Aller au contenu principal
Vermont Solutions

Compliance

Centre de Confiance

Centre de sécurité, de confidentialité, de conformité et de certifications de Vermont Solutions. ISO 27001/9001/45001, DORA-ready, RGPD/CCPA. Pour les évaluations clients.

Dernière mise à jour:

Certifications

Norme Périmètre Depuis Certificat
ISO/IEC 27001:2022 Management de la sécurité de l'information 2021 Télécharger le PDF ↓
ISO 9001:2015 Management de la qualité — Disponible sous NDA
ISO/IEC 42001:2023 Système de management de l'IA En cours Audit en cours
ISO 45001:2018 Santé et sécurité au travail — Disponible sous NDA
ISO 14001:2015 Management environnemental 2024 ES57154B
Empreinte carbone (MITECO) Registre de l'empreinte carbone du MITECO (Espagne) — label CALCUL, scopes 1+2 (2024) 2024 2025-a1515

Certificat ISO 27001 téléchargeable ci-dessus. Les autres sont disponibles sur demande, sous NDA. E-mail

Empreinte carbone inscrite au registre public de l'empreinte carbone du MITECO (code 2025-a1515).

Alignement réglementaire

  • DORA art. 28

    Règlement (UE) 2022/2554 — Prestataires TIC pour infrastructures critiques

  • NIS2

    Directive (UE) 2022/2555 — Sécurité des réseaux et des systèmes d'information

  • AI Act

    Règlement (UE) 2024/1689 — Aligné via le système de management ISO 42001

  • RGPD

    Règlement (UE) 2016/679 — Conformité totale, DPO désigné

  • CCPA / CPRA

    Californie — Avis de confidentialité + mécanisme Do Not Sell

  • UK GDPR / DPA 2018

    Post-Brexit — Avis complémentaire pour les résidents britanniques

  • PIPEDA

    Canada — Alignement sur la loi fédérale sur la protection des données

DORA : posture de résilience opérationnelle

Le règlement (UE) 2022/2554 (DORA) — applicable depuis le 17 janvier 2025 — impose aux entités financières européennes de gérer le risque de leurs prestataires tiers de services TIC (art. 28). En tant que prestataire d'ingénierie pour la banque tier-1 et l'assurance, Vermont Solutions opère au sein de la chaîne de résilience opérationnelle de ses clients, et non comme un fournisseur extérieur.

  • Traçabilité contractuelle (art. 28/30)

    Nos contrats intègrent, de manière générale, les clauses que DORA impose aux accords avec des tiers TIC : description du service, niveaux de service, lieu du traitement, droits d'accès et d'audit et stratégies de sortie. Les aspects spécifiques sont ajustés contrat par contrat selon la mission.

  • Sécurité de l'information certifiée

    Vermont est une entreprise certifiée ISO/IEC 27001 (sécurité de l'information, depuis 2021), socle du contrôle technique et organisationnel que DORA attend d'un prestataire critique.

  • Gestion des incidents

    Procédure de notification des incidents TIC alignée sur la taxonomie de DORA, avec notification au client dans un délai maximal de 72 heures à compter de la détection d'un incident pertinent.

  • Sous-traitance transparente

    Nous tenons à jour l'identification de notre chaîne de sous-traitance TIC pertinente et la mettons à disposition du client sous NDA, en due diligence, afin qu'il puisse cartographier son risque de concentration.

  • Stratégie de sortie et réversibilité

    Nous concevons les intégrations pour que le client puisse récupérer ses données et ses opérations sans dépendance irréversible, un point clé en banque réglementée.

DORA ne fait pas l'objet d'une certification ; ce texte décrit notre posture et notre alignement. Les preuves (certificats, clauses types, procédure d'incidents) sont disponibles sous NDA.

Usage responsable de l'IA chez Vermont

Nous appliquons à notre propre fonctionnement la gouvernance de l'IA que nous mettons en œuvre pour nos clients. Cette déclaration décrit la manière dont Vermont Solutions utilise l'IA en interne.

  • Supervision humaine

    Toute sortie des systèmes d'IA utilisés en interne est revue par des personnes avant son utilisation ou sa publication. Aucune décision affectant les droits d'une personne n'est prise uniquement par un système d'IA.

  • Gouvernance ISO 42001

    L'usage interne de l'IA s'inscrit dans notre système de management de l'IA (ISO/IEC 42001, certification en cours), avec un inventaire et une évaluation des risques des systèmes utilisés.

  • Transparence (règlement européen sur l'IA, art. 50)

    Nous identifions les contenus générés ou assistés par IA lorsque cela s'applique.

  • Protection des données

    Nous n'utilisons pas de données personnelles ni de données clients pour entraîner des modèles de tiers sans autorisation expresse.

  • Outils

    Nous utilisons des assistants d'IA pour le développement logiciel et la rédaction de contenus, toujours avec une revue humaine avant livraison ou publication.

Confidentialité dans nos services d'IA

Vermont Solutions fournit des services de gouvernance des systèmes d'IA (alignés sur l'ISO/IEC 42001 — en cours — et le règlement européen sur l'IA). Voici comment nous traitons les données lorsque ces services font intervenir des modèles d'IA.

  • Minimisation et finalité

    Nous ne traitons que les données nécessaires à la mission, et uniquement pour la finalité convenue avec le client (art. 5 du RGPD).

  • Nous n'entraînons pas de modèles avec les données clients

    Les données des projets clients ne sont pas utilisées pour entraîner ni affiner des modèles d'IA, qu'ils soient les nôtres ou ceux de tiers, y compris les fournisseurs externes de grands modèles de langage (LLM) que nous pourrions employer.

  • Sous-traitant au sens du RGPD

    Lorsque nous traitons des données à caractère personnel pour le compte du client, nous agissons en qualité de sous-traitant (art. 28 du RGPD), avec un contrat de sous-traitance et des mesures techniques et organisationnelles (socle : ISO/IEC 27001 certifiée).

  • Modèles et sous-traitants ultérieurs

    Lorsque nous utilisons des modèles ou des services d'IA de tiers susceptibles de traiter des données, nous les gérons comme des sous-traitants ultérieurs, avec les garanties de l'art. 28. La liste des sous-traitants ultérieurs et leur lieu de traitement est mise à disposition des clients sous NDA, en due diligence.

  • Transferts internationaux

    Si un sous-traitant ultérieur traite des données en dehors de l'EEE, des garanties appropriées s'appliquent (clauses contractuelles types).

  • Décisions automatisées

    Vermont ne prend pas, pour le compte du client, de décisions automatisées produisant des effets juridiques à l'égard des personnes concernées sans supervision humaine ; lorsque le client les exige, la supervision et l'analyse d'impact sont documentées.

  • Droits et registre

    Les personnes concernées exercent leurs droits auprès du responsable du traitement (le client) ; Vermont apporte son assistance en qualité de sous-traitant. Nous tenons un registre des activités de traitement (art. 30 du RGPD), remis aux clients régulés en due diligence.

Consultez notre Politique de confidentialité.

Égalité, diversité et inclusion

  • Plan d'égalité

    Enregistré auprès de la Direction générale du travail de la Communauté de Madrid (dossier 28/19/0571/2024), conformément à la LO 3/2007 + RD 901/2020

  • Plan LGTBI 2024–2026

    Plan d'égalité des chances et de non-discrimination des personnes LGTBI (loi 4/2023 + RD 1026/2024)

  • Plan de diversité

    Plan de diversité et d'inclusion de Vermont Solutions

  • Politique des droits humains

    Politique d'entreprise en matière de droits humains

  • Programme d'inclusion professionnelle

    Programme d'inclusion professionnelle pour les personnes en situation de handicap

Documents complets disponibles sur demande / sous NDA. E-mail

Documents juridiques

Protection des données (RFP)

Contacts conformité

DPO
CISO / Security
Compliance
Canal de signalement
Envoyer un signalement →

ESG et durabilité

Stratégie ESG alignée sur la CSRD (UE 2022/2464) pour les appels d'offres de la banque européenne. Tableau de bord ESG détaillé disponible au T3 2026 (voir /sobre-nosotros/esg/ ).