Mesures techniques et organisationnelles (MTO)

Mesures de sécurité mises en œuvre par Carewell pour protéger les données personnelles.

Dernière mise à jour · Version · 2026-06-24
S'applique à: Carewell Work et Carewell Pool

Le présent document décrit les mesures techniques et organisationnelles (MTO) mises en place par Carewell SA pour assurer la sécurité et la confidentialité des données personnelles traitées dans le cadre de ses services. Ces mesures s’inspirent des bonnes pratiques reconnues en matière de sécurité de l’information, notamment la norme ISO/IEC 27001.

1. Hébergement et infrastructure

  • Les données applicatives et bases de données sont hébergées en Suisse chez Infomaniak et Exoscale.
  • Toutes les communications avec les services Carewell sont chiffrées en transit (TLS 1.2+).
  • Les données sont chiffrées au repos par les solutions de stockage gérées (chiffrement AES-256).
  • Sauvegardes automatiques quotidiennes des bases de données (service managé avec restauration à un point dans le temps), conservées en Suisse.

2. Contrôle d’accès

  • Authentification forte pour le personnel Carewell (MFA obligatoire sur les outils sensibles).
  • Authentification à deux facteurs (2FA) obligatoire sur l’interface d’administration de la plateforme.
  • Accès aux données limité au personnel ayant un besoin opérationnel justifié (besoin de savoir) ; gestion centralisée des rôles et des permissions (RBAC).
  • Revue périodique des accès et révocation immédiate au départ d’un collaborateur.
  • Cloisonnement par environnement (production / pré-production / développement).

3. Sécurité applicative

  • Protection contre les attaques OWASP Top 10 (SQLi, XSS, CSRF, etc.).
  • Protection anti-spam et anti-bot via Cloudflare Turnstile sur les formulaires de connexion.
  • Limitation de débit (rate limiting) sur les opérations sensibles.
  • Audits de code et revues de pull-request systématiques.
  • Maintien à jour des frameworks et des dépendances logicielles (gestion des correctifs).
  • Politique de divulgation responsable des vulnérabilités : dpo@carewell.ch.

4. Journalisation et traçabilité

  • Journal d’audit applicatif : les actions effectuées sur la plateforme (créations, modifications, suppressions) sont tracées avec leur auteur, l’objet concerné et le détail des changements ; conservation 12 mois, puis purge automatique.
  • Journalisation des actions effectuées via l’interface d’administration.
  • Historique de connexion et de dernière activité des comptes utilisateurs.
  • Logs applicatifs avec rotation quotidienne (conservation 14 jours).
  • Supervision continue des erreurs avec alerting, monitoring de l’infrastructure et sondes de disponibilité.

5. Conservation et suppression des données

  • Durées de conservation définies par catégorie de données et appliquées par des purges automatisées (par exemple : notifications selon une politique étagée de 14 à 365 jours ; données de planification passées agrégées puis supprimées au-delà de 90 jours ; journal d’audit purgé après 12 mois).
  • Suppression logique puis définitive des enregistrements en fin de durée de conservation.
  • Les durées applicables aux données personnelles sont décrites dans la politique de confidentialité.

6. Gestion des incidents

  • Procédure documentée de réponse aux incidents de sécurité.
  • Notification du Responsable du traitement en cas de violation de la sécurité des Données personnelles dans les meilleurs délais et, en tout état de cause, au plus tard dans les 48 heures, conformément à l’art. 24 al. 3 nLPD. Ce délai de 48 heures constitue un engagement interne de Carewell, plus strict que le standard de 72 heures prévu par le RGPD.

7. Continuité d’activité

  • Redondance des composants critiques (instances applicatives répliquées, base de données managée avec restauration à un point dans le temps).
  • Plan de reprise d’activité en cours de formalisation (objectifs RTO/RPO).

8. Sensibilisation et formation

  • Formation à la sécurité et à la protection des données obligatoire pour tout nouveau collaborateur.
  • Sensibilisation continue (campagnes de phishing simulées, mises à jour).

9. Sous-traitants

Tous les sous-traitants ayant accès à des Données personnelles sont liés par un contrat de sous-traitance imposant un niveau de sécurité au moins équivalent. Voir la liste publique : Carewell Work et Carewell Pool.

10. Contact

Pour toute question relative à la sécurité : dpo@carewell.ch.