🔐 Security First

Politique de Sécurité

La sécurité de vos données RH est notre priorité absolue. Découvrez toutes les mesures techniques et organisationnelles que nous appliquons.

📅 Mise à jour : Avril 2026 🔐 AES-256 · TLS 1.3 ✅ RGPD · PIPEDA · ISO 27001 (en cours)
99.5%
Disponibilité
256
bits chiffrement
<72h
Notification incident
30j
Rétention backups
24/7
Monitoring

🔐 Chiffrement des données

🔒
Données au repos
Toutes les données stockées sont chiffrées avec l'algorithme AES-256-GCM, le standard militaire de chiffrement symétrique.
✅ AES-256-GCM
🌐
Données en transit
Toutes les communications entre votre navigateur et nos serveurs sont protégées par TLS 1.3 avec certificat SSL/TLS valide.
✅ TLS 1.3
🔑
Gestion des clés
Les clés de chiffrement sont gérées par un système KMS (Key Management Service) avec rotation automatique tous les 90 jours.
✅ KMS rotatif
🗝️
Mots de passe
Les mots de passe sont hachés avec bcrypt (coût 12) et salés individuellement. Nous ne stockons jamais les mots de passe en clair.
✅ bcrypt + salt

🛡️ Contrôle d'accès

👥
RBAC — Contrôle par rôles
Accès granulaire basé sur les rôles : Administrateur, DRH, Manager, Employé. Principe du moindre privilège appliqué.
✅ Role-Based Access Control
📱
MFA disponible
L'authentification multifacteur (MFA/2FA) est activable pour tous les comptes. Obligatoire pour les rôles Administrateur et DRH.
✅ MFA / 2FA
⏱️
Expiration de session
Les sessions inactives sont automatiquement déconnectées après 15 minutes d'inactivité pour éviter les accès frauduleux sur écran partagé.
✅ Auto-logout 15m
📝
Piste d'audit (Logs)
Chaque connexion, modification ou extraction de données RH est journalisée de manière inaltérable pour audit interne.
✅ Audit Trail Logs

🖥️ Sécurité infrastructure et réseau

Notre infrastructure est conçue pour résister aux attaques et garantir une tolérance aux pannes maximale.

💿 Résilience et sauvegardes

💽
Backups quotidiens
Vos données sont sauvegardées toutes les 24 heures de manière incrémentale et automatique. Les sauvegardes sont chiffrées (AES-256).
✅ Backups 24h
🌍
Multi-régions
Les sauvegardes sont répliquées géographiquement dans un second datacenter distant de plus de 100 km pour pallier tout sinistre physique majeur.
✅ Réplication Géo
⏱️
Rétention 30 jours
Nous conservons un historique de vos sauvegardes sur les 30 derniers jours, permettant de restaurer à un état précis si besoin.
✅ Rétention 30j
🚀
Plan de Reprise (PRA)
Notre Plan de Reprise d'Activité est testé semestriellement pour garantir un redémarrage des services en moins de 4 heures en cas de crash.
✅ PRA testé

🏅 Conformité et audits

🇪🇺
RGPD
100% conforme
🛡️
ISO 27001
Pratiques alignées (certification en cours)
🇨🇦
PIPEDA / Loi 25
Conforme Canada
🔍
Pentests
Audit de code annuel par un cabinet tiers

Tests d'intrusion (Pentesting) : Nous mandatons chaque année un cabinet indépendant de cybersécurité pour réaliser des tests d'intrusion en "boîte noire" et "boîte grise" sur notre plateforme applicative et nos API.

🚨 Gestion des incidents de sécurité

En cas d'anomalie ou de suspicion de violation de données, notre équipe applique une procédure stricte de réponse aux incidents :

T0 + 15 minutes
Détection de l'alerte par nos systèmes de monitoring (SIEM/IDS) et isolation immédiate du composant impacté par notre équipe d'astreinte SecOps.
T0 + 2 heures
Analyse d'impact, correction de la faille de sécurité et déploiement d'un correctif à chaud (hotfix).
T0 + 24 heures
Notification individuelle des clients administrateurs potentiellement impactés par la violation, avec détails de l'incident et mesures correctives.
T0 + 72 heures
Notification officielle aux autorités de régulation (CNIL, INPDP, CPVP) conformément aux obligations légales de l'article 33 du RGPD.

🔍 Signalement d'une vulnérabilité

Vous êtes chercheur en cybersécurité ou utilisateur et vous pensez avoir identifié une vulnérabilité ?

Nous vous invitons à nous la signaler de manière responsable (Coordinated Vulnerability Disclosure) en nous écrivant directement. Nous analysons chaque rapport sous 48 heures.

✉️ Contacter l'équipe Sécurité