Aller au contenu principal
RempartRempart · Sécurité

Information destinée aux directions informatiques

Sécurité & connectivité

Rempart est une application générique de dataroom M&A, distribuée sous une identité stable sur le web et sur iPhone. Chaque boutique administre un espace isolé et en configure le logo, les couleurs et le support. Elle reste responsable de ses documents, invitations et droits d'accès. Rempart, service édité et exploité par Prouesse, fournit l'infrastructure comme opérateur technique et sous-traitant.

Cette page décrit le socle produit et le mécanisme multi-boutiques. L’instance de chaque boutique publie séparément ses origines exactes pour l’autorisation réseau.

Domaines à autoriser

Hôte / origineRôleProtocole
dataroom.prouesse.vcSite produit et registre sécurisé des espacesHTTPS / 443
bcpfwczterrhwldbxdrv.supabase.coAuthentification, base de données et stockage des documentsHTTPS / 443 et WSS

Le registre dataroom.prouesse.vc reçoit un code d'espace et renvoie les origines autorisées de la boutique ; aucun document ne transite par ce registre. Après résolution, l'app iPhone contacte uniquement l'application, le projet Supabase et, s'il existe, le logo de l'espace actif. Ces origines varient selon la boutique et sont détaillées sur sa propre page de sécurité.

Le service fonctionne dans le navigateur sans greffon ni client lourd sur le poste de travail. L’application iPhone Rempart est optionnelle et donne accès aux mêmes espaces autorisés.

Hébergement et localisation des données

  • Application : hébergée par Netlify, sur infrastructure Amazon Web Services. Le registre produit ne stocke ni ne relaie les documents des boutiques.
  • Documents, base de données et authentification : hébergés par Supabase, région Irlande, au sein de l'Union européenne, dans l’environnement propre à chaque boutique.
  • Les documents ne transitent par aucun service de visualisation tiers : les aperçus (PDF, Word, Excel, PowerPoint) sont rendus localement dans le navigateur du lecteur.
  • Aucun document n'est transmis à un fournisseur d'intelligence artificielle.

Mesures de sécurité en place

Isolation entre boutiques
Chaque boutique dispose de ses propres origines d'application et de données. Dans l'app iPhone générique Rempart, la configuration, les jetons de session et le stockage sécurisé sont compartimentés par espace ; changer de boutique ne réutilise jamais la session d'une autre.
Transport chiffré
HTTPS obligatoire (TLS) sur l'ensemble du domaine, en-tête HSTS de deux ans avec sous-domaines inclus, et directive de mise à niveau des requêtes non chiffrées. Les cookies de session portent le drapeau Secure.
Authentification sans mot de passe
Connexion par lien ou code à usage unique envoyé sur l'adresse professionnelle du destinataire. Aucun mot de passe de connexion n'existe, donc aucun n'est stocké. Le mot de passe facultatif d'un lien de partage externe, lui, n'est conservé que sous forme d'empreinte scrypt salée, jamais en clair. Session web expirée après 2 heures d'inactivité.
Cloisonnement des accès
Chaque destinataire ne voit que les dossiers qui lui sont ouverts. Le cloisonnement est appliqué au niveau de la base de données (Row Level Security PostgreSQL), pas seulement dans l'interface.
Filigrane nominatif
Les formats suivants sont filigranés à la volée avec l'identité du destinataire, l'horodatage et un identifiant de téléchargement : PDF, .docx, .xlsx, .xlsm, .pptx, JPEG, PNG et WebP. Les autres formats, dont les formats Office hérités (.doc, .xls, .ppt) et les archives ou fichiers de données, ne portent pas de filigrane ; ils restent soumis au contrôle d'accès et à la journalisation.
Journalisation
Chaque connexion, consultation et téléchargement est journalisé (identité, date, adresse IP) et consultable par l'émetteur du dossier. Il en tire aussi une mesure d'engagement par personne invitée : documents consultés, dernier passage, indicateur d'intensité. Cette mesure sert au suivi de l'opération, ne restreint aucun accès, n'est jamais montrée aux autres personnes invitées, et n'est recoupée avec aucune source extérieure.
En-têtes de sécurité
Content-Security-Policy à nonce (sans script en ligne), X-Frame-Options DENY, X-Content-Type-Options nosniff, Referrer-Policy stricte, Permissions-Policy restrictive.
Liens de transmission
Les liens envoyés à une contrepartie externe sont individuels, expirables, révocables à tout moment et protégeables par mot de passe transmis séparément. Les tentatives de déverrouillage sont limitées.
Clôture d'opération
Une opération peut être gelée en lecture seule, puis les accès révoqués en une action.

Certifications et transparence

Rempart et son opérateur légal Prouesse ne revendiquent à ce jour ni certification ISO 27001 ni attestation SOC 2. Les mesures décrites ci-dessus sont en revanche documentées, et la plupart sont directement vérifiables depuis l'extérieur (en-têtes HTTP, politique de sécurité du contenu, certificat TLS).

Nous répondons volontiers aux questionnaires de sécurité des contreparties institutionnelles.

L'accès est bloqué par votre filtrage ?

Si vos utilisateurs ne parviennent pas à ouvrir un lien, il s'agit en général d'une règle de filtrage web ou d'une politique d'autorisation par liste blanche. Autorisez les origines exactes publiées par la boutique qui administre l’espace, en plus du registre produit lors de l’ajout initial.

Nous sommes à la disposition de votre équipe sécurité pour tout complément : adrien@prouesse.vc.

Rempart est édité par Prouesse

Version 2026-08-18 · applicable depuis le 2026-08-18. Les informations techniques (hôtes, hébergement) sont susceptibles d'évoluer ; cette page fait foi.