La sécurité des données est une priorité absolue pour illico-edu.fr. La plateforme manipule des données personnelles d'élèves et de personnel, soumises au Règlement Général sur la Protection des Données (RGPD).
Conformité RGPD
illico-edu.fr applique les principes fondamentaux du RGPD :
- Minimisation des données : seules les données strictement nécessaires au fonctionnement sont collectées
- Limitation de conservation : les données des sessions d'examen passées peuvent être purgées
- Droit d'accès et de rectification : les administrateurs peuvent modifier ou supprimer les données des élèves et du personnel à tout moment
- Isolation des données : chaque établissement n'accède qu'à ses propres données
Sécurité des sessions
Les sessions utilisateur sont protégées par plusieurs mécanismes :
- Expiration automatique après 8 heures d'inactivité
- Cookies configurés avec les attributs HttpOnly (inaccessibles par JavaScript), SameSite=Lax (protection CSRF) et Secure (HTTPS uniquement en production)
- Protection CSRF (Cross-Site Request Forgery) sur tous les formulaires POST via un jeton unique par session
- Protection contre les attaques par force brute sur la page de connexion
Chiffrement et transmission
En production, toutes les communications sont chiffrées via HTTPS (TLS 1.2+). Les mots de passe sont stockés sous forme de hash bcrypt, rendant impossible leur récupération même en cas d'accès à la base de données. Les emails sont envoyés via SMTP sécurisé (TLS).
Journal d'audit
Toutes les actions sensibles (connexion, modification, suppression, export) sont enregistrées dans un journal d'audit consultable par les administrateurs. Ce journal trace l'utilisateur, l'action, la date et l'adresse IP, permettant une traçabilité complète des opérations effectuées sur la plateforme.
Pour toute question relative à la protection des données, contactez [email protected].