Sécurité de la plateforme alan
Synthèse des mesures techniques et organisationnelles mises en œuvre par afup pour protéger vos données.
Les données de paie et de ressources humaines sont parmi les plus sensibles qu'une entreprise puisse confier à un logiciel. La présente charte décrit les mesures techniques et organisationnelles mises en œuvre par afup SARL pour protéger ces données et garantir la continuité du service.
1. Architecture cloisonnée par client
Chaque entreprise cliente dispose de son propre schéma PostgreSQL dédié. Cette isolation au niveau du système de gestion de base de données garantit qu'il est techniquement impossible qu'un client puisse accéder, même par erreur, aux données d'un autre client. Le cloisonnement est imposé par l'infrastructure, pas seulement par le code applicatif.
2. Chiffrement des communications
Toutes les communications entre votre navigateur et la plateforme sont chiffrées par TLS 1.2 ou supérieur. Les directives HSTS (HTTP Strict Transport Security) sont actives en production. Aucune communication ne peut donc être interceptée en clair, y compris lors d'une tentative d'attaque par interposition (man-in-the-middle).
3. Authentification renforcée
- Mots de passe d'au moins douze (12) caractères, avec exigence de minuscule, majuscule, chiffre et caractère spécial.
- Algorithme de hachage Argon2id, aujourd'hui recommandé pour le stockage des mots de passe.
- Authentification à deux facteurs (2FA) obligatoire pour les comptes administrateurs, gestionnaires de paie et membres de cabinet.
- Limitation des tentatives de connexion : 5 échecs en 15 minutes entraînent un blocage temporaire de l'adresse IP.
- Verrouillage automatique des comptes après 10 échecs cumulés en 24 heures, avec déblocage uniquement par un administrateur afup.
4. Défense en profondeur
- En-têtes HTTP renforcés : Content-Security-Policy, Permissions-Policy (caméra, micro, géolocalisation, paiement bloqués au niveau du navigateur), X-Frame-Options DENY, Cross-Origin-Opener-Policy.
- Cookies en mode HttpOnly + SameSite=Strict : impossible à voler par un script malveillant ou par une attaque CSRF.
- Pages authentifiées en Cache-Control: no-store : aucun proxy intermédiaire ne peut conserver une copie de vos bulletins.
- Validation systématique des entrées utilisateur.
5. Journalisation et auditabilité
Toutes les actions sensibles (connexions, modifications de salaires, validations de bulletins, déblocages de comptes…) sont enregistrées dans un journal d'audit horodaté, conservé pendant douze (12) mois. Ce journal permet d'identifier, en cas d'incident, l'auteur, la nature et le moment exact de chaque action.
6. Sauvegardes chiffrées et restauration testée
- Sauvegardes quotidiennes chiffrées par algorithme Fernet (AES-128 CBC + HMAC-SHA256).
- Conservation 30 jours, avec purge automatique des sauvegardes plus anciennes.
- Vérification d'intégrité par empreintes SHA-256 stockées dans un manifeste séparé.
- Procédure de restauration documentée et testée trimestriellement.
- Les sauvegardes sont chiffrées avant de quitter le serveur applicatif : même un accès non autorisé au stockage de sauvegarde ne donne pas accès aux données.
7. Hébergement
La plateforme alan est hébergée chez Hostinger International Ltd., opérateur d'infrastructure lié par des garanties contractuelles de sécurité et de disponibilité.
8. Mises à jour de sécurité
Les composants applicatifs (Django, PostgreSQL, dépendances tierces) font l'objet d'une veille continue. Les correctifs de sécurité publiés par les éditeurs sont appliqués selon une politique de priorisation : correctifs critiques sous 48 heures, correctifs importants sous 14 jours.
9. Politique de divulgation responsable
Si vous découvrez une vulnérabilité de sécurité dans la plateforme alan, nous vous remercions de nous la signaler en priorité, et de manière confidentielle à l'adresse securite@afup-tech.com. Nous nous engageons à accuser réception sous 72 heures et à ne pas engager de poursuites à l'égard des chercheurs en sécurité agissant de bonne foi dans le respect d'une divulgation responsable.
10. Conformité loi 001/2011
Les mesures décrites ci-dessus répondent aux obligations de la loi gabonaise n° 001/2011 sur la protection des données à caractère personnel, ainsi qu'aux bonnes pratiques internationales de sécurité de l'information. afup SARL fait l'objet d'une déclaration auprès de la Commission Nationale pour la Protection des Données à Caractère Personnel (CNPDCP) du Gabon.
11. Contact sécurité
- Vulnérabilités : securite@afup-tech.com
- Délégué à la protection des données : contact@afup-tech.com
- Support général : support@afup-tech.com