Nonobstant toute mesure supplémentaire convenue dans le contrat, Safecall veille à ce qu'au moins les mesures techniques et organisationnelles suivantes soient mises en œuvre :
1. Confidentialité
1.1 Contrôle physique de l'accès : aucun accès non autorisé aux installations de traitement des données, par exemple : cartes magnétiques ou à puce, clés, ouvre-portes électroniques, services de sécurité des installations et/ou personnel de sécurité à l'entrée, systèmes d'alarme, systèmes vidéo/CCTV.
1.2 Contrôle d'accès électronique : aucune utilisation non autorisée des systèmes de traitement et de stockage des données, par exemple : mots de passe (sécurisés), mécanismes de blocage/verrouillage automatiques, authentification à deux facteurs, cryptage des supports de données/supports de stockage.
1.3 Contrôle interne des accès (autorisations pour les droits d'accès et de modification des données par les utilisateurs) : aucune lecture, copie, modification ou suppression non autorisée des données dans le système, par exemple concept d'autorisation des droits, droits d'accès en fonction des besoins, enregistrement des événements d'accès au système.
1.4 Pseudonymisation (article 32, paragraphe 1, point a) du RGPD ; article 25, paragraphe 1 du RGPD) : traitement des données à caractère personnel de telle manière que celles-ci ne puissent plus être associées à une personne concernée sans avoir recours à des informations supplémentaires, pour autant que ces informations supplémentaires soient conservées séparément et soumises à des mesures techniques et organisationnelles appropriées.
2. Intégrité
2.1 Contrôle du transfert des données : aucune lecture, copie, modification ou suppression non autorisée des données lors du transfert ou du transport électronique, par exemple : cryptage, réseaux privés virtuels (VPN), signature électronique.
2.2 Contrôle de la saisie des données : vérification visant à déterminer si et par qui des données à caractère personnel sont saisies dans un système de traitement des données, modifiées ou supprimées, par exemple, journalisation, gestion des documents.
3. Disponibilité et résilience
3.1 Contrôle de la disponibilité : prévention de la destruction ou de la perte accidentelle ou intentionnelle, par exemple : stratégie de sauvegarde (en ligne/hors ligne ; sur site/hors site), alimentation électrique sans coupure (UPS), protection antivirus, pare-feu, procédures de signalement et plans d'urgence.
3.2 Récupération rapide (article 32, paragraphe 1, point c) du RGPD) et (article 32, paragraphe 1, point c) du RGPD).
4. Traitement par des tiers
4.1 Aucun traitement de données par des tiers sans instructions correspondantes de Safecall, par exemple : dispositions contractuelles claires et sans ambiguïté, gestion formalisée des commandes, contrôles stricts lors de la sélection du prestataire de services, obligation de pré-évaluation, contrôles de suivi par les autorités de surveillance.