Conformité employeur, RGPD et sécurité

Qorha outille la conformité sur trois plans : vos obligations d'employeur (selon votre effectif), vos obligations RGPD de responsable de traitement, et la sécurité des données confiées à l'application.

Conformité employeur

Où : Gestion de l'application → Conformité employeur

Le tableau liste les obligations applicables selon votre effectif : DUERP, affichages obligatoires, règlement intérieur (à partir de 20 salariés), BDESE (à partir de 50), CSE (à partir de 11)… Marquez chaque obligation comme faite avec sa date : les échéances de renouvellement sont calculées automatiquement.

Conformité employeur — obligations applicables selon l'effectif

Contrôles automatiques

Où : menu → Contrôles

Des vérifications passent en continu sur chaque fiche : contrat signé, DPAE faite, visite médicale à jour, entretien professionnel dans les délais, documents manquants ou expirés… Les anomalies remontent sur le tableau de bord ; les règles se personnalisent dans Gestion de l'application → Règles de contrôle.

RGPD : les outils intégrés

Où : Gestion de l'application → Données & RGPD

  • Registre des traitements : téléchargez un registre (article 30) pré-rempli avec les traitements RH standards, au format Word, prêt à compléter.
  • Durée de conservation : configurez la durée de conservation après la sortie d'un salarié (1 à 10 ans) ; les dossiers arrivés à échéance sont identifiés automatiquement.
  • Anonymisation (droit à l'oubli) : procédure irréversible d'anonymisation d'un salarié sorti — refusée tant que le salarié est actif.
  • Exports : export complet des données de l'organisation (portabilité) et export individuel par salarié, pour répondre aux demandes d'accès.
  • Annexe sécurité : document imprimable décrivant les mesures de sécurité, à joindre à votre documentation ou à un DPA.

Page Données & RGPD — export JSON, registre des traitements et mesures de sécurité

Bon à savoir : le DPA (accord de sous-traitance, article 28) pré-rempli est téléchargeable publiquement, et nos engagements de sécurité sont publiés.

Sécurité de vos données

Démarche alignée sur les référentiels ISO 27001 (sécurité de l'information) et ISO 9001 (qualité) :

  • Hébergement en France (o2switch, Clermont-Ferrand) — aucun transfert hors Union européenne.
  • Chiffrement applicatif AES-256 (libsodium) des champs les plus sensibles : NIR, coordonnées bancaires, données médicales administratives.
  • Authentification à deux facteurs (2FA TOTP), politique de mots de passe, verrouillage après échecs répétés.
  • Journal d'audit de toutes les opérations sensibles et journal des accès en lecture aux fiches.
  • Sauvegardes quotidiennes chiffrées avec rotation.
  • Isolation stricte multi-tenant : chaque requête est automatiquement restreinte à votre organisation, cloisonnement vérifié en continu par des tests automatisés.

Qui est responsable de quoi ?

| Rôle | Qui | Exemples | |---|---|---| | Responsable de traitement | Votre entreprise | Licéité des traitements RH, information des salariés, réponses aux demandes de droits | | Sous-traitant | Qorha | Sécurité de l'application, confidentialité, assistance (exports, anonymisation), notification des violations sous 72 h |

Le détail contractuel figure dans le DPA et la politique de confidentialité.