Informations de sécurité

Des informations de sécurité vérifiables

Cette page décrit les contrôles présents dans l’application Djib-Payroll actuelle et précise leurs limites sans formuler de déclarations de conformité plus larges.

Révisé le 3 septembre 2026

Contrôles applicatifs

Contrôles présents dans le service actuel

Ces déclarations se limitent aux comportements vérifiés dans la configuration active et le code de l’application.

01

Accès au compte

Les mots de passe sont hachés. L’authentification à deux facteurs par application est disponible pour les utilisateurs qui l’activent, mais elle n’est pas obligatoire pour tous les comptes.

02

Séparation des entreprises

Les routes d’une entreprise exigent l’adhésion à l’équipe sélectionnée, et les permissions de rôle sont vérifiées pour les opérations de paie et d’employés.

03

Bulletins et documents

Les fichiers de paie et de facturation générés sont stockés hors du répertoire web public. Les téléchargements utilisent des contrôles d’autorisation ou des liens signés à courte durée.

04

Sessions du navigateur

La production utilise des cookies de session réservés à HTTPS, inaccessibles à JavaScript et configurés avec SameSite=Lax. L’identifiant de session est renouvelé à la connexion et invalidé à la déconnexion.

05

Actions enregistrées

Les principales actions de paie, de facturation, de téléchargement et d’administration de la plateforme créent des enregistrements avec l’acteur, l’entreprise, l’événement et l’adresse IP lorsqu’elle est disponible.

06

Récupération du mot de passe

Les jetons de réinitialisation expirent après 60 minutes. En production, le mot de passe doit contenir au moins 12 caractères, avec des majuscules, des minuscules et des chiffres.

Infrastructure d’hébergement

Infrastructure Hetzner à Helsinki

Hetzner indique que son système de gestion de la sécurité de l’information couvrant ses services d’hébergement et ses centres de données, dont Helsinki, est certifié ISO/IEC 27001:2022.

Limites actuelles

Déclarations que nous ne formulons pas

  • L’authentification à deux facteurs est disponible, mais elle n’est pas actuellement imposée à tous les comptes ni à tous les administrateurs de la plateforme.
  • Un lien signé de bulletin non expiré peut être utilisé par toute personne qui l’obtient. Traitez les liens de téléchargement comme confidentiels.
  • Djib-Payroll ne déclare pas être conforme au RGPD, disposer de sauvegardes chiffrées, de durées de conservation fixes, de tests d’intrusion achevés ou d’une certification ISO indépendante.

Signaler un problème

Contacter l’équipe de sécurité

Signalez une vulnérabilité ou un incident suspecté avec assez de détails pour permettre une enquête. N’incluez pas de données de paie ni de mots de passe dans votre courriel.

support@djib-payroll.com