Correspondance de conformité Dora
Contexte
À compter du 17 janvier 2025, les entités financières de l’Union européenne (UE) et leurs prestataires critiques de technologies de l’information et de la communication (TIC) devront respecter le Règlement sur la résilience opérationnelle numérique (DORA). GoTo a élaboré ce document pour aider ses clients des services financiers à respecter leurs obligations au titre du règlement DORA.
Correspondances pour l’article 30 (Dispositions contractuelles essentielles) :
GoTo a élaboré ce document pour aider ses clients des services financiers à évaluer dans quelle mesure ses services sont conformes aux exigences de l’article 30 du règlement DORA. Ce document :
- Décrit les éléments contractuels obligatoires spécifiés à l’article 30 ;
- Démontre en quoi nos services et notre documentation répondent à chaque exigence ; et
- Propose des commentaires pour vous aider à comprendre comment vous pouvez satisfaire aux exigences avec les services GoTo et/ou les documents GoTo référencés ci-dessous.
Les documents suivants sont référencés ci-dessous :
- Conditions d’utilisation du service GoTo et Document de commande (constituant l’Accord de services ou le Contrat de services GoTo)
- Descriptions des services
- Supplément régional
- Mesures techniques et d’organisation (TOM)
- Déclaration de sous-traitants
- Annexe de traitement des données de GoTo (ATD)
- Code de déontologie et de conduite professionnelles
Les ressources GoTo suivantes sont référencées ci-dessous :
- Trust Center de GoTo, qui comprend les éléments suivants : TOM spécifiques aux produits, déclarations de sous-traitants, ATD à signer
- Assistance VIP*: contactez nos commerciaux pour en savoir plus https://www.goto.com/company/contact-us
*L’assistance VIP peut ne pas être disponible pour tous les produits et services - Page de statut : https://www.goto.com/company/trust/status
Codes LEI
- Code LEI de GoTo : 549300D12V5KRBV00592
- Codes LEI des sous-traitants, les clients peuvent rechercher les codes LEI correspondants ici : https://www.lei-lookup.com
| N° | Standard | Cadre de référence | Description | Commentaire GoTo | Référence et ressources contractuelles GoTo |
|---|---|---|---|---|---|
| 1 | Contrat de services | Article 30 (1) | Les droits et obligations de l’entité financière et du prestataire tiers de services TIC sont définis clairement et consignés par écrit. L’intégralité du contrat comprend les accords de niveau de service et est consignée dans un document écrit unique qui est mis à la disposition des parties sur papier, ou dans un document sous un autre format téléchargeable, durable et accessible. | Les droits et obligations respectifs des
parties sont exposés par écrit
dans les clauses du contrat de
services GoTo qui inclut les
Descriptions des services
incorporées ici et la
documentation de commande
client au moment de l’achat ou
sur demande. Pour gérer le risque informatique, les clients entités financières ont la possibilité d’acheter notre assistance VIP, qui offre des assurances et une documentation des délais de réponse et de résolution, en contactant nos commerciaux pour en savoir plus à l’adresse https://www.goto.com/company/contact-us. Les clients peuvent aussi surveiller la disponibilité des services à l’adresse https://www.goto.com/company/trust/status. |
Conditions d’utilisation du service
Documentation de commande
Descriptions de service
Assistance VIP* Page de statut |
| 2 | Sous-traitance | Article 30 (2) (a) | Les accords contractuels relatifs à l’utilisation de services TIC comportent une description claire et exhaustive de tous les services TIC et fonctions qui seront fournis par le prestataire tiers de services TIC, indiquant si la sous- traitance d’un service TIC qui soutient une fonction critique ou importante, ou de parties significatives de celle-ci, est autorisée et, le cas échéant, les conditions applicables à cette sous- traitance. | La Commande définit les services achetés
et intègre les conditions d’utilisation
du service GoTo, lesquelles font
référence à notre Description du
service qui décrit chaque produit/
service que nous proposons. La section 4.2 des conditions d’utilisation du service de GoTo dispose que les informations relatives au traitement des données sont détaillées plus amplement dans notre Trust Centre de GoTo , où vous pouvez consulter les emplacements applicables de traitement des données et les déclarations de sous-traitants, ainsi que les informations propres au service sur nos mesures de sécurité techniques et d’organisation (présentées dans la documentation sur les Mesures techniques et d’organisation ou « TOM »). |
Documentation de commande Conditions d’utilisation du service Descriptions du service Déclarations de sous-traitants Mesures techniques et d’organisation (TOM) |
| 3 | Emplacement | Article 30 (2) (b) | Les accords contractuels relatifs à l’utilisation de services TIC comportent les lieux, notamment les régions ou les pays, où les services TIC et fonctions visés par le contrat ou la sous-traitance seront fournis et où les données seront traitées, y compris le lieu de stockage, et l’obligation pour le prestataire tiers de services TIC d’informer au préalable l’entité financière si celui-ci envisage de changer ces lieux. | Les emplacements des Sous-traitants ultérieurs de GoTo sont disponibles sur notre Trust Center. L’ATD de GoTo décrit les engagements et obligations de GoTo à l’égard de ses sous-traitants, notamment la procédure de nomination, la notification des changements et les droits d’objection. L’infrastructure GoTo est conçue pour accroître la fiabilité du service et réduire le risque d’indisponibilité. Comme décrit dans l’ATD de GoTo, l’utilisateur peut s’abonner aux notifications concernant les modifications de nos sous-traitants ou de nos TOM sur le Trust Center de GoTo. |
Déclarations de sous-traitants Annexe de traitement des données (ATD) |
| 4 | Données et sécurité | Article 30 (2) (c) | Les dispositions contractuelles concernant l’utilisation des services TIC doivent comporter des clauses relatives à la disponibilité, à l’authenticité, à l’intégrité et à la confidentialité dans le cadre de la protection des données, y compris les données à caractère personnel. | Les TOM de GoTo prévoient le maintien de
programmes mondiaux de
confidentialité et de sécurité
robustes et de mesures de
protection organisationnelles,
administratives et techniques
conçues pour : (i) assurer la
confidentialité, l’intégrité et la
disponibilité du Contenu Client ;
(ii) protéger contre les menaces et
risques pour la sécurité du Contenu
Client ; (iii) prévenir toute perte,
utilisation abusive, accès non
autorisé, divulgation, altération et
destruction du Contenu Client ; et
(iv) assurer le respect des lois et
règlements applicables, y compris
les lois et règlements sur la
protection et la confidentialité des
données. |
Mesures techniques et d’organisation |
| 5 | Données et sécurité | Article 30 (2) (d) | Les accords contractuels relatifs à l’utilisation de services TIC comportent des dispositions sur la garantie de l’accès, de la récupération et de la restitution, dans un format facilement accessible, des données à caractère personnel et autres traitées par l’entité financière en cas d’insolvabilité, de résolution, de cessation des activités du prestataire tiers de services TIC ou de résiliation des accords contractuels. | L’ATD de GoTo prévoit que, sur demande écrite du client et dans la mesure permise par la loi, GoTo soit restitue au client tout le Contenu Client, soit indique au client comment effectuer une exportation des données en libre-service. Les TOM applicables de GoTo fournissent également ces informations (Suppression et remise du contenu). La section 3.3 des Conditions d’utilisation de GoTo prévoit également une période pendant laquelle le Client peut récupérer son Contenu lors de la résiliation du contrat. | ATD Mesures techniques et d’organisation (TOM) Conditions d’utilisation du service |
| 6 | Services et niveau de service | Article 30 (2) (e) | Les accords contractuels relatifs à l’utilisation de services TIC comportent des descriptions des niveaux de service, y compris leurs mises à jour et révisions. | Pour gérer les risques liés aux TIC, les clients entités financières
ont la possibilité de souscrire à notre assistance VIP, qui offre des garanties et une documentation concernant les délais de réponse et de résolution. Contactez nos commerciaux pour en savoir plus https://www.goto.com/company/contact-us. Les clients peuvent aussi surveiller la disponibilité des services à l’adresse https://www.goto.com/company/trust/status. |
Assistance VIP* Page de statut |
| 7 | Continuité des activités et résilience opérationnelle | Article 30 (2) (f) | Les accords contractuels relatifs à l’utilisation de services TIC comportent l’obligation pour le prestataire tiers de services TIC de fournir à l’entité financière, sans frais supplémentaires ou à un coût déterminé ex ante, une assistance en cas d’incident lié aux TIC en rapport avec le service TIC fourni à l’entité financière. | L’ADT de GoTo décrit l’assistance que GoTo
fournira au client en cas
d’incident TIC, sans frais supplémentaires. Il précise également
l’obligation de GoTo d’informer le
client si un tel incident se produit. Les clients peuvent aussi surveiller la disponibilité des services à l’adresse https://www.goto.com/company/trust/status. |
Page de statut ATD |
| 8 | Autorités de contrôle | Article 30 (2) (g) | Les accords contractuels relatifs à l’utilisation de services TIC comportent l’obligation pour le prestataire tiers de services TIC de coopérer pleinement avec les autorités compétentes et les autorités de résolution de l’entité financière, y compris les personnes nommées par eux. | La section 5 des Conditions d’utilisation du service de GoTo prévoit qu’en fonction des besoins et conformément à la législation applicable, GoTo coopérera avec les autorités locales, étatiques, fédérales et internationales en ce qui concerne les Services. De plus, l’ATD de GoTo prévoit également que GoTo coopérera pleinement avec les autorités de contrôle, les autorités de résolution et leurs mandataires exerçant leurs droits d’information et d’audit en lien avec les Services. |
Conditions d’utilisation du service ATD |
| 9 | Résiliation | Article 30 (2) (h) | Les accords contractuels relatifs à l’utilisation de services TIC comportent les droits de résiliation et les délais de préavis minimaux correspondants pour la résiliation des accords contractuels, conformément aux attentes des autorités compétentes et des autorités de résolution. | Les délais de préavis applicables à la
résiliation des Services sont définis
à la section 3.1 de nos conditions
d’utilisation du service GoTo et dans
le Supplément régional incorporé,
qui inclut les exigences spécifiques à chaque pays. |
Conditions d’utilisation du service Supplément régional |
| 10 | Continuité d’activité et résilience opérationnelle | Article 30 (2) (i) | Les accords contractuels relatifs à l’utilisation de services TIC comportent les conditions de participation des prestataires tiers de services TIC aux programmes de sensibilisation à la sécurité des TIC et aux formations à la résilience opérationnelle numérique élaborés par les entités financières, conformément à l’article 13(6). | L’ATD de GoTo précise nos obligations, responsabilités et devoirs en matière de formation interne s’agissant de la sécurité et de la confidentialité. Les TOM de GoTo fournissent des informations sur les programmes de sensibilisation à la sécurité et à la confidentialité de GoTo et précisent que les nouveaux employés, les sous-traitants et les stagiaires doivent être informés des politiques de sécurité et du Code de déontologie et de conduite professionnelles de GoTo lors de leur intégration. En outre, tous les employés, sous-traitants et filiales de GoTo doivent lire et adhérer au Code de de déontologie et de conduite professionnelles de GoTo. | ATD Mesures techniques et d’organisation (TOM) Code de déontologie et de conduite professionnelles |
| 11 | Services et niveau de service | Article 30 (3) (a) | Les accords contractuels relatifs à l’utilisation de services TIC qui soutiennent des fonctions critiques ou importantes comportent des descriptions complètes des niveaux de service, y compris leurs mises à jour et révisions, assorties d’objectifs de performance quantitatifs et qualitatifs précis dans le cadre des niveaux de service convenus, afin de permettre un suivi efficace par l’entité financière des services TIC, et de prendre, sans retard injustifié, des mesures correctives appropriées lorsque les niveaux de service convenus ne sont pas atteints | Pour gérer les risques liés aux TIC, les clients entités financières
ont la possibilité de souscrire à notre assistance VIP,
qui offre des garanties et une documentation
concernant les délais de réponse et de résolution.
Contactez nos commerciaux pour en savoir plus
https://www.goto.com/company/contact-us. Les clients peuvent aussi surveiller la disponibilité des services à l’adresse https://www.goto.com/company/trust/status. |
Assistance VIP* Page de statut |
| 12 | Surveillance et notification | Article 30 (3) (b) | Les accords contractuels relatifs à l’utilisation de services TIC qui soutiennent des fonctions critiques ou importantes comportent les délais de préavis et les obligations de notification du prestataire tiers de services TIC à l’entité financière, y compris la notification de tout développement susceptible d’avoir une incidence significative sur la capacité du prestataire tiers de services TIC à fournir les services TIC qui soutiennent des fonctions critiques ou importantes de manière efficace conformément aux niveaux de service convenus | Les notifications de service et les alertes sont publiées sur
https://www.goto.com/company/trust/status D’autres obligations de notification sont prévues dans l’ATD de GoTo (notifications de sous-traitants et d’incidents de sécurité associés au Contenu Client). |
Page de statut ATD |
| 13 | Continuité d’activité et résilience opérationnelle | Article 30 (3) (c) | Les accords contractuels relatifs à
l’utilisation de services TIC qui
soutiennent des fonctions critiques
ou importantes comportent l’obligation pour le prestataire tiers de services TIC de mettre en œuvre et de tester des plans d’urgence et de mettre en place des mesures, des outils et des politiques de sécurité des TIC qui fournissent un niveau approprié de sécurité en vue de la prestation de services par l’entité financière, conformément à son cadre réglementaire. |
L’ADT de GoTo prévoit que GoTo doit
mettre en œuvre et maintenir des
mesures techniques et
d’organisation appropriées pour la
protection de la sécurité (y compris
la protection contre un incident de
sécurité), la confidentialité et
l’intégrité du Contenu Client, comme
indiqué dans les Mesures
techniques et d’organisation
applicables (Annexe 4). Les TOM de GoTo prévoient que la mise en œuvre par GoTo des mesures de sécurité, des fonctionnalités et des pratiques comprend : I. La conception de produits qui intègrent la sécurité et la protection des données dès la conception et par défaut, ainsi que l’ajout de couches supplémentaires de sécurité pour protéger le Contenu Client ; II. Le maintien de contrôles d’organisation qui mettent en œuvre des politiques et procédures internes relatives respect des normes, à la gestion des incidents, à la sécurité des applications, à la sécurité du personnel ainsi qu’aux programmes de formation réguliers ; et III. L’assurance que des pratiques de confidentialité soient en place pour régir le traitement et la gestion des données conformément à la législation applicable, y compris le RGPD, les lois CCPA/CPRA, LGPD, ainsi que notre propre Annexe de traitement des données (ATD) et les politiques et engagements applicables de GoTo. En intégrant des mesures de protection et de sécurité dans le produit, nous nous efforçons de protéger le Contenu Client GoTo contre les menaces et de veiller à ce que les contrôles de sécurité soient adaptés à la nature et à l’étendue des Services. |
ATD TOM |
| 14 | Données et sécurité | Article 30 (3) (d) | Les accords contractuels relatifs à l’utilisation de services TIC qui soutiennent des fonctions critiques ou importantes comportent l’obligation pour le prestataire tiers de services TIC de participer et de coopérer pleinement au test de pénétration fondé sur la menace effectué par l’entité financière visé aux articles 26 et 27. | Les TOM de GoTo précisent qu’en plus des tests internes, GoTo conclut des contrats avec des entreprises externes pour réaliser des évaluations régulières de la sécurité et/ou des tests d’intrusion. | TOM |
| 15 | Audit, accès, et information | Article 30 (3) (e) | Les accords contractuels relatifs à
l’utilisation de services TIC qui
soutiennent des fonctions critiques
ou importantes comportent le droit
d’assurer un suivi permanent des
performances du prestataire tiers
de services TIC, qui comprend les
éléments suivants: •
les droits illimités d’accès, d’inspection et d’audit par l’entité financière ou par une tierce partie désignée, et par l’autorité compétente, et le droit de prendre des copies des documents pertinents sur place s’ils sont essentiels aux activités du prestataire tiers de services TIC, dont l’exercice effectif n’est pas entravé ou limité par d’autres accords
contractuels ou politiques d’exécution • le droit de convenir d’autres niveaux d’assurance si les droits d’autres clients sont affectés; • l’obligation pour le prestataire tiers de services TIC de coopérer pleinement lors des inspections sur place et des audits effectués par les autorités compétentes, le superviseur principal, l’entité financière ou une tierce partie désignée ; • l’obligation de fournir des précisions sur la portée, les procédures à suivre et la fréquence de ces inspections et audits. |
L’ADT de GoTo, les certifications et audits de tiers prévoient que GoTo devra mettre à la disposition du client ses certifications tierces et/ou que le client ou son tiers désigné pourra raisonnablement demander un audit. GoTo s’engage à effectuer une évaluation par un tiers compétent et indépendant (tel qu’un auditeur accrédité par l’AICPA ou l’ISO) de ses contrôles de sécurité pertinents au moins une fois par an, comme spécifié plus en détail dans la disposition relative à la conformité aux normes des TOM applicables, et fournira une copie des résultats de cette évaluation (ou une preuve correspondante) une fois par année civile au Client (à condition que le Client ne soit pas un concurrent direct de GoTo et sous réserve des obligations de confidentialité appropriées), sur demande écrite du Client | ATD TOM |
| 16 | Résiliation | Article 30 (3) (f) | Les accords contractuels relatifs à l’utilisation de services TIC qui soutiennent des fonctions critiques ou importantes comportent les stratégies de sortie, en particulier la fixation d’une période de transition adéquate obligatoire au cours de laquelle le prestataire tiers de services TIC continuera à fournir les fonctions ou services TIC concernés en vue de réduire le risque de perturbation au niveau de l’entité financière ou d’assurer sa résolution et sa restructuration efficaces; • qui permet à l’entité financière de migrer vers un autre prestataire tiers de services TIC ou de recourir à des solutions en interne adaptées à la complexité du service fourni. | La Section 3.3. des Conditions d’utilisation du service
prévoit que, sur demande, GoTo fournira
un accès limité aux Services pour une
période ne dépassant pas 30 jours, afin
de vous permettre de récupérer votre Contenu depuis les Services.
L’ATD de GoTo prévoit également que, sur demande écrite du client et dans la mesure permise par la loi, GoTo remettra au Client tout le Contenu Client ou indiquera au Client comment effectuer une exportation de ses données en libre-service. En outre, les TOM applicables décrivent la manière dont un Client peut demander de l’aide pour la remise et/ou la suppression de son Contenu Client. Toutefois, si une entité réglementée souhaite obtenir une assistance, GoTo fournira, sur demande, des services de conseil et de mise en œuvre afin d’aider à la migration des charges de travail ou, plus généralement, à la transition de l’utilisation des Services. |
Conditions d’utilisation du service
ATD Mesures techniques et d’organisation (TOM) Assistance à la transition |
| 17 | Audits | Article 30 (3) | Par dérogation au point (e), le prestataire tiers de services TIC et l’entité financière qui est une microentreprise peuvent convenir que les droits d’accès, d’inspection et d’audit de l’entité financière peuvent être délégués à une tierce partie indépendante, nommée par le prestataire tiers de services TIC, et que l’entité financière est habilitée à demander à la tierce partie, en tout temps, des informations ainsi qu’une garantie concernant la performance du prestataire tiers de services TIC. | L’ADT de GoTo, les certifications et audits de tiers prévoient que GoTo devra mettre à la disposition du client ses certifications tierces et/ou que le client ou son tiers désigné pourra raisonnablement demander un audit. GoTo s’engage à effectuer une évaluation par un tiers compétent et indépendant (tel qu’un auditeur accrédité par l’AICPA ou l’ISO) de ses contrôles de sécurité pertinents au moins une fois par an, comme spécifié plus en détail dans la disposition relative à la conformité aux normes des TOM applicables, et fournira une copie des résultats de cette évaluation (ou une preuve correspondante) une fois par année civile au Client (à condition que le Client ne soit pas un concurrent direct de GoTo et sous réserve des obligations de confidentialité appropriées), sur demande écrite du Client. | ATD TOM |
Assistance supplémentaire
Ce document a été créé pour illustrer la manière dont nos services répondent à vos obligations de conformité au règlement DORA. Si vous avez besoin d’une assistance supplémentaire concernant vos obligations de conformité au règlement DORA, contactez votre agent d’assistance GoTo pour en savoir plus https://www.goto.com/company/contact-us.