La sécurité chez Justparity
Comment nous protégeons les données salariales de vos collaborateurs, quels standards de sécurité nous appliquons et comment signaler une vulnérabilité.
Dernière mise à jour : 7 juillet 2026 · security@justparity.com
Architecture de sécurité
Justparity repose sur une infrastructure moderne et cloisonnée, conçue selon le principe de la défense en profondeur :
- Cloisonnement multi-locataire : Row-Level Security (RLS) sur les tables contenant des données à caractère personnel, cloisonnement logique testé et renforcé (en dernier lieu en avril 2026). Aucune exposition entre locataires connue depuis ce renforcement.
- Authentification : Supabase Auth avec JWT, prise en charge de l'authentification multifacteur (MFA), durcissement des sessions et limitation du débit (rate limiting) à la connexion.
- Chiffrement en transit : TLS 1.3 partout. Préchargement HSTS soumis.
- Chiffrement au repos : AES-256 pour la base de données et pour l'ensemble des fichiers (Supabase Storage).
- Cloisonnement réseau : l'accès à la base de données est protégé par Row-Level Security, JWT et TLS. Aucune exposition SQL directe sur Internet.
- Observabilité : Sentry pour la surveillance des erreurs côté navigateur.
OWASP Top 10
Justparity est développé en prenant les OWASP Top 10 comme référence de base. État à la date du dernier audit interne (18 janvier 2026) :
| Risque | Statut | Mesures |
|---|---|---|
| A01 Broken Access Control | Atténué | RLS, contrôles de rôles, piste d'audit |
| A02 Cryptographic Failures | Atténué | TLS 1.3, AES-256 au repos |
| A03 Injection | Atténué | Requêtes paramétrées, validation Zod |
| A04 Insecure Design | Atténué | Modélisation des menaces, sécurité par défaut |
| A05 Security Misconfiguration | Atténué | Validation des variables d'environnement au démarrage, HSTS, CSP |
| A06 Vulnerable Components | Surveillé | Dependabot, npm audit dans la CI |
| A07 Authentication Failures | Atténué | JWT, MFA, limitation du débit, durcissement des sessions |
| A08 Software/Data Integrity | Atténué | CI/CD signée, journaux d'audit inaltérables |
| A09 Security Logging | Atténué | Sentry, journaux Supabase, piste d'audit |
| A10 SSRF | Atténué | Liste d'autorisation des appels sortants |
Certifications et feuille de route
Nous travaillons à l'obtention de certifications formelles afin de répondre aux exigences des grands comptes :
SOC 2 Type II
Objectif à long terme. Aucune date arrêtée.
ISO 27001
Objectif à long terme.
RGPD
Exploitation conforme au RGPD et à la loi du 1er août 2018 portant organisation de la Commission nationale pour la protection des données et du régime général sur la protection des données, qui complète le RGPD en droit luxembourgeois. Audit de sécurité interne achevé en janvier 2026, rapport externe indépendant (ISAE 3000) en préparation. Voir /rgpd pour le détail et l'accord de traitement des données pour les engagements contractuels.
Just Parity ApS est une société de droit danois qui ne dispose pas d'établissement au Luxembourg et n'est titulaire d'aucun agrément de la Commission de Surveillance du Secteur Financier (CSSF). Il appartient aux clients soumis à la surveillance de la CSSF de satisfaire eux-mêmes aux obligations qui leur incombent en matière de recours à un prestataire externe et d'informatique en nuage.
Tests d'intrusion
Audit de sécurité interne achevé le 18 janvier 2026 (sprint de durcissement). Un test d'intrusion externe est en préparation. Une fois celui-ci réalisé, le rapport pourra être communiqué sous accord de confidentialité, sur demande adressée à security@justparity.com.
Conservation et effacement des données
Les données issues des intégrations de paie ne sont conservées que le temps nécessaire au reporting de conformité et pendant la durée de l'abonnement actif du client :
- Client actif : les données restent disponibles tant que l'abonnement est actif.
- À la fin du contrat : les données à caractère personnel sont effacées de l'environnement de production dans un délai de 30 jours. Les données figurant dans les sauvegardes système ne sont pas effacées individuellement, elles sortent des jeux de sauvegarde à l'expiration de la durée de rétention et demeurent jusque-là isolées de l'environnement de production (section 11 de l'accord de traitement des données). Les rapports de conformité agrégés et anonymisés ne constituent pas des données à caractère personnel et sont conservés conformément aux obligations légales applicables.
- Droit à l'effacement : pour les données salariales et RH, le responsable du traitement est l'employeur et Justparity intervient en qualité de sous-traitant. Les personnes concernées adressent donc leur demande fondée sur l'article 17 du RGPD à leur employeur, qui peut nous saisir, ou nous contactent directement, auquel cas nous transmettons la demande au responsable du traitement. Voir /rgpd.
- Journaux d'audit : les journaux pertinents pour la sécurité sont conservés 12 mois à des fins de conformité.
Divulgation responsable des vulnérabilités
Si vous découvrez une vulnérabilité dans Justparity, nous vous demandons de la signaler de manière responsable :
Comment signaler une vulnérabilité :
- Envoyez un courriel à security@justparity.com
- Décrivez la vulnérabilité, les étapes permettant de la reproduire et son impact potentiel.
- Nous accusons réception dans les 48 heures et vous communiquons un point d'avancement dans les 7 jours.
- Nous vous demandons de vous abstenir de toute divulgation publique jusqu'au déploiement du correctif (délai standard de 90 jours).
Précision : les délais indiqués ci-dessus (48 heures, 7 jours, 90 jours) s'appliquent à la divulgation responsable des vulnérabilités. La notification d'une violation de données à caractère personnel obéit quant à elle à l'accord de traitement des données (au plus tard 24 heures au responsable du traitement), cf. section 10.1. Le responsable du traitement, c'est-à-dire le client, dispose ensuite du délai de 72 heures prévu à l'article 33 du RGPD pour notifier la violation à son autorité de contrôle ; pour un client établi au Luxembourg, cette autorité est la Commission nationale pour la protection des données (CNPD). Just Parity ApS étant établie uniquement au Danemark, son autorité de contrôle chef de file au sens de l'article 56 du RGPD est l'autorité danoise de protection des données (Datatilsynet).
La présente invitation ne vaut pas autorisation d'accéder aux données de tiers, de les modifier ou de porter atteinte à la disponibilité du service : le droit pénal luxembourgeois réprime l'accès et le maintien frauduleux dans un système de traitement automatisé de données. Limitez vos recherches à vos propres données et à des tests non destructifs.
Nous ne proposons pas à ce jour de programme de récompense (bug bounty), mais nous citons, avec leur accord, les chercheurs ayant procédé à une divulgation responsable lors de la publication du correctif.
Sous-traitants ultérieurs et flux de données
Justparity recourt aux sous-traitants ultérieurs suivants. La liste complète, avec les finalités et les localisations, figure dans l'accord de traitement des données.
- Supabase (base de données et authentification, région UE)
- Netlify (hébergement web, edge UE)
- Google Ireland Limited (courriers électroniques transactionnels, UE et États-Unis)
- Slack Technologies (notifications internes, UE)
- Sentry (surveillance des erreurs côté navigateur, région UE avec une organisation UE)
La limitation du débit est assurée dans la mémoire de la plateforme elle-même et ne fait intervenir aucun prestataire externe.
Des questions sur la sécurité ?
Écrivez à security@justparity.com ou remplissez le formulaire ci-dessous.
Questions relatives à la sécurité
Décrivez votre demande ou utilisez directement security@justparity.com pour la divulgation responsable d'une vulnérabilité.