Sécurité & Confidentialité

Présentation technique de sécurité

Mesures techniques et organisationnelles mises en œuvre par Trackoya pour protéger les données de ses clients.
Éditeur : GEJ PARTNERS SAS
SIREN : 907 861 132
Version : 1.0
Mise à jour : 7 mai 2026

1Résumé exécutif

Trackoya est un service SaaS B2B de pointage mobile pour équipes terrain, édité par GEJ PARTNERS SAS, société française enregistrée au RCS de Créteil (SIREN 907 861 132). Le service est conforme au RGPD et hébergé exclusivement en France.

Aucun transfert de données hors UE. L'ensemble des données personnelles est stocké, traité et sauvegardé sur des serveurs situés en France.

Ce document décrit l'architecture technique, les mesures de chiffrement, l'isolation entre clients (multi-tenant), les contrôles d'accès et les procédures opérationnelles. Il est complémentaire du DPA (Accord de sous-traitance) et de la Politique de confidentialité.

2Architecture & infrastructure

2.1 Hébergement

L'infrastructure de Trackoya est hébergée exclusivement chez OVHcloud SAS, dans des centres de données situés en France métropolitaine (Roubaix / Strasbourg / Gravelines). OVHcloud est un acteur français certifié ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, HDS et qualifié SecNumCloud par l'ANSSI.

2.2 Composants

2.3 Disponibilité

L'infrastructure cible un taux de disponibilité de 99,5%. Surveillance 24/7 de l'état des services applicatifs et des certificats SSL. En cas d'incident, redémarrage automatique des processus via PM2 et alertes immédiates aux équipes techniques.

3Chiffrement

3.1 Chiffrement en transit

Toutes les communications entre les clients (apps mobiles, navigateurs web) et les serveurs Trackoya sont chiffrées en TLS 1.2 ou supérieur, avec certificats Let's Encrypt renouvelés automatiquement et configuration HSTS forcée.

3.2 Chiffrement au repos

La base de données PostgreSQL et les sauvegardes sont stockées sur des disques chiffrés AES-256 fournis par OVHcloud. Les sauvegardes quotidiennes sont chiffrées et conservées sur l'infrastructure OVH en France.

3.3 Mots de passe & secrets

Trackoya n'utilise pas de mots de passe utilisateur classiques. L'authentification employeur se fait par OTP email (code à usage unique de 6 chiffres expirant en 10 minutes). L'authentification employé se fait par token URL ou code PIN à 6 chiffres unique. Aucun mot de passe n'est jamais stocké en base.

Les secrets serveur (clés API, tokens internes) sont stockés en variables d'environnement, non versionnés, chargés au démarrage du processus.

4Authentification & contrôle d'accès

4.1 Employeurs (CRM)

4.2 Employés (PWA / app)

4.3 Clients finaux (lien partagé)

5Isolation multi-tenant

Trackoya est une plateforme multi-tenant à isolation forte. Chaque employeur (tenant) accède exclusivement à ses propres données. L'isolation est garantie par plusieurs mécanismes :

Garantie pratique : aucun employeur ne peut, en aucune circonstance, accéder aux données d'un autre employeur — ni en bidouillant les URLs, ni en manipulant les paramètres, ni en interceptant un autre token.

6Données personnelles & RGPD

6.1 Données collectées

CatégorieDonnéesFinalité
IdentitéNom, prénom, email, téléphoneAuthentification, communication
LocalisationCoordonnées GPS au moment du pointageVérification de présence sur site
PhotosPhoto de profil employé (optionnelle)Identification visuelle
Heures travailléesHorodatage des arrivées/départsCalcul de paie, reporting
Rapports d'incidentsTexte, photos, géolocalisationMain courante professionnelle

6.2 Localisation GPS — collecte limitée

Trackoya n'est PAS une application de surveillance. La position GPS d'un employé est capturée UNIQUEMENT au moment précis où il tape volontairement « Arrivée » ou « Départ ». Aucun suivi en arrière-plan, aucune localisation continue, aucune historisation des déplacements.

6.3 Droits des personnes (RGPD)

6.4 Durée de conservation

Les données personnelles sont conservées tant que le compte client est actif. À la résiliation, elles sont conservées 30 jours maximum avant suppression définitive, sauf obligation légale de conservation prolongée (ex : durée légale en droit du travail).

7Sauvegardes & continuité

8Sécurité applicative

9Sécurité opérationnelle

10Réponse aux incidents

En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes physiques, Trackoya s'engage à :

11Sous-traitants ultérieurs

Trackoya fait appel aux sous-traitants suivants pour la fourniture du service. La liste complète et leurs garanties contractuelles sont détaillées dans le DPA (article 6).

Sous-traitantRôleLocalisation
OVHcloud SASHébergement (serveurs, base de données, sauvegardes)🇫🇷 France
Stripe Payments Europe Ltd.Traitement des paiements clients🇮🇪 Irlande (UE)
Apple Inc.Distribution app iOS via App Store🇺🇸 USA (DPF certifié)
Google LLCDistribution app Android via Play Store🇺🇸 USA (DPF certifié)
OVH SMTP / BrevoEnvoi des emails transactionnels (OTP, alertes)🇫🇷/🇪🇺 France/UE

Une question sur la sécurité de Trackoya ?

Contactez-nous à contact@trackoya.com — nous répondons sous 48h ouvrées.