Aller au contenu principal

Sécurité enterprise-grade

Hébergement en France, chiffrement bout-en-bout, audit trail immuable, sauvegardes quotidiennes. Conforme RGPD et aux exigences PMI.

La sécurité des données dans une micro-crèche n'est pas un détail : vous traitez des informations sur des enfants, des revenus de familles, des données médicales (PAI), des contrats de travail. CrechePilot applique les standards les plus exigeants du marché SaaS B2B.

Hébergement et infrastructure

  • Hébergement en France. Toutes les données sont stockées et traitées en France métropolitaine sur l'infrastructure Laravel Cloud (datacenter UE).
  • Chiffrement en transit. HTTPS forcé (TLS 1.3), HSTS, certificats Let's Encrypt renouvelés automatiquement.
  • Chiffrement au repos. Disques chiffrés (AES-256). Champs sensibles (revenus, n° sécurité sociale, IBAN, données médicales) chiffrés en colonne via les Eloquent encrypted casts.
  • Sauvegardes quotidiennes. Snapshots automatiques chiffrés, conservés 30 jours sur 2 régions distinctes.
  • SLA 99,9 %. Disponibilité garantie sur le plan Multi-structures (99,5 % sur les autres plans).

Authentification et accès

  • Mots de passe haschés via Bcrypt (12 rounds) — jamais stockés en clair.
  • Authentification à deux facteurs (TOTP / app authenticator) activable par l'utilisateur, obligatoire pour les rôles de direction.
  • Sessions sécurisées avec rotation des tokens, expiration paramétrable, déconnexion à distance.
  • Rôles granulaires : super_admin, owner, manager, staff, parent. Permissions ajustables par crèche.
  • Audit trail immuable : qui a fait quoi, quand, depuis quelle IP. Journal consultable pendant 5 ans (obligation légale).

Conformité RGPD

  • Registre des traitements tenu à jour automatiquement.
  • Consentements tracés (photos, communications, partages de données).
  • Droit à l'oubli automatisé : suppression complète sous 30 jours sur demande.
  • Droit à la portabilité : export ZIP de toutes vos données en 1 clic.
  • Durées de conservation paramétrables par catégorie de données (selon vos obligations légales).
  • Sous-traitants identifiés et liés par un DPA (Data Processing Agreement).

Code et processus

  • Revues de code obligatoires avant tout déploiement en production.
  • Tests automatisés exécutés sur chaque commit (couverture > 70%).
  • Analyse statique de sécurité (Larastan, PHPStan niveau max).
  • Audits de sécurité externes annuels.
  • Politique de divulgation responsable : prime à la découverte de vulnérabilités, contact [email protected].

Incidents et continuité

  • Plan de continuité d'activité formalisé, testé annuellement.
  • Procédure de notification CNIL sous 72h en cas de violation de données.
  • Status page publique : status.crechepilot.fr.

Documentation pour votre conformité

Sur demande, nous mettons à disposition :

  • Notre DPA (Data Processing Agreement) — accord de sous-traitance RGPD.
  • Notre registre des sous-traitants (hébergeur, emails, paiements).
  • Nos politiques internes de sécurité.
  • Une attestation d'hébergement en France.

Contactez-nous à [email protected].