Engagement sécurité

Sécurité et protection des données dès la conception

La confidentialité des bulletins est prioritaire, de l’import à la soumission Microsoft 365. Les formulations ci-dessous sont limitées à ce qui est démontrable.

Infrastructure et hébergement

Le traitement est prévu dans l’Union européenne, sur un VPS cloisonné. Aucune allégation HDS ou ISO n’est publiée sans certificat.

  • Séparation des réseaux applicatifs et des bases
  • Sauvegardes des métadonnées, pas des PDF temporaires
  • Contrôles alignés sur ISO/IEC 27001:2022 (matrice en préparation)

Chiffrement et protection

Les documents sont chiffrés pendant le traitement. Les pièces jointes soumises à Microsoft 365 sont lisibles par ce fournisseur : ce n’est pas du chiffrement de bout en bout.

  • AES-256-GCM prévu par lot
  • TLS en transit
  • URLs temporaires non publiques

Contrôle d’accès

L’autorisation est appliquée côté serveur. L’administration plateforme est une identité distincte de l’espace client.

  • RBAC par organisation
  • Sessions révocables
  • MFA pour l’administration plateforme

Audit et conservation

Le journal d’audit est append-only et pseudonymisé. La rétention des fichiers est configurable ; la suppression minimale est le défaut.

  • Rapports de soumission sans salaire
  • Preuve de purge sans contenu de bulletin
  • Pas de réouverture d’un PDF déjà supprimé

Besoin de plus de détails techniques ?

Demandez le DPA ou contactez l’équipe sécurité. Ces demandes sont enregistrées comme des leads, sans simulation.