Sécurité & confiance
La sécurité du suivi d'activité, par conception
Phitalys traite des données de présence : nous les protégeons au niveau attendu par une DSI, avec un principe directeur simple — minimiser ce qu'on lit, et le sécuriser de bout en bout.
Accès aux données Microsoft 365
- Sans agent, sans mouchard : aucun logiciel n'est installé sur les postes. Phitalys se connecte à l'API Microsoft 365 après un consentement administrateur, en lecture seule.
- Périmètre minimal : uniquement les autorisations nécessaires à l'analyse de présence et d'usage — jamais l'écriture, jamais l'accès au contenu.
- Jamais le contenu : métadonnées et volumes uniquement — ni corps d'e-mail, ni sujet de réunion, ni fichier.
Hébergement & chiffrement
- Hébergement dans l'Union européenne (aucun transfert hors UE pour l'exploitation courante).
- Chiffrement en transit : TLS sur toutes les communications (site et application).
- Chiffrement au repos et sauvegardes chiffrées.
- Isolation par organisation : les données d'un client sont cloisonnées et ne se mélangent jamais à celles d'un autre.
Contrôle d'accès & conformité
- RBAC à 5 rôles (administrateur, RH, manager, DPO, salarié) avec périmètre nominatif restreint par rôle.
- Journalisation des accès nominatifs et des actions d'administration.
- Seuil d'agrégation : les effectifs de moins de cinq personnes sont masqués.
- Modules sensibles opt-in : la détection est désactivée par défaut ; son activation suppose l'information des salariés (L. 1222-4) et la consultation du CSE.
Sous-traitance & RGPD
- Rôles clairs : le client est responsable de traitement, Phitalys est sous-traitant, encadré par un accord de traitement des données (DPA).
- Rétention paramétrable par le client, avec purge automatique (90 jours par défaut).
- Droits des personnes facilités (accès, rectification, effacement) — voir la politique de confidentialité.
Trajectoire
Nous construisons Phitalys selon les principes des référentiels ISO/IEC 27001 et SOC 2 (moindre privilège, journalisation, gestion des accès, réponse aux incidents). Une démarche de certification est à notre feuille de route ; nous n'affichons ici que ce qui est en place aujourd'hui.
Signaler une vulnérabilité
Vous avez identifié un problème de sécurité ? Écrivez-nous à contact@phishia.fr — nous traitons ces signalements en priorité.