La plupart des fournisseurs d'affichage dynamique répondent à une question de sécurité par un badge. Nous ne le pouvons pas, car nous n'en avons aucun. Ce que nous pouvons faire, c'est vous dire qui nous sommes, où se trouvent les données, comment les écrans se connectent, et ce que nous n'avons pas, afin que vous puissiez décider en dix minutes plutôt qu'au terme d'un processus d'achat de trois semaines. Si la réponse honnête de cette page nous élimine, mieux vaut que vous le sachiez maintenant.
Qui nous sommes, et à quel droit nous répondons
easyCMS est un produit de DynamicDigital sp. z o.o., une société à responsabilité limitée immatriculée à Varsovie, en Pologne. Notre numéro de TVA intracommunautaire est PL5213678094. Nous exerçons dans l'affichage dynamique depuis 2014 et avons lancé easyCMS en 2016.
Cela a trois conséquences pratiques.
- Juridiction. Nous sommes établis dans l'Union européenne, le RGPD s'applique donc directement à nous. Aucune société mère américaine ne figure dans la chaîne de propriété, et le CMS qui héberge votre contenu et votre liste d'écrans tourne sur un serveur dans l'UE. Les deux seuls endroits où les données touchent un prestataire basé aux États-Unis sont l'hébergement du site web et les paiements, tous deux mentionnés dans le tableau ci-dessous.
- Facturation. Nous facturons en euros et émettons une facture avec TVA portant notre numéro de TVA polonais, traitée selon les règles normales de TVA de l'UE. Votre équipe financière reçoit un document qu'elle sait déjà traiter.
- Fuseau horaire. Le support est assuré par des personnes en heure d'Europe centrale, du lundi au vendredi, de 9h00 à 17h00 CET. Si votre équipe informatique, votre service financier et votre délégué à la protection des données travaillent tous aux horaires européens, c'est aussi notre cas.
Vous pouvez nous joindre à info@myeasycms.com ou au +48 509 937 137. Les informations sur l'entreprise se trouvent sur la page à propos.
Où se trouvent vos données
Trois composants détiennent des données, et les voici tous les trois.
| Composant | Ce qu'il contient | Où il tourne |
|---|---|---|
| Le CMS easyCMS | Vos médias, mises en page, plannings, enregistrements d'écrans, identifiants de compte | Un serveur dans l'Union européenne, chez Hetzner à Falkenstein, en Allemagne |
| Ce site web | Les pages que vous lisez, ainsi que le trafic des formulaires de contact et de support | Firebase Hosting |
| Paiements | Données de carte et de facturation de votre commande | Stripe |
Le système d'affichage dynamique lui-même, la partie qui héberge votre contenu et votre liste d'écrans, tourne sur un seul serveur au sein de l'UE. Rien dans vos mises en page, votre bibliothèque de médias ou votre parc d'écrans n'a besoin de quitter le bloc pour que le produit fonctionne.
Ce site utilise des cookies analytiques avec votre consentement, et publie une politique de cookies qui précise lesquels.
Bon à savoir Nous ne publions pas de calendrier de sauvegarde, de durée de conservation, d'algorithme de chiffrement ni de liste de sous-traitants sur cette page, car inscrire ici un chiffre auquel nous ne nous serions pas engagés contractuellement serait pire que de ne rien dire. Si vous avez besoin de l'un de ces éléments par écrit, envoyez un e-mail à info@myeasycms.com pour le demander. Vous recevrez une réponse d'une personne, pas d'un portail.
Comment les lecteurs se connectent, et pourquoi cette conception est la plus sûre
C'est la partie qui intéresse vraiment la plupart des services informatiques, et c'est aussi celle qui donne mauvaise réputation à l'affichage dynamique. Certains systèmes exigent l'ouverture d'un port entrant vers chaque écran. Pas easyCMS.
- Les lecteurs interrogent, ils n'écoutent jamais. Chaque écran se connecte vers l'extérieur au CMS selon un planning, demande ce qu'il doit afficher, et le télécharge. Rien n'écoute sur l'écran et rien ne s'y connecte de l'extérieur, il n'y a donc aucun port entrant à ouvrir sur votre pare-feu, ni aucun service sur l'écran auquel quelqu'un sur votre réseau pourrait frapper.
- Le trafic est chiffré. La communication entre le lecteur et le CMS passe par une connexion chiffrée.
- Chaque écran doit d'abord être autorisé. Un lecteur nouvellement installé s'enregistre puis reste là sans rien afficher. Tant que personne ne s'est connecté au CMS pour autoriser cet écran, il ne reçoit ni contenu, ni planning, ni média. Un appareil non autorisé sur votre réseau ne peut pas se servir de votre contenu.
- Le contenu est mis en cache localement. Comme le lecteur conserve ce dont il a besoin, une coupure réseau n'éteint pas les écrans. Elle arrête les mises à jour, ce qui est une panne bien différente.
L'effet pratique est qu'un écran sur votre réseau se comporte comme un poste de travail qui navigue sur le web, pas comme un serveur. Vos règles de pare-feu restent sortantes uniquement. Les hôtes et ports précis figurent sur la page prérequis réseau, celle à envoyer à qui gère votre réseau avant l'installation plutôt qu'après.
Astuce Placez les lecteurs d'affichage sur le VLAN invité ou IoT si vous en avez un. Les lecteurs sortants uniquement y fonctionnent parfaitement, et cela retire les écrans de toute discussion sur les mouvements latéraux au sein de votre réseau principal.
Quelles données personnelles l'affichage dynamique touche, et lesquelles il ne touche pas
L'affichage dynamique passe souvent un contrôle de protection des données sans encombre parce que « ce n'est qu'un panneau d'affichage ». Parfois, c'est vrai. Souvent, ce ne l'est pas, et cela dépend entièrement de ce que vous mettez à l'écran. Ce qui suit est une indication générale donnée par un fournisseur d'affichage dynamique, pas un avis juridique, et votre délégué à la protection des données ou votre avocat a le dernier mot.
| Ce qui est à l'écran | Données personnelles ? | Ce que cela signifie pour vous |
|---|---|---|
| Affichages de couloir, menus, horaires d'ouverture, météo, KPI issus d'un tableur | En principe, aucune | Effort minime. Conservez une note expliquant pourquoi vous êtes arrivé à cette conclusion |
| Écran d'accueil des visiteurs nommant les invités du jour | Oui : noms, souvent employeur et hôte | Fenêtre d'affichage courte, aucune conservation de la liste, et informez les visiteurs à l'accueil |
| Tableau photo du personnel, nouveaux arrivants, employé du mois | Oui : images de personnes identifiables | Obtenez le consentement, et honorez rapidement tout retrait, ce qui suppose que quelqu'un soit responsable des suppressions |
| Écrans de file d'attente, de tickets ou de rendez-vous | Oui, si l'écran montre des noms ou tout élément réidentifiable | Préférez des initiales ou un numéro de ticket à un nom complet |
| Mesure d'audience par caméra ajoutée en complément de l'affichage | Oui, et c'est la catégorie la plus à risque | Attendez-vous à une analyse d'impact complète, une base légale et une signalétique claire sur la présence de la caméra |
Deux éléments internes au système méritent aussi un moment de réflexion.
Captures d'écran de surveillance des écrans. Le CMS peut prendre à la demande une capture d'écran de ce qu'un écran donné diffuse. C'est utile quand un écran semble en défaut et que vous êtes trois étages plus bas, mais si l'écran affiche une liste de visiteurs ou un tableau photo du personnel, la capture d'écran le contient aussi. Décidez qui est autorisé à en prendre.
Les journaux de preuve de diffusion, sur PRO et Enterprise, enregistrent quel contenu a été diffusé sur quel écran et quand. Ils concernent les écrans et le contenu, pas les spectateurs, et ne contiennent aucune donnée d'audience. Ce sont néanmoins des enregistrements, décidez donc combien de temps vous les conservez.
Notre liste de contrôle RGPD pour l'affichage dynamique détaille tout cela, y compris les questions qu'un auditeur vous posera.
Le contrôle d'accès, sans détour
Voici la partie peu flatteuse, et nous préférons que vous la lisiez ici plutôt que de la découvrir en semaine 2.
Sur le compte easyCMS standard et sur PRO, il n'y a qu'un seul identifiant, et tous ceux qui publient le partagent. Il n'existe aucun compte utilisateur distinct, aucun rôle par utilisateur et aucune restriction de permissions. Si trois personnes de votre organisation mettent à jour les écrans, toutes les trois utilisent les mêmes identifiants, et rien dans le système ne permet de les distinguer les unes des autres.
Les comptes par utilisateur, les groupes d'utilisateurs, les rôles et les permissions sont une fonctionnalité Enterprise. C'est aussi le cas de la marque blanche sur votre propre domaine, et Enterprise est la seule offre récurrente que nous vendons, à 1290 € par an.
| Si vous avez besoin de | L'offre adaptée |
|---|---|
| Une ou deux personnes de confiance publiant sur une poignée d'écrans | Compte à 49 € ou PRO à 299 €, un identifiant partagé |
| Séparation des tâches, restriction par site ou par service, identifiants individuels nominatifs au lieu d'un mot de passe partagé | Enterprise à 1290 EUR par an |
Si votre politique de sécurité exige des comptes individuels nominatifs, ce qui est fréquent, la lecture honnête est que les offres à paiement unique n'y répondent pas et qu'Enterprise est la seule version d'easyCMS qui le fait. N'achetez pas le compte à 49 € en espérant y ajouter des utilisateurs plus tard. Plus de détails dans utilisateurs et permissions.
Nous ne proposons pas non plus d'authentification unique (SSO) ni d'authentification à plusieurs facteurs, sur aucune offre. Les comptes sont protégés par mot de passe, et c'est tout. Choisissez un mot de passe fort et unique, et conservez-le dans votre gestionnaire de mots de passe, pas dans un tableur partagé.
Vos données vous appartiennent
Deux questions reviennent dans chaque évaluation sérieuse. Que devient notre contenu si nous partons, et que devient-il si vous disparaissez.
Vos médias, mises en page et plannings peuvent être exportés. Ce sont des fichiers et des données structurées, pas une boîte noire propriétaire que vous ne pourriez consulter qu'à travers notre interface.
Une plateforme par abonnement ne peut pas vous apporter cette réponse. Si un éditeur SaaS fermé est racheté, change de direction ou cesse son activité, le logiciel disparaît avec lui et vos écrans deviennent de simples panneaux. Avec easyCMS, vous détenez les médias que vous avez importés ainsi que les mises en page et plannings que vous avez créés, sous une forme exportable, hébergés par nous dans l'Union européenne. C'est une promesse plus faible qu'un contrat de séquestre et plus forte qu'une simple page de statut, et c'est la forme honnête de l'argument de continuité.
Ce que nous n'avons pas
La section la plus importante de cette page. Tout ce qui suit, easyCMS ne l'a pas, et nous ne laisserons pas entendre le contraire dans une conversation commerciale :
- Aucun rapport SOC 2, d'aucun type
- Aucune certification ISO 27001
- Aucune autorisation TX-RAMP ni attestation HIPAA
- Aucune certification d'aucune sorte, de qui que ce soit
- Aucun SLA de disponibilité publié, ni de crédits de service
- Aucune page de statut publique
- Aucun SSO ni SAML, et aucune authentification à plusieurs facteurs
- Aucun programme de bug bounty
- Aucun rapport de test d'intrusion publié
- Aucun produit de journal d'audit sur aucune offre, ni de piste d'activité enregistrant qui a modifié quoi
Si votre appel d'offres, votre assureur ou votre questionnaire de sécurité exige l'un de ces éléments, nous ne sommes pas le bon fournisseur pour vous, et le dire sur une page publique nous fait gagner un mois à tous les deux. Des éditeurs publiant un SLA formel et un programme de certification existent, ils facturent un abonnement par écran et par an pour financer ce travail, et pour certaines organisations, c'est exactement le bon compromis. Le nôtre est l'autre compromis : juridiction européenne, hébergement européen, un prix unique sur toutes les offres sauf Enterprise, et aucune paperasse que nous n'ayons pas réellement faite.
Ce que nous publions, et ce que nous ne publions pas
| Question | Notre réponse |
|---|---|
| Où le CMS est-il hébergé ? | Publié : UE, Hetzner, Falkenstein, Allemagne |
| Quelle est l'entité contractante ? | Publié : DynamicDigital sp. z o.o., Varsovie, Pologne, TVA PL5213678094 |
| Comment les lecteurs se connectent-ils ? | Publié : chiffré, sortant uniquement, autorisé par écran |
| Confidentialité, cookies et conditions | Publié sur ce site |
| Accord de traitement des données | Non publié. Écrivez à info@myeasycms.com |
| Durées de conservation et liste des sous-traitants | Non publié. Écrivez à info@myeasycms.com |
| Fréquence des sauvegardes et détails du chiffrement | Non publié. Écrivez à info@myeasycms.com |
| SLA de disponibilité, page de statut, test d'intrusion | N'existent pas |
| SOC 2, ISO 27001, HIPAA, TX-RAMP | N'existent pas |
Demander un DPA ou une réponse de sécurité spécifique
Écrivez à info@myeasycms.com avec votre question, ou le questionnaire, et indiquez-nous votre échéance. Un accord de traitement des données et les questions sur des obligations RGPD spécifiques sont traités ainsi, par des personnes plutôt que par une bibliothèque de documents. Si c'est plus simple, utilisez le formulaire de demande d'assistance ou appelez le +48 509 937 137 pendant les heures de bureau CET. Le fonctionnement de l'assistance, et ce qui est gratuit par rapport à ce qui est payant, est expliqué dans obtenir de l'aide et options d'assistance.
Nos politiques publiées sont la politique de confidentialité, la politique de cookies et les conditions générales. Les tarifs de chaque offre mentionnée ci-dessus, y compris ce qu'ajoute Enterprise, figurent sur la page des tarifs.