Aller au contenu principal

La sécurité chez Justparity

Comment nous protégeons les données salariales de vos collaborateurs, quels standards de sécurité nous appliquons et comment signaler une vulnérabilité.

Dernière mise à jour : 7 juillet 2026 · security@justparity.com

Architecture de sécurité

Justparity repose sur une infrastructure moderne et cloisonnée, avec une défense en profondeur (defense in depth) conforme aux art. 7 et 8 LPD et aux exigences minimales de l'ordonnance sur la protection des données (OPDo) :

  • Cloisonnement entre clients : Row-Level Security (RLS) sur les tables contenant des données personnelles, cloisonnement logique multi-locataire testé et renforcé (en dernier lieu en avril 2026). Depuis ce renforcement, aucune exposition de données entre clients n'est connue.
  • Authentification : Supabase Auth avec JWT, prise en charge de l'authentification multifacteur (MFA), durcissement des sessions et limitation du débit (rate limiting) à la connexion.
  • Chiffrement en transit : TLS 1.3 partout. Demande d'inscription sur la liste de préchargement HSTS déposée.
  • Chiffrement au repos : AES-256 pour la base de données et pour l'ensemble des fichiers (Supabase Storage).
  • Cloisonnement réseau : l'accès à la base de données est protégé par Row-Level Security, JWT et TLS. Aucune exposition SQL directe sur Internet.
  • Observabilité : Sentry pour la surveillance des erreurs côté navigateur.

OWASP Top 10

Justparity est développé en prenant les OWASP Top 10 comme référence de base. État à la date du dernier audit interne (18 janvier 2026) :

RisqueStatutMesures
A01 Broken Access ControlAtténuéRLS, contrôles de rôles, piste d'audit
A02 Cryptographic FailuresAtténuéTLS 1.3, AES-256 au repos
A03 InjectionAtténuéRequêtes paramétrées, validation Zod
A04 Insecure DesignAtténuéModélisation des menaces, sécurité par défaut
A05 Security MisconfigurationAtténuéValidation des variables d'environnement au démarrage, HSTS, CSP
A06 Vulnerable ComponentsSurveilléDependabot, npm audit dans la CI
A07 Authentication FailuresAtténuéJWT, MFA, limitation du débit, durcissement des sessions
A08 Software/Data IntegrityAtténuéCI/CD signée, journaux d'audit inaltérables
A09 Security LoggingAtténuéSentry, journaux Supabase, piste d'audit
A10 SSRFAtténuéListe d'autorisation des appels sortants

Certifications et feuille de route

Nous travaillons à l'obtention de certifications formelles afin de répondre aux exigences des grands comptes :

SOC 2 Type II

Objectif à long terme. Aucune date arrêtée.

ISO 27001

Objectif à long terme.

LPD et RGPD

Le traitement est conforme à la loi fédérale sur la protection des données (LPD) révisée, en vigueur depuis le 1er septembre 2023, et à l'ordonnance sur la protection des données (OPDo). Le règlement (UE) 2016/679 (RGPD) s'applique à titre complémentaire, Just Parity ApS ayant son siège au Danemark et le client pouvant avoir le sien dans l'Espace économique européen ou y traiter des données de collaborateurs ; lorsque les deux régimes s'appliquent, nous suivons le standard le plus strict. L'audit de sécurité interne s'est achevé en janvier 2026 et un rapport externe indépendant (ISAE 3000) est en préparation. Plus d'informations dans la politique de confidentialité et dans l'accord de traitement des données.

Tests d'intrusion

L'audit de sécurité interne s'est achevé le 18 janvier 2026 (sprint de durcissement de la sécurité). Un test d'intrusion externe est en préparation. Une fois celui-ci réalisé, le rapport pourra être communiqué sur demande, sous accord de confidentialité, en écrivant à security@justparity.com.

Conservation et effacement des données

Les données issues des intégrations avec les systèmes de paie ne sont conservées que le temps nécessaire au reporting de conformité et pendant la durée de l'abonnement actif du client. Pour les employeurs en Suisse, le reporting de référence est l'analyse de l'égalité des salaires prévue par la loi fédérale sur l'égalité entre femmes et hommes (loi sur l'égalité, LEg) ; la directive (UE) 2023/970 n'est pas applicable en Suisse.

  • Client actif : les données restent disponibles pendant toute la durée de l'abonnement.
  • À la fin du contrat : les données personnelles sont effacées de l'environnement de production au plus tard dans les 30 jours. Les données figurant dans les sauvegardes système ne sont pas effacées individuellement : elles sortent des jeux de sauvegarde à l'expiration de la durée de conservation définie et demeurent jusque-là séparées de l'environnement de production (ch. 11 de l'accord de traitement des données). Les rapports de conformité agrégés et anonymisés ne constituent pas des données personnelles et sont conservés conformément aux obligations légales applicables.
  • Droit à l'effacement : pour les données salariales et les données relatives aux rapports de travail, le responsable du traitement est l'employeur et Justparity intervient en qualité de sous-traitant (art. 9 LPD). La personne concernée peut donc exiger l'effacement ou la destruction des données (art. 32 LPD) auprès de son employeur, ou nous écrire directement : dans ce cas, nous transmettons la demande au responsable du traitement et y donnons suite selon ses instructions. Lorsque le RGPD s'applique à titre complémentaire, l'art. 17 RGPD vaut en parallèle. Voir la politique de confidentialité.
  • Journaux d'audit : les journaux pertinents pour la sécurité sont conservés 12 mois. Lorsque le droit suisse impose la journalisation, les procès-verbaux doivent être conservés au moins un an, séparément du système dans lequel les données personnelles sont traitées (art. 4 OPDo) ; notre délai de 12 mois satisfait à cette exigence.

Les délais indiqués sont nos délais opérationnels et contractuels. Les clients en Suisse restent soumis à leurs propres obligations de conservation selon le droit suisse, qui leur incombent en qualité de responsables du traitement.

Divulgation responsable des vulnérabilités

Si vous découvrez une vulnérabilité dans Justparity, nous vous demandons de nous la signaler de manière responsable :

Comment signaler une vulnérabilité :

  1. Envoyez un courriel à security@justparity.com
  2. Décrivez la vulnérabilité, les étapes permettant de la reproduire et son impact potentiel.
  3. Nous accusons réception dans les 48 heures et vous communiquons un point d'avancement dans les 7 jours.
  4. Nous vous demandons de vous abstenir de toute divulgation publique jusqu'au déploiement du correctif (délai standard de 90 jours).

Précision : les délais indiqués ci-dessus (48 heures, 7 jours, 90 jours) constituent un engagement de notre part en matière de divulgation responsable des vulnérabilités et ne sont pas des délais légaux. L'annonce d'une violation de la sécurité des données obéit quant à elle à l'accord de traitement des données : en qualité de sous-traitant, nous annonçons au responsable du traitement toute violation au plus tard dans les 24 heures (ch. 10.1), obligation que le droit suisse fixe dans les meilleurs délais et sans seuil de risque (art. 24, al. 3, LPD). Le responsable du traitement, c'est-à-dire le client, annonce ensuite dans les meilleurs délais au Préposé fédéral à la protection des données et à la transparence (PFPDT, edoeb.admin.ch) les violations entraînant vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée (art. 24, al. 1, LPD). Le droit suisse ne prévoit pas le délai fixe de 72 heures du RGPD ; si le RGPD s'applique à titre complémentaire, ce délai vaut également (art. 33 RGPD). Just Parity ApS étant établie uniquement au Danemark, son autorité de contrôle chef de file au sens de l'art. 56 RGPD est l'autorité danoise de protection des données (Datatilsynet) ; celle-ci n'est pas compétente pour un traitement qui produit ses effets en Suisse.

La présente invitation ne vaut pas autorisation d'accéder aux données de tiers, de les modifier ou de porter atteinte à la disponibilité du service : le droit pénal suisse réprime l'accès indu à un système informatique appartenant à autrui et la détérioration de données. Limitez vos vérifications à vos propres données et à des tests non destructifs.

Nous ne proposons pas à ce jour de programme formel de récompense (bug bounty), mais nous citons, avec leur accord, les chercheurs ayant procédé à une divulgation responsable au moment de la publication du correctif.

Sous-traitants ultérieurs et flux de données

Justparity recourt aux sous-traitants ultérieurs suivants. La liste complète, avec les finalités et les localisations, figure dans l'accord de traitement des données.

  • Supabase (base de données et authentification, région UE)
  • Netlify (hébergement web, edge UE)
  • Google Ireland Limited (courriers électroniques transactionnels, UE et États-Unis)
  • Slack Technologies (notifications internes, UE)
  • Sentry (surveillance des erreurs côté navigateur ; région UE avec une organisation UE)

La limitation du débit est assurée dans la mémoire de la plateforme elle-même et ne fait intervenir aucun prestataire externe.

Les communications de données à l'étranger suivent les art. 16 et 17 LPD : les États de l'Espace économique européen figurent sur la liste des États disposant d'une protection adéquate établie par le Conseil fédéral (annexe 1 OPDo), de sorte que l'hébergement dans l'UE n'exige pas de garanties supplémentaires. Pour les accès depuis les États-Unis, nous nous fondons sur les clauses types reconnues par le PFPDT (art. 16, al. 2, let. d, LPD) ou sur le Swiss-U.S. Data Privacy Framework, lorsque le prestataire y a adhéré.

Des questions sur la sécurité ?

Écrivez à security@justparity.com ou remplissez le formulaire ci-dessous.

Questions relatives à la sécurité

Décrivez votre demande ou utilisez directement security@justparity.com pour la divulgation responsable d'une vulnérabilité.