations périodiques des risques et de processus formels visant à identifier, évaluer, atténuer et suivre les risques de sécurité ; (c) un cadre de contrôles de sécurité conforme aux normes du secteur ; (d) des tests de sécurité visant à contrer les vecteurs d’attaque potentiels et une approche de sécurité multicouche dans le développement et les opérations ; (e) des programmes de formation et de perfectionnement pour le personnel chargé de la sécurité ; et (f) la révision et la mise à jour périodiques du programme.

5.12. Sécurité du personnel. Sauf interdiction légale, Commvault procédera à des vérifications des antécédents des employés ayant accès aux Données du client, conformément à la législation applicable. Commvault met en œuvre un processus d’intégration portant sur les obligations de confidentialité et l’acceptation des politiques, les politiques d’emploi, ainsi que les procédures relatives aux changements de poste et aux cessations d’emploi.

5.13. Évaluation des risques. Commvault met en œuvre des politiques de sécurité conçues pour garantir la conformité aux normes de sécurité applicables, ainsi que des processus de tests de sécurité et d’identification des vulnérabilités pouvant inclure des tests d’intrusion et des programmes de divulgation des vulnérabilités, des processus de gestion des vulnérabilités et des évaluations de sécurité, le tout mené conformément à ses politiques internes. Les preuves d’audits indépendants sont disponibles comme indiqué à la section 5.3.1.

5.14. Intégrité des systèmes et des informations

5.14.1. Chiffrement. Commvault doit chiffrer les Données du Client en transit à l’aide des versions actuelles du protocole TLS ou d’autres protocoles de sécurité dotés d’algorithmes de chiffrement robustes, et au repos à l’aide des versions actuelles des algorithmes de chiffrement AES, conformément aux normes du secteur.

5.14.2. Gestion des clés. Les clés de chiffrement sont stockées en toute sécurité dans une base de données chiffrée, protégée par un contrôle d’accès basé sur les rôles et, le cas échéant, par une phrase de passe. L’intégration avec des services externes de gestion des clés (tels que définis ci-dessous) est prise en charge afin de renforcer la sécurité et la séparation, conformément à la section 5.14.3.

5.14.3. Services tiers de gestion des clés. Si cela est techniquement possible et que le Client choisit d’utiliser un service de gestion des clés tiers (« KMS »), le Client sera seul responsable de la sécurisation dudit KMS en prenant, au minimum, les mesures suivantes : (i) mettre en œuvre la norme NIST 800-57 ou des contrôles de sécurité équivalents aux normes du secteur pour protéger le KMS ; et (ii) stocker les clés de chiffrement dans un environnement virtuellement isolé. Commvault décline expressément toute responsabilité liée à, ou découlant de, l’utilisation par le Client du KMS tiers, y compris l’impossibilité d’accéder aux données résultant d’une telle utilisation. Commvault n’est pas responsable de la manière dont le KMS tiers transmet, accède, traite, stocke, utilise ou fournit des données à Commvault.

5.15 Gestion des risques liés à la chaîne d’approvisionnement. Commvault doit réaliser des évaluations des fournisseurs fondées sur les risques, tenir à jour des registres des fournisseurs, procéder à des examens périodiques de la documentation et des évaluations des fournisseurs, et mettre en œuvre des mesures de sécurité pour l’accès par des tiers.

5.16 Contrôles d’intégrité et de qualité des données. Dans les limites du service définies par Commvault, Commvault maintient des contrôles destinés à garantir l’intégrité et la qualité des données, lesquels peuvent inclure : (a) des politiques d’autorisation pour la saisie, la lecture, la modification et la suppression des données ; (b) l’authentification du personnel autorisé ; (c) des mesures de protection pour les opérations sur les données, y compris la journalisation des modifications importantes le cas échéant ; (d) la séparation et la protection des données via des schémas de bases de données, des contrôles d’accès logiques et/ou le chiffrement ; (e) l’utilisation d’identifiants d’authentification des utilisateurs ; et (f) des contrôles de gestion des sessions. Ces contrôles sont mis en œuvre conformément aux politiques de sécurité internes de Commvault.

 

6. Localisation des données.

Commvault stockera et traitera les Données du Client dans les régions géographiques spécifiées dans la Documentation applicable, selon les options de résidence régionale des données qui y sont énoncées.

 

7. Gestion des changements.

7.1. Notification des modifications. Commvault fournira un préavis écrit d’au moins 30 jours en cas de modifications substantielles apportées à ses politiques ou contrôles de sécurité susceptibles d’avoir un impact négatif sur les Données du Client.

7.2. Résiliation. Si un tel changement compromet de manière significative la sécurité, le Client peut résilier les Solutions et/ou les services concernés sans pénalité, étant toutefois entendu que toutes les ventes de Logiciels sont définitives, sans retour ni remboursement.

 

8. Engagements des fournisseurs de services cloud.

Commvault fait appel à des fournisseurs tiers d’infrastructures cloud, parmi lesquels peuvent figurer Microsoft Azure, AWS, GCP et/ou Oracle Cloud Infrastructure, pour la mise à disposition de solutions SaaS. Commvault hérite de certaines mesures de sécurité de ces fournisseurs de cloud. La documentation relative à la sécurité de chaque fournisseur de cloud est disponible sur leurs centres de confiance respectifs.

 

9. Juridictions applicables et sous-modules.

9.1. Cadre mondial. Les présentes Conditions de sécurité sont destinées à une utilisation mondiale et s’appliquent sauf si elles sont supplantées par une loi locale impérative.

9.2. Annexes régionales et sectorielles. Les annexes régionales et sectorielles (par exemple, le Contrat relatif aux données client de Commvault, l’avenant HIPAA, l’avenant relatif au secteur financier) complètent et, le cas échéant, prévalent sur les présentes Conditions de sécurité uniquement dans la mesure nécessaire à la conformité.