Sécurité et protection des données

Ce qu'il advient des données de votre équipe

Une page sans vocabulaire marketing : ce qui s'applique aujourd'hui, ce qui sera encore complété avant le lancement et ce que nous ne faisons délibérément pas. Seuls le contrat de traitement des données et la politique de confidentialité font foi.

Mise à jour : 28 septembre 2026

Hébergement et localisationChiffrementCryptographie NFC : comment le tag NFC est conçu contre la copieAucun profil de localisationAccès et rôlesConservation conforme à la loiContrat de traitement des données et documentsCe que nous ne faisons pas

Hébergement et localisation

Les données des salariés et de l'entreprise (enregistrement du temps, plannings, documents) sont hébergées dans l'UE (Hetzner Online GmbH, centre de données de Falkenstein). Cloudflare diffuse le site web et achemine le trafic vers le service (la connexion y est déchiffrée puis rechiffrée) ; Resend envoie les e-mails, les paiements passent par Stripe. Tous les sous-traitants et transferts vers des pays tiers sont listés dans la politique de confidentialité et dans le contrat de traitement des données.

  • L'hébergeur du service est Hetzner Online GmbH, Gunzenhausen (Allemagne), centre de données de Falkenstein — mentionné avec sa raison sociale, son siège et sa localisation à l'annexe 2 du contrat de traitement des données ; Cloudflare y figure comme fournisseur du site web et comme proxy inverse placé devant le service, de même que Resend (e-mail) et Expo (notifications push).
  • La certification ISO 27001 et le contrôle d'accès physique sont des exigences imposées à ce fournisseur.
  • Accès administrateur uniquement via des comptes personnels avec clés SSH ; aucun compte partagé.

Chiffrement

En transit et au repos. Les identifiants sont conservés hors du code source, les codes de connexion uniquement sous forme de hachage salé.

  • Transmission exclusivement via TLS 1.2 ou supérieur.
  • La base de données se trouve sur un volume chiffré avec LUKS (dm-crypt, AES-XTS).
  • L'application chiffre les documents en AES-256-GCM avant leur stockage ; les clés se trouvent uniquement sur les serveurs d'application.
  • pgBackRest chiffre les sauvegardes de la base de données en AES-256 avant leur stockage dans un stockage objet situé dans l'UE.

Cryptographie NFC : comment le tag NFC est conçu contre la copie

Chaque tag NFC contient une puce NXP NTAG424 DNA. Elle est configurée pour que chaque contact génère un code unique, signé cryptographiquement, que le serveur NymTime vérifie ; un code enregistré ne peut pas être réutilisé. La clé de la puce n'est révélée ni au téléphone ni aux utilisateurs.

  • À chaque contact, la puce calcule une nouvelle somme de contrôle (SUN/CMAC) à partir de sa clé secrète, de son numéro de série et d'un compteur interne, et l'ajoute à l'adresse.
  • Le compteur ne fait qu'augmenter. Rejouer un contact intercepté est refusé, car sa valeur de compteur a déjà été utilisée.
  • La clé de la puce n'est révélée ni au téléphone ni aux utilisateurs ; la vérification est effectuée par le serveur NymTime.
  • Le procédé est conçu pour empêcher les copies : une réplique du tag NFC aurait la même adresse, mais pas de clé valide — son code est refusé (« bad_cmac »).
  • En outre, le téléphone signe chaque pointage avec sa propre paire de clés, et un seul appareil est associé à chaque personne.

Aucun profil de localisation

NymTime n'enregistre ni coordonnées ni trajets — ni lors de la vérification de présence, ni ailleurs.

  • Seul est enregistré le fait que le téléphone se trouvait « dans la zone » ou « hors zone » pendant le shift, avec l'heure et la précision en mètres.
  • La vérification a lieu exclusivement pendant le shift, jamais avant ni après.
  • La vérification ne s'applique qu'aux salariés pour lesquels l'entreprise a enregistré une base juridique. Un accord d'entreprise (§ 96 al. 1 point 3 ArbVG) ou un consentement est-il nécessaire ? Cela dépend de l'intensité, de la durée et de la nature du contrôle — « dans / hors zone » sans coordonnées est volontairement la forme la plus légère. Nous fournissons des modèles ; l'appréciation relève de votre conseil juridique.
  • Les événements de présence bruts sont agrégés au bout de trois mois.

Accès et rôles

C'est votre entreprise qui décide qui voit quoi. En fonctionnement normal, nous ne voyons rien.

  • Système d'autorisations fondé sur les rôles et les droits : les managers sont limités à leurs sites, seule la direction voit les données de paie et de coûts de personnel.
  • Connexion au Back Office avec adresse e-mail et mot de passe. Le mot de passe n'est jamais stocké en clair, mais sous forme de hachage scrypt avec son propre sel ; après 10 tentatives infructueuses, le compte est bloqué temporairement, et les requêtes sont limitées par adresse et par adresse IP.
  • En option pour toute l'entreprise : connexion à deux facteurs avec un code temporaire issu d'une application d'authentification (TOTP). Pas de connexion par SMS — aucun numéro de téléphone n'est nécessaire pour l'accès.
  • Aucun accès de NymTime aux données des clients en fonctionnement normal. Accès du support uniquement après activation par vous, avec un périmètre, une durée et une révocation possible à tout moment.
  • Chaque action touchant à la sécurité figure dans le journal : qui, quoi, quand, avant et après. Le journal ne peut qu'être complété — une règle de la base de données empêche toute modification et toute suppression.

Conservation conforme à la loi

Durées par type de données, paramétrables — mais jamais en dessous du minimum légal.

  • Enregistrements du temps de travail 84 mois (minimum 12 mois selon le § 26 AZG et le § 132 BAO, Autriche), documents de paie 84 mois.
  • Événements de présence bruts 3 mois, signalements 12 mois, notifications 6 mois.
  • Un traitement quotidien supprime et anonymise automatiquement et consigne ce qu'il a fait.
  • La suppression est horodatée (suppression logique) ; les profils archivés sont anonymisés à l'expiration du délai.

Contrat de traitement des données et documents

Votre entreprise est responsable du traitement, NymTime est sous-traitant. Le contrat correspondant fait partie de l'achat et peut être consulté à tout moment.

  • Contrat de traitement des données au sens de l'art. 28, par. 3, du RGPD, avec catégories de données (annexe 1), sous-traitants ultérieurs (annexe 2) et mesures techniques et organisationnelles (annexe 3).
  • Les modèles d'accord d'entreprise, de consentement selon le § 10 AVRAG et d'analyse d'impact relative à la protection des données vous sont envoyés par e-mail sur demande.
  • Notification des violations de données à caractère personnel à votre entreprise dans un délai de 48 heures ; un registre des activités de traitement selon l'art. 30, par. 2, du RGPD est tenu.

Ce que nous ne faisons pas

Une liste plus courte que celle de ce que nous faisons — et au moins aussi importante.

  • Aucun cookie sur le site web, aucun outil d'analyse d'audience, aucun traceur ; dans le Back Office, uniquement des cookies strictement nécessaires et fonctionnels (politique de confidentialité, section 4). Nous hébergeons nous-mêmes les polices — aucune connexion à Google Fonts ni à un autre service de polices.
  • Aucune transmission ni vente de données, aucune publicité, aucun profilage.
  • Aucun entraînement de modèles d'IA avec vos données.
  • Ni coordonnées, ni profils de déplacement, ni enregistrements audio, ni photos lors du pointage — des images uniquement lorsque les salariés téléversent eux-mêmes un document, comme un certificat d'arrêt maladie.
  • Aucun diagnostic en cas d'arrêt maladie — uniquement la période et le statut.