Rôles et permissions
Rôles standards prêts à l'emploi — RH, manager, salarié, paie, direction — et rôles personnalisés avec permissions en lecture, écriture et validation par objet.
Rôles, périmètres et permissions au champ près, authentification forte, journal d'audit inaltérable et revue périodique des accès. Le RGPD exige la minimisation ; ce module la rend applicable au quotidien plutôt que déclarative.
Qui voit quoi, jusqu'au champ près — et qui l'a décidé.
Rôles standards prêts à l'emploi — RH, manager, salarié, paie, direction — et rôles personnalisés avec permissions en lecture, écriture et validation par objet.
Un rôle s'applique à un périmètre : une entité, un site, un service ou une branche de l'organigramme. Le même rôle ne donne pas les mêmes accès à deux personnes différentes.
Masquez le salaire, l'adresse ou la date de naissance pour un rôle donné tout en laissant le reste de la fiche accessible.
Authentification unique SAML ou OpenID Connect, provisionnement et déprovisionnement automatiques via SCIM, second facteur obligatoire pour les rôles sensibles.
Chaque consultation, modification, export et changement de droit est enregistré avec auteur, date, adresse et valeur avant/après.
Campagne de revue des accès : chaque responsable confirme ou retire les droits de son périmètre, avec rapport exportable pour l'audit.
Une reconstitution fidèle de l'interface du module, avec des données d'exemple.
Rôles, permissions et périmètres sont modélisés une fois, en s'appuyant sur l'organigramme existant.
L'attribution est nominative et datée ; elle peut être temporaire, par exemple pour un remplacement.
Toute action sensible alimente le journal d'audit, consultable et exportable mais jamais modifiable.
La campagne de revue périodique force un réexamen explicite plutôt qu'une accumulation silencieuse de droits.
Connecté à vos outils, sans double saisie
Il est obligatoire par défaut pour les rôles administrateur, paie et RH, et activable pour tous. Lorsque le SSO d'entreprise est en place, la politique d'authentification de votre fournisseur d'identité s'applique et nous n'ajoutons pas de second facteur redondant.
Non, sauf si son rôle le prévoit explicitement. Certaines catégories — pièces médicales, dossiers disciplinaires, alertes éthiques — nécessitent une habilitation distincte, et toute consultation y est journalisée puis notifiée au responsable de la protection des données.
Les entrées sont stockées en écriture seule, chaînées par empreinte cryptographique et répliquées. Aucun rôle, y compris administrateur, ne dispose de permission de suppression ou de modification sur ce journal ; seule la purge automatique à échéance de conservation s'applique.
Un référentiel unique, classé, cherchable et à jour.
DécouvrirL'autonomie du collaborateur, sans mode d'emploi.
DécouvrirEffectif, turnover, absentéisme et masse salariale, sans export.
DécouvrirLa structure réelle de l'entreprise, jamais périmée.
DécouvrirAnnonces ciblées, événements internes, sondages et accusés de lecture.
DécouvrirRejoignez les 1 400 entreprises qui ont confié leur back-office RH à Hexoteam. Déploiement en 48 heures, accompagnement humain inclus.