Aller au contenu principal

La sécurité chez Justparity

Comment nous protégeons les données salariales de vos collaborateurs, quels standards de sécurité nous appliquons et comment signaler une vulnérabilité.

Dernière mise à jour : 7 juillet 2026 · security@justparity.com

Architecture de sécurité

Justparity repose sur une infrastructure moderne et cloisonnée, conçue selon le principe de la défense en profondeur :

  • Cloisonnement multi-locataire : Row-Level Security (RLS) sur les tables contenant des données à caractère personnel, cloisonnement logique testé et renforcé (en dernier lieu en avril 2026). Aucune exposition entre locataires connue depuis ce renforcement.
  • Authentification : Supabase Auth avec JWT, prise en charge de l'authentification multifacteur (MFA), durcissement des sessions et limitation du débit (rate limiting) à la connexion.
  • Chiffrement en transit : TLS 1.3 partout. Préchargement HSTS soumis.
  • Chiffrement au repos : AES-256 pour la base de données et pour l'ensemble des fichiers (Supabase Storage).
  • Cloisonnement réseau : l'accès à la base de données est protégé par Row-Level Security, JWT et TLS. Aucune exposition SQL directe sur Internet.
  • Observabilité : Sentry pour la surveillance des erreurs côté navigateur.

OWASP Top 10

Justparity est développé en prenant les OWASP Top 10 comme référence de base. État à la date du dernier audit interne (18 janvier 2026) :

RisqueStatutMesures
A01 Broken Access ControlAtténuéRLS, contrôles de rôles, piste d'audit
A02 Cryptographic FailuresAtténuéTLS 1.3, AES-256 au repos
A03 InjectionAtténuéRequêtes paramétrées, validation Zod
A04 Insecure DesignAtténuéModélisation des menaces, sécurité par défaut
A05 Security MisconfigurationAtténuéValidation des variables d'environnement au démarrage, HSTS, CSP
A06 Vulnerable ComponentsSurveilléDependabot, npm audit dans la CI
A07 Authentication FailuresAtténuéJWT, MFA, limitation du débit, durcissement des sessions
A08 Software/Data IntegrityAtténuéCI/CD signée, journaux d'audit inaltérables
A09 Security LoggingAtténuéSentry, journaux Supabase, piste d'audit
A10 SSRFAtténuéListe d'autorisation des appels sortants

Certifications et feuille de route

Nous travaillons à l'obtention de certifications formelles afin de répondre aux exigences des grands comptes :

SOC 2 Type II

Objectif à long terme. Aucune date arrêtée.

ISO 27001

Objectif à long terme.

RGPD

Exploitation conforme au RGPD et à la loi du 1er août 2018 portant organisation de la Commission nationale pour la protection des données et du régime général sur la protection des données, qui complète le RGPD en droit luxembourgeois. Audit de sécurité interne achevé en janvier 2026, rapport externe indépendant (ISAE 3000) en préparation. Voir /rgpd pour le détail et l'accord de traitement des données pour les engagements contractuels.

Just Parity ApS est une société de droit danois qui ne dispose pas d'établissement au Luxembourg et n'est titulaire d'aucun agrément de la Commission de Surveillance du Secteur Financier (CSSF). Il appartient aux clients soumis à la surveillance de la CSSF de satisfaire eux-mêmes aux obligations qui leur incombent en matière de recours à un prestataire externe et d'informatique en nuage.

Tests d'intrusion

Audit de sécurité interne achevé le 18 janvier 2026 (sprint de durcissement). Un test d'intrusion externe est en préparation. Une fois celui-ci réalisé, le rapport pourra être communiqué sous accord de confidentialité, sur demande adressée à security@justparity.com.

Conservation et effacement des données

Les données issues des intégrations de paie ne sont conservées que le temps nécessaire au reporting de conformité et pendant la durée de l'abonnement actif du client :

  • Client actif : les données restent disponibles tant que l'abonnement est actif.
  • À la fin du contrat : les données à caractère personnel sont effacées de l'environnement de production dans un délai de 30 jours. Les données figurant dans les sauvegardes système ne sont pas effacées individuellement, elles sortent des jeux de sauvegarde à l'expiration de la durée de rétention et demeurent jusque-là isolées de l'environnement de production (section 11 de l'accord de traitement des données). Les rapports de conformité agrégés et anonymisés ne constituent pas des données à caractère personnel et sont conservés conformément aux obligations légales applicables.
  • Droit à l'effacement : pour les données salariales et RH, le responsable du traitement est l'employeur et Justparity intervient en qualité de sous-traitant. Les personnes concernées adressent donc leur demande fondée sur l'article 17 du RGPD à leur employeur, qui peut nous saisir, ou nous contactent directement, auquel cas nous transmettons la demande au responsable du traitement. Voir /rgpd.
  • Journaux d'audit : les journaux pertinents pour la sécurité sont conservés 12 mois à des fins de conformité.

Divulgation responsable des vulnérabilités

Si vous découvrez une vulnérabilité dans Justparity, nous vous demandons de la signaler de manière responsable :

Comment signaler une vulnérabilité :

  1. Envoyez un courriel à security@justparity.com
  2. Décrivez la vulnérabilité, les étapes permettant de la reproduire et son impact potentiel.
  3. Nous accusons réception dans les 48 heures et vous communiquons un point d'avancement dans les 7 jours.
  4. Nous vous demandons de vous abstenir de toute divulgation publique jusqu'au déploiement du correctif (délai standard de 90 jours).

Précision : les délais indiqués ci-dessus (48 heures, 7 jours, 90 jours) s'appliquent à la divulgation responsable des vulnérabilités. La notification d'une violation de données à caractère personnel obéit quant à elle à l'accord de traitement des données (au plus tard 24 heures au responsable du traitement), cf. section 10.1. Le responsable du traitement, c'est-à-dire le client, dispose ensuite du délai de 72 heures prévu à l'article 33 du RGPD pour notifier la violation à son autorité de contrôle ; pour un client établi au Luxembourg, cette autorité est la Commission nationale pour la protection des données (CNPD). Just Parity ApS étant établie uniquement au Danemark, son autorité de contrôle chef de file au sens de l'article 56 du RGPD est l'autorité danoise de protection des données (Datatilsynet).

La présente invitation ne vaut pas autorisation d'accéder aux données de tiers, de les modifier ou de porter atteinte à la disponibilité du service : le droit pénal luxembourgeois réprime l'accès et le maintien frauduleux dans un système de traitement automatisé de données. Limitez vos recherches à vos propres données et à des tests non destructifs.

Nous ne proposons pas à ce jour de programme de récompense (bug bounty), mais nous citons, avec leur accord, les chercheurs ayant procédé à une divulgation responsable lors de la publication du correctif.

Sous-traitants ultérieurs et flux de données

Justparity recourt aux sous-traitants ultérieurs suivants. La liste complète, avec les finalités et les localisations, figure dans l'accord de traitement des données.

  • Supabase (base de données et authentification, région UE)
  • Netlify (hébergement web, edge UE)
  • Google Ireland Limited (courriers électroniques transactionnels, UE et États-Unis)
  • Slack Technologies (notifications internes, UE)
  • Sentry (surveillance des erreurs côté navigateur, région UE avec une organisation UE)

La limitation du débit est assurée dans la mémoire de la plateforme elle-même et ne fait intervenir aucun prestataire externe.

Des questions sur la sécurité ?

Écrivez à security@justparity.com ou remplissez le formulaire ci-dessous.

Questions relatives à la sécurité

Décrivez votre demande ou utilisez directement security@justparity.com pour la divulgation responsable d'une vulnérabilité.