Sécurité
Sécurité
Dernière mise à jour : 22 septembre 2026 · English version
Boardee organise les réunions de gouvernance — conseils et assemblées — de sociétés gérées par des fonds, des fiduciaires et des groupes. Cette page dit où sont les données, qui y accède, comment elles sont protégées et ce qui se passe quand quelque chose tourne mal. Elle est écrite pour être jointe telle quelle à un questionnaire de sécurité.
Où sont les données
Hébergement. L'application, sa base de données et les documents déposés sont hébergés par Clever Cloud SAS à Paris, France. La copie de sauvegarde hors plateforme est tenue chez Scaleway SAS, à Paris également. Les deux sont des sociétés européennes ; aucune donnée n'est transférée hors de l'Union européenne par Boardee.
Microsoft 365. Les courriels que Boardee envoie partent par Microsoft 365 (Microsoft Graph), depuis le locataire Microsoft de Boardee. Quand un client relie son propre compte Microsoft 365, Boardee écrit les réunions dans son agenda Outlook, lit les disponibilités de ses collaborateurs et, s'il le demande, un registre tenu dans SharePoint ; ces échanges se font avec le locataire Microsoft du client, sous le contrat que le client a avec Microsoft. Microsoft est nommé comme sous-traitant ultérieur dans l'accord de traitement des données.
Assistance rédactionnelle par IA, au choix du client. Un espace peut activer un brouillon de procès-verbal rédigé par un modèle de langage. Boardee n'a pas de clé à lui : l'administrateur du client colle la clé du fournisseur avec lequel le client a un contrat — Anthropic, Azure OpenAI ou OpenAI — et le texte de la réunion (ordre du jour, présences, notes du secrétaire, documents du conseil) est envoyé à ce fournisseur, sous ce contrat, à la demande d'un utilisateur. Boardee garde la clé chiffrée, ne conserve ni ne journalise ce qui part ni ce qui revient (le journal d'audit dit qu'un brouillon a été demandé, jamais son contenu), marque chaque ligne proposée comme brouillon d'IA, et n'envoie ces procès-verbaux à la signature qu'après l'approbation d'un relecteur. Sans clé, rien ne part nulle part.
Pas d'autre sous-traitant. Aucun outil d'analyse d'audience, aucune police de caractères ni script chargés depuis un tiers, aucun transport de courriel de secours : un message que Microsoft refuse reste dans la boîte de sortie avec son statut, visible de l'exploitant, et n'est jamais confié à un autre prestataire.
Qui accède à quoi
Aucune inscription publique. Un espace client est ouvert par Boardee après signature du contrat. L'administrateur désigné par le client invite ensuite ses collaborateurs ; chaque invitation est un lien à usage unique valable sept jours, au terme duquel la personne choisit elle-même son mot de passe. Aucun mot de passe n'est transmis par courriel ni connu de Boardee.
Isolation des espaces. Chaque espace client est un compartiment séparé, contrôlé à chaque requête au niveau du serveur : aucun identifiant d'objet ne permet d'atteindre les données d'un autre client. Cette isolation a été vérifiée par une simulation d'usage à deux clients avant l'ouverture, et chaque modification du code passe une suite de tests automatiques qui la rejoue.
Rôles et permissions. Quatre rôles : administrateur, membre, deal team, gérant externe (accès portail). L'administrateur peut retirer à un membre cinq actions — annuler ou déplacer une réunion, envoyer des invitations et des messages, modifier les sociétés et les personnes, supprimer des documents, partager des documents à l'extérieur — et restreindre la lecture d'un membre aux investissements qui lui sont attribués : il ne voit alors que les sociétés de ces investissements, leurs réunions et leurs documents. Chaque changement de rôle ou de permission est journalisé.
Invités externes. Les personnes convoquées, les signataires, les contributeurs et les relecteurs qui n'ont pas de compte agissent par un lien personnel non devinable (256 bits), limité à leur seule réunion ou à leur seul document, à débit limité, et dont chaque action est journalisée. Un partage de data room vers l'extérieur porte une date d'expiration, peut exiger un mot de passe (dix essais faux bloquent le lien un quart d'heure) et, sauf si la personne qui partage choisit de s'en passer, appose sur les PDF ouverts un filigrane au nom du destinataire.
Connexion et sessions
Mots de passe. Hachés avec bcrypt (coût 12), jamais stockés ni journalisés en clair ; politique de complexité ; réinitialisation par lien valable une heure.
Double authentification. Un second facteur TOTP (application d'authentification, avec codes de secours imprimables) est disponible pour chaque utilisateur. Un espace peut l'exiger de ses administrateurs ou de toute son équipe : la personne concernée qui n'en a pas est conduite à sa mise en place avant toute autre page, et le serveur lui refuse tout le reste jusque-là. Tout espace ouvert par Boardee l'exige de ses administrateurs dès le premier jour ; l'administrateur du client peut ensuite l'étendre à tous ou le lever, et chaque changement est journalisé.
Connexion par Microsoft 365. Un utilisateur peut se connecter avec son compte professionnel Microsoft (« Sign in with Microsoft »). Aucun compte n'est créé par ce chemin : seule une adresse déjà invitée ouvre un compte, et seulement si Microsoft se porte garant du domaine de cette adresse. Un espace peut exiger cette connexion : les mots de passe sont alors refusés à ses membres et la double authentification est celle qu'impose le Microsoft 365 du client ; les administrateurs gardent une entrée de secours par mot de passe et second facteur.
Sessions. Portées par un cookie que la page ne peut pas lire (httpOnly, SameSite), signées, valables douze heures au plus, closes après trente minutes d'inactivité, révocables à tout moment par l'utilisateur ou un administrateur, et terminées côté serveur à la déconnexion. Toute écriture exige un en-tête applicatif, ce qui ferme la voie aux requêtes forgées depuis un autre site.
Contre la force brute. Vingt-cinq tentatives par quart d'heure et par compte, cent par adresse ; le coût de vérification est le même que le compte existe ou non, pour ne rien révéler des adresses ; les liens invités sont limités à soixante requêtes par minute ; les dépôts de fichiers à deux mille par espace et par jour. Chaque refus indique le délai d'attente.
Alertes. Trois signaux préviennent quelqu'un sans rien bloquer : la première connexion d'un compte depuis une famille de navigateur et une adresse jamais vues lui vaut un courriel, avec le lien pour fermer ses sessions ; dix refus de mot de passe sur un compte en un quart d'heure préviennent les administrateurs de l'espace, une fois par jour au plus ; cinquante téléchargements en dix minutes par un lien de data room préviennent l'auteur du partage, une fois par heure au plus. Chaque alerte est inscrite au journal d'audit.
Chiffrement et protections du navigateur
En transit. TLS 1.2 au minimum entre les navigateurs et l'application, et entre l'application et ses stockages.
Au repos. Base de données et objets chiffrés au repos par les hébergeurs. Les jetons d'accès aux agendas Microsoft des clients, les secrets de double authentification et la clé du fournisseur d'IA du client sont en plus chiffrés par l'application (AES-256-GCM) avec une clé qui n'est dans aucune sauvegarde. Les documents déposés ne sont pas chiffrés une seconde fois par l'application, et aucun antivirus ne les analyse au dépôt : ils sont servis tels quels aux personnes autorisées.
En-têtes de sécurité. HSTS, nosniff, Content-Security-Policy restrictive, frame-ancestors limité à l'application elle-même, Permissions-Policy fermant caméra, micro, géolocalisation et paiement.
Journal d'audit
Chaque action sensible est écrite dans un journal en ajout seul — connexions réussies et échouées, invitations, retraits de permission, envois, signatures, partages, réponses des invités externes, effacements — avec l'horodatage et l'adresse IP. Rien n'y est modifié après coup. Les administrateurs du client le consultent depuis l'application (dernières entrées) et en obtiennent l'export complet sur demande. Il est conservé douze mois.
Sauvegardes et reprise
Chaque nuit, Boardee produit deux copies : un export de toutes les tables de la base chez l'hébergeur (les quatorze derniers exports sont gardés) et une copie de la base et des documents chez le second hébergeur, conservée trente jours. La base bénéficie en outre des sauvegardes quotidiennes de son hébergeur. Un export portable peut être produit à la demande.
Objectifs. Perte de données maximale (RPO) : vingt-quatre heures. Remise en service visée (RTO) : quatre heures. Une procédure de restauration outillée existe ; elle a été exercée le 2 septembre 2026 sur un jeu de test et le 13 septembre 2026 sur une sauvegarde réelle de production, restaurée sur une instance vierge en quelques secondes, puis effacée. Tout échec de sauvegarde déclenche un courriel à l'exploitant.
Effacement. À la fin du contrat ou sur demande, l'espace du client est supprimé par Boardee, jamais par un automatisme, et la suppression se propage aux copies de sauvegarde sous trente jours. Passé ce délai, plus aucune copie sous le contrôle de Boardee ne contient la donnée supprimée. L'espace est fermé dès le début de l'effacement — plus aucune connexion, aucun lien, aucune écriture — et chaque document est supprimé puis vérifié absent. Restent, à dessein, les factures émises au client et leur PDF, ses conditions de facturation et le journal d'audit (douze mois). Une attestation écrite est remise au client : provisoire tant qu'un document attend encore sa suppression chez le fournisseur de stockage, définitive ensuite.
Développement et exploitation
Chaque modification du code passe une suite de tests automatiques avant d'être publiée, et chaque publication est vérifiée en production par une page de santé qui dit quel transport de courriel, quel stockage, quelle base et quelle copie hors site sont actifs. Les secrets ne sont jamais dans le code : variables d'environnement, certificat pour l'authentification auprès de Microsoft, clés d'accès aux stockages limitées au strict nécessaire. L'accès aux systèmes de production est réservé au fondateur, protégé par une double authentification.
En cas d'incident
Toute violation de données avérée est notifiée au client sous quarante-huit heures à l'adresse de son administrateur, avec ce qui est connu, ce qui est fait et ce qui est demandé. Les incidents de disponibilité sont annoncés sur le même canal. Point de contact : support@boardee.eu, lu chaque jour ouvré. Un chercheur en sécurité trouve la marche à suivre pour signaler une faille dans le fichier security.txt du site (norme RFC 9116).
Ce que Boardee n'a pas encore
Pas de certification ISO 27001 ni de rapport SOC 2. Un test d'intrusion par un tiers est prévu ; son rapport sera communiqué sur demande. Une assurance responsabilité civile et cyber sera souscrite avec la société d'exploitation. Ces points sont dits ici plutôt que découverts en audit.
Cette page est revue à chaque modification de l'architecture et au moins une fois par an.