Information destinée aux directions informatiques
Sécurité & connectivité
Prouesse est une banque d’affaires. Notre espace sécurisé permet aux investisseurs, acquéreurs et conseils d’une opération de consulter des documents confidentiels dans le cadre d’un processus de cession ou de financement.
Cette page réunit les éléments dont une équipe informatique a besoin pour autoriser l’accès depuis un réseau d’entreprise.
Domaines à autoriser
| Hôte | Rôle | Protocole |
|---|---|---|
| dataroom.prouesse.vc | Application (interface et documents) | HTTPS / 443 |
| bcpfwczterrhwldbxdrv.supabase.co | Authentification, base de données et stockage des documents | HTTPS / 443 et WSS |
Aucun autre domaine n’est contacté par le navigateur : ni réseau de diffusion de contenu, ni police de caractères distante, ni outil de mesure d’audience, ni régie publicitaire. Cette restriction est imposée par la Content-Security-Policy du service et peut être vérifiée dans les outils de développement de n’importe quel navigateur.
Le service fonctionne dans le navigateur. Aucune installation, aucun greffon ni client lourd n’est requis sur le poste de travail.
Hébergement et localisation des données
- Application : hébergée par Netlify, sur infrastructure Amazon Web Services.
- Documents, base de données et authentification : hébergés par Supabase, région Irlande, au sein de l’Union européenne.
- Les documents ne transitent par aucun service de visualisation tiers : les aperçus (PDF, Word, Excel, PowerPoint) sont rendus localement dans le navigateur du lecteur.
Mesures de sécurité en place
Transport chiffré
HTTPS obligatoire (TLS), redirection automatique de HTTP vers HTTPS et en-tête HSTS.
Authentification sans mot de passe
Connexion par lien à usage unique envoyé sur l’adresse professionnelle du destinataire. Aucun mot de passe n’est stocké. Session expirée après 2 heures d’inactivité.
Cloisonnement des accès
Chaque destinataire ne voit que les dossiers qui lui sont ouverts. Le cloisonnement est appliqué au niveau de la base de données (Row Level Security PostgreSQL), pas seulement dans l’interface.
Filigrane nominatif
Les formats suivants sont filigranés à la volée avec l’identité du destinataire, l’horodatage et un identifiant de téléchargement : PDF, .docx, .xlsx, .xlsm, .pptx, JPEG, PNG et WebP. Les autres formats, dont les formats Office hérités (.doc, .xls, .ppt) et les archives ou fichiers de données, ne portent pas de filigrane ; ils restent soumis au contrôle d’accès et à la journalisation.
Journalisation
Chaque connexion, consultation et téléchargement est journalisé (identité, date, adresse IP) et consultable par l’émetteur du dossier.
En-têtes de sécurité
Content-Security-Policy à nonce (sans script en ligne), X-Frame-Options DENY, X-Content-Type-Options nosniff, Referrer-Policy stricte, Permissions-Policy restrictive.
Liens de transmission
Les liens envoyés à une contrepartie externe sont individuels, expirables, révocables à tout moment et protégeables par mot de passe transmis séparément. Les tentatives de déverrouillage sont limitées.
Clôture d’opération
Une opération peut être gelée en lecture seule, puis les accès révoqués en une action.
Certifications et transparence
Prouesse ne revendique à ce jour ni certification ISO 27001 ni attestation SOC 2. Les mesures décrites ci-dessus sont en revanche documentées, et la plupart sont directement vérifiables depuis l’extérieur (en-têtes HTTP, politique de sécurité du contenu, certificat TLS).
Nous répondons volontiers aux questionnaires de sécurité des contreparties institutionnelles.
L’accès est bloqué par votre filtrage ?
Si vos utilisateurs ne parviennent pas à ouvrir un lien, il s’agit en général d’une règle de filtrage web ou d’une politique d’autorisation par liste blanche. Les deux hôtes du tableau ci-dessus sont les seuls à autoriser.
Nous sommes à la disposition de votre équipe sécurité pour tout complément : adrien@prouesse.vc.