time|upSe connecter

La sécurité, mécanisme par mécanisme

Stafftime enregistre le temps de travail. Un tel registre n'a de valeur que s'il est impossible à falsifier et facile à vérifier. Cette page décrit comment le nôtre l'est, sans jargon et sans promesse invérifiable : chaque garantie est adossée au mécanisme qui la tient.

Un registre où rien ne s'efface

Chaque pointage est un événement horodaté par le serveur (jamais par l'appareil du salarié) et ajouté à un registre en écriture seule. Trois verrous indépendants l'y maintiennent :

  • Les privilèges de la base de données sont retirés : le compte utilisé par l'application n'a pas le droit de modifier ni de supprimer un pointage. Il peut seulement en ajouter.
  • Un déclencheur en base rejette toute tentative de modification, même venue d'un autre accès : la base répond « corrections = nouvel événement » et refuse l'écriture.
  • Chaque événement est scellé par une empreinte HMAC-SHA-256 qui enchaîne l'empreinte de l'événement précédent, salarié par salarié. Modifier un seul pointage, où que ce soit dans l'historique, casse toute la chaîne qui le suit : la falsification ne peut pas passer inaperçue.

Une correction ne remplace donc jamais un pointage : elle s'ajoute au registre, tracée, datée, avec la référence de l'événement qu'elle corrige. L'historique complet reste lisible, y compris pour le salarié.

Vérifiable, pas seulement promis

Chaque nuit, la chaîne complète de chaque salarié est revérifiée automatiquement.

Dernier contrôle automatique : le 18/09/2026 à 05:05 · 4 779 événements revérifiés · 100 % des chaînes conformes.

  • Le responsable peut relancer la vérification à tout moment depuis l'application : le contrôle d'intégrité rejoue toute la chaîne et signale le moindre écart.
  • Chaque export paie porte une empreinte SHA-256, imprimée sur le PDF et conservée dans l'historique : le destinataire peut prouver que le fichier n'a pas changé d'un octet.
  • Les actions sensibles (corrections, exports, décisions, changements de droits) sont inscrites dans un journal d'audit horodaté.

Vos données restent en Europe

Les serveurs sont hébergés chez Hetzner Online GmbH, à Falkenstein (Allemagne). Les échanges sont chiffrés en TLS avec HSTS activé. L'acheminement réseau et la protection contre les attaques par déni de service sont assurés par Cloudflare, en frontal du trafic chiffré.

Traceurs, analytics, CDN externes : aucun. Toutes les ressources de l'application, polices comprises, sont servies par nos propres serveurs. Aucune donnée de navigation n'est partagée avec un tiers publicitaire, car il n'y en a pas.

Zéro biométrie, zéro géolocalisation

Le pointage se fait par cinq canaux (écran de l'ordinateur, application installée qui fonctionne aussi hors ligne, code QR affiché sur site, tablette d'accueil, code personnel). Aucun ne collecte d'empreinte digitale, de visage ni de position GPS. C'est un choix de conception, pas une option à désactiver.

Des comptes protégés

  • Mots de passe stockés avec Argon2id, l'algorithme recommandé actuel : nous ne connaissons jamais votre mot de passe.
  • Double authentification disponible sur chaque compte : application de codes (type Google Authenticator) ou code par e-mail, avec codes de secours à usage unique.
  • Verrouillage automatique après des échecs de connexion répétés, réinitialisation de mot de passe par lien à usage unique valable 60 minutes, session portée par un unique cookie sécurisé (HttpOnly, Secure).

Chaque client chez soi

Stafftime est multi-entreprises : l'isolation entre espaces clients est appliquée à chaque requête, côté serveur. Notre batterie de tests rejoue 23 scénarios d'intrusion croisée à chaque mise en production : tenter de lire les salariés d'un autre client, télécharger ses exports, voir ses pointages ou ses documents. Une seule fuite ferait échouer le déploiement.

Conçu pour vos obligations

  • Purge automatique des pointages au-delà de la durée de conservation convenue avec chaque client, journalisée.
  • Anonymisation automatique des salariés sortis depuis plus de 5 ans : l'identité est effacée, l'historique reste exploitable de manière anonyme.
  • Le détail des données traitées, des sous-traitants et de vos droits est dans la politique de confidentialité.

Un doute, une question, une faille ?

Signale-la depuis l'écran Support de ton espace : les demandes marquées « bloquant » passent devant toutes les autres. Si tu es chercheur en sécurité sans compte, demande un contact via la personne qui t'a mis en relation avec Stafftime : nous répondons.

Page mise à jour le 31 août 2026. Ce que cette page affirme est vérifiable dans le produit ; nous n'y écrivons ni certification que nous n'avons pas, ni chiffre que nous ne mesurons pas.

STAFFTIME · Enregistrement du temps de travail · Édité par Liyam Contact Center Services
Sécurité · Confidentialité · Connexion