Localisation des données
Règles de documentation et de choix de la région de traitement pour les services clients.
Principe
La localisation est définie avec chaque client selon la sensibilité des données et ses contraintes.
Lorsque la localisation est importante, Alpene privilégie un hébergement et des traitements en France ou dans l'Union européenne. Dans les autres cas, la région reste documentée et acceptée pendant le cadrage. A3 constitue une exception : la France ou l'Union européenne y est obligatoire.
Aucun fournisseur ne doit être présenté comme français ou européen sur la seule base de son siège. La région du service réellement configuré fait foi.
Carte par service
| Service | Hébergement ou fournisseur | Localisation à documenter | Données concernées |
|---|---|---|---|
| B1 Site vitrine | Netlify, Cloudflare ou service retenu | Selon le besoin client et la distribution du CDN | Contenu public, données de formulaire, analytics |
| B2 Plateforme | Hébergeur retenu et Scaleway Object Storage | Région applicative, base, fichiers et sauvegardes | Comptes, données métier, fichiers, logs |
| B3 Socle IT | Microsoft 365, Microsoft Entra ID, Veeam Backup for Microsoft 365 | Région du tenant et région des sauvegardes | Identités, emails, documents et sauvegardes |
| A2 Agents | Infrastructure Alpene et fournisseurs connectés | Région de l'orchestrateur, des données et de l'inférence | Documents, entrées, sorties et données de workflow |
| A3 Chat | Application et fournisseur d'inférence | France ou Union européenne pour l'application, les conversations, documents et traitements | Comptes, conversations, documents et métriques d'usage |
Pour B1, le contenu public peut être distribué mondialement par un CDN si le client l'accepte. Les formulaires et autres données privées suivent la localisation convenue séparément.
Pour B3, la région dépend principalement du tenant Microsoft 365 du client. Alpene privilégie une région européenne lorsque ce critère est demandé.
Pour A3, l'application, l'inférence, les conversations et les documents sont traités en France ou dans l'Union européenne pour tous les déploiements.
Cadrage
Pour chaque service, Alpene documente :
- fournisseur et région configurée ;
- catégories de données ;
- données publiques ou privées ;
- lieu des sauvegardes ;
- lieu des traitements d'inférence ;
- accès de support ;
- éventuels transferts hors Union européenne ;
- décision ou contrainte du client.
Transferts hors Union européenne
Lorsqu'un service implique un traitement ou un accès hors Union européenne, Alpene vérifie avant déploiement :
- nécessité du service ;
- données concernées ;
- mécanisme contractuel annoncé par le fournisseur ;
- sous-traitants ultérieurs connus ;
- mesure de réduction ou de chiffrement applicable ;
- information et accord du client lorsque nécessaires.
Une alternative française ou européenne est proposée lorsqu'elle répond correctement au besoin et que la localisation constitue un critère du client.
Mise à jour
La carte de localisation est mise à jour lors :
- d'un changement de fournisseur ;
- d'une nouvelle région ;
- d'un nouveau type de données ;
- d'une évolution importante de l'architecture ;
- d'une modification des exigences du client.
Les fournisseurs concernés figurent dans le registre des sous-traitants.
Décisions validées
- La localisation est décidée selon les besoins du client.
- La France ou l'Union européenne est privilégiée lorsque ce critère est important.
- La France ou l'Union européenne est obligatoire pour A3.
- La région effectivement configurée est documentée.
- La distribution mondiale d'un contenu public B1 dépend du choix du client.
- La région B3 dépend du tenant Microsoft 365.