Sécurité, confidentialité et RGPD.

Klimat recueille la parole des collaborateurs sur leur travail. Ces données méritent le plus grand soin : voici comment elles sont protégées, qui peut y accéder et où elles sont hébergées.

La confidentialité des répondants

  • Les résultats sont toujours agrégés : une réponse n’est jamais présentée seule.
  • Aucun résultat n’est affiché pour un groupe qui compte moins de répondants que le seuil de confidentialité fixé avec vous. Un seuil de participation peut s’y ajouter.
  • Personne dans votre organisation n’accède aux réponses individuelles : Empreinte Humaine héberge les données en tiers de confiance.
  • Le lien d’invitation est personnel pour savoir qui a déjà répondu et ne relancer que les autres. Selon vos besoins, un code d’accès ou un lien anonyme peuvent le remplacer.
  • Les zones de commentaire rappellent aux répondants de ne rien écrire qui permette de les identifier. Une page de consentement peut précéder le questionnaire.

Hébergement et architecture

  • Serveurs dédiés chez OVH : Gravelines (France) pour les clients européens, Beauharnois (Canada) pour les clients nord-américains. L’administration et les sauvegardes sont hébergées à Strasbourg (France).
  • Chaque client dispose de sa propre instance applicative et de sa propre base de données.
  • Échanges chiffrés (HTTPS / TLS), pare-feu et supervision des ressources.
  • Sauvegardes quotidiennes incrémentales, sauvegarde complète chaque semaine, plan de reprise d’activité sur le serveur de secours.
  • Les e-mails d’invitation partent par Mailgun, depuis des serveurs situés en Europe pour les clients européens et aux États-Unis pour les clients nord-américains.

Accès et habilitations

  • Des profils distincts : administrateur, conseiller, administrateur d’équipe, manager (lecture seule sur son périmètre). Les répondants n’ont aucun accès à la plateforme.
  • Les droits se règlent organisation par organisation : onglets visibles, périmètre des unités, accès aux résultats généraux et à la segmentation.
  • Authentification unique avec Microsoft Entra ID (OpenID Connect) ou tout fournisseur SAML 2.0 (ADFS, Keycloak…). Aucun compte n’est créé à la volée.
  • Mots de passe hachés, protections contre les attaques courantes (CSRF, XSS, injection SQL), journalisation des opérations sensibles conservée douze mois.
  • La plateforme a fait l’objet de tests d’intrusion, suivis de plans de correction.

RGPD

  • L’employeur est responsable du traitement ; Empreinte Humaine agit comme sous-traitant, au sens de l’article 28 du RGPD.
  • Données traitées : nom, prénom, adresse e-mail professionnelle ou matricule, unité de rattachement, informations de profil utiles à la segmentation, et réponses au questionnaire.
  • Finalités : mesurer la qualité de vie au travail et prévenir les risques psychosociaux.
  • Les durées de conservation sont précisées dans la déclaration de confidentialité Klimat et dans votre contrat.
  • Les personnes concernées exercent leurs droits (accès, rectification, opposition, effacement, portabilité) auprès de leur employeur ou d’Empreinte Humaine.

Documentation disponible sur demande

Dossier technique, sécurité et RGPD ; politique de sécurité du système d’information ; gouvernance de la sécurité ; déclaration de confidentialité Klimat. Vos équipes DSI, RSSI et DPO peuvent nous les demander pour instruire votre projet.