MyAirBridge est-il conforme au RGPD ?
MyAirBridge héberge les données dans un centre de données à Prague, en République tchèque, ce qui signifie qu'elles restent au sein de l'Union européenne et sous le régime du RGPD. Le contrôle de l'expiration, la protection par mot de passe et le chiffrement de bout en bout répondent aux exigences que le RGPD impose aux transferts de données personnelles.
Pourquoi le lieu d'hébergement compte pour le RGPD
Le RGPD n'interdit pas d'envoyer des données personnelles, mais il exige que vous sachiez où elles se trouvent, qui peut y accéder et combien de temps elles sont conservées.
Comme MyAirBridge héberge les données à Prague, en République tchèque, la réponse à la question du lieu est un État membre précis de l'Union européenne, et non une région mondiale non spécifiée. L'hébergement lui-même n'implique aucun transfert vers un pays tiers.
C'est une différence pratique importante lors d'un audit ou d'un appel d'offres : la question « où sont les données » a une réponse en une phrase, vérifiable.
Quelles fonctions correspondent à quelles exigences
| Exigence | Moyen de contrôle disponible |
|---|---|
| Savoir où les données sont hébergées | Centre de données à Prague, en République tchèque, au sein de l'Union européenne |
| Protéger les données en transit | Connexion chiffrée notée A+ par SSL Labs |
| Limiter qui peut lire le contenu | Chiffrement de bout en bout sur Pro et Enterprise |
| Restreindre l'accès aux données | Transferts et partages protégés par mot de passe à partir de Pro |
| Limitation de la conservation, ne pas garder les données plus longtemps que nécessaire | Expiration personnalisée à partir de Basic, y compris l'absence totale d'expiration |
| Pouvoir supprimer les données | Les fichiers peuvent être supprimés du stockage à tout moment |
| Sécurité du compte | Authentification à deux facteurs |
| Traçabilité | Journal des transferts entrants et sortants |
Les bons réflexes lors de l'envoi de données personnelles
- N'envoyez que les données dont le destinataire a réellement besoin.
- Protégez le transfert par un mot de passe, afin que le lien seul ne suffise pas.
- Définissez une expiration cohérente avec la finalité, plutôt que de laisser les données disponibles indéfiniment.
- Utilisez le chiffrement de bout en bout pour les catégories de données sensibles.
- Envoyez vers des adresses e-mail nominatives plutôt que de diffuser un lien public.
- Supprimez les données du stockage une fois la finalité atteinte.
- Activez l'authentification à deux facteurs sur le compte qui gère ces transferts.
L'expiration comme mesure de conformité
Le principe de limitation de la conservation demande que les données personnelles ne soient pas gardées plus longtemps que nécessaire. Une expiration configurée est la traduction technique la plus simple de ce principe.
Les transferts gratuits expirent au bout de trois jours. À partir de la formule Basic, vous définissez vous-même la durée, ce qui vous permet de l'aligner sur la finalité réelle plutôt que sur une valeur par défaut.
Une fois le transfert expiré, le lien de téléchargement cesse de fonctionner et les destinataires n'ont plus accès aux données.
Ce qui reste de votre responsabilité
Un service peut fournir les moyens techniques, mais la base légale du traitement, la durée de conservation et la décision sur ce qui peut être envoyé restent à la charge de l'organisation qui expédie les données.
Il vous appartient également de vérifier que le destinataire est bien la personne prévue, de documenter vos traitements et d'appliquer vos propres règles internes.
Pour les accords de sous-traitance et la documentation formelle, adressez-vous directement à l'assistance de MyAirBridge.
Le lien lui-même est une donnée à protéger
Un point souvent négligé : le lien de téléchargement se comporte comme une clé. Toute personne qui le détient peut ouvrir le transfert, ce qui signifie qu'un message transféré par inadvertance élargit l'accès sans que vous en soyez informé.
C'est la raison pour laquelle un envoi contenant des données personnelles ne devrait pas reposer sur le seul secret du lien. Un mot de passe transmis par un autre canal, une expiration courte et, pour les catégories sensibles, un chiffrement de bout en bout ramènent l'accès aux seules personnes prévues.
MyAirBridge fonctionne intégralement dans le navigateur et ne demande aucun compte au destinataire, ce qui évite de créer des comptes supplémentaires, et donc des données personnelles supplémentaires, chez un tiers.
Questions fréquentes
Les données sont-elles hébergées dans l'Union européenne ?
Oui. Les données sont hébergées dans un centre de données à Prague, en République tchèque, donc au sein de l'Union européenne.
Puis-je limiter la durée pendant laquelle les données personnelles restent disponibles ?
Oui. À partir de la formule Basic, vous pouvez définir une expiration personnalisée, ce qui correspond au principe RGPD de limitation de la conservation.
Puis-je empêcher toute personne détenant le lien d'ouvrir les données ?
Oui. La protection par mot de passe et le chiffrement de bout en bout sont disponibles à partir de la formule Pro.
Puis-je savoir qui a téléchargé un transfert ?
Le compte propose un journal des transferts entrants et sortants, qui constitue la base de la traçabilité de vos envois.
Résumé
MyAirBridge soutient vos obligations RGPD par un hébergement des données dans l'Union européenne, à Prague, une transmission chiffrée notée A+ par SSL Labs, un chiffrement de bout en bout optionnel, une protection par mot de passe, une expiration configurable, la suppression à la demande et l'authentification à deux facteurs. La base légale du traitement et les décisions de conservation restent du ressort de l'expéditeur.