Aller au contenu

Politique interne de gouvernance des données — ACME Banque (fictif)

Document d'exemple NON sensible fourni avec AKKO pour tester le service RAG. Toute ressemblance avec une organisation réelle est fortuite.

1. Objet

Cette politique décrit les règles de classification, de rétention et d'accès aux données au sein d'ACME Banque. Elle s'applique à l'ensemble des collaborateurs et des systèmes de la plateforme data souveraine.

2. Classification des données

Les données sont réparties en quatre niveaux :

  • Public : documents destinés à la diffusion externe.
  • Interne : usage interne uniquement, diffusion contrôlée.
  • Confidentiel : accès restreint aux équipes habilitées.
  • Secret : données réglementées (PII, données bancaires) chiffrées au repos.

Toute donnée à caractère personnel (PII) est classée au minimum Confidentiel.

3. Rétention

  • Les logs d'audit sont conservés pendant 365 jours puis purgés automatiquement.
  • Les relevés de transactions sont conservés dix ans conformément à la réglementation.
  • Les données de session sont supprimées après 24 heures d'inactivité.

4. Accès et habilitations

L'accès aux données suit le principe du moindre privilège. Les habilitations sont dérivées des groupes de l'annuaire d'entreprise et appliquées de bout en bout par la couche de gouvernance. Aucun accès n'échappe au journal d'audit : chaque lecture de données confidentielles est tracée.

Le responsable de la protection des données (DPO) d'ACME Banque est Madame Claire Fontaine, joignable pour toute demande d'exercice de droits.

5. Chiffrement

Les données classées Secret sont chiffrées au repos avec l'algorithme AES-256-GCM et en transit via TLS 1.3. Les clés sont gérées par le coffre souverain et font l'objet d'une rotation trimestrielle.

6. Incidents

Tout incident de sécurité doit être signalé sous 72 heures à l'autorité de contrôle, conformément au RGPD. La cellule de crise est pilotée par le RSSI.