Sécurité et données
Dernière mise à jour : 25 septembre 2026
Ce que Comilo protège aujourd’hui, où vivent vos données, et ce qui n’est pas encore en place. Cette page décrit l’existant ; elle n’est pas un engagement contractuel — ceux-ci sont dans les conditions d’utilisation et la politique de confidentialité.
Où sont vos données
Les données de l’application sont hébergées sur un serveur situé en France, chez OVH. Les prestataires qui interviennent pour l’identification et le paiement sont nommés, avec ce qu’ils reçoivent, dans la politique de confidentialité.
Qui peut voir quoi
- Chaque organisation est cloisonnée. Le cloisonnement est posé dans la base de données elle-même (isolation par ligne) et non seulement dans l’application : le compte technique que l’application utilise n’a pas le droit de le contourner.
- Deux rôles — gérant et collaborateur — déterminent ce que chacun voit et fait.
- Les actions sont tracées. Un journal d’audit conserve qui a fait quoi et quand.
Pendant le trajet
Toutes les adresses de Comilo — ce site, l’application, l’administration et la démo — sont servies en HTTPS. Une adresse saisie en HTTP est redirigée vers HTTPS, et les navigateurs sont instruits de ne plus proposer que HTTPS. Seules les versions récentes du protocole de chiffrement (TLS 1.2 et 1.3) sont acceptées.
Bulletins de paie et documents nominatifs
- Les fichiers sont chiffrés avant d’être écrits sur le serveur.
- Un fichier se télécharge par un lien qui expire au bout de cinq minutes.
- Chaque consultation est inscrite au journal des accès, et le salarié peut accuser réception de son document.
Connexion
L’identification est confiée à WorkOS, un service spécialisé : les mots de passe des utilisateurs sont gérés par lui, et Comilo ne les stocke pas. La session est portée par un cookie chiffré, nécessaire au fonctionnement de l’application.
Sauvegardes
- Une sauvegarde de la base et des fichiers est faite chaque jour.
- Elles sont gardées 30 jours (quotidiennes), 24 mois (mensuelles) et 50 ans (annuelles, pour les bulletins de paie).
- Leur restauration est répétée automatiquement sur des données d’essai, pour vérifier qu’une sauvegarde sert bien à reconstruire le service.
Ce qui n’est pas encore en place
Une page de sécurité qui ne dit que le bon n’apprend rien. À la date ci-dessus :
- Les sauvegardes restent sur le serveur d’hébergement. Aucune copie hors du serveur n’est encore active. Cette phrase sera modifiée le jour où elle le sera.
- Pas de chiffrement général des données au repos. Seuls les bulletins et documents nominatifs sont chiffrés par Comilo ; le reste de la base ne l’est pas au niveau de l’application.
- Pas de page de statut publique. Si le service ne répond pas, écrivez à contact@comilo.fr.
- Aucune certification de sécurité (ISO 27001, SOC 2…).
- Le délai de suppression des données après résiliation n’est pas encore fixé, et n’est donc pas annoncé ici.
Un défaut à signaler
Vous avez repéré ce qui ressemble à une faille ? Écrivez à contact@comilo.fr, en décrivant ce que vous avez vu. N’y joignez pas de données de clients.
Une question sur ce document : contact@comilo.fr.