Vos dossiers du personnel comptent parmi les données les plus sensibles de votre entreprise. Voici précisément où elles sont, qui peut les lire, et ce qui se passe le jour où vous partez.
Dernière mise à jour : 20 septembre 2026
Toutes les données sont hébergées en France, dans les centres de données d'OVH SAS (Roubaix et Gravelines). Aucune donnée RH ne quitte le territoire français, et aucun transfert hors Union européenne n'est réalisé.
Cela signifie concrètement que vos données ne sont soumises à aucune législation extraterritoriale de type Cloud Act américain, contrairement aux solutions hébergées chez les fournisseurs nord-américains.
Trois niveaux de cloisonnement se superposent :
| Mesure | Mise en œuvre |
|---|---|
| Chiffrement en transit | HTTPS/TLS obligatoire sur l'ensemble du service. Toute connexion non chiffrée est redirigée, et le navigateur est instruit de refuser le HTTP pendant un an (HSTS). |
| Mots de passe | Jamais stockés en clair, ni chez nous ni dans votre navigateur. Empreinte bcrypt avec sel unique : même l'éditeur ne peut pas lire votre mot de passe. |
| Sessions | Cookies HttpOnly, Secure et SameSite=Strict : inaccessibles au JavaScript, jamais transmis en clair, inutilisables depuis un autre site. |
| Base de données | Requêtes préparées systématiques (protection contre les injections SQL). Base non exposée sur Internet. |
| Pièces d'identité et justificatifs | Stockés hors de l'espace public du serveur. Aucun document n'est accessible par une URL devinable : chaque téléchargement passe par une vérification de session et de périmètre. |
| Isolation navigateur | Protection contre le détournement de clic (clickjacking), l'interprétation hasardeuse des fichiers et la fuite d'URL vers des sites tiers. |
| Sauvegardes | Sauvegarde quotidienne de la base de données, conservée 30 jours de manière glissante, sur une infrastructure distincte du serveur de production. |
Certaines fonctions font appel à un modèle d'intelligence artificielle : lecture automatique d'une pièce d'identité, reformulation d'un courrier disciplinaire, rédaction du point RH quotidien.
Le prestataire utilisé est Mistral AI, société française, dont les traitements sont réalisés dans l'Union européenne.
Trois engagements sur ce point. Seul l'élément strictement nécessaire est transmis — le document à lire ou le texte à reformuler, jamais l'ensemble de votre base. Les contenus transmis ne sont pas utilisés pour entraîner de modèle. Et chaque fonction d'IA peut être désactivée pour votre entreprise si vous le souhaitez : le logiciel reste pleinement utilisable sans elle.
| Donnée | Conservation |
|---|---|
| Dossier du personnel d'un salarié présent | Toute la durée du contrat |
| Dossier après départ du salarié | 5 ans (délai de prescription des actions liées au contrat de travail) |
| Bulletins de paie et éléments associés | 5 ans |
| Dossier d'un candidat non retenu | 2 ans à compter du dernier contact |
| Pièces d'identité et titres de séjour | Durée du contrat, puis suppression sous 3 mois |
| Journal des connexions | 12 mois |
| Données après résiliation de l'abonnement | Suppression sous 30 jours, sauvegardes purgées sous 90 jours |
La réversibilité n'est pas une option payante ni une faveur commerciale. Elle est garantie par le contrat :
C'est la question légitime que pose tout dirigeant face à un éditeur indépendant. La réponse est écrite noir sur blanc dans les conditions générales d'abonnement, article 11 :
En clair : vous n'êtes jamais prisonnier. Ni du logiciel, ni de son éditeur.
Dans l'utilisation du logiciel, vous êtes responsable du traitement de vos données RH et LBRH Solutions est sous-traitant au sens de l'article 28 du RGPD.
Cette relation est encadrée par un accord de sous-traitance qui détaille la nature des traitements, la liste nominative des sous-traitants ultérieurs, les mesures techniques appliquées et nos obligations en cas de violation de données — notification sous 48 heures.
Le traitement des données des visiteurs du site web est décrit séparément dans la politique de confidentialité.
Aucun système informatique n'est invulnérable, et nous nous garderons de prétendre le contraire. Notre engagement porte sur la méthode : revue régulière des accès et des dépendances, correction prioritaire de toute faille signalée, et transparence en cas d'incident.
Si vous identifiez une vulnérabilité, écrivez-nous à contact@lbrhsolution.fr. Toute alerte de bonne foi est traitée en priorité et ne fera jamais l'objet de poursuites.
Pour toute question relative à la sécurité, à l'hébergement ou à la protection des données : contact@lbrhsolution.fr