1. Notre engagement
La sécurité des données confiées à Socaleg est une priorité absolue. Nous manipulons des données paie/RH et, sur consentement, des données personnelles hébergées chez Google ou Microsoft. Chaque décision d'architecture est prise avec la sécurité en premier critère.
2. Mesures techniques
2.1 Chiffrement
- En transit : TLS 1.3 uniquement sur toutes les interfaces publiques (HTTPS obligatoire, HSTS activé, rewrite HTTP → HTTPS)
- Au repos : les secrets sensibles (refresh_tokens OAuth, mots de passe intégrations connecteurs paie) sont chiffrés AES-256-GCM avant persistance. La clé maître vit dans les variables d'environnement du serveur, jamais en base de données.
- Mots de passe utilisateurs : hachés bcrypt (cost 12), jamais stockés en clair, jamais transmis en clair
- Sauvegardes : quotidiennes, chiffrées, conservées 30 jours
2.2 Contrôle d'accès
- Modèle RBAC à 4 rôles : admin / gestionnaire de compte / responsable paie / entreprise
- Visibilité hiérarchique : un cabinet ne voit que ses clients ; un responsable paie ne voit que le portefeuille qui lui est assigné
- Cookies de session
HttpOnly + Secure + SameSite=Lax; durée 8h - Protection CSRF sur toutes les mutations
- Verrouillage progressif après tentatives de login infructueuses
2.3 Architecture applicative
- Requêtes SQL exclusivement en prepared statements (protection SQL injection)
- Échappement HTML systématique sur toute sortie utilisateur (protection XSS)
- Content Security Policy stricte, headers
X-Frame-Options,X-Content-Type-Options,Cross-Origin-Resource-Policy - Pas d'exposition de version framework (
X-Powered-Byretiré) - Least privilege sur les scopes OAuth demandés à Google/Microsoft
2.4 Journalisation et surveillance
- Journaux d'audit horodatés et immuables sur toutes les actions sensibles (connexion, changement de mot de passe, import DSN, modification de configuration, connexion OAuth, révocation OAuth)
- Journaux applicatifs conservés 1 an
- Journaux d'accès HTTP conservés 90 jours
- Alertes en temps réel sur anomalies (pics d'erreurs, tentatives d'accès non autorisées)
3. Mesures organisationnelles
- Accès aux serveurs de production restreint à un nombre limité de personnes identifiées
- Authentification à double facteur obligatoire sur les comptes ayant accès à l'infrastructure
- Revue de code obligatoire avant toute mise en production
- Analyse automatique des dépendances (CVEs) à chaque déploiement
- Séparation stricte des environnements dev / staging / prod
- Rotation régulière des secrets d'infrastructure
- Formation continue de l'équipe technique sur les bonnes pratiques sécurité
4. Certifications et audits
- Google CASA Tier 2 — Cloud Application Security Assessment mené par un cabinet agréé Google (App Defense Alliance), renouvelé annuellement. Cette évaluation couvre l'ensemble du périmètre OAuth Google (Gmail, Drive, Calendar).
- Conformité RGPD — Règlement (UE) 2016/679, voir Politique de confidentialité
- Hébergement en France (OVH Roubaix, ISO 27001)
5. Google API Services User Data Policy
L'utilisation par Socaleg des données reçues via les API Google, et le transfert de ces informations vers toute application, respecte la Google API Services User Data Policy, y compris les exigences de Limited Use :
- Aucune revente à des tiers, aucun profilage publicitaire
- Aucun entraînement de modèle d'IA à partir des données Google des utilisateurs
- Utilisation des données strictement limitée aux fonctionnalités visibles dans l'interface Socaleg
- Lecture par un humain uniquement dans les cas explicitement autorisés (support technique sur demande de l'utilisateur, obligation légale)
6. Divulgation responsable
Nous encourageons la divulgation responsable de toute vulnérabilité découverte dans Socaleg. Nous nous engageons à :
- Accuser réception sous 48h ouvrées
- Investiguer et corriger en priorité les vulnérabilités confirmées
- Informer le déclarant du statut de la correction
- Ne pas engager de poursuites contre un chercheur agissant de bonne foi (respect du cadre : pas d'exfiltration de données, pas de destruction, pas de DoS, pas d'accès à des comptes tiers)
- Créditer publiquement le déclarant (avec son accord) une fois la vulnérabilité corrigée
Contact : security@socaleg.com (chiffrement PGP disponible sur demande).
Voir aussi le fichier normalisé /.well-known/security.txt.
7. Continuité d'activité
- Sauvegardes chiffrées quotidiennes (rétention 30 jours)
- Test de restauration mensuel
- Plan de reprise d'activité (PRA) documenté, RTO ≤ 24h, RPO ≤ 24h
8. Notification en cas d'incident
En cas de violation de données personnelles présentant un risque pour les droits et libertés des personnes, B3 PARTNERS notifie la CNIL sous 72h et informe les personnes concernées sans délai, conformément aux articles 33 et 34 du RGPD.