Dernier audit complet : 07 août 2026

La sécurité n'est pas une option — c'est notre fondement.

Vos données RH, paie, contrats et secrets d'affaires sont protégés par les standards les plus stricts de l'industrie. Vous pouvez le vérifier vous-même.

69/69
Tests sécurité passés
OWASP
Top 10 couvert
30 min
Délai de réponse incident
7j/7
Surveillance active

Authentification & contrôle d'accès

Plusieurs couches verrouillent l'accès à votre espace. Aucune connexion ne passe inaperçue.

Sessions traçables

Chaque connexion est enregistrée avec date, navigateur, appareil et IP. Consultez l'historique des 90 derniers jours dans votre profil.

Connexion mobile sécurisée

Vos collaborateurs s'authentifient par téléphone + code PIN unique, transmis par email d'activation. Aucun mot de passe à mémoriser.

Anti-bruteforce

5 tentatives échouées = blocage automatique pendant 15 minutes. Une alerte vous prévient en cas d'activité suspecte sur votre compte.

Surveillance des sessions

Voyez en temps réel tous les appareils connectés à votre compte. Révoquez à distance en un clic celui qui ne devrait pas y être.

Rôles & permissions granulaires

Admin, RH, Manager, Employé, DAF, Comptable... chaque rôle ne voit et ne modifie que ce qu'il doit. Principe du moindre privilège strictement appliqué.

Mots de passe forts

Politique stricte : minimum 8 caractères, mélange majuscules/chiffres/symboles. Hashés en bcrypt — jamais stockés en clair, même chez nous.

Protection des données

Vos données sont chiffrées de bout en bout, isolées par entreprise, et sauvegardées en continu.

Chiffrement TLS 1.3

Toutes les communications navigateur ↔ serveur sont chiffrées avec le protocole TLS 1.3, le standard bancaire le plus récent.

Isolation multi-tenant

Chaque entreprise vit dans sa propre cloison logique. Une requête de la société A ne peut techniquement pas atteindre les données de la société B.

Sauvegardes quotidiennes

Snapshots chiffrés de la base de données toutes les 24 h, conservés 30 jours, restaurables en moins de 4 heures en cas de besoin.

Hébergement cloud souverain

Infrastructure conteneurisée Kubernetes, données hébergées dans des datacenters certifiés ISO 27001, redondance multi-zones.

Conformité RGPD

Droit à l'export, à la rectification et à l'oubli. Audit logs nominatifs sur 7 ans pour répondre aux exigences légales et conventionnelles.

Pare-feu applicatif

WAF en amont qui bloque les attaques connues (injection SQL, XSS, CSRF, DDoS) avant même qu'elles n'atteignent l'application.

Tests & audits permanents

Nous ne sommes jamais satisfaits. Chaque déploiement passe par une batterie d'épreuves automatisées et manuelles.

Tests automatisés (69/69)

Suite complète de tests de sécurité (RBAC, injections, bruteforce, signature webhook…) exécutée avant chaque mise en production. Couverture 100%.

CI/CD durci

Pipeline GitHub Actions avec audit npm/pip à chaque commit, scan des secrets, lint statique, et review obligatoire avant fusion.

Audit annuel externe

Pentest réalisé chaque année par un cabinet tiers indépendant (rapport disponible sur demande sous NDA).

Programme de divulgation

Vous avez détecté une faille ? Écrivez à security@gespo.digital — nous garantissons un accusé de réception sous 24 h et une correction documentée.

Questions fréquentes

Q.Mes données sont-elles partagées avec d'autres entreprises clientes ?
Jamais. Chaque entreprise est cloisonnée dans sa propre instance logique. Nos employés eux-mêmes n'accèdent à vos données qu'avec votre autorisation explicite et tracée.
Q.Que se passe-t-il si je résilie mon abonnement ?
Vous disposez de 90 jours pour exporter l'intégralité de vos données (CSV, Excel, PDF). Au-delà, elles sont définitivement supprimées de nos serveurs et des sauvegardes selon votre demande RGPD.
Q.Quel est le délai de récupération en cas de panne ?
Notre RTO est de 4 heures et notre RPO de 24 heures. En clair : en cas d'incident majeur, vous retrouvez vos données telles qu'elles étaient au plus tard la veille, et opérationnelles sous 4 h.
Q.Mon mot de passe est-il visible par GESPO ?
Non. Les mots de passe sont hashés avec bcrypt (algorithme cryptographique non réversible) avant d'arriver en base. Même un administrateur de notre équipe ne peut pas les lire.
Q.Que faites-vous en cas d'attaque DDoS ?
Notre WAF (pare-feu applicatif) absorbe les attaques avant qu'elles n'atteignent les serveurs. Nous avons des plans de bascule automatiques entre datacenters en cas de saturation.
Q.Êtes-vous conformes au RGPD et à la loi guinéenne ?
Oui. Nous appliquons les mêmes standards que le RGPD européen, complétés par les exigences spécifiques du Code du Travail guinéen, de la CNSS et de l'IGT.
Q.Comment puis-je vérifier l'intégrité de la plateforme ?
Sur demande sous NDA, nous fournissons : rapport de pentest annuel, certifications ISO 27001 de notre infrastructure, et accès à l'audit log nominatif de votre entreprise.
Q.Puis-je auditer mes propres logs en temps réel ?
Oui. Toutes les actions critiques (connexion, modification de données sensibles, exports) sont visibles dans votre tableau de bord 'Audit'. Export CSV/PDF en un clic.

Une question, une faille à signaler ?

Notre équipe sécurité vous répond personnellement sous 24 heures, 7 jours sur 7.

security@gespo.digital