Sécurité et conformité

Vos données. Vos règles. Votre infrastructure.

WE associe des contrôles d'identité robustes, des permissions granulaires et un hébergement flexible. Les données collaborateurs restent là où vos politiques l'exigent.

Illustration d'un dossier sécurisé avec une clé

Notre approche

La sécurité dès la conception, pas après coup.

Chaque fonctionnalité est évaluée sous l'angle de la sécurité et de la vie privée avant sa mise en production. La protection fait partie de l'architecture, ce n'est pas une couche ajoutée.

  • Architecture pensée sécurité

    Des couches de défense intégrées à chaque point d'accès de l'API et à chaque flux de données.

  • Respect de la vie privée

    L'impact sur la vie privée est évalué pour chaque fonctionnalité afin de limiter l'exposition des données personnelles.

  • Moindre privilège

    Utilisateurs et systèmes n'accèdent qu'aux données dont leur rôle a besoin.

  • Traçabilité

    Les actions d'administration et les événements système importants sont journalisés et traçables.

Propriété des données

Vous restez pleinement propriétaire des données de vos collaborateurs.

Aucune dépendance à un fournisseur, et une réponse aux exigences d'hébergement les plus strictes. WE s'adapte à votre cadre de conformité, pas l'inverse.

  • Données détenues par le client
  • Aucune dépendance fournisseur
  • Résidence régionale des données
  • Licence perpétuelle
  • Sur site (on-premise)

    Contrôle maximal

    Déployé dans votre propre datacenter, exploité par votre équipe IT.

  • Cloud souverain ou privé

    Résidence des données

    Hébergé sur une infrastructure nationale ou dédiée pour respecter la réglementation locale.

  • Cloud public

    Mise en place la plus rapide

    Déploiement géré chez un grand fournisseur cloud pour démarrer au plus vite.

Identité et accès

Des contrôles solides, du siège jusqu'au terrain.

Une gestion d'identité d'entreprise pour les équipes au bureau, des accès sécurisés par jeton pour les collaborateurs sans bureau, et des permissions ajustables par site, rôle ou population.

  • SSO et fédération

    Connectez votre fournisseur d'identité via SAML 2.0 ou OpenID Connect.

  • Accès sans bureau

    Accès par jeton sécurisé et par QR code pour les collaborateurs sans e‑mail professionnel.

  • MFA pour les administrateurs

    Authentification multifacteur obligatoire sur chaque compte administrateur.

  • Rôles granulaires

    Définissez les permissions au niveau des fonctionnalités, des données et de l'interface.

  • Provisionnement automatisé

    Arrivées, mobilités et départs synchronisés depuis votre SIRH ou votre annuaire.

  • Contrôle des sessions

    Durée de session, limite d'appareils et déconnexion à distance.

Vie privée

Pensé pour le RGPD dès la conception.

En tant que sous-traitant, WE vous fournit, à vous responsable de traitement, les outils pour respecter les droits des collaborateurs et rester en conformité.

  • Droit à l'effacement

    Des processus pour traiter les demandes de suppression.

  • Portabilité des données

    Des exports lisibles par machine des contenus utilisateurs.

Chiffrement par défaut

Les données sont chiffrées en transit avec un TLS moderne et au repos avec des algorithmes robustes, standards du marché. Les clés sont gérées sous un contrôle d'accès strict.

  • En transit
  • Au repos
  • Gestion des clés

Développement sécurisé

Des tests de sécurité à chaque étape, du commit à la production.

  • Pratiques OWASP Top 10Référence
  • Analyse statique et dynamiqueEn continu
  • Contrôle des vulnérabilités des dépendancesÀ chaque build
  • Durcissement de l'app mobileÀ chaque version

Exploitation

Visibilité, traçabilité et un plan si un incident survient.

  • Journaux d'audit

    Un historique des modifications de configuration et d'administration.

  • Métriques

    Performance et disponibilité de chaque composant.

  • Traçage

    Des requêtes suivies d'un service à l'autre pour un diagnostic rapide.

  • Alertes de sécurité

    Des alertes en temps réel sur les comportements d'accès suspects.

  1. Tri et escalade

    Niveaux de gravité définis et astreinte pour les incidents critiques.

  2. Analyse des causes

    Des post-mortems sans recherche de coupable après chaque événement significatif.

  3. Continuité et reprise

    Plans de continuité d'activité et de reprise après sinistre, testés régulièrement.

Besoin d'une revue de sécurité approfondie ?

Nos ingénieurs présentent l'architecture, la documentation et les questionnaires à vos équipes informatiques et sécurité.