La situation
Un datacenter neerlandais avec deux sites dessert plus de 200 clients en colocation, hebergement gere et services cloud. Les clients vont de petites boutiques en ligne a des institutions financieres et organisations gouvernementales.
Le datacenter utilise lui-meme des services externes :
- Reseau : fournisseurs upstream, service anti-DDoS, partenaires de peering
- Surveillance : surveillance reseau, surveillance environnementale, videoprotection
- Securite : controle d'acces physique, detection incendie, maintenance alimentation de secours
- Gestion : systeme de tickets, portail client, logiciel de facturation
- Certification : auditeurs ISO 27001, conseillers en securite
Les defis
Accords avec des centaines de clients
Chaque client traitant des donnees personnelles sur l'infrastructure du datacenter a droit a un accord. Avec 200+ clients, cela represente des centaines d'accords a maintenir.
Responsabilite en chaine complexe
Le datacenter est sous-traitant, mais ses clients peuvent eux-memes etre sous-traitants pour leurs propres clients.
Demontrer la securite physique et logique
Les clients veulent des preuves : certificat ISO 27001, rapport SOC 2, rapport de pentest, mesures de securite physique.
Communiquer les changements de sous-traitants
Lors d'un changement de service anti-DDoS ou de fournisseur upstream, tous les clients doivent etre informes.
L'approche
Etape 1 : Accord standard
Le datacenter cree un accord standard conforme a l'Art. 28, avec les mesures techniques et organisationnelles en annexe.
Etape 2 : Signature numerique
Les nouveaux clients recoivent et signent l'accord numeriquement via la plateforme.
Etape 3 : Coffre-fort de certificats
Tous les certificats sont stockes avec dates d'expiration et rappels automatiques.
Etape 4 : Registre et notifications des sous-traitants
Le registre des sous-traitants est maintenu dans la plateforme avec notifications automatiques.
Etape 5 : Registre des traitements
Le registre des traitements (Art. 30, par. 2) est genere automatiquement.
Les resultats
- 200+ accords geres numeriquement avec annexes de securite actuelles
- Onboarding client 70% plus rapide grace a la signature numerique
- Certificats toujours disponibles pour les audits clients
- Changements de sous-traitants communiques automatiquement
- Registre des traitements toujours a jour
- Charge reduite pour le departement juridique
Lecons apprises
- Les datacenters sont souvent negliges en tant que sous-traitants, mais le RGPD est clair
- Un accord standard avec des annexes modulaires fonctionne mieux que du sur-mesure
- Les clients attendent de plus en plus un portail en libre-service pour les certificats
- Les mesures de securite physique ont leur place dans l'accord comme mesures techniques
- Investissez dans un processus de notification automatise des sous-traitants