Juridictions applicables et mesures prises par Dropbox pour empêcher l’accès ou le transfert de données détenues dans l’Union par des gouvernements non européens
Si vous résidez en dehors des États-Unis, du Canada et du Mexique (ci-après « Amérique du Nord »), les Services sont fournis par Dropbox International Unlimited Company, dont l’infrastructure est soumise à la juridiction de la République d’Irlande. Si vous résidez en Amérique du Nord, les Services sont fournis par Dropbox, Inc., dont l’infrastructure est soumise à la juridiction des États-Unis.
Lors du transfert de données depuis l’Union européenne, l’Espace économique européen, le Royaume-Uni et la Suisse, Dropbox a mis en place un certain nombre de mesures techniques, organisationnelles et contractuelles pour empêcher l’accès des gouvernements internationaux aux données des utilisateurs de Dropbox, lorsqu’un tel accès créerait un conflit avec le droit de l’Union ou le droit national de l’État membre concerné.
Mesures techniques
Dropbox apporte un soin tout particulier à la sécurisation de son réseau dorsal. Nos techniques de sécurité et de surveillance des réseaux sont conçues pour fournir plusieurs niveaux de protection et de défense. Nous faisons appel à des techniques de protection standard pour faire en sorte que seul le trafic légitime et non malveillant puisse atteindre notre infrastructure : pare-feu, analyse de la vulnérabilité du réseau, surveillance de la sécurité du réseau, systèmes de détection d’intrusion, etc.
Notre réseau privé interne est scindé en plusieurs parties, selon l’usage et le niveau de risque. Nos réseaux principaux sont les suivants :
- Zone démilitarisée connectée à Internet
- Zone démilitarisée d’infrastructure prioritaire
- Réseau de production
- Réseau de gestion
- Les services et applications Dropbox sont isolés via des conteneurs lorsque cela est possible
L’accès à l’environnement de production est limité aux adresses IP autorisées et nécessite une authentification multifacteur sur tous les points de terminaison. Les adresses IP bénéficiant d’un accès sont associées au réseau de l’entreprise ou au personnel Dropbox autorisé. Ces adresses IP sont vérifiées chaque trimestre pour garantir la sécurité de l’environnement de production. L’accès permettant de modifier la liste des adresses IP est limité aux personnes autorisées.
Le trafic provenant d’Internet et destiné à notre réseau de production est protégé par plusieurs couches de pare-feu et de proxys.
Une séparation stricte est maintenue entre le réseau interne de Dropbox et le réseau Internet public. L’intégralité du trafic lié à Internet depuis et vers le réseau de production fait l’objet d’un contrôle strict au moyen d’un service proxy dédié, lui-même protégé par des règles de pare-feu extrêmement restrictives.
Organisation et mesures contractuelles
Dropbox respecte les cadres de protection des données UE–États‑Unis et Suisse–États‑Unis, ainsi que l’extension du cadre de protection des données UE–États‑Unis pour le Royaume‑Uni, tels qu’ils ont été établis par le ministère du commerce des États‑Unis pour ce qui concerne le traitement des données personnelles transférées depuis l’Union européenne, l’Espace économique européen, le Royaume‑Uni et la Suisse vers les États‑Unis. Dropbox a certifié auprès du ministère du commerce des États‑Unis adhérer à ces cadres de protection des données en ce qui concerne ces données, mais cela n’inclut la partie FormSwift des services. En cas de conflit entre la Politique de confidentialité de Dropbox et les Principes des cadres de protection des données, ces derniers prévalent. Conformément à ces Principes, Dropbox restera responsable des transferts ultérieurs si un sous-traitant traite des données personnelles d’une manière incompatible avec ces Principes.
Pour en savoir plus sur le Cadre de protection des données et consulter la certification de Dropbox, rendez-vous sur https://www.dataprivacyframework.gov/.