Politiques d'hébergement et de livraison
Les politiques d'hébergement et de prestation de Synerion Cloud décrivent les services Synerion Cloud que vous avez commandés. Ces politiques de livraison peuvent faire référence à d'autres documents de politique Synerion ; toute référence au « Client » dans les présentes Politiques de livraison ou dans ces autres documents de politique sera réputée faire référence à « Vous » tel que défini dans Votre commande. Les Services infonuagiques décrits aux présentes sont fournis selon les modalités de l'entente, du document de commande et des présentes Politiques de livraison. La prestation des services par Synerion est conditionnée au respect par vous et par vos utilisateurs de vos obligations et responsabilités définies dans ces documents et politiques incorporées. Les présentes politiques de prestation et les documents auxquels il est fait référence sont susceptibles d'être modifiés à la discrétion de Synerion ; toutefois, les modifications apportées à la politique de Synerion n'entraîneront pas de réduction importante du niveau de rendement ou de disponibilité des services fournis pendant la Période de services.
Synerion fournit des services infonuagiques de Microsoft Azure. L'instance de production Synerion pour les clients canadiens fonctionne dans la région Azure Canada Est et la région secondaire dans Canada-Centre. L'instance client Synerion US fonctionne sur Azure East US 2 avec la région secondaire dans le centre des États-Unis.
Synerion définit l'architecture du réseau et des systèmes, ainsi que les exigences matérielles et logicielles des services. Synerion peut accéder à votre environnement de services pour exécuter les Services infonuagiques, y compris la fourniture de services de soutien.
Les Services infonuagiques sont conçus pour être disponibles 24 heures sur 24, 7 jours sur 7, 365 jours par année, sauf pendant les périodes de maintenance du système et les mises à niveau technologiques et tel que stipulé autrement dans l'accord, le document de commande et les présentes politiques de livraison.
Synerion a adopté des contrôles et des pratiques de sécurité pour ses services infonuagiques qui sont conçus pour :
protéger la confidentialité, l'intégrité et la disponibilité de Vos données hébergées par Synerion et protéger Vos données contre les activités de traitement non autorisées telles que la perte ou la destruction illégale de données. Synerion travaille continuellement au renforcement et à l'amélioration de ces contrôles et pratiques de sécurité.
Synerion Cloud Services fonctionne selon des pratiques qui sont alignées sur le SOC 2 et le Code de bonnes pratiques ISO/IEC 27002 pour les contrôles de sécurité de l'information, parmi lesquels un ensemble complet de contrôles est sélectionné. Les pratiques de sécurité des informations de Synerion Cloud établissent et régissent les domaines de sécurité applicables aux services Synerion Cloud et à votre utilisation de ces services. Le personnel de Synerion (y compris les employés, les entrepreneurs et les employés temporaires) est assujetti aux pratiques de sécurité de l'information de Synerion et à toute politique supplémentaire qui régit son emploi ou les services qu'il fournit à Synerion.
L'accès du client au système se fait par Internet. La technologie de cryptage SSL (TLS 1.2) est requise pour l'accès au Service Nuage Synerion. Les connexions SSL sont négociées pour un cryptage d'au moins 256 bits ou plus fort. La clé privée utilisée pour générer la clé de chiffrement est d'au moins 2048 bits. Le protocole de cryptage SSL (Secure Sockets Layer) est mis en œuvre pour toutes les applications Web certifiées SSL déployées chez Synerion. Il est recommandé d'utiliser les derniers navigateurs disponibles certifiés pour les applications Synerion, qui sont compatibles avec des forces de chiffrement plus élevées et offrent une sécurité améliorée, pour se connecter aux applications Web. La liste des navigateurs certifiés pour chaque version des applications Synerion se trouve sur le Document sur les exigences minimales pour le produit.
Les centres de données de Synerion contiennent un environnement réseau isolé utilisé pour fournir des services aux clients de Synerion Cloud. Dans notre environnement infonuagique, les technologies de réseautage sont déployées selon une approche en couches conçue pour protéger les données des clients au niveau du réseau et de l'application. Les contrôles d'accès sont à plusieurs niveaux et comprennent les couches réseau, système, base de données et applications. Tout accès est autorisé en vertu d'une politique de base « refuser par défaut ».
Les équipes opérationnelles de Synerion Cloud accèdent aux environnements des clients par le biais d'une connexion réseau distincte, dédiée au contrôle d'accès à l'environnement et isolée du trafic réseau interne de Synerion. Le réseau dédié fonctionne comme une passerelle d'accès sécurisée entre les systèmes de soutien et les serveurs d'applications et de bases de données cibles. L'authentification, l'autorisation et la comptabilité sont mises en œuvre au moyen de mécanismes de sécurité normalisés conçus pour s'assurer que seuls les ingénieurs d'exploitation et de soutien approuvés ont accès aux systèmes. Des contrôles cryptographiques sont mis en œuvre pour fournir aux opérations et au soutien en nuage un accès sécurisé et facile à configurer aux applications cibles.
Synerion n'est pas responsable des connexions réseau du client, des conditions ou des problèmes découlant des connexions réseau du client ou liés à ces connexions (p. ex. problèmes de bande passante, latence excessive, pannes de réseau) ou causés par Internet. Synerion surveille ses propres réseaux et avisera les clients de tout problème interne qui pourrait avoir une incidence sur la disponibilité.
Synerion Cloud Services utilise des pare-feu pour contrôler l'accès entre Internet et les serveurs de Synerion, permettant uniquement le trafic autorisé.
L'accès aux systèmes Synerion Cloud est contrôlé en limitant l'accès au personnel autorisé. Synerion applique des politiques strictes en matière de mots de passe sur tous les composants de l'infrastructure et les systèmes de gestion infonuagique utilisés pour exploiter l'environnement Synerion Cloud. Cela comprend l'exigence d'une longueur minimale de mot de passe, la complexité du mot de passe et des changements réguliers de mot de passe.
Les contrôles d'accès au système comprennent l'authentification, l'autorisation, l'approbation de l'accès, le provisionnement et la révocation du système pour les employés et tout autre « utilisateur » défini par Syneration. Le client est responsable de toute l'administration de l'utilisateur final au sein de l'application. Synerion ne gère pas les comptes d'utilisateur final de l'application du client. Le client peut configurer les applications et les fonctions de sécurité intégrées supplémentaires pour répondre à ses besoins opérationnels ou de conformité.
Les comptes de réseau et de système d'exploitation des employés de Synerion sont examinés régulièrement pour s'assurer que les niveaux d'accès des employés sont appropriés. En cas de licenciement d'un employé, Synerion prend rapidement des mesures pour mettre fin à l'accès au réseau, à la téléphonie et à l'accès physique pour ces anciens employés. Le client est responsable de la gestion et de l'examen de l'accès pour ses propres comptes d'employés.
La transmission réseau Synerion Cloud utilise les protocoles sécurisés SSL pour protéger les données en transit sur les réseaux publics. Toutes les données au repos sont stockées cryptées à l'aide du chiffrement AES-256.
Lors de la résiliation des services ou à la demande du Client, Synerion supprimera les données de l'application qui y résident d'une manière conçue pour s'assurer qu'elles ne peuvent pas être consultées ou lues raisonnablement, à moins qu'une obligation légale ne soit imposée à Synerion l'empêchant de supprimer tout ou partie des environnements ou des données.
La fonctionnalité de transfert de fichiers sécurisé repose sur des protocoles généralement sécurisés pour le transfert (tels que SFTP et SSL). La fonctionnalité peut être utilisée pour télécharger des fichiers vers un emplacement sécurisé ; le plus souvent pour l'importation/exportation de données sur le service hébergé Synerion Cloud, ou le téléchargement de fichiers à la fin du service.
Le »Synerion — Politique de confidentialité» document décrit le traitement par Synerion des données qui résident sur des systèmes de Synerion, des clients ou de tiers (y compris les renseignements personnels identifiables ou les « IPI ») auxquels Synerion peut avoir accès dans le cadre de la fourniture de services hébergés.
Nos tiers, comme Microsoft Azure, utilisent des mesures conçues pour empêcher les personnes non autorisées d'accéder aux installations informatiques dans lesquelles vos données sont hébergées, telles que l'utilisation de personnel de sécurité, de bâtiments sécurisés et de locaux désignés de centres de données. Les contrôles courants actuellement en place pour les fournisseurs de services infonuagiques comprennent, par exemple :
Synerion est responsable de la protection et de l'inventaire des actifs des services infonuagiques de Synerion. Les responsabilités peuvent comprendre l'examen et l'autorisation des demandes d'accès aux personnes qui ont un besoin opérationnel et la tenue d'un inventaire des biens.
Les clients sont responsables des actifs qu'ils contrôlent qui utilisent ou s'intègrent aux services Synerion Cloud, y compris la détermination de la classification appropriée de l'information pour les données stockées par Synerion, et si les contrôles documentés fournis par Synerion Cloud Services conviennent aux données des clients. Vous devez avoir ou obtenir tout consentement requis ou toute autre base juridique liée à la collecte et à l'utilisation des informations fournies par les personnes concernées, y compris tout consentement ou toute autre base juridique nécessaire pour que Synerion fournisse les Services en nuage.
Les politiques de sécurité des informations de Synerion Cloud établissent et régissent les domaines de sécurité applicables aux services Synerion Cloud et à votre utilisation des services Synerion Cloud. Le personnel de Synerion est assujetti aux politiques de sécurité de l'information (FSI) de Synerion et à toute politique supplémentaire qui régit son emploi ou les services qu'il fournit à Synerion. Le FAI de Synerion est conçu pour assurer la confidentialité, l'intégrité, la confidentialité, la continuité et la disponibilité de Votre Contenu hébergé par Synerion dans vos services cloud Synerion grâce à des pratiques et des contrôles efficaces de gestion de la sécurité. Le programme de sécurité de Synerion fait l'objet d'un examen annuel par la haute direction et un cabinet d'audit tiers.
Synerion conservera les données historiques suivantes dans le système afin que le client puisse y accéder à des fins de déclaration ou de conformité :
La résilience et les sauvegardes décrites dans la présente politique s'appliquent uniquement aux services Synerion Cloud. Le client est seul responsable de l'élaboration d'un plan de continuité des opérations pour assurer la continuité de ses propres opérations en cas de sinistre.
Pour assurer la continuité des activités en cas d'incident affectant les services cloud Synerion, Synerion déploie les services sur une infrastructure informatique résiliente. Les environnements de production de Synerion sont hébergés sur des centres de données qui ont des composants physiques et logiques en place pour aider à maintenir la disponibilité des ressources du centre de données en cas de crise, comme la liaison réseau et la redondance matérielle.
L'environnement du client consiste en un ensemble d'un ou de plusieurs serveurs qui fournissent des services applicatifs au client. La fonctionnalité globale du niveau de l'application peut être répartie sur plusieurs serveurs.
Les bases de données clients sont déployées sur plusieurs serveurs pour répartir la charge de travail.
Toutes les données des services Synerion Cloud résident dans des configurations de stockage géographiquement redondantes avec protection contre les pannes de disques ou de baies individuelles.
Les services Synerion Cloud utilisent des sauvegardes sur disque pour aider à se protéger contre la perte de données de production du client. Synerion effectue périodiquement des sauvegardes des données Synerion Cloud dans tous les environnements.
Par défaut, les systèmes utilisés pour prendre en charge les environnements du client sont sauvegardés périodiquement et peuvent être restaurés à partir d'un support de disque. Les sauvegardes sont à l'usage exclusif de Synerion en cas de sinistre.
La présente politique s'applique uniquement aux services de production du client au sein de Synerion Cloud Services. Les activités décrites dans la présente politique ne s'appliquent pas aux plans ou activités de reprise après sinistre ou de sauvegarde du client.
Les services de reprise après sinistre sont destinés à fournir une capacité de restauration du service en cas de sinistre majeur, tel que déclaré par Synerion, qui entraîne la perte d'un centre de données et l'indisponibilité du service correspondant.
Aux fins de la présente politique, un « sinistre » désigne un événement ou une condition non planifiée qui entraîne une perte complète de l'accès au site principal utilisé pour fournir les services Synerion Cloud, de sorte que les environnements de production du client sur le site principal ne sont pas disponibles.
Les services cloud Synerion sont maintenus dans des centres de données redondants et résilients dotés d'une infrastructure conçue pour maintenir des niveaux élevés de disponibilité et pour récupérer les services en cas de catastrophe ou de perturbation importante. Synerion conçoit ses services infonuagiques selon les principes de redondance.
Synerion Cloud Services fournit une infrastructure qui intègre une stratégie complète de sauvegarde des données.
Synerion dispose de deux centres de données distincts qui fonctionnent comme sites principaux et secondaires pour Synerion Cloud Services. L'environnement de réserve de production (site secondaire) du client résidera dans un centre de données géographiquement distinct du site principal du client. Synerion commencera le plan de reprise après sinistre en vertu de la présente politique dès qu'elle aura déclaré un sinistre et visera à récupérer les données de production et à déployer des efforts raisonnables pour rétablir l'environnement de production sur le site secondaire.
Les données des clients sont répliquées dans des installations physiquement séparées afin de rétablir tous les services en cas de sinistre sur un site principal. Les sauvegardes sont à l'usage exclusif de Synerion en cas de sinistre.
Synerion assure la reprise et la reconstitution de ses services infonuagiques à l'état le plus récent disponible à la suite d'un sinistre.
Synerion se réserve le droit de déterminer quand activer le plan de reprise après sinistre. Pendant l'exécution du plan de reprise après sinistre, Synerion fournit des mises à jour régulières de l'état aux clients
L'objectif de temps de récupération (RTO) est l'objectif de Synerion pour la période maximale entre la décision de Synerion d'activer les processus de récupération en vertu de la présente politique de basculer le service vers le site secondaire en raison d'un sinistre déclaré, et le moment où le client peut reprendre les opérations de production dans l'environnement de production de secours. Si la décision de basculer est prise pendant la période au cours de laquelle une mise à niveau est en cours, le RTO s'étend pour inclure le temps nécessaire pour terminer la mise à niveau. Le RTO ne s'applique pas si des charges de données sont en cours au moment de la catastrophe. L'objectif RTO est de 24 heures à compter de la déclaration d'un sinistre.
L'objectif de point de récupération (RPO) est l'objectif de Synerion pour la période maximale de perte de données mesurée comme le moment à partir duquel la première transaction est perdue jusqu'à la déclaration de sinistre par Synerion. L'objectif du RPO est d'une heure à partir du point de perte de service.
La présente politique et les plans de reprise après sinistre correspondants sont examinés chaque année. Les plans sont révisés au cours du processus d'examen afin d'intégrer la résolution des problèmes et l'amélioration des processus.
La présente politique définit l'objet et la portée des plans de reprise après sinistre, les rôles et responsabilités, l'engagement de la direction, la coordination entre les entités organisationnelles et la conformité. Les plans documentent les procédures de récupération d'un service infonuagique (y compris la référence à des procédures distinctes pour la récupération de composants spécifiques) en cas de sinistre.
Synerion s'engage à réduire les temps d'arrêt en cas de catastrophe ou de défaillance de l'équipement. Dans le cadre de cet engagement, Synerion dispose d'un plan de reprise après sinistre pour une reprise et un rétablissement rapides des activités de Synerion.
Voici les objectifs du plan de reprise après sinistre de Synerion pour les services cloud Synerion :
o Phase 1 — Phase d'autorisation de lancement de reprise après sinistre — pour détecter les interruptions de service ou les interruptions de service sur le site principal, déterminer l'étendue des dommages et activer le plan.
o Phase 2 — Phase de récupération — pour rétablir les opérations informatiques temporaires sur le site secondaire.
o Phase 3 — Phase de reconstitution — pour rétablir les capacités de traitement et reprendre les opérations sur le site principal.
Le plan de reprise après sinistre des services infonuagiques est mis à l'essai, sous forme d'exercice en direct ou de test sur table, sur une base annuelle. Les tests sont utilisés pour former le personnel hôte et sont entièrement coordonnés avec tout le personnel responsable de la planification et de l'exécution des mesures d'urgence. Les tests vérifient que les sauvegardes en ligne peuvent être récupérées et que les procédures de transfert d'un service vers un autre site de traitement sont adéquates et efficaces. Les résultats des essais servent à améliorer le processus et à prendre des mesures correctives.
À compter de l'activation de l'environnement de production du client par Synerion, et à condition que le client demeure en conformité avec les conditions du document de commande (y compris le contrat) et qu'il respecte les exigences minimales de configuration technique recommandées par Synerion pour accéder aux services à partir de l'infrastructure réseau du client et les utiliser, Synerion s'efforce de respecter le niveau de service conformément au document « Contrat de niveau de soutien de Synerion Cloud Services ».
Synerion utilise une variété d'outils logiciels pour surveiller (i) la disponibilité et le rendement de l'environnement des services de production du client et (ii) le fonctionnement des composants de l'infrastructure et du réseau
Synerion surveille tous les niveaux de l'infrastructure de service et génère actuellement des alertes pour l'unité centrale, la mémoire, le stockage, la base de données, les composants réseau et les transactions. Le personnel des opérations de Synerion prend en charge tous les avertissements et alertes automatisés associés aux écarts de l'environnement par rapport aux seuils de surveillance définis par Synerion et suit les procédures opérationnelles normalisées pour enquêter et résoudre les problèmes sous-jacents.
En raison d'un impact négatif potentiel sur le rendement et la disponibilité du service, le client ne peut pas utiliser ses propres outils de surveillance ou de test (y compris les interfaces utilisateur automatisées et les appels de service Web vers un service Synerion Cloud) pour chercher directement ou indirectement à mesurer la disponibilité, la performance ou la sécurité de toute application, fonctionnalité ou composant de service au sein des services ou de l'environnement. Synerion se réserve le droit de supprimer ou de désactiver l'accès à tout outil qui enfreint les restrictions susmentionnées sans aucune responsabilité envers le client.
Synerion Cloud Operations apporte des modifications à l'infrastructure matérielle infonuagique, aux logiciels d'exploitation, aux logiciels de produits et aux logiciels d'application de soutien afin de maintenir la stabilité opérationnelle, la disponibilité, la sécurité, la performance et l'actualité du nuage Synerion. Synerion suit les procédures formelles de gestion du changement pour fournir l'examen et les tests nécessaires avant l'application dans l'environnement de production Synerion Cloud.
Les changements apportés au moyen des procédures de gestion du changement comprennent les activités de maintenance des systèmes et des services, la gestion des mises à niveau et des mises à jour des applications et la coordination des changements propres aux clients, au besoin. Synerion travaille à la conception de services infonuagiques afin de minimiser les interruptions de service pendant la mise en œuvre des changements.
Lorsqu'un changement prévu exigera que le service infonuagique de l'application soit indisponible pendant la période de maintenance des changements, Synerion s'efforcera de fournir un préavis raisonnable de l'indisponibilité prévue, sauf indication contraire ci-dessous. La durée des périodes de maintenance pour la maintenance planifiée n'est pas incluse dans le calcul des minutes disponibles dans la période de mesure mensuelle pour l'entente de disponibilité du système.
Synerion planifie régulièrement les mises à niveau et les mises à jour de l'application en dehors des heures normales de bureau qui suivent un calendrier de publication trimestriel.
La maintenance du système de base implique des changements apportés au matériel, aux systèmes de réseau, aux systèmes de sécurité, aux systèmes d'exploitation, aux systèmes de stockage ou aux logiciels généraux de soutien de l'infrastructure infonuagique.
Synerion peut être nécessaire périodiquement pour effectuer la maintenance d'urgence afin de protéger la sécurité, le rendement, la disponibilité ou la stabilité de l'environnement de production. La maintenance d'urgence peut comprendre l'application de correctifs et/ou la maintenance du système central, au besoin. Synerion s'efforce de réduire au minimum le recours à l'entretien d'urgence et fournira un préavis aussi important que raisonnable dans les circonstances pour tout entretien d'urgence nécessitant une interruption de service.
Afin d'assurer la stabilité, la disponibilité, la sécurité et le rendement continus des Services infonuagiques, Synerion se réserve le droit d'apporter des modifications majeures à son infrastructure matérielle, à ses logiciels d'exploitation, à ses logiciels d'application et à ses logiciels d'application connexes sous son contrôle, au plus deux fois par année civile. Chaque événement de changement est considéré comme une maintenance planifiée et peut entraîner l'indisponibilité des Services infonuagiques pendant une période maximale de 4 heures. Chacun de ces changements doit se produire en même temps que la maintenance du système de base ou la fenêtre de mise à niveau de l'application. Synerion s'efforcera de donner un préavis de deux (2) semaines à l'avance de l'indisponibilité prévue.
Synerion peut migrer les services à la clientèle entre des centres de données de production dans la même région afin de récupérer les services à la clientèle ou en cas de reprise après sinistre. Pour toutes les autres migrations de centres de données, Synerion fournira au client un préavis d'au moins 30 jours.
Lors de la résiliation des services ou de l'expiration des services de production en vertu du document de commande, ou à la demande du Client, Synerion supprimera toutes les données de production qui y résident d'une manière conçue pour s'assurer qu'elles ne peuvent pas être consultées ou lues raisonnablement, à moins qu'une obligation légale ne soit imposée à Synerion l'empêchant de supprimer tout ou partie des environnements.
Pour une période pouvant aller jusqu'à 30 jours après la résiliation ou l'expiration des services de production en vertu du document de commande, Synerion permettra au Client d'accéder au service uniquement dans la mesure nécessaire pour récupérer une exportation de données client, telles qu'elles existaient dans l'environnement de production du client à la date de résiliation. Synerion n'a aucune obligation de conserver les données aux fins du client après cette période de 30 jours suivant la résiliation.
Synerion doit retirer les données du client dans les archives et retirer tous les sites de production et d'essai après la fin de la période de 30 jours. Les données ne seront pas disponibles après l'expiration de cette période.
Si Synerion détecte une violation des conditions générales de Synerion Cloud Services ou de la politique d'utilisation acceptable, ou est contacté au sujet d'une violation, l'équipe d'assistance de Synerion enquêtera sur l'incident. L'agent enquêteur peut prendre des mesures, y compris, mais sans s'y limiter, la suspension de l'accès au compte d'utilisateur, la suspension de l'accès au compte administrateur ou la suspension de l'environnement jusqu'à ce que les problèmes soient résolus.
Synerion déploiera des efforts raisonnables pour rétablir les services du client rapidement après que Synerion aura déterminé, à sa discrétion raisonnable, que les problèmes ont été résolus ou que la situation a été réglée.
Synerion propose différentes méthodes pour exporter et extraire les données du client par le biais de l'application infonuagique standard. De telles méthodes peuvent être utilisées par le client à tout moment pendant la disponibilité du Service infonuagique tel que décrit dans le présent document, y compris la période de 30 jours suivant la fin du service.