
| Mesures de Sécurité | Date : 01/07/2025 |
Version : V2 |

Mesures de sécurité
XXII GROUP
Société par actions simplifiée au capital de 34 156 Euros
Siège social : 23-25 Rue Delarivière Lefoullon Défense Plaza, 92800 PUTEAUX
810 761 783 – RCS NANTERRE
(ci-après « XXII GROUP »)
Version[1] : Juillet 2025
- Quel engagement pour la sécurité chez XXII ?
Nous avons placé la sécurité des données au cœur de notre organisation afin de garantir à chaque personne dont nous serions amenés à traiter les données à caractère personnel, nos meilleurs efforts pour atteindre un niveau de sécurité proche de l’état de l’art.
XXII GROUP s’est donc engagée à mettre en place un grand nombre de mesures de sécurité, qu’elles soient autant techniques qu’organisationnelles permettant de garantir la sécurité des données.
Pour toute question relative à la gestion de la confidentialité et à la protection des données à caractère personnel, veuillez consulter notre Politique de Confidentialité accessible via le lien suivant.
- Sensibilisation des collaborateurs
- Les collaborateurs de la société XXII GROUP sont formés dès leur arrivée au respect de la conformité et à la protection des données à caractère personnel ;
- Ils sont ensuite régulièrement sensibilisés à la sécurité des données à travers des réunions et des formations de rappel des règles en la matière (moyens d’authentification, règles de sécurité, modalités d’utilisation des moyens informatiques et de télécommunications, conditions d’administration du système d’information, etc.) ;
- Les collaborateurs sont informés des mesures prises pour traiter les risques en matière de sécurité des données et les conséquences potentielles en cas de manquement aux règles édictées par la société.
- Mesures de sécurité internes
Sécurisation des postes de travail & autres appareils
- Protection de l’ensemble des appareils informatiques par un mot de passe et un pare-feu ainsi que par un antivirus régulièrement mis à jour ;
- Mises à jour régulières des conditions de sécurité, notamment pour les OS et logiciels à chaque sortie de nouvelle version ;
- Education des collaborateurs au verrouillage des sessions Windows, Mac OS X et Ubuntu ;
- Acceptation du collaborateur avant toute intervention sur son poste ;
- Verrouillage automatique des sessions à l’issue d’une période d’inactivité.
Sécurisation du réseau informatique
- Régulière mises à jour critiques des systèmes d’exploitation et des applications ;
- Sécurisation des accès distants des appareils informatiques nomades par VPN ;
- Séparation hermétique du Wi-fi invité au réseau interne ;
- Les protocoles WPA2 ou WPA2-Entreprise pour les réseaux Wi-Fi
- Segmentation réseau en VLANs permettant un accès différencié des collaborateurs (en fonction des besoins utilisateur) ;
- Firewall en tête de réseau pour la protection des connexions entrantes et sortantes (dont filtrage IP et ports) ;
- Gestion centralisée des DNS, des données et des comptes utilisateurs des collaborateurs via Microsoft Active Directory, NAS physiquement sur site (sauvegarde des données sensibles au sein des bureaux de l’entreprise via de la redondance) ;
- Equipement de cybersécurité analysant les risques liés à la sécurité (Darktrace) ;
- Afin de sécuriser les connexions à nos interfaces, nous utilisons le protocole HTTPS avec TLS ;
- Selon les besoins de certains projet : la création et l’utilisation d’un journal permettant de tracer les actions réalisées sur les données traitées ;
- Pour se prémunir contre les attaques extérieures, nos applications web sont pensées et conçues autour des standards de sécurité, dont notamment les règles définies par l’OWASP (Open Web Application Security Project) ;
- Selon les besoins des projets : l’élaboration de mesures restrictives d’accès aux données à caractère personnel permettant de s’assurer que seules les personnes habilitées à utiliser le système de traitement de ces données puissent y accéder. Ces règles assurent également le respect des autorisations relatives à la modification, suppression et à la copie des données. Ceci inclut notamment l'accès aux traitement réalisés et aux données, au moyen d’identifiants et de mots de passe robustes et cryptés dans le système. Certains espaces de stockage ou de transfert sont soumis à une hiérarchie des accès permettant la délimitation de différents espaces de sécurité.
Protection des locaux
- Les locaux de l’entreprise, où sont stockées les données, sont sécurisés :
- Un accueil à l’entrée du bâtiment veille à ce que seules les personnes autorisées et annoncées puissent rentrer ;
- Bureaux accessibles uniquement par les personnes disposant d’un badge magnétique nominatif ;
- Restriction des accès aux locaux au moyen de portes verrouillées ;
- Protection du site par :
- des alarmes anti-intrusion,
- des détecteurs de fumée et d’incendie,
- un système de vidéosurveillance (vérifications annuelles et prestations de maintenance), activé en dehors des horaires de travail (entrée principale et entrée couloir) du Lundi au Vendredi de 20h00 à 8h00 & Samedi et Dimanche 24h/24h.
XXII GROUP procède à la revue périodique de ses dispositifs de détection incendie et anti-intrusion.
Sécurisation des serveurs
- Protection du local serveur par détection incendie et anti-intrusion ainsi que par la mise en place de télésurveillance ;
- Limitation des accès aux outils et interfaces d’administration aux seules personnes habilitées ;
- L’assurance d’une disponibilité des données internes.
Protection des mots de passe
- Politique interne de mot de passe utilisateur conforme aux recommandations de l’ANSSI, et modalités d'authentification conformes à la délibération n° 2017-012 du 19 janvier 2017 portant adoption d'une recommandation relative aux mots de passe ;
- Chaque collaborateur change son mot de passe après initialisation ou réinitialisation de ses comptes - seul le collaborateur connaît ses mots de passe ;
- Politique de conservation sécurisée des mots de passe ou clés cryptographiques - jamais en clair, mise à disposition d’un coffre-fort numérique sécurisé.
- Mesures techniques de sécurité produit
Système d’exploitation
- Le système d'exploitation de l'appliance est personnalisé, intégrant les recommandations de sécurité du CIS (Center for Internet Security).
Appliance
- Les éléments applicatifs sensibles (comme des bibliothèques logicielles, modules métiers, algorithmes propriétaires, etc.) sont protégés contre la rétro-ingénierie et la copie illégale - via l'obfuscation de code, chiffrement, etc. ;
- Contrôle d'accès aux fonctionnalités de l'application - en fonction du profil utilisateur avec lequel il est connecté ;
- Activation et la gestion fine des droits d’usage - licence par poste, par utilisateur, par durée, etc. ;
- Traçabilité de l’usage - via des logs, outils de reporting ou de télémétrie.
Maintenabilité
- Logiciel proposé par licence dans une version permettant en tout état de cause de recevoir et d'intégrer des correctifs de sécurité fournis par XXII ;
- Suivi du Logiciel durant toute la durée de sa commercialisation - à condition de l’acquittement des frais de maintenance associés, et du suivi des instructions de mises à jour applicables ;
- Evaluation continue de la réactivité de la maintenance du Produit ;
- Encadrement de la maintenance et la destruction des données, enregistrement des interventions de maintenance, encadrement par un responsable XXII des interventions par des tiers le cas échéant ;
- Gestion des versions du Logiciel par un outil dédié et un état de la documentation associée.
Sensibilisation des intervenants
- Information et formation interne de tous les salariés XXII dès leur arrivée et au cours de leurs fonctions, dispensée par les équipes juridiques XXII, sur les spécificités liées à leurs fonctions ;
- Sensibilisation à la cybersécurité via les MOOC de l'ANSSI et via les sessions dispensées par la DSI XXII ;
- Sensibilisation à la protection des données à caractère personnel via des sessions dispensées par les équipes juridiques XXII, à l’arrivée des salariés, ponctuellement selon les actualités, et sur demande ainsi que pour remise à niveau.
Orchestration applicative
- Notre orchestrateur de conteneurs, ainsi que ses dépendances, proviennent d'une distribution conforme aux normes FIPS.
Module d’inférence IA
- Notre module d'inférence est sécurisé par un chiffrement ;
- Les éléments cryptographiques utilisés sont régulièrement mis à jour et sélectionnés conformément aux recommandations du “Guide de sélection d'algorithmes cryptographiques” de l'ANSSI.
Sécurité des API
- Par défaut, l’API Ingress est renforcée suivant les standards du CIS. Sur demande, et en fonction du mode de déploiement, des ajustements peuvent être effectués pour se conformer aux standards de sécurité spécifiques de l'organisation du site de déploiement.
Sauvegarde cloud
- Sauvegarde, redondance par solution backup cloud pour la partie cloud des Services XXII.
Sécurité des mots de passe applicatifs
- La sécurité des mots de passe applicatifs est assurée par défaut, configurable selon les recommandations de l'ANSSI pour l'authentification et modalités d'authentification conformes à la délibération n° 2017-012 du 19 janvier 2017 portant adoption d'une recommandation relative aux mots de passe.
Protection du flux
- La lecture des flux vidéo et l’envoi des résultats sous forme d’alertes ou statistiques (requête HTTP), sont protégés par un identifiant, un mot de passe et un certificat, et se font via une requête (type MQTT ou HTTPS) envoyée au dashboard.
Prévention des accès frauduleux
- Restriction des accès, seules les personnes individuellement habilitées pourront accéder aux Services ;
- Paramétrage de démarrage des habilitations sur les profils demandés par l’utilisateur lors de la transmission de ses instructions à XXII et avec les niveaux d’accès demandés ;
- Traçabilité des accès et gestion des incidents, avec un système de journalisation intrinsèque aux outils Saas utilisés et logs dans les outils développés en interne ;
- Information des utilisateurs de la mise en place de ces systèmes de journalisation ;
- Protection des équipements de journalisation et des informations journalisées (accès sécurisé, chiffrement des données.) ;
- Journal de logs également présent dans le Logiciel : ce dernier contient toutes les actions fonctionnelles horodatées réalisées sur la plateforme - les logs ne sont pas associés à un nom d’utilisateur et sont donc anonymes, ils sont conservés en local sur le serveur hébergeant le Logiciel pour les Services classiques et hybrides, et pourront être accessibles tout au long de l’expérimentation ;
- Filtrage et journalisation effectuée sur l'ensemble des flux de communication ;
Système d’hébergement
- Isolation des VMs, en cas de Services hybrides ou clouds ;
- Evaluation continue de la continuité d’activité de la partie cloud des Services ;
Gestion du hardware
- Effacement de l’ensemble des données présentes sur tout matériel loué ou prêté avant sa mise au rebut, en accord avec les délais de rétention sollicités par l’utilisateur (30, 60 ou 90 jours - ces délais peuvent être allongés sur demande, le cas échéant).
- Mesures de stockage
Le stockage des données peut se faire via différents dispositifs informatiques et papiers dans les locaux de XXII, le mode de stockage étant déterminé en fonction du niveau de confidentialité et de sensibilité, ainsi que des instructions de leur propriétaire :
- Sur les ordinateurs des salariés qui travaillent sur le projet, ceux-ci sont protégés par des identifiants et mots de passe, connus uniquement desdits salariés et répondant à des règles de complexité forte : il est demandé aux collaborateurs de créer des mots de passe d'une longueur minimale avec un mélange de majuscules et minuscules, ainsi que caractères alphanumériques et spéciaux. En outre, certains outils que nous utilisons imposent nativement ces règles. Les mots de passe “communs” ou “génériques” sont proscrits.
- Sur des disques durs cryptés, pour les projets qui l’imposent. Le cryptage permet de sécuriser l’accès aux données par un mot de passe. Une fois cette opération sur les données réalisée, le mot de passe est nécessaire pour en déverrouiller l’accès.
- Sur des serveurs FTP sécurisés (SSL).
- Sur les NAS locaux.
- Sur des applications de gestion de projet, de gestion commerciale ou de gestion administrative, accessibles uniquement par les personnes en charge de ces actions, via un identifiant et un mot de passe personnels répondant à des règles de complexité forte.
- Dans des dossiers papiers gardés sous clés dans l’espace administration de XXII.
- Mesures liées aux transmissions et échanges externes
- Minimisation des transmissions de données à caractère personnel ;
- En fonction de la nécessité, certaines procédures peuvent être mises en place, le transfert peut se faire via :
- un disque dur crypté ;
- un serveur hébergé chez XXII avec connexion sécurisée (identifiants et connexion SSL) ;
- Sécurisation des échanges externes, assurance qu'il s'agit du bon destinataire ;
- Transmission des mots de passe ou clés secrètes par un envoi distinct et via un canal différent (chiffrement des données avant leur envoi en cours).
- Mesures de sauvegarde
- Mise en place d'un plan de continuité permettant de garantir la sécurité des données même en cas d'événement imprévu. (Sauvegardes dupliquées : local et/ou cloud).
- Authentifications et habilitations des utilisateurs
- Chaque collaborateur dispose d’un identifiant qui lui est propre et doit s’authentifier avant toute utilisation des moyens informatiques de la société.
- Sur le système informatique de la société, des habilitations par service (ex : habilitations service commercial distinctes des habilitations service technique) sont mises en place, de sorte que seuls les collaborateurs du service concerné peuvent accéder aux données et les modifier.
- Selon certains besoins, notamment au regard des exigences de confidentialité incombant à XXII GROUP, des dossiers peuvent être cloisonnés aux seuls collaborateurs ayant nécessairement à connaître des informations.
- Mesures organisationnelles
- Absence de traitement de données sensibles, dont biométriques ;
- Absence de stockage de données à caractère personnel[2] - à l’exception des données à risque maîtrisé type : adresses email, noms prénoms, numéros de téléphone, et autres informations de ses interlocuteurs chez le client nécessaires pour l’utilisation des Services XXII ;
- Respect des principes privacy by design & by default : paramètres respectueux de la vie privée des utilisateurs présents par défaut dès la conception ;
- Vérification du niveau de conformité des sous-traitants, XXII ne choisissant que des sous-traitants (a) (i) établis en Union Européenne, ou (ii) faisant l’objet d’une décision d’adéquation conforme à l’article 45 du RGPD (cas des Etat-Unis depuis la décision d’adéquation de la Commission Européenne du 10 juillet 2023), et (b) certifiés DPF (Swiss-US Privacy Framework) selon la nLPD ;
- Anonymisation/Pseudonymisation et chiffrement des datasets d’entraînement ;
- Mise en œuvre régulière d’actions de sensibilisation permettant à l'ensemble du personnel de réaliser ses activités dans le respect des règles de sécurité ;
- Mise en place d’une charte informatique annexée au règlement intérieur permettant de s’assurer du respect des principes relatifs à la protection des données sensibles par ses salariés ;
- Engagements de confidentialité visant à ce que les personnes autorisées à traiter les données à caractère personnel soient soumises à une obligation de confidentialité;
- Clauses adéquates de confidentialité insérées dans tous les templates de contrats et accords XXII ;
- Modification régulière imposée des mots de passe et des clés cryptographiques pour l’ensemble des collaborateurs ;
- Mise à jour régulière des mesures techniques et organisationnelles pour assurer la sécurité du traitement ;
- Processus d'amélioration continue permettant de remédier durablement aux éventuels problèmes liés à la sécurité des données ;
- En cas de doute ou de demande, XXII GROUP s’engage à accepter la réalisation d’audits des mesures de sécurité, dans le respect de certaines conditions[3].
- Limites
XXII GROUP n’a pas d’influence sur la gestion du flux vidéo, géré en local par l’infrastructure d’accueil de la solution chez l’utilisateur, selon son règlement interne.
De même, l’accès au dashboard s’effectue par le système d’authentification interne de l’utilisateur (notamment SSO), auquel XXII s’adapte permettant ainsi aux clients de maintenir leurs niveaux de sécurité habituels et conformes à leurs exigences internes lors de l’accès au Logiciel.
XXII GROUP émet toutefois des recommandations fermes lors du déploiement, comprenant notamment : soumettre le flux au protocole RTSPS, respecter les recommandations de l’ANSSI sur la gestion des mots de passe et ne jamais les conserver en clair, filtrer les IPs publiques autorisées, gérer et restreindre les accès, prévoir la double authentification pour l’accès au Logiciel.
En l’absence de mise en œuvre de ces recommandations par le client, XXII GROUP décline toute responsabilité en cas de compromission des flux vidéo ou des accès aux ressources hébergées dans l’environnement cloud du client.
****
*
RAPPEL – Le présent document et son contenu sont la propriété exclusive de XXII GROUP. Il est protégé par le droit d’auteur et la protection des bases de données. Leur communication et diffusion n’emporte aucun droit de reproduction et de représentation, d’utilisation, d’adaptation de licence et/ou de cession sur le présent contenu et document au profit de la personne qui en aurait connaissance – XXII GROUP reste titulaire de tous les droits de propriété intellectuelle afférents. Toute infraction sera poursuivie.

XXII © 2015-2025
Page sur
[1] Le présent document et son contenu sont la propriété exclusive de XXII GROUP. Il est protégé par le droit d’auteur et la protection des bases de données. Leur communication et diffusion n’emporte aucun droit de reproduction et de représentation, d’utilisation, d’adaptation de licence et/ou de cession sur le présent contenu et document au profit de la personne qui en aurait connaissance – XXII GROUP reste titulaire de tous les droits de propriété intellectuelle afférents. Toute infraction sera poursuivie.
[2] Hors compétence VLM (CORE v. 4.0).
[3] Seuls les audits réalisés par des tiers professionnels indépendants sont cependant autorisés, le rapport d’audit devant être contradictoire avant finalisation, et demeurer confidentiel en toute circonstance, le simple résultat de l’évaluation de conformité étant partagé. Cette mesure se justifie par la nature hautement confidentielle et innovante de certaines informations détenues par XXII GROUP. Les frais liés auxdits audits étant par ailleurs à la charge de leur demandeur, XXII GROUP n’assumant pas ces dépenses.