Compliance
Centre de Confiance
Centre de sécurité, de confidentialité, de conformité et de certifications de Vermont Solutions. ISO 27001/9001/45001, DORA-ready, RGPD/CCPA. Pour les évaluations clients.
Dernière mise à jour:
Certifications
| Norme | Périmètre | Depuis | Certificat |
|---|---|---|---|
| ISO/IEC 27001:2022 | Management de la sécurité de l'information | 2021 | Télécharger le PDF ↓ |
| ISO 9001:2015 | Management de la qualité | — | Disponible sous NDA |
| ISO/IEC 42001:2023 | Système de management de l'IA | En cours | Audit en cours |
| ISO 45001:2018 | Santé et sécurité au travail | — | Disponible sous NDA |
| ISO 14001:2015 | Management environnemental | 2024 | ES57154B |
| Empreinte carbone (MITECO) | Registre de l'empreinte carbone du MITECO (Espagne) — label CALCUL, scopes 1+2 (2024) | 2024 | 2025-a1515 |
Certificat ISO 27001 téléchargeable ci-dessus. Les autres sont disponibles sur demande, sous NDA. E-mail
Empreinte carbone inscrite au registre public de l'empreinte carbone du MITECO (code 2025-a1515).
Alignement réglementaire
-
DORA art. 28
Règlement (UE) 2022/2554 — Prestataires TIC pour infrastructures critiques
-
NIS2
Directive (UE) 2022/2555 — Sécurité des réseaux et des systèmes d'information
-
AI Act
Règlement (UE) 2024/1689 — Aligné via le système de management ISO 42001
-
RGPD
Règlement (UE) 2016/679 — Conformité totale, DPO désigné
-
CCPA / CPRA
Californie — Avis de confidentialité + mécanisme Do Not Sell
-
UK GDPR / DPA 2018
Post-Brexit — Avis complémentaire pour les résidents britanniques
-
PIPEDA
Canada — Alignement sur la loi fédérale sur la protection des données
DORA : posture de résilience opérationnelle
Le règlement (UE) 2022/2554 (DORA) — applicable depuis le 17 janvier 2025 — impose aux entités financières européennes de gérer le risque de leurs prestataires tiers de services TIC (art. 28). En tant que prestataire d'ingénierie pour la banque tier-1 et l'assurance, Vermont Solutions opère au sein de la chaîne de résilience opérationnelle de ses clients, et non comme un fournisseur extérieur.
-
Traçabilité contractuelle (art. 28/30)
Nos contrats intègrent, de manière générale, les clauses que DORA impose aux accords avec des tiers TIC : description du service, niveaux de service, lieu du traitement, droits d'accès et d'audit et stratégies de sortie. Les aspects spécifiques sont ajustés contrat par contrat selon la mission.
-
Sécurité de l'information certifiée
Vermont est une entreprise certifiée ISO/IEC 27001 (sécurité de l'information, depuis 2021), socle du contrôle technique et organisationnel que DORA attend d'un prestataire critique.
-
Gestion des incidents
Procédure de notification des incidents TIC alignée sur la taxonomie de DORA, avec notification au client dans un délai maximal de 72 heures à compter de la détection d'un incident pertinent.
-
Sous-traitance transparente
Nous tenons à jour l'identification de notre chaîne de sous-traitance TIC pertinente et la mettons à disposition du client sous NDA, en due diligence, afin qu'il puisse cartographier son risque de concentration.
-
Stratégie de sortie et réversibilité
Nous concevons les intégrations pour que le client puisse récupérer ses données et ses opérations sans dépendance irréversible, un point clé en banque réglementée.
DORA ne fait pas l'objet d'une certification ; ce texte décrit notre posture et notre alignement. Les preuves (certificats, clauses types, procédure d'incidents) sont disponibles sous NDA.
Usage responsable de l'IA chez Vermont
Nous appliquons à notre propre fonctionnement la gouvernance de l'IA que nous mettons en œuvre pour nos clients. Cette déclaration décrit la manière dont Vermont Solutions utilise l'IA en interne.
-
Supervision humaine
Toute sortie des systèmes d'IA utilisés en interne est revue par des personnes avant son utilisation ou sa publication. Aucune décision affectant les droits d'une personne n'est prise uniquement par un système d'IA.
-
Gouvernance ISO 42001
L'usage interne de l'IA s'inscrit dans notre système de management de l'IA (ISO/IEC 42001, certification en cours), avec un inventaire et une évaluation des risques des systèmes utilisés.
-
Transparence (règlement européen sur l'IA, art. 50)
Nous identifions les contenus générés ou assistés par IA lorsque cela s'applique.
-
Protection des données
Nous n'utilisons pas de données personnelles ni de données clients pour entraîner des modèles de tiers sans autorisation expresse.
-
Outils
Nous utilisons des assistants d'IA pour le développement logiciel et la rédaction de contenus, toujours avec une revue humaine avant livraison ou publication.
Confidentialité dans nos services d'IA
Vermont Solutions fournit des services de gouvernance des systèmes d'IA (alignés sur l'ISO/IEC 42001 — en cours — et le règlement européen sur l'IA). Voici comment nous traitons les données lorsque ces services font intervenir des modèles d'IA.
-
Minimisation et finalité
Nous ne traitons que les données nécessaires à la mission, et uniquement pour la finalité convenue avec le client (art. 5 du RGPD).
-
Nous n'entraînons pas de modèles avec les données clients
Les données des projets clients ne sont pas utilisées pour entraîner ni affiner des modèles d'IA, qu'ils soient les nôtres ou ceux de tiers, y compris les fournisseurs externes de grands modèles de langage (LLM) que nous pourrions employer.
-
Sous-traitant au sens du RGPD
Lorsque nous traitons des données à caractère personnel pour le compte du client, nous agissons en qualité de sous-traitant (art. 28 du RGPD), avec un contrat de sous-traitance et des mesures techniques et organisationnelles (socle : ISO/IEC 27001 certifiée).
-
Modèles et sous-traitants ultérieurs
Lorsque nous utilisons des modèles ou des services d'IA de tiers susceptibles de traiter des données, nous les gérons comme des sous-traitants ultérieurs, avec les garanties de l'art. 28. La liste des sous-traitants ultérieurs et leur lieu de traitement est mise à disposition des clients sous NDA, en due diligence.
-
Transferts internationaux
Si un sous-traitant ultérieur traite des données en dehors de l'EEE, des garanties appropriées s'appliquent (clauses contractuelles types).
-
Décisions automatisées
Vermont ne prend pas, pour le compte du client, de décisions automatisées produisant des effets juridiques à l'égard des personnes concernées sans supervision humaine ; lorsque le client les exige, la supervision et l'analyse d'impact sont documentées.
-
Droits et registre
Les personnes concernées exercent leurs droits auprès du responsable du traitement (le client) ; Vermont apporte son assistance en qualité de sous-traitant. Nous tenons un registre des activités de traitement (art. 30 du RGPD), remis aux clients régulés en due diligence.
Consultez notre Politique de confidentialité.
Égalité, diversité et inclusion
-
Plan d'égalité
Enregistré auprès de la Direction générale du travail de la Communauté de Madrid (dossier 28/19/0571/2024), conformément à la LO 3/2007 + RD 901/2020
-
Plan LGTBI 2024–2026
Plan d'égalité des chances et de non-discrimination des personnes LGTBI (loi 4/2023 + RD 1026/2024)
-
Plan de diversité
Plan de diversité et d'inclusion de Vermont Solutions
-
Politique des droits humains
Politique d'entreprise en matière de droits humains
-
Programme d'inclusion professionnelle
Programme d'inclusion professionnelle pour les personnes en situation de handicap
Documents complets disponibles sur demande / sous NDA. E-mail
Documents juridiques
Protection des données (RFP)
Contrat de sous-traitance des données (DPA) — modèle
Modèle art. 28 du RGPD (PDF). Il est revu, complété et signé contrat par contrat.
Télécharger le PDF →Due-diligence kit (ZIP)
Certificat ISO 27001 + DPA + politique de sécurité de l'information + système de management intégré, en un seul téléchargement.
Télécharger le ZIP →Contacts conformité
- Canal de signalement
- Envoyer un signalement →
ESG et durabilité
Stratégie ESG alignée sur la CSRD (UE 2022/2464) pour les appels d'offres de la banque européenne. Tableau de bord ESG détaillé disponible au T3 2026 (voir /sobre-nosotros/esg/ ).