Aller au contenu

Conformité

Afi respecte les principales réglementations du secteur et fait l’objet d’audits indépendants dans le cadre de son programme de conformité SOC 2. Contactez le responsable de la protection des données d’Afi à l’adresse privacy@afi.ai si vous avez besoin de plus d’informations ou si vous avez des questions sur une réglementation propre à un pays ou à un secteur non couverte ici.

Certification SOC 2 Type II

Service Organization Control (SOC) 2 est un cadre qui exige que les fournisseurs de services tels qu’Afi établissent et suivent des stratégies et procédures strictes de sécurité des informations. Ces contrôles couvrent la sécurité, la disponibilité, l’intégrité du traitement et la confidentialité des données client.

Afi est conforme à SOC 2 Type II et notre auditeur est IS Partners, LLC.

SOC 2 fournit des informations détaillées et une assurance concernant la sécurité, la disponibilité et l’intégrité du traitement des systèmes d’un fournisseur de services. Contrairement à SOC 1, il ne porte pas sur les contrôles liés aux rapports financiers des clients. Un rapport de type II évalue le fonctionnement des contrôles sur une période donnée, tandis qu’un rapport de type I évalue les contrôles à un moment précis.

Pour demander le rapport SOC 2 Type II d’Afi, remplissez l’accord de confidentialité mutuel et contactez le service commercial Afi à l’adresse sales@afi.ai.

Afi publie également un rapport SOC 3, qui décrit ses contrôles Trust Services Criteria et est disponible sans NDA.

Télécharger le rapport SOC 3

Cloud Security Alliance

La Cloud Security Alliance (CSA) gère le registre Security, Trust, Assurance, and Risk (STAR), un programme d’assurance pour les fournisseurs de sécurité cloud qui documente les contrôles de sécurité et de confidentialité des services cloud.

Afi suit les principes CSA STAR et figure dans le registre CSA STAR.

RGPD

Le Règlement général sur la protection des données (RGPD) réglemente la protection des données dans l’Union européenne (UE) et l’Espace économique européen (EEE). Afi est conforme au RGPD. Les fonctionnalités et pratiques d’Afi qui répondent aux principales exigences du RGPD comprennent :

  • Emplacement des données : les clients peuvent sélectionner une destination prédéfinie pour stocker et traiter leurs données de sauvegarde dans l’UE.
  • Droit à l’effacement : Afi supprime les données de ses systèmes dans les délais appropriés sur demande. Les clients peuvent supprimer des sauvegardes sélectionnées ou envoyer des demandes de suppression de données afin de supprimer définitivement des fichiers ou messages électroniques individuels sauvegardés.
  • Sécurité : les données client sont chiffrées en transit comme au repos. Afi suit un cycle de développement logiciel sécurisé et fait l’objet d’audits indépendants dans le cadre de sa certification SOC 2 Type II.
  • Registres des activités de traitement : le journal d’audit Afi enregistre les actions effectuées dans la plateforme et permet aux clients de récupérer ces enregistrements lorsque cela est nécessaire.
  • Responsable de la protection des données : contactez le responsable de la protection des données d’Afi à l’adresse privacy@afi.ai.

Programme Data Privacy Framework

Le programme Data Privacy Framework (DPF), élaboré par les États-Unis et la Commission européenne, succède au programme Privacy Shield. Il fournit un mécanisme de transfert de données personnelles de l’UE vers les États-Unis conforme au droit de l’UE en matière de protection des données.

Afi Technologies Inc participe au Data Privacy Framework UE–États-Unis, à son extension pour le Royaume-Uni et au Data Privacy Framework Suisse–États-Unis pour les données personnelles hors RH. Consultez le profil officiel de participant du Département du commerce des États-Unis d’Afi pour obtenir les détails de la certification.

L’avenant sur le traitement des données d’Afi comprend les clauses contractuelles types (CCT) validées par la Cour de justice de l’Union européenne comme mécanisme de transfert international de données personnelles. Afi conclura l’avenant sur le traitement des données lorsque ses services seront utilisés pour sauvegarder des données personnelles appartenant à des résidents de l’UE.

Nous conclurons le DPA si vous utilisez Afi pour sauvegarder les données personnelles de résidents de l’UE. Pour ce faire, téléchargez et signez le DPA, puis envoyez-le au service commercial Afi (sales@afi.ai) pour traitement.

HIPAA

Afi respecte la réglementation HIPAA. Pour les clients qui traitent des informations de santé protégées (PHI) et des informations personnelles identifiables (PII), Afi conclura un accord d’associé commercial.

Si vous devez conclure le BAA HIPAA avec Afi, signez notre formulaire BAA standard et envoyez-le au service commercial Afi (sales@afi.ai).

Confidentialité des données des élèves

Afi limite l’accès aux dossiers scolaires des élèves et traite les informations conformément aux directives de l’établissement et à la FERPA. Lorsqu’Afi est utilisé dans un contexte scolaire, l’école gère les informations personnelles des enfants de moins de 13 ans conformément à la COPPA, et Afi agit uniquement en tant qu’agent autorisé de l’école.

Réglementation britannique

NHS Data Security and Protection Toolkit

Le NHS Data Security and Protection Toolkit (DSPT) aide les organisations à évaluer leur conformité avec dix normes de sécurité des données établies par le National Data Guardian. Afi est certifié NHS DSPT. Consultez la certification NHS DSPT d’Afi.

Cyber Essentials

Cyber Essentials est un programme de certification soutenu par le gouvernement britannique, développé en 2014 à la suite d’une consultation avec l’Information Security Forum (ISF), la British Standards Institution (BSI), IASME, des entreprises et des organismes professionnels. Le programme est actuellement supervisé par le National Cyber Security Centre (NCSC) et mis en œuvre par IASME.

Afi a obtenu la certification Cyber Essentials grâce à une autoévaluation de ses systèmes vérifiée de manière indépendante. Les certificats actuels sont disponibles au moyen de la recherche officielle de certificats Cyber Essentials d’IASME.

Principes de sécurité cloud du NCSC

Les directives de sécurité cloud du NCSC aident les organisations à évaluer la sécurité des services cloud avant leur adoption. Les services Afi respectent les 14 principes de sécurité cloud du cadre, et la conformité à ces principes fait l’objet de tests indépendants lors de l’audit SOC 2 annuel d’Afi.

Réglementation canadienne

La Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) régit la manière dont les organisations traitent les renseignements personnels et donne aux personnes le droit d’accéder aux renseignements personnels collectés à leur sujet et d’en demander la correction. Afi respecte les exigences de la LPRPDE et utilise des mesures de protection appropriées pour protéger les renseignements personnels.

La Loi sur la protection des renseignements personnels sur la santé (LPRPS) établit des principes pour la collecte, l’utilisation et la divulgation des renseignements personnels sur la santé (PHI). Afi respecte la LPRPS et applique des pratiques de sécurité et de confidentialité appropriées pour protéger les PHI.