img-03 (1)-1

InformationSecuritySys_ISOIEC27001_col 2 copy-121972-312_SOC_NonCPA

Sécurité

Scorebuddy est certifié ISO 27001:2022 par DNV, un organisme de certification accrédité par l'UKAS, et conforme à la norme SOC 2 Type 2, garantissant ainsi aux utilisateurs une plateforme sécurisée et fiable.

Scorebuddy accorde une grande importance à la qualité de ses services, ainsi qu’à la confidentialité et à la sécurité de vos données. Nous appliquons les meilleures pratiques et améliorons en permanence notre infrastructure et nos services, conformément aux normes en vigueur dans le secteur. Nous sommes une organisation certifiée ISO 27001:2022.

Types de données partagées et stockées sur Scorebuddy

Scorebuddy stocke les informations relatives au personnel ainsi que les notes attribuées à ce dernier. Scorebuddy permet également aux clients de télécharger des pièces jointes liées aux interactions de service. Le système Scorebuddy peut également être intégré à divers systèmes de CRM et d’assistance technique et peut stocker des métadonnées et des conversations liées à des dossiers. Il est recommandé de ne pas saisir d’informations confidentielles ou sensibles dans le système Scorebuddy.

Les types de données stockées par Scorebuddy comprennent, sans s’y limiter :

Identifiant général de l’utilisateur

  • Identifiant système
  • Identifiant d'employé
  • Prénom
  • Nom
  • Adresse e-mail professionnelle

Listes de contacts à utiliser avec le module « Sondages »

  • Identifiant système
  • Prénom
  • Nom
  • Adresse e-mail
  • Numéro de portable

Pour plus d'informations, veuillez consulter les Conditions générales de Scorebuddy.

  1. Les évaluations de qualité sont effectuées conformément aux procédures d'assurance qualité. Le nom, le numéro d'identification et l'adresse e-mail d'un agent peuvent être associés à une note relative à la qualité de l'interaction. Les données relatives à l'interaction, y compris un enregistrement, peuvent être téléchargées. Si l'interaction a eu lieu dans un CRM, un service d'assistance ou tout autre système, la conversation par chat, le ticket ou l'enregistrement peuvent être importés. Les commentaires relatifs aux agents ou à leurs performances peuvent être conservés.
  2. Les objectifs de coaching, les tâches et les objectifs, ainsi que les retours individuels, peuvent être enregistrés, tout comme les progrès de l’agent.
  3. Les objectifs de formation et d’apprentissage sont créés et font l’objet de rapports dans ScoreBuddy, puis mis en œuvre dans le système de gestion de l’apprentissage.
  4. Des enquêtes sont créées par un client afin d’obtenir des réponses concernant le CSAT, le NPS ou d’autres avis clients.

Exportation des données

Les clients peuvent obtenir une exportation brute de toutes les données stockées dans ScoreBuddy. Ils ont également accès à une API standard ouverte, accessible uniquement à l’aide d’une clé générée par le client. Celle-ci peut être utilisée pour récupérer des informations sur le personnel et les scores.

Service client

Le nom d’un agent, son identifiant et son adresse e-mail peuvent être associés à un score d’évaluation de la qualité relatif à l’interaction avec le client.

Interactions

Les interactions de service client entre les clients et les agents peuvent être téléchargées ou importées dans Scorebuddy. Les clients peuvent choisir de télécharger ou d’importer des données ou non, et il est recommandé de ne pas stocker d’informations confidentielles. Le contrôle total de la suppression, du stockage ou de la conservation des données est laissé à la discrétion du client.

Contact

Scorebuddy utilise des systèmes de messagerie électronique et de boîte de réception pour communiquer avec le personnel et lui envoyer des notifications, en fonction des paramètres de notification sélectionnés. Le module « Enquêtes » de Scorebuddy permet de distribuer des enquêtes de satisfaction aux clients par e-mail.

Stockage

Les données de production sont classifiées et les informations personnelles identifiables (PII) ou autres informations potentiellement confidentielles sont chiffrées et ne sont pas accessibles en dehors du système de production.

Sauvegardes

Des instantanés des données de production et de l’infrastructure sont régulièrement effectués afin de garantir la reprise après sinistre. De plus, la base de données de chaque client est sauvegardée. Des tests périodiques sont effectués pour s’assurer de l’efficacité des procédures de sauvegarde et de restauration.

Contrôle d’accès

Scorebuddy utilise un système de « privilèges minimaux ». Le contrôle d’accès est accordé selon le principe du « besoin d’en connaître », et chaque demande d’accès spécifique doit être autorisée et vérifiable. Les clients peuvent contrôler l’accès au service en fonction des rôles, avec le niveau de permissions granulaire de leur choix, y compris la possibilité de configurer des règles liées aux paramètres de sécurité.

Chiffrement

Scorebuddy chiffre toutes les données en transit et les transmet via HTTPS sur TLSv1.2. Les données au repos sont classifiées et les informations protégées sont chiffrées à l’aide de protocoles de chiffrement robustes conformes aux normes du secteur.

Comment nous gérons nos données d’IA

Garantir la confidentialité et la sécurité des données des clients est d’une importance capitale pour Scorebuddy. Vos scores et vos données d’interaction :

  • ne sont pas accessibles aux autres clients
  • ne sont pas accessibles à des modèles linguistiques externes de grande envergure
  • ne sont pas utilisées pour améliorer un quelconque grand modèle linguistique (LLM)
  • ne sont pas utilisées pour améliorer des produits ou services tiers

Grâce à Microsoft Azure AI et Amazon Bedrock, nous exploitons notre modèle d’IA au sein de notre propre infrastructure. Vos données ne quittent pas notre écosystème et ne sont jamais utilisées à des fins d’entraînement.

Une politique détaillée en matière de sécurité et de confidentialité des données sera mise à votre disposition avant la mise en œuvre, et nous répondrons à toutes vos questions concernant vos exigences spécifiques en matière de confidentialité et de sécurité des données.

Politiques

Scorebuddy dispose d’un ensemble complet de politiques couvrant de nombreux domaines, conçues pour garantir l’excellence opérationnelle et organisationnelle. Les politiques de Scorebuddy respectent et vont au-delà des exigences de la certification ISO 27001.

Gestion des changements

Toute modification apportée au système Scorebuddy est soumise à un contrôle des changements. Chaque élément nécessite la création d’un ticket vérifiable, une autorisation, une validation et une attribution. Les modifications apportées au contrôle des sources sont associées au ticket et doivent faire l’objet d’une révision par les pairs. Les modifications sont automatiquement testées dans un système de CI avant d’être mises en production.

Gestion des incidents

Scorebuddy dispose d’une politique documentée de gestion des incidents, assortie d’un ensemble complet de procédures. Le processus de gestion des incidents est testé tout au long de l’année. Le plan d’intervention en cas d’incident comprend un plan de communication destiné aux clients concernés.

Sensibilisation et formation à la sécurité

Scorebuddy met en œuvre un programme continu de sensibilisation à la sécurité afin de s’assurer que l’ensemble du personnel est conscient de l’importance de la sécurité. Tous les employés reçoivent une formation à la sensibilisation à la sécurité et au RGPD lors de leur embauche, puis chaque année ; le personnel d’ingénierie et technique bénéficie en outre d’une formation supplémentaire sur le développement et le cycle de vie sécurisés des produits, le « Top 10 » de l’OWASP, les meilleures pratiques et le développement continu de la sécurité.

Cycle de vie sécurisé

Scorebuddy applique un cycle de vie de développement logiciel sécurisé qui exige que les éléments traités fassent l’objet d’une validation, de spécifications complètes, d’analyses d’impact (y compris une évaluation de la protection des données et de la vie privée), de critères d’acceptation par les utilisateurs, d’une conception, de tests automatisés, d’un codage sécurisé, de tests de sécurité, d’une révision par les pairs, de tests d’acceptation par les utilisateurs, de tests de régression, ainsi que d’un plan de mise en production et d’une gestion des versions formalisés. Les développeurs de Scorebuddy respectent une norme de codage s'appuyant sur les meilleures pratiques de l'OWASP et sont formés à concevoir en intégrant la sécurité et la confidentialité dès la conception et par défaut.

Environnements distincts

Scorebuddy applique les principes de séparation des tâches et de principe du moindre privilège. Scorebuddy utilise des environnements distincts pour le développement, la préproduction et la production, et interdit l’utilisation des données de production lors des tests.

Sécurité de l’application

L’accès à l’application Scorebuddy s’effectue via HTTPS sur TLSv1.2. L’application utilise une connexion sécurisée qui met en œuvre des règles strictes de complexité des mots de passe, un historique des mots de passe et des périodes de verrouillage afin de prévenir les attaques par force brute. Les mots de passe ne sont jamais transmis ni stockés en clair ; un algorithme de hachage puissant et des « salts » de mot de passe sont utilisés conformément aux meilleures pratiques du secteur. Les clients peuvent également utiliser leur propre mécanisme d’authentification unique d’entreprise.

Nos API et les intégrations client sont protégées à l’aide de normes du secteur telles qu’OAuth.

Les données de chaque client sont isolées de celles des autres clients et disposent de clés individuelles pour leurs données chiffrées, lesquelles sont chiffrées à l’aide de protocoles de chiffrement robustes conformes aux normes du secteur.

Le service Scorebuddy est développé et testé pour résister aux vulnérabilités courantes, notamment celles répertoriées dans le Top 10 de l’OWASP.

Journalisation et surveillance

Scorebuddy applique les meilleures pratiques en matière de surveillance et d’alertes. La journalisation structurée des informations, des conditions d’erreur, des données d’audit et des conditions de sécurité fait partie intégrante de la conception de l’application ; les situations exceptionnelles ou hautement prioritaires sont immédiatement signalées au personnel d’assistance à l’aide des meilleurs outils du secteur.

L’infrastructure de Scorebuddy intègre également la journalisation provenant de nombreuses sources, centralisée, hébergée hors site et conservée à des fins d’audit. Les événements exceptionnels font l’objet d’alertes en temps réel adressées au personnel d’exploitation.

Gestion des vulnérabilités

Scorebuddy dispose d’un système complet de gestion des vulnérabilités qui utilise des services tiers pour effectuer en continu des tests de vulnérabilité internes, externes et des applications web, et générer des tickets pour les éléments à traiter. Des correctifs sont régulièrement appliqués et les vulnérabilités hautement prioritaires sont traitées immédiatement. Scorebuddy fait régulièrement appel aux services de testeurs d’intrusion tiers pour identifier les vulnérabilités à corriger.

Authentification, privilèges et rôles

Protection par mot de passe par utilisateur : chaque utilisateur dispose d'un identifiant et d'un mot de passe individuels. Le client peut définir diverses options relatives aux mots de passe, notamment leur date d'expiration et les exigences en matière d'historique des mots de passe.

Authentification unique (SSO) : Scorebuddy permet au client d'activer ou de désactiver son offre d'authentification unique d'entreprise, telle que Microsoft AD, Okta, OneLogin et Ping.id.

Partitionnement au niveau du site : chaque client dispose de sa propre instance, logiquement séparée de celles des autres clients.

Privilèges des utilisateurs : Scorebuddy utilise un système d’accès et d’autorisations basé sur les rôles. Chaque utilisateur peut se voir attribuer un rôle lui permettant d’effectuer des actions adaptées à sa fonction. Scorebuddy permet également de définir des autorisations par équipe et par groupe pour mettre en place des restrictions au niveau de l’organisation.

Options de configuration de la plateforme

Scorebuddy propose toute une gamme d’options configurables, notamment :

Restrictions par adresse IP : les clients peuvent limiter l’accès au système en fonction de l’adresse IP.

Restrictions d'assistance : les clients peuvent activer ou désactiver la possibilité pour le personnel d'assistance de se connecter à leur instance.

Restrictions au niveau de l’application : les clients contrôlent les autorisations d’accès basées sur les rôles, les autorisations de groupe et d’équipe, les options de sécurité, les politiques de conservation des données et les paramètres de l’entreprise

Notifications

Les clients peuvent choisir d’envoyer ou non des notifications d’événements au personnel.

Sécurité des paiements

Scorebuddy utilise Globalpay pour recevoir les paiements des clients. Vous trouverez ici plus de détails sur la conformité PCI de Globalpay. Conformité PCI