Cette page décrit, en toute transparence, comment RestoPlan protège vos données et celles de vos salariés, ainsi que les briques techniques utilisées pour faire tourner le service.
L'application est hébergée sur un serveur dédié en France, chez LWS. Le trafic passe par Cloudflare, qui assure la protection contre les attaques (DDoS, WAF) et la distribution du contenu.
L'intégralité du site est accessible exclusivement en HTTPS (certificat TLS Let's Encrypt, renouvelé automatiquement). L'en-tête Strict-Transport-Security (HSTS) impose le chiffrement sur toutes les connexions, y compris les sous-domaines.
Les responsables d'établissement se connectent par email + mot de passe. Les mots de passe ne sont jamais stockés en clair : ils sont hachés avec l'algorithme bcrypt avant enregistrement en base.
Les salariés, eux, accèdent à leur espace via un lien magique personnel et opaque (pas de mot de passe à retenir ni à sécuriser côté salarié).
Les sessions utilisent des cookies JWT signés, marqués Secure, HttpOnly et SameSite=Lax, ce qui empêche leur lecture par un script tiers ou leur transmission en clair.
X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security, Referrer-Policy, Permissions-PolicyLes abonnements sont gérés par Stripe, prestataire certifié PCI-DSS. Aucune donnée de carte bancaire ne transite ni n'est stockée sur les serveurs de RestoPlan : la saisie du paiement se fait directement sur l'infrastructure sécurisée de Stripe, et les événements d'abonnement sont vérifiés par signature de webhook.
Le planning est généré par un solveur de contraintes (OR-Tools CP-SAT, Google) exécuté entièrement sur nos serveurs : aucune donnée n'est envoyée à un service tiers pour ce calcul. Le solveur optimise l'affectation des salariés en respectant les contraintes dures (compétences requises, disponibilités, absences, non-chevauchement des services) et en maximisant la couverture des besoins, l'équilibrage du temps de travail entre salariés et le respect des préférences horaires.
Une sauvegarde automatique complète (base de données + code applicatif) est réalisée chaque nuit, puis répliquée sur un second site physique distinct, avec une rotation glissante conservant les 14 dernières sauvegardes des deux côtés.
Toutes les données sont hébergées en France, sur le serveur de l'application. Aucune donnée n'est transmise à des tiers hors les prestataires strictement nécessaires au fonctionnement du service (paiement, hébergement).
Si vous identifiez une vulnérabilité sur RestoPlan, merci de nous la signaler de façon responsable à [email protected] avant toute divulgation publique.
Dernière mise à jour : août 2026