Aller au contenu principal

Sécurité

Les mesures techniques et organisationnelles mises en œuvre pour protéger vos données et vos échanges.

Audit externe

À la date de publication, aucun audit externe de sécurité (test d’intrusion) n’a encore été réalisé sur le service. Les mesures décrites ci-dessous sont celles réellement en place à ce jour. Cette page sera mise à jour après chaque audit.

La protection de vos données et des informations que vous consultez est une exigence centrale du service. Cette page décrit, sans langage marketing, les mesures appliquées, la sécurité de la dataroom, les objectifs de continuité et la manière de signaler une vulnérabilité.

Dernière mise à jour : 1 octobre 2026.

Socle applicatif

Mesures techniques

Protections appliquées en permanence à l’application et aux données.

  • Chiffrement TLS 1.3 de tous les échanges en transit.
  • Chiffrement des disques au repos.
  • Hachage des mots de passe avec bcrypt — aucun mot de passe stocké en clair.
  • Authentification à deux facteurs par code TOTP, en plus des mots de passe.
  • Connexion sans mot de passe (passkeys) lorsque l’appareil le permet.
  • Sessions révocables à tout moment par l’utilisateur.
  • Contrôle d’accès fondé sur les rôles (RBAC), avec principe du moindre privilège.
  • Isolation multi-tenant : les données sont cloisonnées par organisation.
  • Limitation de débit contre les tentatives d’abus et de force brute.
  • En-têtes de sécurité HTTP et politique de sécurité du contenu (CSP) stricte.
  • Journal d’audit conservant les actions sensibles et les connexions.

Confidentialité

Sécurité de la dataroom

Les documents sensibles ne sont accessibles que dans un cadre contrôlé.

  • URLs signées temporaires pour l’accès aux documents.
  • Permissions définies par utilisateur et par document.
  • Expiration automatique des liens de consultation.
  • Journal de consultation des documents.
  • Révocation immédiate d’un accès en cas de besoin.

Continuité d’activité

Sauvegardes et continuité

Objectifs visés pour la perte de données maximale et le délai de reprise.

Fréquence des sauvegardes

Quotidienne et chiffrée

RPO visé

24 heures

RTO visé

4 heures

Localisation

Union européenne

Des objectifs, pas des garanties contractuelles

Le RPO de 24 heures et le RTO de 4 heures décrivent des objectifs d’ingénierie. Ils ne constituent pas une garantie contractuelle et ne sauraient être assimilés à un engagement de résultat en cas d’incident majeur.

Cadre de référence

Conformité

Le service est conçu pour respecter les exigences applicables aux données traitées.

  • Traitement conforme au RGPD, avec bases légales documentées.
  • Hébergement de l’application et de la base de données dans l’Union européenne.
  • Mesures alignées sur les recommandations OWASP, notamment l’OWASP Top 10.
  • Journalisation des incidents et procédure de notification.

Signalement

Signaler une vulnérabilité

Si vous identifiez une faille, merci de nous la signaler de manière responsable.

Écrivez-nous via le formulaire de contact en choisissant le sujet « Sécurité ». Décrivez les étapes permettant de reproduire le problème et l’impact estimé. Nous accusons réception de votre signalement et vous tenons informé du traitement.

Aucune prime financière (bug bounty) n’est proposée à ce jour. Nous remercions les personnes qui contribuent à la sécurité du service.

Les informations techniques destinées aux chercheurs en sécurité sont publiées à l’adresse /.well-known/security.txt. Les modalités de traitement des données sont décrites dans la politique de confidentialité et dans l’accord de traitement des données.