Sécurité de la plateforme
Dernière mise à jour : 01/09/2026 — La sécurité de vos données scolaires est notre priorité. Cette page détaille les mesures techniques et organisationnelles que nous appliquons.
Notre engagement
YA-Planning traite des données sensibles : identités d'élèves, de professeurs, emplois du temps, organisation pédagogique. Nous appliquons des standards de sécurité bancaire, hébergeons en Europe (RGPD), et nous engageons à notifier les établissements concernés sous 24 heures en cas d'incident.
1. Chiffrement des données
Toutes les communications entre votre navigateur et nos serveurs sont protégées par le protocole TLS 1.3, le standard actuel de chiffrement Internet.
- TLS 1.3 sur toutes les connexions HTTP (HSTS activé, redirection HTTPS forcée)
- Certificats SSL renouvelés automatiquement (Let's Encrypt)
- Données au repos chiffrées au niveau du système de fichiers et des sauvegardes
- Cookies de session marqués
HttpOnlyetSecure
2. Authentification & mots de passe
Aucun mot de passe n'est jamais stocké en clair. Nous appliquons les bonnes pratiques OWASP en matière d'authentification.
- Hashage BCrypt avec coût adaptatif (12 rounds) sur tous les mots de passe
- JWT signés pour les sessions authentifiées (expiration courte + refresh tokens)
- Politique de complexité minimale appliquée à l'inscription
- Verrouillage temporaire du compte après plusieurs tentatives échouées
- Reset de mot de passe par lien à usage unique, valide 1 heure
3. Hébergement & conformité
Nos serveurs sont opérés par un hébergeur européen certifié, garantissant la conformité au Règlement Général sur la Protection des Données (RGPD).
- Localisation : centres de données situés en France
- Certifications hébergeur : ISO 27001, SOC 2 Type II, ISO 27017 (cloud), ISO 27018 (PII)
- Conformité RGPD : registre des traitements, sous-traitants identifiés, DPO joignable
- Isolation réseau : VLAN privés, pare-feu applicatif (WAF), protection anti-DDoS
4. Isolation multi-établissements
Chaque établissement dispose d'un espace strictement cloisonné. Vos données sont invisibles pour les autres clients de la plateforme.
- Filtre
etablissementIdappliqué automatiquement sur 100 % des requêtes - Validation côté serveur des autorisations à chaque appel d'API (modèle zero-trust)
- Tests automatisés de non-régression sur les fuites latérales
- Pas de partage de configuration, d'EDT, ou de listes entre établissements
5. Traçabilité & audit log
Toutes les actions sensibles sont journalisées et consultables par les administrateurs. Cela vous permet de répondre aux questions « qui a fait quoi, et quand ? ».
- Connexions, déconnexions, échecs d'authentification
- Création, modification, suppression d'utilisateurs
- Génération, édition, publication, suppression d'EDT
- Exports de données, changements de configuration
- Conservation des logs : 13 mois minimum
6. Sauvegardes & continuité
Vos données sont sauvegardées plusieurs fois par jour. En cas d'incident technique, nous garantissons une restauration rapide.
- Sauvegardes incrémentales toutes les 6 heures
- Sauvegardes complètes quotidiennes, conservées 30 jours
- Réplication géographique sur 2 centres de données distincts
- Tests de restauration trimestriels documentés
- RPO (perte maximale acceptable) : 6 heures · RTO (temps de récupération) : 4 heures
7. Notification d'incident
En cas d'incident de sécurité affectant vos données, nous nous engageons à :
- Notifier sous 24 heures les administrateurs des établissements concernés
- Détailler la nature de l'incident, les données impactées, les mesures correctives
- Notifier les autorités compétentes (RGPD : sous 72 h)
- Publier un post-mortem public sous 30 jours pour les incidents majeurs
8. Bonnes pratiques côté établissement
La sécurité est une responsabilité partagée. Voici les recommandations que nous vous demandons d'appliquer :
- Mots de passe forts et uniques pour chaque utilisateur (gestionnaire recommandé)
- Désactiver immédiatement les comptes des utilisateurs qui quittent l'établissement
- Réserver le rôle Admin à un nombre restreint de personnes de confiance
- Ne jamais partager d'identifiants — créez un compte par utilisateur
- Signaler immédiatement toute activité suspecte à security@yaplanning.com
Contact sécurité dédié
Vous avez identifié une vulnérabilité ? Un comportement inhabituel ? Notre équipe sécurité est joignable directement.
