Retour au portfolio Loopus AppsSaaS RH / Bien-être au travail — Sécurité & Conformité RGPD

Kontorly

Plateforme SaaS multi-entreprise de challenge bien-être au travail : les salariés déclarent leurs activités et cumulent des points, les départements s'affrontent au classement — avec une couche de sécurité et de conformité RGPD construite à la main derrière l'interface.

2026Kontorly
Visiter le site en ligne
Vue d’ensemble du projet

Kontorly est une plateforme de programme pilote de bien-être au travail : chaque entreprise cliente rejoint via un code d'accès dédié, ses salariés se connectent à un portail pour déclarer leurs activités (mouvement, pauses actives, etc.), cumulent des points calculés automatiquement, et suivent en temps réel le classement de leur département face aux autres. Un back-office permet à l'équipe produit de gérer les entreprises, les utilisateurs, le catalogue d'activités, les paliers de programme (Intro, Medium, Remote, Premium) et les fenêtres de challenge. La construction initiale — authentification, portail salarié, scoreboard, back-office, identité visuelle — a été conçue et pilotée via Lovable, en itérant rapidement sur le produit par prompts successifs pour valider le concept et les parcours utilisateurs sans ralentir sur la mécanique d'interface.

Une fois le produit fonctionnel, le travail s'est déplacé vers le code directement pour une passe de durcissement en deux volets. Côté sécurité (Milestone 2 — Security Hardening) : les codes d'accès entreprise sont désormais hashés (SHA-256) avec expiration et révocation possibles, plutôt que stockés en clair. Les sessions admin reposent sur des jetons hashés à durée de vie courte (30 min), avec traçage IP/user-agent et séparation stricte des rôles (platform owner vs company admin). Le CORS des Edge Functions est restreint par allowlist d'origines configurable. Point le plus sensible côté anti-triche : le calcul des points n'est jamais fait côté client — chaque soumission d'activité est revalidée côté serveur (activité active, palier compatible, valeur de points de référence, fenêtre temporelle du challenge) avant d'être créditée.

Côté conformité RGPD : ajout d'une bannière de consentement, d'un hook dédié au consentement site, et surtout d'un journal d'audit des événements de consentement (source, finalité, base légale, version, horodatage) — condition nécessaire pour un programme qui traite des données de santé/bien-être en entreprise. Un parcours de demande de suppression de données côté salarié a été mis en place, avec un panneau de traitement dédié côté admin. Le tout s'appuie sur Supabase (Postgres + Auth + Edge Functions Deno) pour la donnée et la logique métier sensible, avec neuf fonctions serveur dédiées totalisant environ 3 000 lignes de logique de sécurité et de règles métier. En parallèle, le site vitrine public a suivi la même logique : formulaires de démo et de candidature routés vers une Edge Function dédiée avec revalidation serveur et honeypot anti-bot, tables de leads sous RLS, notification e-mail automatique (Brevo) et bannière de consentement avec cookie d'attribution first-party posé uniquement après acceptation.

Vous avez un projet comparable ?

Décrivez le contexte, l’existant et le résultat que vous souhaitez obtenir.

Parler de mon projet