Prix1 % du montant attribué, plafonné à 5 000 € HT, dû uniquement si le marché vous est attribué.Le contrat

Annexe

75260144_ANNEXE_Exigences_secu_courriel.pdf · 1 207 mots · du marché « Collecte et gestion des déchets ménagers recyclables pour la Métropole Aix-Marseille Provence », dossier de consultation officiel.

                 Exigences de sécurité
                 pour les échanges par
                 courriel

                 CONSULTATION N° : 75260144

                 Intitulé : GESTION DES DECHETS MENAGERS
                 RECYCLABLES DE LA METROPOLE AIX MARSEILLE
                 PROVENCE

                 Lot 1 : Valorisation des refus de tri des déchets
                 ménagers issus du centre de tri de Nîmes et transfert
                 des déchets ménagers recyclables d’une partie de la
                 Métropole Aix-Marseille Provence

                 Lot 2 : Transport, transfert, conditionnement et tri
                 des déchets ménagers recyclables d’une partie de la
                 Métropole Aix-Marseille Provence

                 Lot 3 : Tri des déchets ménagers recyclables d’une
                 partie de la Métropole Aix-Marseille Provence et
                 transfert des déchets ménagers recyclables d’une
                 partie de la Métropole Aix-Marseille Provence




V2. 17/08/2026                                                           1
Contenu

1.   Objet .............................................................................................................................................. 3
2.   Mesures de sécurité des ressources humaines ................................................................. 3
3.   Mesures de sécurité du poste de travail ............................................................................. 3
4.   Mesures de sécurité de la messagerie ................................................................................ 3




V2. 17/08/2026                                                                                                                             2
       1.   Objet


Le présent document décrit les dispositions que le titulaire doit mettre en œuvre pour répondre
aux exigences de sécurité de la Métropole Aix-Marseille-Provence lors de ses échanges par
courriel.

Le titulaire notifie à la Métropole tout incident de sécurité dans un délai maximum de 24 heures
calendaires après en avoir pris connaissance et par courrier électronique à l’adresse
rssi@ampmetropole.fr. Cette notification est accompagnée de toute documentation utile afin
de permettre à la Métropole de s’en prémunir.



       2.   Mesures de sécurité des ressources humaines


La gestion des ressources humaines participant à la réalisation des prestations doit permettre
de garantir la sécurité des données de la Métropole.

Des plans de formation et des plans de sensibilisation aux mesures de sécurité sont mis en place
à l'attention du personnel du titulaire et, quand cela est pertinent, des sous-traitants. De plus,
le personnel et les sous-traitants reçoivent régulièrement les mises à jour des politiques et
procédures de l'organisation s'appliquant à leurs fonctions.



       3.   Mesures de sécurité du poste de travail


L’installation des postes utilisés dans le cadre du projet respecte les bonnes pratiques de
sécurisation. Le titulaire doit être en capacité de nous transmettre la liste des pratiques qu’il a
mises en œuvre.

Une solution contre les codes malveillants est déployée sur chaque poste du périmètre projet
du titulaire.

Les mises à jour de sécurité du système d’exploitation et des applications sont réalisées tous les
mois.

Les postes de travail se verrouillent automatiquement au bout de dix minutes d’inactivité.

Une solution de pare-feu est activée sur les postes de travail, solution qui autorise les flux
nécessaires au titulaire.



       4.   Mesures de sécurité de la messagerie


Chaque utilisateur a un compte de messagerie unique et personnelle.

La politique de mots de passe est conforme aux recommandations de la CNIL. Le mot de passe
doit être renouvelé tous les ans.

L’authentification à facteurs multiples est active pour les connexions à la messagerie.

Les utilisateurs sont sensibilisés pour lutter contre l’hameçonnage tous les ans.

La messagerie est maintenue à jour contre les vulnérabilités de sécurité informatique.

V2. 17/08/2026                                                                           3
Le domaine de messagerie intègre les configurations de sécurité afin d’éviter son usurpation
et une potentielle utilisation illicite de celui-ci (paramètres DMARC, DKIM et SPF en mode rejet).

Si le titulaire renvoie vers son site internet dans le cadre d’un échange par courriel, les flux entre
l’utilisateur et le site Internet du titulaire sont chiffrés par le protocole TLS en version minimale
1.2. Un bandeau de consentement pour les cookies et autres traceurs non nécessaires au
service est proposé à la première connexion en page d’accueil. L’accès aux outils et
interfaces d’administration du site Internet est restreint aux seules personnes habilitées. Le site
Internet est maintenu à jour contre les vulnérabilités de sécurité informatique et audité tous les
ans. En cas de vulnérabilités détectées, le titulaire procède aux correctifs.



        5.   Pixels de suivi


    5.1 Responsabilité dans le traitement des pixels de suivi

L’organisme en contact direct avec les personnes destinataires des mails ou des newsletters
sera en charge de recueillir le consentement au pixel.

    5.2 Obligation d’information préalable


Préalablement à toute mise en œuvre de pixels de suivi, le prestataire adresse ou fait adresser
aux destinataires, au plus tôt, un message sans pixel de suivi les informant de l’existence de
traceurs et de leur droit d’opposition. À défaut d’une telle information préalable, le prestataire
suspend immédiatement l’usage de tout pixel de suivi jusqu’au recueil valide du
consentement.
    5.3 Mécanismes mis en place pour permettre de démontrer le recueil du consentement valide

Les mécanismes permettant de démontrer le recueil du consentement seront décrits par le
prestataire dans la politique de confidentialité qu’il fournira à la Métropole Aix-Marseille-
Provence en début de contrat.

Les mécanismes par défaut demandés par la Métropole Aix-Marseille-Provence seront les
suivants :

−   Conservation uniquement de la date de la dernière ouverture non horodatée mise à jour
    à chaque nouvelle ouverture
−   Exclusion de toute collecte d’user-agent, d’adresse IP ou de toute autre donnée non
    strictement nécessaire
−   Si présence d’une interface de consentement (ou d’un « centre de préférences »),
    affichage de l’information sous un bouton de déroulement que l’internaute peut activer
    directement au premier niveau d’information
−   Sans interface de consentement, affichage de l’information en cliquant sur un lien
    hypertexte présent au premier niveau d’information
−   Recueil du consentement obligatoirement réalisé au moment de la collecte de l’adresse
    mail
−   Collecte du consentement par un lien non préchargé, redirigeant vers une action
    positive de l’utilisateur (de type « cliquer sur un bouton ») confirmant son consentement ;



V2. 17/08/2026                                                                             4
−   Mise en place d’un lien de retrait du consentement simple et accessible en pied de
    courriel
−   Absence de toute incitation au consentement, l’inactivité valant refus
−   Non-sollicitation du destinataire pendant 6 mois après son choix
−   Consentement recueilli de façon indépendante et spécifique par finalité distincte
−   Gestion de retraits de consentement
−   Mise en place d’un mécanisme permettant d’ignorer toute requête provenant d’un
    terminal ayant un identifiant de pixel associé au retrait de consentement
−   Conservation de la preuve des consentements de chaque destinataire
−   Mise à jour des politiques de confidentialité en expliquant comment sont gérés les pixels
    de suivi (mis en œuvre ou pas)



    5.4 Documentation prouvant la collecte

Le prestataire aura la charge de la documentation utile à la Métropole Aix-Marseille-
Provence pour prouver que le consentement des destinataires a bien été recueilli,
conformément à la recommandation de la CNIL relative aux pixels de suivi dans les courriers
électroniques du 12 mars 2026, y compris, si cela s’applique, la description des conditions
dans lesquelles ces éléments de preuve sont conservés, notamment afin de conserver leur
valeur probante.


    5.5 Modalités d’audit régulier des mécanismes de recueil du consentement

Le prestataire pourra être audité annuellement par la Métropole Aix-Marseille-Provence par
échantillonnage sur une partie de la base de données des destinataires des mailings ou
newsletters.

Les données à auditer seront transférées de manière sécurisée, conformément aux
recommandations de la CNIL et de l’ANSSI.
    5.6 6. Sanctions et répercussion des risques

Tout manquement du prestataire aux obligations ci-dessus constitue une inexécution fautive
donnant lieu à l’application de la pénalité « Non-respect des règles de sécurité et de
protection des informations confidentielles n'impliquant pas des données à caractère
personnel » prévue à l’article « pénalités » du CCAP sans préjudice de la faculté pour la
Métropole de résilier le marché pour faute.




V2. 17/08/2026                                                                       5


Texte extrait tel quel de la pièce officielle, qui seule fait foi. La mise en page du document d'origine peut différer.