🌐 Français
Contact Se connecter Tester FoxPlan

Sécurité

Comment FoxPlan protège vos données projet : pratiques de développement sécurisées, authentification forte, chiffrement, hébergement souverain en France et conformité RGPD.

Développement sécurisé

FoxPlan applique les pratiques de développement sécurisé reconnues, alignées sur le Top 10 de l’OWASP. Le code est analysé en continu avec SonarQube, couvert par des tests automatisés (JUnit, Jest), et les dépendances sont suivies via Maven et npm. L’application s’appuie sur des frameworks durcis comme Spring Security.

Authentification & contrôle d’accès

Les mots de passe sont hachés avec BCrypt et jamais stockés en clair. L’authentification aux API repose sur des jetons JWT signés en HS512. L’authentification unique d’entreprise est prise en charge via OAuth 2.0 / OpenID Connect et SAML 2.0, avec authentification multifacteur (applications TOTP et codes à usage unique par e-mail). À l’intérieur de chaque tenant, les accès sont gouvernés par les rôles et par l’appartenance aux portefeuilles, projets et ressources.

Protection des données

Tous les échanges sont chiffrés en transit en HTTPS/TLS. Les configurations sensibles — comme les secrets SSO — sont chiffrées au repos en AES-GCM. Le chiffrement au niveau de l’infrastructure (disques, sauvegardes) est assuré par la plateforme d’hébergement. Les tenants sont isolés logiquement : les données d’une entreprise ne sont jamais exposées à une autre.

Hébergement & souveraineté numérique

Le SaaS public s’exécute sur une infrastructure Scaleway située en France, opérée par une société française indépendante. Le développement, le support et les traitements se font sur le territoire français. Pour les secteurs sensibles, FoxPlan propose également un hébergement dédié et une installation on-premise sur votre propre infrastructure.

Conformité RGPD

Les traitements de données personnelles sont décrits dans notre politique de confidentialité, et un accord de traitement des données (DPA) est disponible pour les clients responsables de traitement. Les données sont traitées au sein de l’Union européenne, sans transfert hors UE pour l’offre SaaS standard.

Journal d’audit & portabilité

Un journal d’audit configurable enregistre l’activité d’administration et les appels d’API (rétention de 30 jours par défaut, ajustable). Les administrateurs autorisés peuvent exporter leurs données à tout moment en CSV, XLSX, XML ou JSON : quitter FoxPlan ne signifie jamais perdre son historique.

Protection navigateur & API

Les protections côté navigateur sont actives par défaut : jetons CSRF adossés aux cookies, politique de sécurité du contenu (CSP), en-têtes Referrer-Policy et Permissions-Policy, contrôle de l’affichage en cadre en même origine et filtre CORS dédié. Les cookies de session sont HttpOnly, et les attributs Secure / SameSite s’appliquent lorsque le mode jeton-en-cookie est activé. Une limitation de débit à fenêtre glissante, configurable, protège les points d’entrée publics comme la découverte SSO contre les abus automatisés.

Supervision & gestion des incidents

Les événements d’audit sont conservés selon une durée configurable (30 jours par défaut) avec purge programmée des plus anciens, et la journalisation des appels d’API peut être activée par espace de travail. L’exploitation s’appuie sur Spring Boot Actuator et des métriques compatibles Prometheus, exposées de façon contrôlée. L’hébergeur assure sa propre supervision de sécurité (dispositif de classe SOC) ; FoxPlan y ajoute son traitement des incidents. En cas de violation de données personnelles, le client est informé dans les meilleurs délais et sous 24 heures, et nous l’assistons pour la notification à la CNIL sous 72 heures.

Accès opérationnel & responsabilité partagée

L’accès des équipes FoxPlan à des fins de support ou de maintenance est encadré par des contrôles contractuels et procéduraux ; les personnes concernées sont situées en France, sauf accord contraire pour une mission spécifique. Les environnements sont séparés (hors production / production) via des profils Spring et des configurations isolés. Les données sont sauvegardées quotidiennement, avec réplication et procédures de restauration testées périodiquement. La répartition des responsabilités entre FoxPlan et l’organisation cliente est documentée dans les annexes contractuelles ; les sous-traitants — principalement Scaleway (France) pour l’hébergement — sont listés dans la politique de confidentialité et le DPA.

Certifications & questionnaires

Les certifications de type ISO 27001 ou SOC 2 peuvent concerner FoxPlan ou le fournisseur cloud sous-jacent selon le périmètre. Demandez-nous les certificats en vigueur, notre questionnaire de sécurité ou une copie du DPA à contact@fox-plan.com.

Ils nous font confiance