Sécurité
Chez PeopleWeek, la sécurité et la protection des données sont intégrées dans tout ce que nous faisons.
Chez PeopleWeek, la sécurité et la protection des données sont intégrées dans tout ce que nous faisons.
La sécurité est ancrée dans la culture de PeopleWeek. Nous avons mis en place des pratiques organisationnelles et des contrôles conçus pour protéger les données de nos clients et garantir les plus hauts standards en matière de confidentialité et de sécurité.
En outre, l’équipe de support client de PeopleWeek entretient une relation personnelle avec nos clients, qui sont généralement des membres de l’équipe RH. Notre modèle de soutien est intime, pas une approche de « centre d’appel ». Lorsqu’une requête d’un client ne peut être résolue rapidement par email, nous nous lançons dans un appel vidéo. Cette intimité minimise tout risque de connaissance du client ou d’identification du client, par exemple une tentative frauduleuse d’accès aux données du client.
Le comité de sécurité informatique de PeopleWeek se réunit chaque mois afin de suivre l’évolution du paysage des menaces, d’examiner les risques émergents et de veiller à ce que notre Système de management de la sécurité de l’information (SMSI) continue de répondre aux normes les plus élevées. Avec l’implication active de nos Directeurs généraux, la sécurité reste une priorité avec une responsabilité et une gouvernance clairement établies au plus haut niveau de l’organisation.
PeopleWeek effectue régulièrement des audits de cybersécurité et des tests d’intrusion de notre plateforme. Nous respectons la législation sur la protection des données, notamment le RGPD et la loi fédérale suisse sur la protection des données. Les clients de PeopleWeek peuvent demander un résumé de nos derniers résultats de tests d’intrusion externes. Les clients de PeopleWeek peuvent également demander à effectuer leurs propres tests d’intrusion indépendants de notre plateforme.
PeopleWeek est certifié ISO 27001, la norme internationale reconnue en matière de management de la sécurité de l’information. Cette certification confirme que nous appliquons des processus stricts pour protéger la confidentialité, l’intégrité et la disponibilité des données, et que nous évaluons et améliorons en continu nos contrôles de sécurité. Les audits de certification sont réalisés par SGS Suisse.
L’architecture de l’application PeopleWeek a été développée selon les normes OWASP®. Open Web Application Security Project® est une fondation à but non lucratif qui travaille à améliorer la sécurité des logiciels. L’OWASP décrit plus de 80 risques critiques pour la sécurité des applications web. PeopleWeek a intégré ces normes dans la conception de son logiciel et nous vérifions nous-mêmes notre robustesse.
PeopleWeek utilise un contrôle d’accès basé sur les rôles afin de garantir que chaque utilisateur n’accède qu’aux informations nécessaires à ses responsabilités. Cette approche offre une méthode sécurisée et évolutive pour gérer les accès aux données dans les organisations de toutes tailles.
Avec plus de 50 rôles prédéfinis couvrant des domaines tels que les RH, le management, le recrutement, la formation, la rémunération, les talents, les notes de frais et la conformité, PeopleWeek permet aux organisations d’appliquer des contrôles d’accès précis en fonction de leur structure et de leurs besoins. Les rôles peuvent varier selon les modules mis en œuvre par chaque client.
Ces rôles de sécurité sont intégrés à la plateforme PeopleWeek plutôt que configurés individuellement pour chaque client. Cette approche de protection des données intégrée réduit le risque d’erreurs de configuration et contribue à garantir que les utilisateurs disposent toujours du niveau d’accès approprié.
PeopleWeek dispose d’un chiffrement à plusieurs niveaux : au niveau de l’infrastructure (c’est-à-dire le chiffrement complet du disque), au niveau de la base de données et au niveau des fichiers.
PeopleWeek offre une connexion native qui suit les protocoles reconnus de mots de passe sécurisés. PeopleWeek propose également une authentification à double facteur, y compris une application propriétaire pour générer des mots de passe uniques basés sur le temps (TOTP).
De nombreux clients de PeopleWeek ont choisi d’intégrer PeopleWeek à Azure Single Sign-On, ce qui offre à leurs employés une méthode pratique d’accès au système et peut être combiné à une authentification multifacteur (MFA).
Toutes les méthodes de connexion fonctionnent sur la version Web et la version application mobile de PeopleWeek.
Tous les serveurs PeopleWeek sont hébergés dans des centres de données de premier plan en Suisse. Nos centres de données principaux et de secours se trouvent en Suisse.
PeopleWeek peut récupérer jusqu’à 30 jours de données et d’archives clients. Il est également possible pour les clients d’avoir une période de récupération de données plus longue (sous réserve de frais supplémentaires).
L’approche de PeopleWeek en matière de gestion des instances client nous permet d’employer des ressources évolutives horizontalement. Cela signifie que si un problème matériel ou logiciel rend le service indisponible pour un client spécifique, l’infrastructure de PeopleWeek utilise des ressources mises en commun pour prendre en charge la charge, fournissant ainsi un service ininterrompu. La mise en commun des ressources du serveur signifie également que les données client sont continuellement répliquées pour minimiser la fenêtre de perte de données potentielle dans un scénario de reprise après sinistre.
PeopleWeek peut mettre à la disposition de ses clients et de ses clients potentiels les documents suivants :
Le responsable de la sécurité de l’information et de la protection des données de PeopleWeek est également disponible pour répondre aux questions relatives à la sécurité (chris.parker@peopleweek.com).
PeopleWeek prend la sécurité des données très au sérieux. Notre objectif n’est pas simplement de nous conformer aux exigences légales et réglementaires, mais de les dépasser pour adapter en permanence nos pratiques en fonction de l’évolution des technologies et des risques.
PeopleWeek se conforme au RGPD et à la loi fédérale suisse sur la protection des données (FADP). Nous veillons à ce que nos employés soient bien formés et disposent des outils nécessaires pour être en mesure de respecter les exigences en matière de confidentialité et de protection des données. Notre comité de sécurité informatique se réunit tous les mois pour s’assurer que la direction générale reste très concentrée sur tous les aspects de la sécurité informatique, et que la sécurité et la protection des données sont intégrées dans nos pratiques et notre culture de travail.
Les politiques de PeopleWeek concernant la sécurité informatique, la protection des données et la confidentialité des données, peuvent être partagées avec les clients et les prospects sur demande.
Toutes les données et fichiers clients sont hébergés dans des centres de données de premier plan en Suisse.
PeopleWeek a une pratique de conservation des données de 30 jours. Les clients peuvent demander des périodes de conservation plus longues (sous réserve de frais supplémentaires). Toutes les bases de données et fichiers clients, ainsi que les serveurs de sauvegarde, sont hébergés en Suisse.
PeopleWeek dispose d’un cryptage à plusieurs niveaux : au niveau de l’infrastructure (c’est-à-dire un cryptage complet du disque), au niveau de la base de données et au niveau des fichiers.
PeopleWeek utilise le cryptage en transit et le cryptage au repos. Le cryptage se fait au niveau du disque, de la base de données et des fichiers.
PeopleWeek stocke et surveille divers journaux au niveau de l’application et du système. De plus, PeopleWeek stocke un journal d’audit détaillé des transactions d’entreprise ayant lieu dans l’application qui peut être mis à la disposition des clients sur demande.
chris.parker@peopleweek.com (Chief Information Security Officer and Data Protection Officer)
Le BCP de PeopleWeek peut être partagé avec les clients et prospects à la demande.
Oui
PeopleWeek suit un processus strict de gestion des changements pour toutes les mises à jour du système. Toutes les modifications sont enregistrées dans des journaux de modifications.
PeopleWeek est certifié ISO 27001, la norme internationale reconnue en matière de management de la sécurité de l’information. Cette certification confirme que nous appliquons des processus stricts pour protéger la confidentialité, l’intégrité et la disponibilité des données, et que nous évaluons et améliorons en continu nos contrôles de sécurité. Les audits de certification sont réalisés par SGS Suisse.
PeopleWeek effectue des analyses de vulnérabilité internes à intervalles réguliers pour tester notre application et notre infrastructure. En outre, des tests d’intrusion indépendants sont effectués chaque année par une société suisse externe de cybersécurité afin d’identifier toute vulnérabilité.
Un rapport de synthèse peut être partagé avec les clients et les prospects sur demande.
Envoyez un e-mail à admin@PeopleWeek .com
La politique de gestion des incidents de PeopleWeek peut être partagée avec les clients et les prospects sur demande.
L’accès aux données des clients est strictement contrôlé en fonction des rôles et des besoins opérationnels. Les équipes de support de niveau 1 n’ont pas accès aux données des clients, tandis que le support de niveau 2 est limité aux membres autorisés de l’équipe Sécurité informatique et Protection des données. Les ingénieurs infrastructure ne peuvent accéder aux environnements de production qu’au moyen de contrôles d’accès Just-In-Time (JIT), chaque accès étant protégé par des mesures de sécurité telles que les restrictions via le réseau d’entreprise et l’authentification multifacteur.
PeopleWeek forme régulièrement ses employés sur les thèmes de la sécurité de l’information et de la protection des données.
Dans le cas peu probable d’une violation de données ou d’une violation potentielle de données, PeopleWeek suit sa politique de gestion des incidents. Notre politique de gestion des incidents comprend des protocoles sur la communication avec les clients et les autorités réglementaires.
PeopleWeek propose deux types d’authentification utilisateur différents :
1) Se connecter en utilisant le login natif de PeopleWeek, qui est conforme aux protocoles de sécurité tels que les noms d’utilisateurs uniques, les mots de passe complexes et le support pour activer ou rendre obligatoire l’authentification à deux facteurs intégrée en utilisant des « Time-based One-Time Password » (TOTP). PeopleWeek dispose de sa propre application TOTP.
2) Azure Single Sign-On (SSO).
PeopleWeek repose sur un contrôle d’accès basé sur les rôles, garantissant que les utilisateurs n’ont accès qu’aux informations pertinentes pour leurs responsabilités. Avec plus de 50 rôles prédéfinis, PeopleWeek veille à ce que chaque utilisateur n’accède qu’aux données correspondant à son rôle.
L’infrastructure de PeopleWeek a été conçue pour optimiser les performances, la fiabilité et la durabilité pour tous les clients. Nous avons intégré des capacités de redondance et de réplication grâce à la conception de notre base de données, de nos fichiers et de notre architecture de serveur. Ceci est étayé par la sécurité de nos applications et de notre infrastructure, ainsi que par des pratiques de travail matures.
Dans le cas peu probable d’une défaillance totale de PeopleWeek, 30 jours de données sauvegardées peuvent être restaurées. Comme les données client sont continuellement répliquées à l’aide de nos ressources mises en commun, la fenêtre de perte de données éventuelle est minimisée dans un scénario de reprise après sinistre.
Le client est le propriétaire et le contrôleur de ses données stockées dans PeopleWeek.
À la fin de la relation contractuelle, les clients peuvent extraire directement de PeopleWeek la plupart de leurs données et documents. Lorsque cela est nécessaire, PeopleWeek peut accompagner les clients dans l’extraction de leurs données, notamment pour les exports en masse de documents lorsque cela est pertinent. Une fois le processus d’extraction convenu terminé, les données des clients sont supprimées de manière sécurisée conformément aux procédures de conservation des données de PeopleWeek.