FAQ sur la sécurité et la confidentialité
Découvrez comment Elba gère les données client, les accès, le traitement par l'IA et les remédiations.
Ces réponses résument les principes généraux d'Elba en matière de sécurité et de traitement des données. Les modules activés, l'écran d'autorisation de l'intégration, le contrat client et l'Accord sur le traitement des données déterminent le traitement exact pour un espace de travail.
Elba est-il responsable du traitement ou sous-traitant ?
Elba agit en tant que sous-traitant pour les données personnelles traitées pour le compte d'un client par l'intermédiaire du service et traite ces données afin de fournir le service prévu par le contrat, selon les instructions documentées du client. Elba agit en tant que responsable du traitement pour les informations professionnelles limitées qu'il collecte pour ses propres besoins, notamment pour la gestion des comptes, des contacts et de la facturation.
Quelles données client Elba stocke-t-il ?
Elba applique le principe de minimisation des données et stocke celles qui sont nécessaires aux modules activés par le client. Selon ces modules, cela peut inclure :
- Les identités de l'annuaire, l'appartenance aux groupes et les identifiants nécessaires pour associer les fiches du fournisseur aux membres Elba.
- Les métadonnées d'authentification et d'autorisations OAuth.
- Les métadonnées d'applications, de fichiers, de documents ou de partage nécessaires pour identifier et expliquer un constat de sécurité.
- Les métadonnées de Browser Security, de sensibilisation, de phishing et de remédiation.
Les autorisations et l'accès aux données peuvent varier selon le connecteur. Consultez les périmètres OAuth et autorisations, le guide de l'intégration concernée et l'écran d'autorisation actuel du fournisseur avant de connecter une source.
Elba conserve-t-il le contenu client brut utilisé pour l'analyse par l'IA ?
Certains workflows de détection configurés par le client traitent un contenu limité afin de classer un constat potentiel. Lorsqu'une analyse de contenu par l'IA est utilisée, Elba ne conserve pas le contenu client brut après ce traitement. Elba conserve uniquement les métadonnées limitées du constat et de sa source nécessaires pour présenter, dédupliquer et auditer le résultat.
Browser Security applique des règles supplémentaires propres à chaque fonctionnalité. Consultez les fonctionnalités de l'extension de navigateur pour obtenir les informations actuelles.
Les données client sont-elles utilisées pour entraîner des modèles d'IA ?
Non. Elba n'utilise pas les données client pour entraîner ou améliorer des modèles d'IA.
Comment Elba protège-t-il les accès et les identifiants des intégrations ?
- L'authentification est déléguée au fournisseur d'identité Google Workspace, Microsoft 365 ou Okta du client.
- L'accès au produit est limité par espace de travail et par rôle.
- Le trafic des bases de données et des applications est chiffré en transit.
- Les identifiants et les jetons des intégrations sont protégés au repos et peuvent être révoqués depuis le fournisseur ou le processus de l'intégration concernée.
- Elba sépare les environnements de production et les déploiements régionaux.
La politique du fournisseur d'identité du client régit les contrôles tels que l'authentification multifacteur pour la connexion des administrateurs et des membres.
Où les données client sont-elles traitées ?
Les données de production principales sont stockées dans la région configurée pour le déploiement du client. Les services d'assistance et les sous-traitants ultérieurs peuvent varier selon les modules activés et la région. Demandez les informations actuelles sur les sous-traitants ultérieurs et les transferts à [email protected] dans le cadre d'une revue contractuelle ou de sécurité.
La connexion d'une intégration active-t-elle une remédiation automatique ?
Aucune remédiation n'est activée par la seule connexion d'une source. Les remédiations sont déclenchées par un administrateur ou un membre, ou par un Playbook fondé sur des règles qu'un administrateur client configure et active explicitement. Les révocations d'Access Review restent déclenchées par une personne.
Comment demander des preuves de sécurité ou la suppression de données personnelles ?
- Pour demander des rapports de sécurité, des documents relatifs aux tests d'intrusion, des preuves de conformité, un questionnaire ou des informations sur les sous-traitants ultérieurs, contactez [email protected]. Les documents contrôlés peuvent nécessiter une vérification de l'organisation ou un accord de confidentialité.
- Pour demander l'accès, la rectification, l'export ou la suppression de données personnelles, contactez [email protected]. Elba peut demander des informations afin de vérifier l'identité ou l'autorité de l'auteur de la demande. Le contrat applicable, l'Accord sur le traitement des données et les obligations légales régissent la conservation et la suppression.