Version 1.1 · Gültig ab 1. Oktober 2026 · Anhang zur Vereinbarung zur Auftragsbearbeitung (AVV)
1. Zweck und Geltungsbereich
1.1. Zweck
1.1.1. Dieses Dokument beschreibt die technischen und organisatorischen Massnahmen («TOM»), mit denen die FortIT AG («FortIT») die Vertraulichkeit, Integrität, Verfügbarkeit und Nachvollziehbarkeit der in FORTCONTROL bearbeiteten Daten gewährleistet. Es konkretisiert Ziffer 2.3 der Vereinbarung zur Auftragsbearbeitung (AVV) sowie Ziffer 9 der Nutzungsbestimmungen und bildet den Anhang zur AVV.
1.1.2. Die Massnahmen orientieren sich am Stand der Technik, an den Anforderungen der Schweizerischen Datenschutzgesetze sowie an den Grundsätzen von ISO/IEC 27001. FortIT betreibt ihr eigenes Informationssicherheits-Managementsystem mit FORTCONTROL.
1.2. Geltungsbereich
1.2.1. Die TOM gelten für die Standard-Bereitstellung und für die Swiss Deployment Option von FORTCONTROL. Wo sich die Bereitstellungsvarianten unterscheiden, ist dies ausdrücklich vermerkt.
1.2.2. Die TOM gelten für FortIT. Soweit Unter-Auftragsbearbeiter gemäss Ziffer 2.7 AVV Massnahmen erbringen (insbesondere Rechenzentrums-, Infrastruktur- und Plattformbetrieb), stellt FortIT sicher, dass die Vereinbarungen zur Auftragsbearbeitung, technischen und organisatorischen Massnahmen, Grundschutzmassnahmen oder sonstigen Vorgaben der Unter-Auftragsbearbeiter ein mindestens gleichwertiges Schutzniveau gewährleisten (Ziffern 2.7.1 und 3.6.2 AVV).
1.2.3. Abweichende oder weitergehende Massnahmen können im Vertrag mit dem Kunden vereinbart werden.
1.3. Aufbau
1.3.1. Die Massnahmen sind nach den Kontrollzielen Vertraulichkeit (Ziffer 4), Integrität (Ziffer 5) und Verfügbarkeit (Ziffer 6) gegliedert. Ergänzend sind die Organisation (Ziffer 2), die Infrastruktur (Ziffer 3), die Protokollierung (Ziffer 7), das Störungs- und Vorfallmanagement (Ziffer 8), die Rückgabe und Löschung (Ziffer 9) sowie die Überprüfung der Massnahmen (Ziffer 10) beschrieben.
2. Organisation der Informationssicherheit
2.1. Verantwortung und Steuerung
2.1.1. Die Geschäftsleitung von FortIT trägt die Verantwortung für die Informationssicherheit und den Datenschutz. Sie hat eine verantwortliche Person für Informationssicherheit bestimmt, die die Massnahmen plant, koordiniert und deren Wirksamkeit überwacht. Die Verantwortlichkeiten für Zutritts-, Zugangs- und Zugriffskontrolle zu sensitiven Bereichen sind festgelegt.
2.1.2. Sicherheitsrelevante Vorgaben (Richtlinien, Weisungen, Prozessbeschreibungen) sind dokumentiert, werden den Mitarbeitenden bekannt gegeben und mindestens jährlich überprüft.
2.1.3. Risiken für die Informationssicherheit werden systematisch identifiziert, bewertet und mit Massnahmen hinterlegt. Die Umsetzung wird nachverfolgt.
2.2. Mitarbeitende
2.2.1. Alle Mitarbeitenden und Hilfspersonen von FortIT sind schriftlich zur Vertraulichkeit sowie zur Einhaltung des Datenschutzes verpflichtet. Bei Kunden gemäss Ziffer 3 AVV (öffentliche Organe) erfolgt zusätzlich die Verpflichtung auf das Amtsgeheimnis und die besonderen Geheimhaltungspflichten vor Aufnahme der Tätigkeit. Die Pflichten gelten über das Ende des Arbeitsverhältnisses hinaus.
2.2.2. Mitarbeitende werden bei Eintritt und danach regelmässig zu Informationssicherheit, Datenschutz, sicherem Umgang mit Passwörtern und ihrer Sorgfaltspflicht bei der Datenbearbeitung geschult. Mitarbeitende mit administrativen Berechtigungen werden hinsichtlich ihrer besonderen Verantwortung zusätzlich instruiert.
2.2.3. Berechtigungen werden nach dem Need-to-know-Prinzip vergeben und bei Austritt oder Funktionswechsel am gleichen Tag entzogen. Der Zugriff auf Kundendaten ist auf diejenigen Mitarbeitenden beschränkt, die ihn für Betrieb und Support zwingend benötigen.
2.3. Lieferanten und Unter-Auftragsbearbeiter
2.3.1. Unter-Auftragsbearbeiter werden vor dem Beizug hinsichtlich Sicherheit, Datenschutz und Datenstandort geprüft. Mit ihnen bestehen schriftliche Verträge inklusive Vereinbarungen zur Auftragsbearbeitung. Mit Anbietern standardisierter Dienste kann FortIT keine individuellen Verträge aushandeln; FortIT prüft in diesen Fällen, dass deren Vereinbarungen zur Auftragsbearbeitung, technische und organisatorische Massnahmen, Grundschutzmassnahmen oder sonstige Vorgaben ein mindestens gleichwertiges Schutzniveau wie diese TOM gewährleisten.
2.3.2. Verfügt ein Unter-Auftragsbearbeiter über eine anerkannte Zertifizierung wie ISO/IEC 27001, stützt sich FortIT auf diese Zertifizierung ab. Andernfalls prüft FortIT regelmässig dessen Nachweise (insbesondere Prüfberichte und Sicherheitsdokumentationen) und hält die Ergebnisse fest.
2.3.3. Die aktuelle Liste der Unter-Auftragsbearbeiter ist in Ziffer 2.7 AVV unter https://www.fortcontrol.swiss/avv/ abrufbar.
3. Infrastruktur und Datenstandort
3.1. Bereitstellungsvarianten
Tabelle A – Betriebsumgebung je Bereitstellungsvariante
| Komponente | Standard-Bereitstellung | Swiss Deployment Option |
|---|
| Infrastruktur und Rechenzentrum | Microsoft Azure, Regionen Schweiz | cloudscale.ch AG, Rechenzentren ausschliesslich in der Schweiz |
| Plattformbetrieb und Datenbank | Betrieb durch FortIT; Datenbank MongoDB Atlas, Datenstandort Schweiz | Managed Services durch [to be announced] (Plattform, Datenbank, Datensicherung, Monitoring), ausschliesslich in der Schweiz |
| E-Mail-Versand (Benachrichtigungen) | SendGrid (Twilio Ireland Limited), EU | mailomat (mailXpert GmbH), Schweiz |
| Speicherung der Kundendaten inkl. Datensicherungen | Schweiz | Schweiz |
| Support- und Administrationszugriffe | Aus der Schweiz durch FortIT; Anbieter-Support gemäss Ziffer 2.7 AVV | Aus der Schweiz durch FortIT und [to be announced] |
| KI-Funktionen (optional, nur nach Aktivierung durch den Kunden) | Mistral AI, EU (Frankreich); Bearbeitung nur pro Anfrage, kein Training | Mistral AI, EU (Frankreich); Bearbeitung nur pro Anfrage, kein Training |
3.1.1. Bei der Swiss Deployment Option erfolgt die Bearbeitung der Kundendaten ausnahmslos in der Schweiz; einzige Ausnahme sind die optionalen KI-Funktionen gemäss Ziffer 3.3, die nur nach ausdrücklicher Aktivierung durch einen Administrator des Kunden genutzt werden und deren Bearbeitung in der EU (Frankreich) erfolgt. Eine Übermittlung in Staaten ohne angemessenes Datenschutzniveau findet nicht statt.
3.2. Netzwerk- und Systemsicherheit
3.2.1. Produktivsysteme sind durch Firewalls und Netzwerksegmentierung geschützt; von aussen erreichbar sind nur die für den Dienst benötigten Schnittstellen (HTTPS). Die Kommunikation zwischen Netzwerkzonen ist durch restriktive Regelsätze beschränkt und wird protokolliert (Ziffer 7).
3.2.2. Systeme und Komponenten werden gehärtet, nicht benötigte Dienste deaktiviert und sicherheitsrelevante Aktualisierungen zeitnah eingespielt (Ziffer 6.5).
3.2.3. Die Plattform ist durch Massnahmen gegen Überlastungs- und Missbrauchsangriffe (z.B. Rate Limiting, Schutz vor DDoS-Angriffen auf Infrastrukturebene) geschützt.
3.3. Optionale KI-Funktionen
3.3.1. KI-Funktionen sind standardmässig deaktiviert. Die Aktivierung und Deaktivierung ist Administratoren des Kunden vorbehalten und wird mit Zeitpunkt und Urheber protokolliert (Ziffer 7.1). Dies gilt für beide Bereitstellungsvarianten: Auch bei der Swiss Deployment Option erfolgt die KI-Bearbeitung durch den in Ziffer 2.7.2 Tabelle C AVV genannten Anbieter in der EU (Frankreich), nur pro Anfrage und ohne Training; die ausdrückliche Aktivierung durch einen Administrator des Kunden ist deshalb in jedem Fall Voraussetzung.
3.3.2. An den KI-Anbieter werden nur die vom Nutzer ausgewählten Inhalte und der für die Funktion erforderliche Kontext übermittelt; Zugangsdaten, Schlüssel und Daten anderer Mandanten werden nicht übermittelt. Die Übermittlung erfolgt verschlüsselt (Ziffer 5.1) über von FortIT verwaltete technische Konten, aus denen der KI-Anbieter keine Rückschlüsse auf einzelne Mandanten ziehen kann.
3.3.3. FortIT vereinbart mit dem KI-Anbieter, dass Eingaben und Ergebnisse nicht zum Training von KI-Modellen verwendet und nicht über eine allfällige kurzzeitige Missbrauchskontrolle hinaus gespeichert werden, und setzt keine experimentellen oder Vorschau-Modelle produktiv ein. FortIT prüft die Nachweise des KI-Anbieters gemäss Ziffer 2.3.
3.3.4. KI-generierte Inhalte werden in FORTCONTROL als solche gekennzeichnet und bleiben bis zur Prüfung durch den Kunden von geprüften Inhalten unterscheidbar.
4. Vertraulichkeit
4.1. Zutrittskontrolle
4.1.1. Ziel: Unbefugte physische Zutritte zu Bereichen, in denen informationsverarbeitende Systeme betrieben werden, werden verhindert.
4.1.2. FortIT betreibt keine eigenen Serverräume für FORTCONTROL. Die physische Sicherheit der Rechenzentren wird durch die Infrastrukturanbieter gemäss Tabelle A gewährleistet: Sensible Bereiche sind durch Schliess- und Zutrittssysteme gesichert, kritische Zutrittspunkte werden videoüberwacht, Zutritte werden protokolliert und die Protokolle vor unbefugtem Zugriff geschützt aufbewahrt. Zutrittsberechtigungen werden restriktiv vergeben und regelmässig überprüft; Dritte erhalten Zutritt nur begleitet und nachvollziehbar.
4.1.3. Die Anbieter sind nach anerkannten Standards zertifiziert (insbesondere ISO/IEC 27001) und weisen die Wirksamkeit ihrer Massnahmen mit unabhängigen Prüfberichten nach, die FortIT regelmässig einsieht (Ziffer 2.3).
4.1.4. In den Räumlichkeiten von FortIT werden keine Kundendaten aus FORTCONTROL gespeichert. Die Büroräumlichkeiten sind gegen unbefugten Zutritt gesichert.
4.2. Zugangskontrolle
4.2.1. Ziel: Unbefugte können die Systeme nicht nutzen.
4.2.2. Der Kunde verwaltet seine Nutzer und deren Rollen selbständig. Die Anmeldung erfolgt über persönliche Benutzerkonten; Sammelkonten sind nicht vorgesehen.
4.2.3. FORTCONTROL unterstützt die Anbindung an das Identitätsmanagement des Kunden über Single Sign-on (Microsoft Entra ID), womit dessen Richtlinien zu Mehrfaktor-Authentisierung, Passwortqualität und Kontosperrung wirksam werden. Wird kein Single Sign-on genutzt, gelten Mindestanforderungen an die Passwortqualität; Passwörter werden ausschliesslich als kryptografische Hashes gespeichert, Anmeldeinformationen werden ausschliesslich verschlüsselt übermittelt und Sitzungen werden nach Inaktivität automatisch beendet.
4.2.4. Administrative Zugänge von FortIT und ihrer Unter-Auftragsbearbeiter zur Produktivumgebung sind mit Mehrfaktor-Authentisierung gesichert und erfolgen über personalisierte Konten und verschlüsselte Verbindungen.
4.2.5. Bestehende Benutzerkonten und Zugänge werden regelmässig, mindestens halbjährlich, überprüft; nicht mehr benötigte Konten werden gesperrt.
4.2.6. Programmatische Zugriffe – einschliesslich durch eigene KI-Agenten des Kunden – erfolgen über personalisierte oder technische API-Schlüssel, die vom Kunden erstellt, mit Berechtigungen und Ablaufdatum versehen und jederzeit widerrufen werden können. API-Zugriffe unterliegen denselben Berechtigungsprüfungen wie Zugriffe über die Benutzeroberfläche, werden protokolliert (Ziffer 7.1) und sind durch Rate Limiting begrenzt (Ziffer 3.2).
4.3. Zugriffskontrolle
4.3.1. Ziel: Berechtigte greifen ausschliesslich auf die Daten zu, für die sie berechtigt sind; Personendaten können nicht unbefugt gelesen, kopiert, verändert oder gelöscht werden.
4.3.2. Zugriffe auf Inhalte in FORTCONTROL richten sich nach einem rollenbasierten Berechtigungskonzept, das der Kunde konfiguriert. Das Prinzip der minimalen Berechtigung (Least Privilege) wird angewendet. Zugriffsbeschränkungen sind technisch umgesetzt und werden serverseitig geprüft.
4.3.3. Privilegierte Berechtigungen von FortIT sind auf wenige, namentlich bekannte Personen beschränkt und werden mindestens halbjährlich überprüft. Der Zugriff von FortIT auf Kundendaten erfolgt nur, soweit er für Betrieb, Störungsbehebung oder auf ausdrückliche Anfrage des Kunden für Supportleistungen erforderlich ist. Solche Zugriffe werden protokolliert.
4.3.4. Kundendaten, Datenbanken und Datensicherungen werden im Ruhezustand verschlüsselt gespeichert (Data-at-Rest, AES-256 oder gleichwertig). Die Schlüsselverwaltung erfolgt in den Schlüsselverwaltungsdiensten der Infrastrukturanbieter mit beschränkten, protokollierten Zugriffen. Vom Kunden hochgeladene Dateien (z.B. Nachweise, Dokumente) werden ebenfalls verschlüsselt gespeichert.
4.4. Trennungskontrolle
4.4.1. Ziel: Zu unterschiedlichen Zwecken erhobene Daten werden getrennt bearbeitet.
4.4.2. Die Daten der Kunden werden logisch getrennt gespeichert und in der Applikation konsequent dem jeweiligen Mandanten zugeordnet. Jede Abfrage wird serverseitig auf die Mandantenzugehörigkeit geprüft.
4.4.3. Daten mit unterschiedlichem Schutzbedarf (insbesondere produktive Daten und Testdaten) werden in getrennten Instanzen gehalten. Es bestehen separate Entwicklungs-, Test- und Produktionsumgebungen.
4.4.4. Die Netzwerke sind nach Schutzbedarf segmentiert; Daten mit vergleichbarem Schutzbedarf werden in gemeinsamen Zonen bearbeitet (Ziffer 3.2).
4.5. Anonymisierung und Pseudonymisierung
4.5.1. In Entwicklungs- und Testumgebungen werden ausschliesslich anonymisierte oder synthetisch erzeugte Daten bearbeitet. Produktive Kundendaten werden nicht in Test- oder Entwicklungsumgebungen kopiert.
4.5.2. Für Auswertungen zur Weiterentwicklung von FORTCONTROL verwendet FortIT ausschliesslich aggregierte oder anonymisierte Daten ohne Bezug zu einzelnen Personen.
5. Integrität
5.1. Weitergabekontrolle
5.1.1. Ziel: Daten können bei der Übertragung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden.
5.1.2. Sämtliche Datenübertragungen zwischen den Nutzern und FORTCONTROL sowie zwischen den Komponenten der Plattform sind mit TLS (mindestens Version 1.2) verschlüsselt (Data-in-Transit). Es werden nur Verschlüsselungsverfahren eingesetzt, die zum jeweiligen Zeitpunkt als sicher gelten; unverschlüsselte Verbindungen werden abgewiesen.
5.1.3. E-Mail-Benachrichtigungen werden mit Transportverschlüsselung versendet, soweit der empfangende Mailserver dies unterstützt. Benachrichtigungen enthalten keine vertraulichen Inhalte aus FORTCONTROL, sondern verweisen auf die Plattform.
5.1.4. Regelmässige Übermittlungs- und Abrufvorgänge (z.B. Schnittstellen, Exporte, Datensicherungen) sind dokumentiert. Die Herausgabe von Daten an den Kunden erfolgt über die Exportfunktionen der Applikation oder über einen gesicherten Übertragungsweg.
5.2. Eingabekontrolle
5.2.1. Ziel: Es kann nachträglich überprüft werden, ob und von wem Personendaten eingegeben, verändert oder entfernt worden sind.
5.2.2. FORTCONTROL führt einen Änderungsverlauf (Audit-Trail) für das Erstellen, Ändern und Löschen von Inhalten mit Zeitpunkt und Urheber. Der Änderungsverlauf ist für berechtigte Nutzer des Kunden in der Applikation einsehbar und wird vor unbefugtem Zugriff und nachträglicher Veränderung geschützt (Aufbewahrung gemäss Ziffer 7.3).
5.2.3. Änderungen an Produktivsystemen erfolgen ausschliesslich über den kontrollierten Änderungsprozess (Ziffer 6.4). Besonders kritische Änderungen an Systemen und Konfigurationen erfolgen im Vieraugenprinzip.
6. Verfügbarkeit
6.1. Redundanz und Überwachung
6.1.1. Ziel: Sensitive Daten sind gegen zufällige Zerstörung oder Verlust geschützt und die betrieblich erforderliche Verfügbarkeit ist sichergestellt.
6.1.2. Systeme und Dienste sind redundant ausgelegt (mehrere Applikationsinstanzen, redundante Datenbankknoten, redundante Netz-, Strom- und Klimaversorgung der Rechenzentren).
6.1.3. FortIT überwacht die Funktionstüchtigkeit von FORTCONTROL laufend (Erreichbarkeit, Antwortzeiten, Fehlerraten, Ressourcenauslastung). Abweichungen werden automatisch alarmiert und nach Auswirkung priorisiert bearbeitet.
6.1.4. Eine garantierte Verfügbarkeit wird gemäss Ziffer 3.4 der Nutzungsbestimmungen nicht zugesichert; FortIT bemüht sich auf Best-Effort-Basis um eine hohe Verfügbarkeit. Die Verfügbarkeitsanforderungen und Wiederherstellungsziele sind für die Komponenten von FORTCONTROL dokumentiert und priorisiert (Ziffern 6.2 und 6.3).
6.2. Datensicherung
6.2.1. Die Kundendaten werden mindestens einmal täglich vollständig gesichert. Der maximale Datenverlust im Wiederherstellungsfall (Recovery Point Objective, RPO) beträgt somit 24 Stunden.
6.2.2. Datensicherungen werden verschlüsselt, getrennt vom Produktivsystem und an einem anderen Standort innerhalb der Schweiz abgelegt und mindestens 30 Tage aufbewahrt. Der Zugriff auf Datensicherungen ist auf privilegierte, protokollierte Konten beschränkt.
6.3. Wiederherstellung
6.3.1. Die Wiederherstellbarkeit der Datensicherungen wird regelmässig, mindestens jährlich, mit Wiederherstellungstests überprüft und dokumentiert.
6.3.2. Eine verbindliche Wiederherstellungszeit (Recovery Time Objective, RTO) wird nicht zugesichert. Im Störungsfall wird die Wiederherstellung mit höchster Priorität und auf Best-Effort-Basis vorgenommen; der Kunde wird über den Fortschritt informiert.
6.4. Wartung, Änderungen und Releases
6.4.1. Planbare Wartungsarbeiten werden nach Möglichkeit ausserhalb der Bürozeiten (Montag bis Freitag zwischen 18.00 und 7.00 Uhr MEZ/MESZ) oder an Wochenenden durchgeführt. Unaufschiebbare Wartungsarbeiten können jederzeit vorgenommen werden.
6.4.2. Änderungen an FORTCONTROL und an den Systemen durchlaufen einen definierten Prozess mit Versionsverwaltung, Code-Review durch eine zweite Person, automatisierten Tests, Prüfung der Auswirkungen auf die Sicherheit und dokumentierter Freigabe. Änderungen gelangen erst nach erfolgreichem Test in die Produktivumgebung. Bereitstellungen erfolgen über eine automatisierte Pipeline; eine Rückkehr zur vorherigen Version (Rollback) ist möglich.
6.4.3. Neue Releases werden in den Release Notes dokumentiert. Fehlfunktionen, welche die Nutzung nicht massgeblich einschränken, können auf einen späteren Release verschoben werden.
6.5. Schutz vor Schadsoftware und Patch-Management
6.5.1. Auf den Systemen sind geeignete Schutzmassnahmen gegen Schadsoftware implementiert.
6.5.2. Sicherheitsrelevante Aktualisierungen von Betriebssystemen, Laufzeitumgebungen und Softwarekomponenten werden im Rahmen eines systematischen Patch-Managements risikobasiert und zeitnah eingespielt; kritische Schwachstellen werden mit höchster Priorität behandelt.
6.5.3. Softwareabhängigkeiten werden automatisiert auf bekannte Schwachstellen geprüft. FORTCONTROL wird regelmässig durch technische Sicherheitsüberprüfungen (z.B. Schwachstellenscans, Penetrationstests) geprüft; festgestellte Schwachstellen werden nachverfolgt und behoben. Schwachstellen können jederzeit über das Vulnerability-Disclosure-Programm von FORTCONTROL unter https://gobugfree.com/programs/fortcontrol-vdp gemeldet werden.
6.6. Betriebliche Kontinuität und Notfallmanagement
6.6.1. FortIT verfügt über Pläne für die betriebliche Kontinuität (Business Continuity) und das Notfallmanagement (Reaktionspläne für Ausfall der Infrastruktur, Datenverlust, Sicherheitsvorfälle). Die Pläne werden regelmässig überprüft, mindestens jährlich beübt und bei Bedarf angepasst.
6.6.2. Die Unter-Auftragsbearbeiter gemäss Tabelle A verfügen über eigene Kontinuitätspläne, deren Nachweise FortIT im Rahmen der Lieferantenprüfung einsieht.
7. Protokollierung und Nachvollziehbarkeit
7.1. Protokollierung in FORTCONTROL
7.1.1. FORTCONTROL protokolliert sicherheitsrelevante Ereignisse, insbesondere Anmeldungen und fehlgeschlagene Anmeldeversuche, Änderungen an Berechtigungen sowie den Änderungsverlauf gemäss Ziffer 5.2.
7.2. Betriebs- und Infrastrukturprotokolle
7.2.1. Auf Ebene der Plattform und Infrastruktur werden Applikations-, System-, Zugriffs- und Kommunikationsprotokolle geführt. Sie dienen der Überwachung des Betriebs, der Analyse von Störungen und Sicherheitsvorfällen sowie der Untersuchung gemeldeter Schwachstellen.
7.3. Aufbewahrung und Schutz
7.3.1. Protokolle werden mindestens 90 Tage aufbewahrt. Protokolle, die für die Untersuchung eines Vorfalls benötigt werden, werden bis zum Abschluss der Untersuchung aufbewahrt. Längere Aufbewahrungsfristen können mit dem Kunden vereinbart werden.
7.3.2. Protokolle werden vor unbefugtem Zugriff und nachträglicher Veränderung geschützt; der Zugriff ist auf die verantwortlichen Personen beschränkt. Wo erforderlich, werden revisionssichere Speicher eingesetzt.
8. Störungs- und Vorfallmanagement
8.1. Störungen
8.1.1. Störungen und Fehlfunktionen können vom Kunden per E-Mail an help@fortcontrol.swiss oder telefonisch über die Hotline gemeldet werden (Montag bis Freitag, 9.00 bis 17.00 Uhr MEZ/MESZ, gesetzliche Feiertage am Sitz von FortIT ausgenommen; Ziffer 4 der Nutzungsbestimmungen).
8.1.2. Gemeldete oder selbst erkannte Störungen werden erfasst, nach Auswirkung klassifiziert, priorisiert und auf Best-Effort-Basis behoben. Der Kunde wird über Ursache und Behebung informiert, soweit er betroffen ist.
8.2. Sicherheitsvorfälle und Verletzungen der Datensicherheit
8.2.1. FortIT verfügt über einen dokumentierten Prozess zur Behandlung von Sicherheitsvorfällen (Erkennung, Eindämmung, Analyse, Behebung, Nachbearbeitung). Rollen und Eskalationswege sind definiert.
8.2.2. Verletzungen der Datensicherheit gemäss Ziffer 2.4 AVV – einschliesslich vermuteter Verletzungen – werden dem Kunden so rasch als möglich, in der Regel innert 48 Stunden nach Kenntnisnahme, gemeldet und dokumentiert. Die Meldung enthält alle für die Beurteilung erforderlichen Informationen. FortIT unterstützt den Kunden bei der Erfüllung seiner Melde- und Informationspflichten.
8.2.3. Vorfälle werden nach Abschluss ausgewertet; daraus abgeleitete Massnahmen fliessen in die Weiterentwicklung der TOM ein.
9. Rückgabe und Löschung
9.1. Datenhoheit und Export
9.1.1. Der Kunde bleibt an den in FORTCONTROL abgelegten Daten allein berechtigt. Er kann seine Daten jederzeit über die Exportfunktionen der Applikation beziehen; darüber hinaus stellt FortIT auf Verlangen einen Datenbankexport in einem gängigen, maschinenlesbaren Format bereit.
9.2. Löschung
9.2.1. Nach Beendigung des Vertrags werden die Kundendaten gemäss Ziffer 9 der Nutzungsbestimmungen und der AVV 90 Tage nach Vertragsende unwiderruflich gelöscht; innerhalb dieser Frist kann der Kunde die Rückgabe verlangen. Für Kunden gemäss Ziffer 3 AVV erfolgt die Rückgabe innert 30 Tagen.
9.2.2. Die Löschung umfasst die Produktivdaten sowie – nach Ablauf der Aufbewahrungsdauer der Datensicherungen – sämtliche Kopien in den Datensicherungen. FortIT bestätigt die Löschung auf Anfrage schriftlich.
9.2.3. Datenträger der Infrastrukturanbieter werden nach deren zertifizierten Verfahren sicher gelöscht oder vernichtet.
10. Überprüfung und Weiterentwicklung
10.1. Wirksamkeitsprüfung
10.1.1. FortIT überprüft die Wirksamkeit der TOM regelmässig, mindestens jährlich, sowie anlassbezogen (z.B. nach Vorfällen, bei wesentlichen Änderungen der Plattform oder der Unter-Auftragsbearbeiter). Die Ergebnisse werden dokumentiert und Abweichungen mit Massnahmen hinterlegt.
10.2. Nachweis gegenüber dem Kunden
10.2.1. Der Kunde kann die Einhaltung der TOM gemäss Ziffer 2.8 AVV überprüfen, namentlich durch Selbstdeklarationen, Berichte oder Audits. FortIT stellt hierfür dieses Dokument, die Nachweise der Unter-Auftragsbearbeiter sowie auf Anfrage weitere Unterlagen zur Verfügung und beantwortet schriftliche Fragen des Kunden vollständig und zeitgerecht. Verlangt der Kunde ein Audit bei FortIT, trägt er die Kosten der von ihm beauftragten Personen; der Aufwand von FortIT für die Vorbereitung, Begleitung und Nachbearbeitung des Audits wird nach Aufwand zu CHF 230 pro Stunde (exkl. MWST) vergütet. Vorbehalten bleibt Ziffer 2.8 AVV, wonach der Aufwand bei FortIT entfällt, wenn das Audit wesentliche Verletzungen der AVV aufzeigt.
10.3. Anpassungen
10.3.1. FortIT entwickelt die TOM entsprechend dem Stand der Technik weiter. Anpassungen dürfen das Schutzniveau nicht unterschreiten. Die jeweils aktuelle Fassung ist unter https://www.fortcontrol.swiss/tom/ abrufbar; wesentliche Änderungen werden den Kunden mitgeteilt.
Version 1.1 · Valid from 1 October 2026 · Annex to the Data Processing Agreement (DPA) · The German version is authoritative.
1. Purpose and Scope
1.1. Purpose
1.1.1. This document describes the technical and organisational measures («TOM») by which FortIT AG («FortIT») ensures the confidentiality, integrity, availability and traceability of the data processed in FORTCONTROL. It specifies section 2.3 of the Data Processing Agreement (DPA) and section 9 of the Terms of Use and forms the annex to the DPA.
1.1.2. The measures are based on the state of the art, the requirements of Swiss data protection legislation and the principles of ISO/IEC 27001. FortIT operates its own information security management system with FORTCONTROL.
1.2. Scope
1.2.1. The TOM apply to the Standard deployment and to the Swiss Deployment Option of FORTCONTROL. Where the deployment variants differ, this is expressly noted.
1.2.2. The TOM apply to FortIT. Insofar as sub-processors pursuant to section 2.7 DPA provide measures (in particular data centre, infrastructure and platform operation), FortIT ensures that the sub-processors' data processing agreements, technical and organisational measures, baseline security measures or other requirements guarantee a level of protection that is at least equivalent (sections 2.7.1 and 3.6.2 DPA).
1.2.3. Deviating or more extensive measures may be agreed in the contract with the customer.
1.3. Structure
1.3.1. The measures are organised according to the control objectives of confidentiality (section 4), integrity (section 5) and availability (section 6). In addition, the organisation (section 2), the infrastructure (section 3), logging (section 7), fault and incident management (section 8), return and deletion (section 9) and the review of the measures (section 10) are described.
2. Organisation of Information Security
2.1. Responsibility and Governance
2.1.1. FortIT's management bears responsibility for information security and data protection. It has appointed a person responsible for information security who plans and coordinates the measures and monitors their effectiveness. Responsibilities for physical access, system access and data access control to sensitive areas are defined.
2.1.2. Security-related requirements (policies, directives, process descriptions) are documented, communicated to employees and reviewed at least annually.
2.1.3. Information security risks are systematically identified, assessed and addressed with measures. Implementation is tracked.
2.2. Employees
2.2.1. All employees and auxiliary persons of FortIT are bound in writing to confidentiality and to compliance with data protection. For customers pursuant to section 3 DPA (public bodies), they are additionally bound to official secrecy and the special confidentiality obligations before commencing their work. The obligations continue to apply after the end of the employment relationship.
2.2.2. Employees are trained on joining and regularly thereafter in information security, data protection, the secure handling of passwords and their duty of care when processing data. Employees with administrative privileges receive additional instruction on their particular responsibility.
2.2.3. Authorisations are granted on a need-to-know basis and revoked on the same day upon departure or change of function. Access to customer data is restricted to those employees who strictly require it for operation and support.
2.3. Suppliers and Sub-processors
2.3.1. Sub-processors are assessed with regard to security, data protection and data location before being engaged. Written contracts including data processing agreements are in place with them. With providers of standardised services, FortIT cannot negotiate individual contracts; in such cases, FortIT verifies that their data processing agreements, technical and organisational measures, baseline security measures or other requirements guarantee a level of protection at least equivalent to these TOM.
2.3.2. If a sub-processor holds a recognised certification such as ISO/IEC 27001, FortIT relies on that certification. Otherwise, FortIT regularly reviews its evidence (in particular audit reports and security documentation) and records the results.
2.3.3. The current list of sub-processors is available in section 2.7 DPA at https://www.fortcontrol.swiss/avv/.
3. Infrastructure and Data Location
3.1. Deployment Variants
Table A – Operating environment per deployment variant
| Component | Standard deployment | Swiss Deployment Option |
|---|
| Infrastructure and data centre | Microsoft Azure, Switzerland regions | cloudscale.ch AG, data centres exclusively in Switzerland |
| Platform operation and database | Operated by FortIT; database MongoDB Atlas, data location Switzerland | Managed services by [to be announced] (platform, database, backup, monitoring), exclusively in Switzerland |
| E-mail delivery (notifications) | SendGrid (Twilio Ireland Limited), EU | mailomat (mailXpert GmbH), Switzerland |
| Storage of customer data incl. backups | Switzerland | Switzerland |
| Support and administrative access | From Switzerland by FortIT; provider support pursuant to section 2.7 DPA | From Switzerland by FortIT and [to be announced] |
| AI functions (optional, only after activation by the customer) | Mistral AI, EU (France); processing per request only, no training | Mistral AI, EU (France); processing per request only, no training |
3.1.1. With the Swiss Deployment Option, customer data is processed exclusively in Switzerland; the only exception is the optional AI functions pursuant to section 3.3, which are used only after express activation by an administrator of the customer and whose processing takes place in the EU (France). No transfer to countries without an adequate level of data protection takes place.
3.2. Network and System Security
3.2.1. Production systems are protected by firewalls and network segmentation; only the interfaces required for the service (HTTPS) are reachable from outside. Communication between network zones is restricted by restrictive rule sets and is logged (section 7).
3.2.2. Systems and components are hardened, unnecessary services are disabled and security-related updates are applied promptly (section 6.5).
3.2.3. The platform is protected by measures against overload and abuse attacks (e.g. rate limiting, protection against DDoS attacks at infrastructure level).
3.3. Optional AI functions
3.3.1. AI functions are deactivated by default. Activation and deactivation are reserved to administrators of the customer and are logged with time and originator (section 7.1). This applies to both deployment variants: with the Swiss Deployment Option, too, AI processing is carried out by the provider named in section 2.7.2, Table C, DPA in the EU (France), per request only and without training; express activation by an administrator of the customer is therefore always a prerequisite.
3.3.2. Only the content selected by the user and the context required for the function are transmitted to the AI provider; credentials, keys and data of other tenants are not transmitted. Transmission is encrypted (section 5.1) via technical accounts managed by FortIT from which the AI provider cannot draw conclusions about individual tenants.
3.3.3. FortIT agrees with the AI provider that inputs and outputs are not used to train AI models and are not stored beyond any short-term abuse monitoring, and does not use experimental or preview models in production. FortIT reviews the AI provider's evidence in accordance with section 2.3.
3.3.4. AI-generated content is labelled as such in FORTCONTROL and remains distinguishable from verified content until it has been reviewed by the customer.
4. Confidentiality
4.1. Physical Access Control
4.1.1. Objective: Unauthorised physical access to areas in which information processing systems are operated is prevented.
4.1.2. FortIT does not operate its own server rooms for FORTCONTROL. The physical security of the data centres is ensured by the infrastructure providers pursuant to Table A: sensitive areas are secured by locking and access systems, critical access points are monitored by video, access is logged and the logs are stored protected against unauthorised access. Access authorisations are granted restrictively and reviewed regularly; third parties are granted access only when accompanied and in a traceable manner.
4.1.3. The providers are certified according to recognised standards (in particular ISO/IEC 27001) and demonstrate the effectiveness of their measures with independent audit reports, which FortIT reviews regularly (section 2.3).
4.1.4. No customer data from FORTCONTROL is stored on FortIT's premises. The office premises are secured against unauthorised access.
4.2. System Access Control
4.2.1. Objective: Unauthorised persons cannot use the systems.
4.2.2. The customer manages its users and their roles independently. Login is via personal user accounts; shared accounts are not provided for.
4.2.3. FORTCONTROL supports integration with the customer's identity management via single sign-on (Microsoft Entra ID), whereby the customer's policies on multi-factor authentication, password quality and account lockout take effect. If single sign-on is not used, minimum requirements for password quality apply; passwords are stored exclusively as cryptographic hashes, credentials are transmitted exclusively in encrypted form and sessions are terminated automatically after inactivity.
4.2.4. Administrative access by FortIT and its sub-processors to the production environment is secured with multi-factor authentication and takes place via personalised accounts and encrypted connections.
4.2.5. Existing user accounts and access rights are reviewed regularly, at least every six months; accounts no longer required are blocked.
4.2.6. Programmatic access – including by the customer's own AI agents – takes place via personal or technical API keys that are created by the customer, provided with permissions and an expiry date, and can be revoked at any time. API access is subject to the same authorisation checks as access via the user interface, is logged (section 7.1) and is limited by rate limiting (section 3.2).
4.3. Data Access Control
4.3.1. Objective: Authorised persons access only the data for which they are authorised; personal data cannot be read, copied, modified or deleted without authorisation.
4.3.2. Access to content in FORTCONTROL is governed by a role-based authorisation concept configured by the customer. The principle of least privilege is applied. Access restrictions are implemented technically and verified server-side.
4.3.3. Privileged authorisations of FortIT are restricted to a small number of named persons and are reviewed at least every six months. FortIT accesses customer data only insofar as this is necessary for operation, troubleshooting or, at the customer's express request, for support services. Such access is logged.
4.3.4. Customer data, databases and backups are stored encrypted at rest (data-at-rest, AES-256 or equivalent). Key management takes place in the key management services of the infrastructure providers with restricted, logged access. Files uploaded by the customer (e.g. evidence, documents) are also stored in encrypted form.
4.4. Separation Control
4.4.1. Objective: Data collected for different purposes is processed separately.
4.4.2. Customer data is stored logically separated and consistently assigned to the respective tenant within the application. Every query is checked server-side for tenant affiliation.
4.4.3. Data with different protection requirements (in particular production data and test data) is kept in separate instances. Separate development, test and production environments exist.
4.4.4. Networks are segmented according to protection requirements; data with comparable protection requirements is processed in shared zones (section 3.2).
4.5. Anonymisation and Pseudonymisation
4.5.1. Only anonymised or synthetically generated data is processed in development and test environments. Production customer data is not copied to test or development environments.
4.5.2. For analyses supporting the further development of FORTCONTROL, FortIT uses exclusively aggregated or anonymised data without reference to individual persons.
5. Integrity
5.1. Transfer Control
5.1.1. Objective: Data cannot be read, copied, modified or removed without authorisation during transmission.
5.1.2. All data transmissions between users and FORTCONTROL and between the components of the platform are encrypted with TLS (at least version 1.2) (data-in-transit). Only encryption methods considered secure at the relevant time are used; unencrypted connections are rejected.
5.1.3. E-mail notifications are sent with transport encryption insofar as the receiving mail server supports it. Notifications do not contain confidential content from FORTCONTROL but refer to the platform.
5.1.4. Regular transmission and retrieval processes (e.g. interfaces, exports, backups) are documented. Data is handed over to the customer via the application's export functions or via a secured transmission channel.
5.2. Input Control
5.2.1. Objective: It can be subsequently verified whether and by whom personal data has been entered, modified or removed.
5.2.2. FORTCONTROL maintains a change history (audit trail) for the creation, modification and deletion of content, with timestamp and author. The change history can be viewed by authorised users of the customer in the application and is protected against unauthorised access and subsequent modification (retention pursuant to section 7.3).
5.2.3. Changes to production systems are made exclusively through the controlled change process (section 6.4). Particularly critical changes to systems and configurations are made under the four-eyes principle.
6. Availability
6.1. Redundancy and Monitoring
6.1.1. Objective: Sensitive data is protected against accidental destruction or loss and the operationally required availability is ensured.
6.1.2. Systems and services are designed redundantly (multiple application instances, redundant database nodes, redundant network, power and cooling supply of the data centres).
6.1.3. FortIT continuously monitors the functioning of FORTCONTROL (reachability, response times, error rates, resource utilisation). Deviations trigger automatic alerts and are handled with priority according to their impact.
6.1.4. A guaranteed availability is not warranted pursuant to section 3.4 of the Terms of Use; FortIT strives for high availability on a best-effort basis. Availability requirements and recovery objectives are documented and prioritised for the components of FORTCONTROL (sections 6.2 and 6.3).
6.2. Backup
6.2.1. Customer data is fully backed up at least once a day. The maximum data loss in the event of a recovery (Recovery Point Objective, RPO) is therefore 24 hours.
6.2.2. Backups are stored encrypted, separately from the production system and at a different location within Switzerland, and are retained for at least 30 days. Access to backups is restricted to privileged, logged accounts.
6.3. Recovery
6.3.1. The recoverability of backups is verified and documented regularly, at least annually, by means of recovery tests.
6.3.2. A binding recovery time (Recovery Time Objective, RTO) is not warranted. In the event of a fault, recovery is carried out with the highest priority and on a best-effort basis; the customer is informed of progress.
6.4. Maintenance, Changes and Releases
6.4.1. Plannable maintenance work is carried out, where possible, outside office hours (Monday to Friday between 18:00 and 07:00 CET/CEST) or at weekends. Maintenance work that cannot be postponed may be carried out at any time.
6.4.2. Changes to FORTCONTROL and to the systems go through a defined process with version control, code review by a second person, automated tests, assessment of the security impact and documented approval. Changes reach the production environment only after successful testing. Deployments are carried out via an automated pipeline; a return to the previous version (rollback) is possible.
6.4.3. New releases are documented in the release notes. Malfunctions that do not materially restrict use may be deferred to a later release.
6.5. Protection against Malware and Patch Management
6.5.1. Appropriate protective measures against malware are implemented on the systems.
6.5.2. Security-related updates of operating systems, runtime environments and software components are applied promptly and on a risk basis as part of systematic patch management; critical vulnerabilities are treated with the highest priority.
6.5.3. Software dependencies are automatically checked for known vulnerabilities. FORTCONTROL is regularly examined by technical security reviews (e.g. vulnerability scans, penetration tests); identified vulnerabilities are tracked and remediated. Vulnerabilities can be reported at any time via the FORTCONTROL vulnerability disclosure programme at https://gobugfree.com/programs/fortcontrol-vdp.
6.6. Business Continuity and Emergency Management
6.6.1. FortIT maintains plans for business continuity and emergency management (response plans for infrastructure failure, data loss, security incidents). The plans are reviewed regularly, exercised at least annually and adapted as necessary.
6.6.2. The sub-processors pursuant to Table A maintain their own continuity plans, the evidence of which FortIT reviews as part of the supplier assessment.
7. Logging and Traceability
7.1. Logging in FORTCONTROL
7.1.1. FORTCONTROL logs security-relevant events, in particular logins and failed login attempts, changes to authorisations and the change history pursuant to section 5.2.
7.2. Operational and Infrastructure Logs
7.2.1. At platform and infrastructure level, application, system, access and communication logs are maintained. They serve to monitor operations, analyse faults and security incidents and investigate reported vulnerabilities.
7.3. Retention and Protection
7.3.1. Logs are retained for at least 90 days. Logs required for the investigation of an incident are retained until the investigation is completed. Longer retention periods may be agreed with the customer.
7.3.2. Logs are protected against unauthorised access and subsequent modification; access is restricted to the responsible persons. Where necessary, tamper-proof storage is used.
8. Fault and Incident Management
8.1. Faults
8.1.1. Faults and malfunctions can be reported by the customer by e-mail to help@fortcontrol.swiss or by telephone via the hotline (Monday to Friday, 09:00 to 17:00 CET/CEST, excluding public holidays at FortIT's registered office; section 4 of the Terms of Use).
8.1.2. Reported or self-detected faults are recorded, classified by impact, prioritised and remedied on a best-effort basis. The customer is informed of the cause and remedy insofar as it is affected.
8.2. Security Incidents and Data Security Breaches
8.2.1. FortIT has a documented process for handling security incidents (detection, containment, analysis, remediation, follow-up). Roles and escalation paths are defined.
8.2.2. Data security breaches pursuant to section 2.4 DPA – including suspected breaches – are reported to the customer and documented as quickly as possible, generally within 48 hours of becoming aware of them. The report contains all information required for the assessment. FortIT supports the customer in fulfilling its notification and information obligations.
8.2.3. Incidents are evaluated after closure; the resulting measures are incorporated into the further development of the TOM.
9. Return and Deletion
9.1. Data Sovereignty and Export
9.1.1. The customer remains solely entitled to the data stored in FORTCONTROL. It may retrieve its data at any time via the application's export functions; in addition, FortIT provides a database export in a common, machine-readable format on request.
9.2. Deletion
9.2.1. After termination of the contract, customer data is irrevocably deleted 90 days after the end of the contract in accordance with section 9 of the Terms of Use and the DPA; within this period, the customer may request the return of the data. For customers pursuant to section 3 DPA, the return takes place within 30 days.
9.2.2. Deletion covers the production data and – after expiry of the backup retention period – all copies in the backups. FortIT confirms the deletion in writing on request.
9.2.3. Data carriers of the infrastructure providers are securely erased or destroyed according to their certified procedures.
10. Review and Further Development
10.1. Effectiveness Review
10.1.1. FortIT reviews the effectiveness of the TOM regularly, at least annually, and on an event-driven basis (e.g. after incidents, in the event of material changes to the platform or the sub-processors). The results are documented and deviations are addressed with measures.
10.2. Evidence towards the Customer
10.2.1. The customer may verify compliance with the TOM pursuant to section 2.8 DPA, in particular by means of self-declarations, reports or audits. For this purpose, FortIT provides this document, the evidence of the sub-processors and, on request, further documents, and answers the customer's written questions completely and in a timely manner. If the customer requests an audit at FortIT, it bears the costs of the persons it engages; FortIT's expenses for preparing, accompanying and following up the audit are remunerated on a time basis at CHF 230 per hour (excl. VAT). Section 2.8 DPA is reserved, according to which no expenses are charged by FortIT if the audit reveals material violations of the DPA.
10.3. Amendments
10.3.1. FortIT develops the TOM further in line with the state of the art. Amendments must not lower the level of protection. The current version is available at https://www.fortcontrol.swiss/tom/; material changes are communicated to customers.
Version 1.1 · Valable dès le 1er octobre 2026 · Annexe au contrat de sous-traitance (CST) · La version allemande fait foi.
1. But et champ d'application
1.1. But
1.1.1. Le présent document décrit les mesures techniques et organisationnelles («TOM») par lesquelles FortIT AG («FortIT») garantit la confidentialité, l'intégrité, la disponibilité et la traçabilité des données traitées dans FORTCONTROL. Il précise le chiffre 2.3 du contrat de sous-traitance (CST) ainsi que le chiffre 9 des Conditions d'utilisation et constitue l'annexe au CST.
1.1.2. Les mesures s'orientent sur l'état de la technique, sur les exigences de la législation suisse en matière de protection des données ainsi que sur les principes de la norme ISO/IEC 27001. FortIT exploite son propre système de management de la sécurité de l'information avec FORTCONTROL.
1.2. Champ d'application
1.2.1. Les TOM s'appliquent à la mise à disposition Standard et à la Swiss Deployment Option de FORTCONTROL. Lorsque les variantes de mise à disposition diffèrent, cela est expressément mentionné.
1.2.2. Les TOM s'appliquent à FortIT. Dans la mesure où des sous-traitants ultérieurs au sens du chiffre 2.7 CST fournissent des mesures (en particulier l'exploitation des centres de données, de l'infrastructure et de la plateforme), FortIT s'assure que les accords de sous-traitance, les mesures techniques et organisationnelles, les mesures de protection de base ou les autres prescriptions des sous-traitants ultérieurs garantissent un niveau de protection au moins équivalent (chiffres 2.7.1 et 3.6.2 CST).
1.2.3. Des mesures divergentes ou plus étendues peuvent être convenues dans le contrat avec le client.
1.3. Structure
1.3.1. Les mesures sont structurées selon les objectifs de contrôle que sont la confidentialité (chiffre 4), l'intégrité (chiffre 5) et la disponibilité (chiffre 6). Sont décrits en complément l'organisation (chiffre 2), l'infrastructure (chiffre 3), la journalisation (chiffre 7), la gestion des dérangements et des incidents (chiffre 8), la restitution et l'effacement (chiffre 9) ainsi que le contrôle des mesures (chiffre 10).
2. Organisation de la sécurité de l'information
2.1. Responsabilité et pilotage
2.1.1. La direction de FortIT assume la responsabilité de la sécurité de l'information et de la protection des données. Elle a désigné une personne responsable de la sécurité de l'information, qui planifie et coordonne les mesures et surveille leur efficacité. Les responsabilités relatives au contrôle de l'accès physique, de l'accès aux systèmes et de l'accès aux données dans les zones sensibles sont définies.
2.1.2. Les prescriptions relatives à la sécurité (politiques, directives, descriptions de processus) sont documentées, communiquées aux collaborateurs et réexaminées au moins une fois par an.
2.1.3. Les risques pour la sécurité de l'information sont systématiquement identifiés, évalués et assortis de mesures. La mise en œuvre fait l'objet d'un suivi.
2.2. Collaborateurs
2.2.1. Tous les collaborateurs et auxiliaires de FortIT sont tenus par écrit à la confidentialité et au respect de la protection des données. Pour les clients au sens du chiffre 3 CST (organes publics), ils sont en outre soumis au secret de fonction et aux obligations particulières de confidentialité avant le début de leur activité. Ces obligations subsistent au-delà de la fin des rapports de travail.
2.2.2. Les collaborateurs sont formés à leur entrée en fonction, puis régulièrement, à la sécurité de l'information, à la protection des données, à l'utilisation sécurisée des mots de passe et à leur devoir de diligence lors du traitement des données. Les collaborateurs disposant de droits d'administration reçoivent des instructions supplémentaires quant à leur responsabilité particulière.
2.2.3. Les autorisations sont attribuées selon le principe du besoin d'en connaître et retirées le jour même en cas de départ ou de changement de fonction. L'accès aux données des clients est limité aux collaborateurs qui en ont impérativement besoin pour l'exploitation et le support.
2.3. Fournisseurs et sous-traitants ultérieurs
2.3.1. Les sous-traitants ultérieurs sont examinés avant leur engagement sous l'angle de la sécurité, de la protection des données et du lieu de stockage des données. Des contrats écrits, y compris des accords de sous-traitance, sont conclus avec eux. Avec les fournisseurs de services standardisés, FortIT ne peut pas négocier de contrats individuels; dans ces cas, FortIT vérifie que leurs accords de sous-traitance, mesures techniques et organisationnelles, mesures de protection de base ou autres prescriptions garantissent un niveau de protection au moins équivalent aux présentes TOM.
2.3.2. Si un sous-traitant ultérieur dispose d'une certification reconnue telle que ISO/IEC 27001, FortIT s'appuie sur cette certification. À défaut, FortIT examine régulièrement ses justificatifs (en particulier les rapports d'audit et la documentation de sécurité) et consigne les résultats.
2.3.3. La liste actuelle des sous-traitants ultérieurs figure au chiffre 2.7 CST et est disponible sous https://www.fortcontrol.swiss/avv/.
3. Infrastructure et lieu de stockage des données
3.1. Variantes de mise à disposition
Tableau A – Environnement d'exploitation par variante de mise à disposition
| Composant | Mise à disposition Standard | Swiss Deployment Option |
|---|
| Infrastructure et centre de données | Microsoft Azure, régions Suisse | cloudscale.ch AG, centres de données exclusivement en Suisse |
| Exploitation de la plateforme et base de données | Exploitation par FortIT; base de données MongoDB Atlas, données stockées en Suisse | Services gérés par [to be announced] (plateforme, base de données, sauvegarde, monitoring), exclusivement en Suisse |
| Envoi d'e-mails (notifications) | SendGrid (Twilio Ireland Limited), UE | mailomat (mailXpert GmbH), Suisse |
| Stockage des données des clients, y compris sauvegardes | Suisse | Suisse |
| Accès de support et d'administration | Depuis la Suisse par FortIT; support des fournisseurs selon le chiffre 2.7 CST | Depuis la Suisse par FortIT et [to be announced] |
| Fonctions d'IA (optionnelles, uniquement après activation par le client) | Mistral AI, UE (France); traitement uniquement par requête, pas d'entraînement | Mistral AI, UE (France); traitement uniquement par requête, pas d'entraînement |
3.1.1. Avec la Swiss Deployment Option, le traitement des données des clients a lieu sans exception en Suisse; seule exception: les fonctions d'IA optionnelles selon le chiffre 3.3, qui ne sont utilisées qu'après activation explicite par un administrateur du client et dont le traitement a lieu dans l'UE (France). Aucune communication vers des États ne disposant pas d'un niveau de protection des données adéquat n'a lieu.
3.2. Sécurité du réseau et des systèmes
3.2.1. Les systèmes de production sont protégés par des pare-feu et une segmentation du réseau; seules les interfaces nécessaires au service (HTTPS) sont accessibles de l'extérieur. La communication entre les zones du réseau est limitée par des jeux de règles restrictifs et fait l'objet d'une journalisation (chiffre 7).
3.2.2. Les systèmes et composants sont durcis, les services inutiles sont désactivés et les mises à jour de sécurité sont installées dans les meilleurs délais (chiffre 6.5).
3.2.3. La plateforme est protégée par des mesures contre les attaques par surcharge et les abus (p. ex. limitation du débit, protection contre les attaques DDoS au niveau de l'infrastructure).
3.3. Fonctions d'IA optionnelles
3.3.1. Les fonctions d'IA sont désactivées par défaut. L'activation et la désactivation sont réservées aux administrateurs du client et sont journalisées avec la date, l'heure et l'auteur (chiffre 7.1). Cela vaut pour les deux variantes de mise à disposition: avec la Swiss Deployment Option également, le traitement par l'IA est effectué par le fournisseur désigné au chiffre 2.7.2, tableau C, CST dans l'UE (France), uniquement par requête et sans entraînement; l'activation explicite par un administrateur du client est donc dans tous les cas une condition préalable.
3.3.2. Seuls les contenus sélectionnés par l'utilisateur et le contexte nécessaire à la fonction sont transmis au fournisseur d'IA; les informations d'identification, les clés et les données d'autres mandants ne sont pas transmises. La transmission est chiffrée (chiffre 5.1) et s'effectue via des comptes techniques gérés par FortIT, à partir desquels le fournisseur d'IA ne peut tirer aucune conclusion sur des mandants individuels.
3.3.3. FortIT convient avec le fournisseur d'IA que les entrées et les résultats ne sont pas utilisés pour l'entraînement de modèles d'IA et ne sont pas conservés au-delà d'un éventuel contrôle des abus de courte durée, et n'utilise pas de modèles expérimentaux ou en version préliminaire en production. FortIT examine les justificatifs du fournisseur d'IA conformément au chiffre 2.3.
3.3.4. Les contenus générés par l'IA sont signalés comme tels dans FORTCONTROL et restent distincts des contenus vérifiés jusqu'à leur examen par le client.
4. Confidentialité
4.1. Contrôle de l'accès physique
4.1.1. Objectif: empêcher tout accès physique non autorisé aux zones dans lesquelles sont exploités des systèmes de traitement de l'information.
4.1.2. FortIT n'exploite pas de salles de serveurs propres pour FORTCONTROL. La sécurité physique des centres de données est assurée par les fournisseurs d'infrastructure selon le tableau A: les zones sensibles sont sécurisées par des systèmes de fermeture et de contrôle d'accès, les points d'accès critiques sont placés sous vidéosurveillance, les accès sont journalisés et les journaux sont conservés à l'abri de tout accès non autorisé. Les autorisations d'accès sont attribuées de manière restrictive et réexaminées régulièrement; les tiers n'accèdent aux locaux qu'accompagnés et de manière traçable.
4.1.3. Les fournisseurs sont certifiés selon des normes reconnues (en particulier ISO/IEC 27001) et démontrent l'efficacité de leurs mesures par des rapports d'audit indépendants, que FortIT consulte régulièrement (chiffre 2.3).
4.1.4. Aucune donnée de client issue de FORTCONTROL n'est stockée dans les locaux de FortIT. Les locaux de bureau sont protégés contre tout accès non autorisé.
4.2. Contrôle de l'accès aux systèmes
4.2.1. Objectif: les personnes non autorisées ne peuvent pas utiliser les systèmes.
4.2.2. Le client gère lui-même ses utilisateurs et leurs rôles. La connexion s'effectue au moyen de comptes d'utilisateur personnels; les comptes collectifs ne sont pas prévus.
4.2.3. FORTCONTROL permet le raccordement à la gestion des identités du client par authentification unique (single sign-on, Microsoft Entra ID), de sorte que les politiques du client en matière d'authentification à plusieurs facteurs, de qualité des mots de passe et de verrouillage des comptes s'appliquent. Si l'authentification unique n'est pas utilisée, des exigences minimales de qualité des mots de passe s'appliquent; les mots de passe sont stockés exclusivement sous forme de hachages cryptographiques, les informations d'identification sont transmises exclusivement sous forme chiffrée et les sessions sont automatiquement terminées après une période d'inactivité.
4.2.4. Les accès administratifs de FortIT et de ses sous-traitants ultérieurs à l'environnement de production sont protégés par une authentification à plusieurs facteurs et s'effectuent au moyen de comptes personnalisés et de connexions chiffrées.
4.2.5. Les comptes d'utilisateur et accès existants sont réexaminés régulièrement, au moins tous les six mois; les comptes qui ne sont plus nécessaires sont bloqués.
4.2.6. Les accès programmatiques – y compris par les agents d'IA propres du client – s'effectuent au moyen de clés API personnelles ou techniques créées par le client, assorties d'autorisations et d'une date d'expiration et révocables à tout moment. Les accès par API sont soumis aux mêmes contrôles d'autorisation que les accès via l'interface utilisateur, sont journalisés (chiffre 7.1) et sont limités par une limitation du débit (chiffre 3.2).
4.3. Contrôle de l'accès aux données
4.3.1. Objectif: les personnes autorisées accèdent exclusivement aux données pour lesquelles elles sont habilitées; les données personnelles ne peuvent pas être lues, copiées, modifiées ou effacées sans autorisation.
4.3.2. L'accès aux contenus dans FORTCONTROL est régi par un concept d'autorisation fondé sur les rôles, configuré par le client. Le principe du moindre privilège (least privilege) est appliqué. Les restrictions d'accès sont mises en œuvre techniquement et vérifiées côté serveur.
4.3.3. Les autorisations privilégiées de FortIT sont limitées à un petit nombre de personnes nommément désignées et sont réexaminées au moins tous les six mois. FortIT n'accède aux données des clients que dans la mesure nécessaire à l'exploitation, à la résolution des dérangements ou, à la demande expresse du client, à la fourniture de prestations de support. Ces accès sont journalisés.
4.3.4. Les données des clients, les bases de données et les sauvegardes sont stockées sous forme chiffrée au repos (data-at-rest, AES-256 ou équivalent). La gestion des clés s'effectue dans les services de gestion des clés des fournisseurs d'infrastructure, avec des accès limités et journalisés. Les fichiers téléversés par le client (p. ex. justificatifs, documents) sont également stockés sous forme chiffrée.
4.4. Contrôle de la séparation
4.4.1. Objectif: les données collectées à des fins différentes sont traitées séparément.
4.4.2. Les données des clients sont stockées de manière logiquement séparée et systématiquement attribuées au mandant concerné dans l'application. Chaque requête est vérifiée côté serveur quant à l'appartenance au mandant.
4.4.3. Les données présentant des besoins de protection différents (en particulier les données de production et les données de test) sont conservées dans des instances distinctes. Il existe des environnements de développement, de test et de production séparés.
4.4.4. Les réseaux sont segmentés selon les besoins de protection; les données présentant des besoins de protection comparables sont traitées dans des zones communes (chiffre 3.2).
4.5. Anonymisation et pseudonymisation
4.5.1. Dans les environnements de développement et de test, seules des données anonymisées ou générées de manière synthétique sont traitées. Les données de production des clients ne sont pas copiées dans les environnements de test ou de développement.
4.5.2. Pour les analyses destinées au développement de FORTCONTROL, FortIT utilise exclusivement des données agrégées ou anonymisées, sans lien avec des personnes déterminées.
5. Intégrité
5.1. Contrôle de la transmission
5.1.1. Objectif: les données ne peuvent pas être lues, copiées, modifiées ou supprimées sans autorisation lors de leur transmission.
5.1.2. Toutes les transmissions de données entre les utilisateurs et FORTCONTROL ainsi qu'entre les composants de la plateforme sont chiffrées au moyen de TLS (version 1.2 au minimum) (data-in-transit). Seuls des procédés de chiffrement considérés comme sûrs au moment considéré sont utilisés; les connexions non chiffrées sont refusées.
5.1.3. Les notifications par e-mail sont envoyées avec un chiffrement du transport, pour autant que le serveur de messagerie destinataire le prenne en charge. Les notifications ne contiennent aucun contenu confidentiel issu de FORTCONTROL, mais renvoient à la plateforme.
5.1.4. Les processus réguliers de transmission et de consultation (p. ex. interfaces, exportations, sauvegardes) sont documentés. La remise des données au client s'effectue par les fonctions d'exportation de l'application ou par un canal de transmission sécurisé.
5.2. Contrôle de la saisie
5.2.1. Objectif: il est possible de vérifier a posteriori si et par qui des données personnelles ont été saisies, modifiées ou supprimées.
5.2.2. FORTCONTROL tient un historique des modifications (piste d'audit) pour la création, la modification et la suppression de contenus, avec indication de la date, de l'heure et de l'auteur. L'historique des modifications peut être consulté dans l'application par les utilisateurs autorisés du client et est protégé contre tout accès non autorisé et toute modification ultérieure (conservation selon le chiffre 7.3).
5.2.3. Les modifications des systèmes de production s'effectuent exclusivement par le processus de changement contrôlé (chiffre 6.4). Les modifications particulièrement critiques des systèmes et des configurations sont effectuées selon le principe des quatre yeux.
6. Disponibilité
6.1. Redondance et surveillance
6.1.1. Objectif: les données sensibles sont protégées contre la destruction ou la perte accidentelles et la disponibilité requise pour l'exploitation est assurée.
6.1.2. Les systèmes et services sont conçus de manière redondante (plusieurs instances d'application, nœuds de base de données redondants, alimentation redondante des centres de données en réseau, en électricité et en climatisation).
6.1.3. FortIT surveille en permanence le bon fonctionnement de FORTCONTROL (accessibilité, temps de réponse, taux d'erreur, utilisation des ressources). Les écarts déclenchent automatiquement une alerte et sont traités en priorité selon leur impact.
6.1.4. Aucune disponibilité garantie n'est assurée, conformément au chiffre 3.4 des Conditions d'utilisation; FortIT s'efforce d'atteindre une disponibilité élevée sur la base du meilleur effort (best effort). Les exigences de disponibilité et les objectifs de reprise sont documentés et priorisés pour les composants de FORTCONTROL (chiffres 6.2 et 6.3).
6.2. Sauvegarde des données
6.2.1. Les données des clients font l'objet d'une sauvegarde complète au moins une fois par jour. La perte de données maximale en cas de restauration (Recovery Point Objective, RPO) est donc de 24 heures.
6.2.2. Les sauvegardes sont stockées sous forme chiffrée, séparément du système de production et dans un autre site en Suisse, et sont conservées pendant au moins 30 jours. L'accès aux sauvegardes est limité à des comptes privilégiés et journalisés.
6.3. Restauration
6.3.1. La capacité de restauration des sauvegardes est vérifiée et documentée régulièrement, au moins une fois par an, au moyen de tests de restauration.
6.3.2. Aucun délai de restauration contraignant (Recovery Time Objective, RTO) n'est garanti. En cas de dérangement, la restauration est effectuée avec la plus haute priorité et sur la base du meilleur effort; le client est informé de l'avancement.
6.4. Maintenance, modifications et releases
6.4.1. Les travaux de maintenance planifiables sont effectués, dans la mesure du possible, en dehors des heures de bureau (du lundi au vendredi entre 18h00 et 7h00 HEC/HEEC) ou le week-end. Les travaux de maintenance ne pouvant être différés peuvent être effectués à tout moment.
6.4.2. Les modifications de FORTCONTROL et des systèmes suivent un processus défini comprenant la gestion des versions, la revue du code par une seconde personne, des tests automatisés, l'examen des incidences sur la sécurité et une validation documentée. Les modifications ne sont déployées dans l'environnement de production qu'après des tests réussis. Les déploiements s'effectuent par un pipeline automatisé; un retour à la version précédente (rollback) est possible.
6.4.3. Les nouvelles releases sont documentées dans les notes de version (release notes). Les dysfonctionnements qui ne restreignent pas de manière significative l'utilisation peuvent être reportés à une release ultérieure.
6.5. Protection contre les logiciels malveillants et gestion des correctifs
6.5.1. Des mesures de protection appropriées contre les logiciels malveillants sont mises en œuvre sur les systèmes.
6.5.2. Les mises à jour de sécurité des systèmes d'exploitation, des environnements d'exécution et des composants logiciels sont installées dans les meilleurs délais et selon une approche fondée sur les risques, dans le cadre d'une gestion systématique des correctifs; les vulnérabilités critiques sont traitées avec la plus haute priorité.
6.5.3. Les dépendances logicielles sont automatiquement contrôlées quant aux vulnérabilités connues. FORTCONTROL fait régulièrement l'objet de contrôles de sécurité techniques (p. ex. analyses de vulnérabilités, tests d'intrusion); les vulnérabilités constatées font l'objet d'un suivi et sont corrigées. Les vulnérabilités peuvent être signalées à tout moment via le programme de divulgation des vulnérabilités de FORTCONTROL sous https://gobugfree.com/programs/fortcontrol-vdp.
6.6. Continuité des activités et gestion des situations d'urgence
6.6.1. FortIT dispose de plans de continuité des activités (business continuity) et de gestion des situations d'urgence (plans de réaction en cas de panne de l'infrastructure, de perte de données ou d'incidents de sécurité). Ces plans sont réexaminés régulièrement, exercés au moins une fois par an et adaptés si nécessaire.
6.6.2. Les sous-traitants ultérieurs selon le tableau A disposent de leurs propres plans de continuité, dont FortIT consulte les justificatifs dans le cadre de l'évaluation des fournisseurs.
7. Journalisation et traçabilité
7.1. Journalisation dans FORTCONTROL
7.1.1. FORTCONTROL journalise les événements pertinents pour la sécurité, en particulier les connexions et les tentatives de connexion échouées, les modifications des autorisations ainsi que l'historique des modifications selon le chiffre 5.2.
7.2. Journaux d'exploitation et d'infrastructure
7.2.1. Au niveau de la plateforme et de l'infrastructure, des journaux d'application, de système, d'accès et de communication sont tenus. Ils servent à la surveillance de l'exploitation, à l'analyse des dérangements et des incidents de sécurité ainsi qu'à l'examen des vulnérabilités signalées.
7.3. Conservation et protection
7.3.1. Les journaux sont conservés pendant au moins 90 jours. Les journaux nécessaires à l'examen d'un incident sont conservés jusqu'à la clôture de l'examen. Des durées de conservation plus longues peuvent être convenues avec le client.
7.3.2. Les journaux sont protégés contre tout accès non autorisé et toute modification ultérieure; l'accès est limité aux personnes responsables. Lorsque cela est nécessaire, des supports de stockage inaltérables sont utilisés.
8. Gestion des dérangements et des incidents
8.1. Dérangements
8.1.1. Les dérangements et dysfonctionnements peuvent être signalés par le client par e-mail à help@fortcontrol.swiss ou par téléphone via la hotline (du lundi au vendredi, de 9h00 à 17h00 HEC/HEEC, à l'exception des jours fériés légaux au siège de FortIT; chiffre 4 des Conditions d'utilisation).
8.1.2. Les dérangements signalés ou détectés par FortIT sont enregistrés, classés selon leur impact, priorisés et corrigés sur la base du meilleur effort. Le client est informé de la cause et de la correction dans la mesure où il est concerné.
8.2. Incidents de sécurité et violations de la sécurité des données
8.2.1. FortIT dispose d'un processus documenté de traitement des incidents de sécurité (détection, confinement, analyse, correction, suivi). Les rôles et les voies d'escalade sont définis.
8.2.2. Les violations de la sécurité des données au sens du chiffre 2.4 CST – y compris les violations présumées – sont signalées au client et documentées aussi rapidement que possible, en règle générale dans les 48 heures suivant leur découverte. L'annonce contient toutes les informations nécessaires à l'appréciation. FortIT soutient le client dans l'accomplissement de ses obligations d'annonce et d'information.
8.2.3. Les incidents sont évalués après leur clôture; les mesures qui en découlent sont intégrées dans le développement des TOM.
9. Restitution et effacement
9.1. Souveraineté sur les données et exportation
9.1.1. Le client demeure seul titulaire des droits sur les données stockées dans FORTCONTROL. Il peut obtenir ses données à tout moment par les fonctions d'exportation de l'application; en outre, FortIT met à disposition sur demande une exportation de la base de données dans un format courant et lisible par machine.
9.2. Effacement
9.2.1. Après la fin du contrat, les données du client sont effacées de manière irrévocable 90 jours après la fin du contrat, conformément au chiffre 9 des Conditions d'utilisation et au CST; dans ce délai, le client peut exiger la restitution. Pour les clients au sens du chiffre 3 CST, la restitution a lieu dans les 30 jours.
9.2.2. L'effacement porte sur les données de production ainsi que – à l'expiration de la durée de conservation des sauvegardes – sur toutes les copies contenues dans les sauvegardes. FortIT confirme l'effacement par écrit sur demande.
9.2.3. Les supports de données des fournisseurs d'infrastructure sont effacés ou détruits de manière sécurisée selon leurs procédures certifiées.
10. Contrôle et développement
10.1. Contrôle de l'efficacité
10.1.1. FortIT vérifie régulièrement l'efficacité des TOM, au moins une fois par an, ainsi qu'en fonction des événements (p. ex. après des incidents, en cas de modifications importantes de la plateforme ou des sous-traitants ultérieurs). Les résultats sont documentés et les écarts sont assortis de mesures.
10.2. Justification envers le client
10.2.1. Le client peut vérifier le respect des TOM conformément au chiffre 2.8 CST, notamment au moyen d'autodéclarations, de rapports ou d'audits. À cet effet, FortIT met à disposition le présent document, les justificatifs des sous-traitants ultérieurs ainsi que, sur demande, d'autres documents, et répond de manière complète et en temps utile aux questions écrites du client. Si le client demande un audit auprès de FortIT, il supporte les coûts des personnes qu'il mandate; les frais de FortIT pour la préparation, l'accompagnement et le suivi de l'audit sont rémunérés au temps passé à CHF 230 par heure (hors TVA). Le chiffre 2.8 CST est réservé, selon lequel aucun frais n'est facturé par FortIT si l'audit révèle des violations importantes du CST.
10.3. Adaptations
10.3.1. FortIT développe les TOM conformément à l'état de la technique. Les adaptations ne doivent pas abaisser le niveau de protection. La version actuelle est disponible sous https://www.fortcontrol.swiss/tom/; les modifications importantes sont communiquées aux clients.
Versione 1.1 · Valida dal 1° ottobre 2026 · Allegato al contratto di trattamento dei dati per conto terzi (CTD) · Fa stato la versione tedesca.
1. Scopo e campo di applicazione
1.1. Scopo
1.1.1. Il presente documento descrive le misure tecniche e organizzative («TOM») con cui FortIT AG («FortIT») garantisce la confidenzialità, l'integrità, la disponibilità e la tracciabilità dei dati trattati in FORTCONTROL. Esso concretizza la cifra 2.3 del contratto di trattamento dei dati per conto terzi (CTD) e la cifra 9 delle Condizioni di utilizzo e costituisce l'allegato al CTD.
1.1.2. Le misure si orientano allo stato della tecnica, ai requisiti della legislazione svizzera sulla protezione dei dati e ai principi della norma ISO/IEC 27001. FortIT gestisce il proprio sistema di gestione della sicurezza delle informazioni con FORTCONTROL.
1.2. Campo di applicazione
1.2.1. Le TOM si applicano alla messa a disposizione Standard e alla Swiss Deployment Option di FORTCONTROL. Laddove le varianti di messa a disposizione differiscono, ciò è espressamente indicato.
1.2.2. Le TOM si applicano a FortIT. Nella misura in cui subresponsabili ai sensi della cifra 2.7 CTD forniscono misure (in particolare gestione di centri di calcolo, infrastruttura e piattaforma), FortIT garantisce che gli accordi sul trattamento dei dati, le misure tecniche e organizzative, le misure di protezione di base o le altre prescrizioni dei subresponsabili assicurino un livello di protezione almeno equivalente (cifre 2.7.1 e 3.6.2 CTD).
1.2.3. Misure divergenti o più estese possono essere convenute nel contratto con il cliente.
1.3. Struttura
1.3.1. Le misure sono organizzate secondo gli obiettivi di controllo confidenzialità (cifra 4), integrità (cifra 5) e disponibilità (cifra 6). A complemento sono descritti l'organizzazione (cifra 2), l'infrastruttura (cifra 3), la registrazione (cifra 7), la gestione dei guasti e degli incidenti (cifra 8), la restituzione e la cancellazione (cifra 9) nonché la verifica delle misure (cifra 10).
2. Organizzazione della sicurezza delle informazioni
2.1. Responsabilità e governo
2.1.1. La direzione di FortIT è responsabile della sicurezza delle informazioni e della protezione dei dati. Essa ha designato una persona responsabile della sicurezza delle informazioni, che pianifica e coordina le misure e ne sorveglia l'efficacia. Le responsabilità per il controllo dell'accesso fisico, dell'accesso ai sistemi e dell'accesso ai dati nelle aree sensibili sono definite.
2.1.2. Le prescrizioni rilevanti per la sicurezza (politiche, direttive, descrizioni dei processi) sono documentate, comunicate ai collaboratori e riesaminate almeno una volta all'anno.
2.1.3. I rischi per la sicurezza delle informazioni sono identificati, valutati e corredati di misure in modo sistematico. L'attuazione è monitorata.
2.2. Collaboratori
2.2.1. Tutti i collaboratori e gli ausiliari di FortIT sono vincolati per iscritto alla confidenzialità e al rispetto della protezione dei dati. Per i clienti ai sensi della cifra 3 CTD (organi pubblici), prima dell'inizio dell'attività essi sono inoltre vincolati al segreto d'ufficio e agli obblighi particolari di confidenzialità. Gli obblighi permangono oltre la fine del rapporto di lavoro.
2.2.2. I collaboratori sono formati all'assunzione e successivamente a intervalli regolari in materia di sicurezza delle informazioni, protezione dei dati, gestione sicura delle password e dovere di diligenza nel trattamento dei dati. I collaboratori con diritti amministrativi ricevono istruzioni supplementari sulla loro particolare responsabilità.
2.2.3. Le autorizzazioni sono concesse secondo il principio need-to-know e revocate il giorno stesso in caso di uscita o cambio di funzione. L'accesso ai dati dei clienti è limitato ai collaboratori che ne hanno strettamente bisogno per l'esercizio e il supporto.
2.3. Fornitori e subresponsabili
2.3.1. I subresponsabili sono verificati prima del loro impiego sotto il profilo della sicurezza, della protezione dei dati e del luogo di memorizzazione dei dati. Con essi sono in vigore contratti scritti, compresi accordi sul trattamento dei dati. Con i fornitori di servizi standardizzati FortIT non può negoziare contratti individuali; in tali casi FortIT verifica che i loro accordi sul trattamento dei dati, misure tecniche e organizzative, misure di protezione di base o altre prescrizioni assicurino un livello di protezione almeno equivalente alle presenti TOM.
2.3.2. Se un subresponsabile dispone di una certificazione riconosciuta quale ISO/IEC 27001, FortIT si basa su tale certificazione. In caso contrario FortIT esamina regolarmente le sue attestazioni (in particolare rapporti di verifica e documentazione di sicurezza) e ne registra i risultati.
2.3.3. L'elenco attuale dei subresponsabili figura alla cifra 2.7 CTD ed è disponibile all'indirizzo https://www.fortcontrol.swiss/avv/.
3. Infrastruttura e luogo di memorizzazione dei dati
3.1. Varianti di messa a disposizione
Tabella A – Ambiente operativo per variante di messa a disposizione
| Componente | Messa a disposizione Standard | Swiss Deployment Option |
|---|
| Infrastruttura e centro di calcolo | Microsoft Azure, regioni Svizzera | cloudscale.ch AG, centri di calcolo esclusivamente in Svizzera |
| Gestione della piattaforma e banca dati | Gestione da parte di FortIT; banca dati MongoDB Atlas, dati memorizzati in Svizzera | Servizi gestiti da [to be announced] (piattaforma, banca dati, salvataggio, monitoraggio), esclusivamente in Svizzera |
| Invio di e-mail (notifiche) | SendGrid (Twilio Ireland Limited), UE | mailomat (mailXpert GmbH), Svizzera |
| Memorizzazione dei dati dei clienti, salvataggi inclusi | Svizzera | Svizzera |
| Accessi di supporto e amministrazione | Dalla Svizzera da parte di FortIT; supporto dei fornitori secondo la cifra 2.7 CTD | Dalla Svizzera da parte di FortIT e [to be announced] |
| Funzioni di IA (opzionali, solo dopo attivazione da parte del cliente) | Mistral AI, UE (Francia); trattamento solo per richiesta, nessun addestramento | Mistral AI, UE (Francia); trattamento solo per richiesta, nessun addestramento |
3.1.1. Con la Swiss Deployment Option il trattamento dei dati dei clienti avviene senza eccezioni in Svizzera; unica eccezione sono le funzioni di IA opzionali secondo la cifra 3.3, che vengono utilizzate solo dopo attivazione esplicita da parte di un amministratore del cliente e il cui trattamento avviene nell'UE (Francia). Non ha luogo alcuna trasmissione verso Stati privi di un livello adeguato di protezione dei dati.
3.2. Sicurezza della rete e dei sistemi
3.2.1. I sistemi di produzione sono protetti da firewall e segmentazione della rete; dall'esterno sono raggiungibili solo le interfacce necessarie al servizio (HTTPS). La comunicazione tra le zone di rete è limitata da regole restrittive ed è registrata (cifra 7).
3.2.2. I sistemi e i componenti sono irrobustiti, i servizi non necessari sono disattivati e gli aggiornamenti rilevanti per la sicurezza sono installati tempestivamente (cifra 6.5).
3.2.3. La piattaforma è protetta da misure contro gli attacchi di sovraccarico e di abuso (p. es. rate limiting, protezione contro attacchi DDoS a livello di infrastruttura).
3.3. Funzioni di IA opzionali
3.3.1. Le funzioni di IA sono disattivate per impostazione predefinita. L'attivazione e la disattivazione sono riservate agli amministratori del cliente e sono registrate con data, ora e autore (cifra 7.1). Ciò vale per entrambe le varianti di messa a disposizione: anche con la Swiss Deployment Option il trattamento IA è effettuato dal fornitore indicato nella cifra 2.7.2, tabella C, CTD nell'UE (Francia), solo per richiesta e senza addestramento; l'attivazione esplicita da parte di un amministratore del cliente è pertanto in ogni caso un presupposto.
3.3.2. Al fornitore di IA sono trasmessi solo i contenuti selezionati dall'utente e il contesto necessario alla funzione; credenziali, chiavi e dati di altri mandanti non sono trasmessi. La trasmissione è cifrata (cifra 5.1) e avviene tramite account tecnici gestiti da FortIT, dai quali il fornitore di IA non può trarre conclusioni sui singoli mandanti.
3.3.3. FortIT conviene con il fornitore di IA che input e risultati non siano utilizzati per l'addestramento di modelli di IA e non siano conservati oltre un eventuale controllo degli abusi di breve durata, e non impiega in produzione modelli sperimentali o in anteprima. FortIT esamina le attestazioni del fornitore di IA conformemente alla cifra 2.3.
3.3.4. I contenuti generati dall'IA sono contrassegnati come tali in FORTCONTROL e restano distinguibili dai contenuti verificati fino alla verifica da parte del cliente.
4. Confidenzialità
4.1. Controllo dell'accesso fisico
4.1.1. Obiettivo: impedire accessi fisici non autorizzati alle aree in cui sono gestiti sistemi di trattamento delle informazioni.
4.1.2. FortIT non gestisce sale server proprie per FORTCONTROL. La sicurezza fisica dei centri di calcolo è garantita dai fornitori di infrastruttura secondo la tabella A: le aree sensibili sono protette da sistemi di chiusura e di controllo degli accessi, i punti di accesso critici sono videosorvegliati, gli accessi sono registrati e i registri sono conservati al riparo da accessi non autorizzati. Le autorizzazioni di accesso sono concesse in modo restrittivo e riesaminate regolarmente; i terzi accedono solo se accompagnati e in modo tracciabile.
4.1.3. I fornitori sono certificati secondo standard riconosciuti (in particolare ISO/IEC 27001) e dimostrano l'efficacia delle loro misure con rapporti di verifica indipendenti, che FortIT consulta regolarmente (cifra 2.3).
4.1.4. Nei locali di FortIT non sono memorizzati dati dei clienti provenienti da FORTCONTROL. I locali degli uffici sono protetti contro accessi non autorizzati.
4.2. Controllo dell'accesso ai sistemi
4.2.1. Obiettivo: le persone non autorizzate non possono utilizzare i sistemi.
4.2.2. Il cliente gestisce autonomamente i propri utenti e i relativi ruoli. L'accesso avviene tramite account utente personali; non sono previsti account collettivi.
4.2.3. FORTCONTROL supporta il collegamento alla gestione delle identità del cliente tramite single sign-on (Microsoft Entra ID), per cui si applicano le politiche del cliente in materia di autenticazione a più fattori, qualità delle password e blocco degli account. Se non viene utilizzato il single sign-on, si applicano requisiti minimi di qualità delle password; le password sono memorizzate esclusivamente come hash crittografici, le credenziali sono trasmesse esclusivamente in forma cifrata e le sessioni sono terminate automaticamente dopo un periodo di inattività.
4.2.4. Gli accessi amministrativi di FortIT e dei suoi subresponsabili all'ambiente di produzione sono protetti da autenticazione a più fattori e avvengono tramite account personalizzati e connessioni cifrate.
4.2.5. Gli account utente e gli accessi esistenti sono riesaminati regolarmente, almeno ogni sei mesi; gli account non più necessari sono bloccati.
4.2.6. Gli accessi programmatici – compresi quelli da parte di agenti di IA propri del cliente – avvengono tramite chiavi API personali o tecniche create dal cliente, dotate di autorizzazioni e data di scadenza e revocabili in qualsiasi momento. Gli accessi API sono soggetti alle stesse verifiche di autorizzazione degli accessi tramite l'interfaccia utente, sono registrati (cifra 7.1) e sono limitati dal rate limiting (cifra 3.2).
4.3. Controllo dell'accesso ai dati
4.3.1. Obiettivo: le persone autorizzate accedono esclusivamente ai dati per i quali sono abilitate; i dati personali non possono essere letti, copiati, modificati o cancellati senza autorizzazione.
4.3.2. L'accesso ai contenuti in FORTCONTROL è disciplinato da un concetto di autorizzazione basato sui ruoli, configurato dal cliente. Si applica il principio del privilegio minimo (least privilege). Le restrizioni di accesso sono attuate tecnicamente e verificate lato server.
4.3.3. Le autorizzazioni privilegiate di FortIT sono limitate a poche persone nominativamente designate e sono riesaminate almeno ogni sei mesi. FortIT accede ai dati dei clienti solo nella misura necessaria per l'esercizio, la risoluzione dei guasti o, su espressa richiesta del cliente, per prestazioni di supporto. Tali accessi sono registrati.
4.3.4. I dati dei clienti, le banche dati e i salvataggi sono memorizzati in forma cifrata a riposo (data-at-rest, AES-256 o equivalente). La gestione delle chiavi avviene nei servizi di gestione delle chiavi dei fornitori di infrastruttura, con accessi limitati e registrati. Anche i file caricati dal cliente (p. es. attestazioni, documenti) sono memorizzati in forma cifrata.
4.4. Controllo della separazione
4.4.1. Obiettivo: i dati raccolti per scopi diversi sono trattati separatamente.
4.4.2. I dati dei clienti sono memorizzati in modo logicamente separato e attribuiti in modo coerente al rispettivo mandante nell'applicazione. Ogni interrogazione è verificata lato server quanto all'appartenenza al mandante.
4.4.3. I dati con esigenze di protezione diverse (in particolare dati di produzione e dati di test) sono conservati in istanze separate. Esistono ambienti di sviluppo, di test e di produzione separati.
4.4.4. Le reti sono segmentate secondo le esigenze di protezione; i dati con esigenze di protezione comparabili sono trattati in zone comuni (cifra 3.2).
4.5. Anonimizzazione e pseudonimizzazione
4.5.1. Negli ambienti di sviluppo e di test sono trattati esclusivamente dati anonimizzati o generati sinteticamente. I dati di produzione dei clienti non vengono copiati negli ambienti di test o di sviluppo.
4.5.2. Per le analisi finalizzate allo sviluppo di FORTCONTROL, FortIT utilizza esclusivamente dati aggregati o anonimizzati senza riferimento a singole persone.
5. Integrità
5.1. Controllo della trasmissione
5.1.1. Obiettivo: durante la trasmissione i dati non possono essere letti, copiati, modificati o rimossi senza autorizzazione.
5.1.2. Tutte le trasmissioni di dati tra gli utenti e FORTCONTROL nonché tra i componenti della piattaforma sono cifrate con TLS (almeno versione 1.2) (data-in-transit). Sono utilizzati solo procedimenti di cifratura considerati sicuri al momento considerato; le connessioni non cifrate sono rifiutate.
5.1.3. Le notifiche e-mail sono inviate con cifratura del trasporto, nella misura in cui il server di posta ricevente lo supporti. Le notifiche non contengono contenuti confidenziali provenienti da FORTCONTROL, ma rimandano alla piattaforma.
5.1.4. I processi regolari di trasmissione e di consultazione (p. es. interfacce, esportazioni, salvataggi) sono documentati. La consegna dei dati al cliente avviene tramite le funzioni di esportazione dell'applicazione o tramite un canale di trasmissione sicuro.
5.2. Controllo dell'immissione
5.2.1. Obiettivo: è possibile verificare a posteriori se e da chi dati personali sono stati immessi, modificati o rimossi.
5.2.2. FORTCONTROL tiene una cronologia delle modifiche (audit trail) per la creazione, la modifica e la cancellazione di contenuti, con indicazione di data, ora e autore. La cronologia delle modifiche è consultabile nell'applicazione dagli utenti autorizzati del cliente ed è protetta contro accessi non autorizzati e modifiche successive (conservazione secondo la cifra 7.3).
5.2.3. Le modifiche ai sistemi di produzione avvengono esclusivamente tramite il processo di cambiamento controllato (cifra 6.4). Le modifiche particolarmente critiche a sistemi e configurazioni sono effettuate secondo il principio dei quattro occhi.
6. Disponibilità
6.1. Ridondanza e sorveglianza
6.1.1. Obiettivo: i dati sensibili sono protetti contro la distruzione o la perdita accidentale ed è assicurata la disponibilità necessaria all'esercizio.
6.1.2. I sistemi e i servizi sono progettati in modo ridondante (più istanze dell'applicazione, nodi di banca dati ridondanti, alimentazione ridondante di rete, energia elettrica e climatizzazione dei centri di calcolo).
6.1.3. FortIT sorveglia costantemente il funzionamento di FORTCONTROL (raggiungibilità, tempi di risposta, tassi di errore, utilizzo delle risorse). Le anomalie generano allarmi automatici e sono trattate con priorità in funzione del loro impatto.
6.1.4. Conformemente alla cifra 3.4 delle Condizioni di utilizzo non è assicurata una disponibilità garantita; FortIT si impegna a garantire un'elevata disponibilità sulla base del miglior sforzo (best effort). I requisiti di disponibilità e gli obiettivi di ripristino sono documentati e prioritizzati per i componenti di FORTCONTROL (cifre 6.2 e 6.3).
6.2. Salvataggio dei dati
6.2.1. I dati dei clienti sono salvati integralmente almeno una volta al giorno. La perdita massima di dati in caso di ripristino (Recovery Point Objective, RPO) è pertanto di 24 ore.
6.2.2. I salvataggi sono memorizzati in forma cifrata, separatamente dal sistema di produzione e in un'altra sede in Svizzera, e sono conservati per almeno 30 giorni. L'accesso ai salvataggi è limitato ad account privilegiati e registrati.
6.3. Ripristino
6.3.1. La ripristinabilità dei salvataggi è verificata e documentata regolarmente, almeno una volta all'anno, mediante test di ripristino.
6.3.2. Non è garantito un tempo di ripristino vincolante (Recovery Time Objective, RTO). In caso di guasto il ripristino è effettuato con la massima priorità e sulla base del miglior sforzo; il cliente è informato sull'avanzamento.
6.4. Manutenzione, modifiche e release
6.4.1. I lavori di manutenzione pianificabili sono eseguiti, ove possibile, al di fuori degli orari d'ufficio (dal lunedì al venerdì tra le 18.00 e le 7.00 CET/CEST) o nei fine settimana. I lavori di manutenzione non differibili possono essere eseguiti in qualsiasi momento.
6.4.2. Le modifiche a FORTCONTROL e ai sistemi seguono un processo definito con gestione delle versioni, revisione del codice da parte di una seconda persona, test automatizzati, esame degli effetti sulla sicurezza e approvazione documentata. Le modifiche raggiungono l'ambiente di produzione solo dopo test superati con successo. I rilasci avvengono tramite una pipeline automatizzata; è possibile il ritorno alla versione precedente (rollback).
6.4.3. Le nuove release sono documentate nelle release notes. I malfunzionamenti che non limitano in modo significativo l'utilizzo possono essere rinviati a una release successiva.
6.5. Protezione contro il software dannoso e gestione delle patch
6.5.1. Sui sistemi sono implementate misure di protezione adeguate contro il software dannoso.
6.5.2. Gli aggiornamenti rilevanti per la sicurezza di sistemi operativi, ambienti di esecuzione e componenti software sono installati tempestivamente e in base al rischio nell'ambito di una gestione sistematica delle patch; le vulnerabilità critiche sono trattate con la massima priorità.
6.5.3. Le dipendenze software sono verificate automaticamente quanto a vulnerabilità note. FORTCONTROL è sottoposto regolarmente a verifiche tecniche di sicurezza (p. es. scansioni delle vulnerabilità, test di penetrazione); le vulnerabilità riscontrate sono monitorate e corrette. Le vulnerabilità possono essere segnalate in qualsiasi momento tramite il programma di divulgazione delle vulnerabilità di FORTCONTROL all'indirizzo https://gobugfree.com/programs/fortcontrol-vdp.
6.6. Continuità operativa e gestione delle emergenze
6.6.1. FortIT dispone di piani per la continuità operativa (business continuity) e la gestione delle emergenze (piani di reazione in caso di guasto dell'infrastruttura, perdita di dati, incidenti di sicurezza). I piani sono riesaminati regolarmente, esercitati almeno una volta all'anno e adeguati se necessario.
6.6.2. I subresponsabili secondo la tabella A dispongono di propri piani di continuità, le cui attestazioni FortIT consulta nell'ambito della verifica dei fornitori.
7. Registrazione e tracciabilità
7.1. Registrazione in FORTCONTROL
7.1.1. FORTCONTROL registra gli eventi rilevanti per la sicurezza, in particolare gli accessi e i tentativi di accesso falliti, le modifiche alle autorizzazioni nonché la cronologia delle modifiche secondo la cifra 5.2.
7.2. Registri di esercizio e di infrastruttura
7.2.1. A livello di piattaforma e di infrastruttura sono tenuti registri di applicazione, di sistema, di accesso e di comunicazione. Essi servono alla sorveglianza dell'esercizio, all'analisi di guasti e incidenti di sicurezza nonché all'esame delle vulnerabilità segnalate.
7.3. Conservazione e protezione
7.3.1. I registri sono conservati per almeno 90 giorni. I registri necessari all'esame di un incidente sono conservati fino alla conclusione dell'esame. Periodi di conservazione più lunghi possono essere convenuti con il cliente.
7.3.2. I registri sono protetti contro accessi non autorizzati e modifiche successive; l'accesso è limitato alle persone responsabili. Ove necessario, sono impiegati supporti di memorizzazione a prova di revisione.
8. Gestione dei guasti e degli incidenti
8.1. Guasti
8.1.1. Guasti e malfunzionamenti possono essere segnalati dal cliente per e-mail a help@fortcontrol.swiss o telefonicamente tramite la hotline (dal lunedì al venerdì, dalle 9.00 alle 17.00 CET/CEST, esclusi i giorni festivi legali presso la sede di FortIT; cifra 4 delle Condizioni di utilizzo).
8.1.2. I guasti segnalati o rilevati autonomamente sono registrati, classificati in base all'impatto, prioritizzati e risolti sulla base del miglior sforzo. Il cliente è informato sulla causa e sulla risoluzione nella misura in cui è interessato.
8.2. Incidenti di sicurezza e violazioni della sicurezza dei dati
8.2.1. FortIT dispone di un processo documentato per la gestione degli incidenti di sicurezza (rilevamento, contenimento, analisi, risoluzione, follow-up). I ruoli e i percorsi di escalation sono definiti.
8.2.2. Le violazioni della sicurezza dei dati ai sensi della cifra 2.4 CTD – comprese le violazioni presunte – sono segnalate al cliente e documentate il più rapidamente possibile, di regola entro 48 ore dalla presa di conoscenza. La segnalazione contiene tutte le informazioni necessarie alla valutazione. FortIT sostiene il cliente nell'adempimento dei suoi obblighi di notifica e di informazione.
8.2.3. Gli incidenti sono valutati dopo la loro conclusione; le misure che ne derivano confluiscono nello sviluppo delle TOM.
9. Restituzione e cancellazione
9.1. Sovranità sui dati ed esportazione
9.1.1. Il cliente rimane l'unico titolare dei diritti sui dati memorizzati in FORTCONTROL. Può ottenere i propri dati in qualsiasi momento tramite le funzioni di esportazione dell'applicazione; inoltre, su richiesta, FortIT mette a disposizione un'esportazione della banca dati in un formato comune e leggibile meccanicamente.
9.2. Cancellazione
9.2.1. Dopo la fine del contratto i dati del cliente sono cancellati irrevocabilmente 90 giorni dopo la cessazione del contratto, conformemente alla cifra 9 delle Condizioni di utilizzo e al CTD; entro tale termine il cliente può chiedere la restituzione. Per i clienti ai sensi della cifra 3 CTD la restituzione avviene entro 30 giorni.
9.2.2. La cancellazione comprende i dati di produzione nonché – decorso il periodo di conservazione dei salvataggi – tutte le copie contenute nei salvataggi. Su richiesta FortIT conferma la cancellazione per iscritto.
9.2.3. I supporti di dati dei fornitori di infrastruttura sono cancellati o distrutti in modo sicuro secondo le loro procedure certificate.
10. Verifica e sviluppo
10.1. Verifica dell'efficacia
10.1.1. FortIT verifica regolarmente l'efficacia delle TOM, almeno una volta all'anno, nonché in funzione degli eventi (p. es. dopo incidenti, in caso di modifiche sostanziali della piattaforma o dei subresponsabili). I risultati sono documentati e le deviazioni sono corredate di misure.
10.2. Attestazione nei confronti del cliente
10.2.1. Il cliente può verificare il rispetto delle TOM conformemente alla cifra 2.8 CTD, in particolare mediante autodichiarazioni, rapporti o audit. A tal fine FortIT mette a disposizione il presente documento, le attestazioni dei subresponsabili nonché, su richiesta, ulteriori documenti, e risponde in modo completo e tempestivo alle domande scritte del cliente. Se il cliente richiede un audit presso FortIT, sostiene i costi delle persone da lui incaricate; i costi di FortIT per la preparazione, l'accompagnamento e il follow-up dell'audit sono remunerati in base al tempo impiegato a CHF 230 all'ora (IVA esclusa). È fatta salva la cifra 2.8 CTD, secondo cui nessun costo è addebitato da FortIT se l'audit rivela violazioni sostanziali del CTD.
10.3. Adeguamenti
10.3.1. FortIT sviluppa le TOM conformemente allo stato della tecnica. Gli adeguamenti non devono ridurre il livello di protezione. La versione attuale è disponibile all'indirizzo https://www.fortcontrol.swiss/tom/; le modifiche sostanziali sono comunicate ai clienti.