Sécurité
Audit externe
À la date de publication, aucun audit externe de sécurité (test d’intrusion) n’a encore été réalisé sur le service. Les mesures décrites ci-dessous sont celles réellement en place à ce jour. Cette page sera mise à jour après chaque audit.La protection de vos données et des informations que vous consultez est une exigence centrale du service. Cette page décrit, sans langage marketing, les mesures appliquées, la sécurité de la dataroom, les objectifs de continuité et la manière de signaler une vulnérabilité.
Dernière mise à jour : 1 octobre 2026.
Socle applicatif
Mesures techniques
Protections appliquées en permanence à l’application et aux données.
- Chiffrement TLS 1.3 de tous les échanges en transit.
- Chiffrement des disques au repos.
- Hachage des mots de passe avec bcrypt — aucun mot de passe stocké en clair.
- Authentification à deux facteurs par code TOTP, en plus des mots de passe.
- Connexion sans mot de passe (passkeys) lorsque l’appareil le permet.
- Sessions révocables à tout moment par l’utilisateur.
- Contrôle d’accès fondé sur les rôles (RBAC), avec principe du moindre privilège.
- Isolation multi-tenant : les données sont cloisonnées par organisation.
- Limitation de débit contre les tentatives d’abus et de force brute.
- En-têtes de sécurité HTTP et politique de sécurité du contenu (CSP) stricte.
- Journal d’audit conservant les actions sensibles et les connexions.
Confidentialité
Sécurité de la dataroom
Les documents sensibles ne sont accessibles que dans un cadre contrôlé.
- URLs signées temporaires pour l’accès aux documents.
- Permissions définies par utilisateur et par document.
- Expiration automatique des liens de consultation.
- Journal de consultation des documents.
- Révocation immédiate d’un accès en cas de besoin.
Continuité d’activité
Sauvegardes et continuité
Objectifs visés pour la perte de données maximale et le délai de reprise.
Fréquence des sauvegardes
Quotidienne et chiffrée
RPO visé
24 heures
RTO visé
4 heures
Localisation
Union européenne
Des objectifs, pas des garanties contractuelles
Le RPO de 24 heures et le RTO de 4 heures décrivent des objectifs d’ingénierie. Ils ne constituent pas une garantie contractuelle et ne sauraient être assimilés à un engagement de résultat en cas d’incident majeur.Cadre de référence
Conformité
Le service est conçu pour respecter les exigences applicables aux données traitées.
- Traitement conforme au RGPD, avec bases légales documentées.
- Hébergement de l’application et de la base de données dans l’Union européenne.
- Mesures alignées sur les recommandations OWASP, notamment l’OWASP Top 10.
- Journalisation des incidents et procédure de notification.
Signalement
Signaler une vulnérabilité
Si vous identifiez une faille, merci de nous la signaler de manière responsable.
Écrivez-nous via le formulaire de contact en choisissant le sujet « Sécurité ». Décrivez les étapes permettant de reproduire le problème et l’impact estimé. Nous accusons réception de votre signalement et vous tenons informé du traitement.
Aucune prime financière (bug bounty) n’est proposée à ce jour. Nous remercions les personnes qui contribuent à la sécurité du service.
Les informations techniques destinées aux chercheurs en sécurité sont publiées à l’adresse /.well-known/security.txt. Les modalités de traitement des données sont décrites dans la politique de confidentialité et dans l’accord de traitement des données.