La sécurité chez Penbox

Nos clients nous confient des données sensibles, souvent celles de leurs propres clients. Les protéger motive chacune de nos décisions : l'architecture de la plateforme, l'infrastructure, nos processus et l'organisation de notre équipe.

Cette page décrit en détail les mesures que nous avons mises en place. Pour aller plus loin (questionnaire de sécurité, certificat, DPA), contactez-nous à l'adresse security@penbox.io.

En un coup d'œil

Certifié ISO/CEI 27001, surveillé en temps réel.

Notre système de gestion de la sécurité de l'information couvre l'ensemble de l'organisation et tous nos produits. La conformité est surveillée en permanence avec Probo, et la sécurité avec Aikido.

100 % Union européenne.

Hébergement, sauvegardes, traitement IA, journaux et support : l'ensemble de la chaîne de traitement est situé dans l'UE.

Vos données vous appartiennent.

Il n'est jamais utilisé pour entraîner des modèles d'IA, et vous décidez de sa durée de conservation.

Testé par des tiers indépendants.

Tests d'intrusion externes basés sur la norme OWASP ASVS, complétés par une analyse de sécurité continue de la plateforme.

1. Conformité et certifications

ISO/CEI 27001. Penbox est certifié ISO/CEI 27001 avec un périmètre complet : l'organisation et l'ensemble de ses produits. La certification exige un cycle d'amélioration continue, des audits internes, des audits de surveillance externes annuels et des revues de direction périodiques. Le certificat est disponible sur demande.

Surveillance de la conformité en temps réel. Au-delà du cycle de certification annuel, notre conformité est surveillée en temps réel avec Probo, une plateforme de surveillance de la conformité : les contrôles, les politiques et les preuves sont suivis en continu, et pas seulement au moment de l'audit.

RGPD. Dans le cadre de la prestation de nos services, Penbox agit en tant que sous-traitant au sens du RGPD : nos clients restent les responsables du traitement et conservent le contrôle total de leurs données. Nos engagements sont définis dans un accord de traitement des données (DPA) conforme à l'article 28 du RGPD.

Délégué à la protection des données. Penbox a nommé un DPD externe, qui peut être contacté pour toute question relative à la protection des données.

2. Hébergement et localisation des données

Toute la chaîne de traitement est située au sein de l'Union européenne, sans exception.

Composant

Emplacement

Serveurs d'application

Allemagne (Francfort), Amazon Web Services

Bases de données

Allemagne (Francfort), Amazon Web Services

Stockage de fichiers

Allemagne (Francfort), Amazon Web Services

Sauvegardes

Belgique, sur un site distinct de la production

Traitement de l'IA (tous les modules d'IA)

Union européenne

Journaux techniques (logs)

Union européenne

Toute l'équipe Penbox est basée en Europe : aucun accès aux données, y compris pour le support, n'a lieu depuis l'extérieur de l'Union européenne. Aucune donnée n'est transférée en dehors de l'UE.

3. Architecture et isolation des clients

Penbox est une plateforme SaaS : l'infrastructure est partagée et les données de chaque client sont strictement isolées à chaque niveau.

Au niveau de la base de données. L'isolation est appliquée par le moteur de base de données lui-même, en utilisant la sécurité au niveau des lignes (Row-Level Security) de PostgreSQL. Chaque ligne est liée à son organisation, et le moteur rejette toute lecture ou écriture en dehors du périmètre du client. L'isolation ne repose donc pas uniquement sur le code de l'application.

Au niveau de l'application. Chaque requête passe par un contrôle d'autorisation côté serveur propre à l'organisation concernée. Les jetons et les sessions sont strictement liés à l'organisation qui les a émis.

Au niveau du stockage des fichiers. Chaque client dispose d'un espace de stockage dédié. Les fichiers ne sont jamais accessibles via une URL publique ou un lien de partage : chaque accès passe par la plateforme Penbox, après un contrôle d'autorisation.

Vérification continue. Cet isolement est testé automatiquement lors de chaque déploiement, et des tests d'intrusion externes couvrent explicitement les scénarios d'accès entre clients.

Infrastructure immuable. Notre infrastructure de production est entièrement gérée et immuable : il n'y a pas d'accès direct aux serveurs, aucun port d'administration n'est exposé sur Internet, et les instances sont reconstruites à chaque déploiement plutôt que modifiées.

4. Chiffrement

En transit. Toutes les communications sont chiffrées avec TLS, aussi bien entre les utilisateurs et la plateforme qu'entre nos services.

Au repos. Les bases de données et le stockage de fichiers sont chiffrés au repos.

Sauvegardes. Les sauvegardes sont chiffrées avant même d'être stockées, avec une clé détenue exclusivement par Penbox : l'opérateur de stockage n'y a jamais accès. Les serveurs de stockage sont eux-mêmes chiffrés.

5. Gestion des accès

Pour vos équipes

Authentification unique (SSO). L'authentification peut être déléguée à votre propre fournisseur d'identité. Votre mot de passe, l'authentification multifacteur et vos politiques de restriction d'accès s'appliquent alors nativement, et le cycle de vie du compte reste régi par votre gestion des identités et des accès (IAM).

Rôles et autorisations. Vous attribuez et vérifiez vous-même les rôles dans votre espace de travail. Seul un administrateur peut créer un autre administrateur.

Administration en libre-service. Vos administrateurs configurent eux-mêmes la sécurité de leur espace de travail : durée de validité des liens, politique de code à usage unique, durée de conservation des données, types et tailles de fichiers acceptés. Toutes les actions d'administration sont journalisées.

Environnements de test. Des environnements distincts de la production peuvent être mis à votre disposition, afin que tout changement de configuration puisse être validé avant sa mise en production.

Pour l'équipe Penbox

Moindre privilège. L'accès aux environnements de production est limité à un petit nombre de personnes autorisées, selon le principe du besoin d'en connaître, à l'aide de comptes nominatifs.

Authentification forte. Tout accès interne passe par l'authentification unique avec authentification multifacteur obligatoire.

Revues d'accès. Les droits d'accès sont revus chaque trimestre dans le cadre de notre certification ISO 27001, et révoqués immédiatement lorsqu'un employé s'en va.

Traçabilité. Toutes les actions d'administration sont enregistrées de manière immuable.

6. Sécurité des parcours de vos destinataires

Les personnes à qui vous envoyez un formulaire Penbox accèdent à leur parcours de manière sécurisée.

Liens sécurisés. Chaque parcours est accessible via un lien unique, dont vous définissez la période de validité.

Vérification de l'identité. L'accès peut être protégé par un code à usage unique envoyé par e-mail ou par SMS.

Contrôle sur les fichiers téléversés. Vous définissez les types et tailles de fichiers acceptés. Les documents téléversés sont stockés dans votre espace dédié et ne sont jamais exposés publiquement.

Contrôles de cohérence. Vous pouvez configurer des contrôles de cohérence des réponses et des règles qui bloquent un parcours.

7. Intelligence artificielle

Tous les modules d'IA de Penbox (document intelligence, intelligence de messagerie, intelligence de dossier, agents d'IA et plus encore) sont soumis aux mêmes garanties.

Hébergé en Europe. Les modèles d'IA sont déployés dans un environnement d'entreprise privé hébergé dans l'Union européenne. Tout le traitement de l'IA y est effectué.

Aucune rétention. L'environnement dans lequel les modèles s'exécutent ne conserve aucune donnée : les données sont traitées, le résultat est renvoyé à la plateforme Penbox, et rien n'est conservé du côté de l'IA.

Pas d'entraînement sur vos données. Les données de nos clients ne sont jamais utilisées pour entraîner des modèles d'IA.

Le même cadre que le reste de la plateforme. Le traitement de l'IA est couvert par notre certification ISO 27001, le RGPD et notre DPA, tout comme le reste de nos services.

8. Journalisation et traçabilité

Ce qui est enregistré. Tous les événements de la plateforme : l'authentification (accès aux liens, envoi et validation de codes à usage unique), l'accès et les actions sur les dossiers, formulaires et tâches, les actions des gestionnaires de dossiers et des administrateurs, les modifications de configuration et les appels API.

Aucune donnée personnelle dans les logs. Les logs contiennent uniquement des identifiants techniques (utilisateur, objet concerné, horodatage, adresse IP, action et résultat), jamais de données métier ou personnelles.

Immuables et séparés. Les journaux sont en ajout uniquement : personne, y compris chez Penbox, ne peut les modifier ou les supprimer. Ils sont hébergés sur un pipeline de journalisation distinct de l'environnement de l'application, de sorte qu'un compromis de l'application ne pourrait pas altérer la piste d'audit.

Rétention. Les journaux sont conservés pendant 365 jours et peuvent être mis à votre disposition sur demande, par exemple dans le cadre d'une enquête.

9. Rétention, suppression et réversibilité

Vous définissez la période de rétention. La période de rétention des données est définie par vos administrateurs dans la configuration de votre espace de travail.

Purge automatique et vérifiable. Lorsque la période de rétention expire, une purge automatique est lancée. Chaque purge est enregistrée et peut être consultée en temps réel par vos administrateurs dans l'application : vous disposez d'une preuve directe de la suppression. Vos administrateurs peuvent également déclencher une suppression à tout moment.

Suppression permanente. La suppression en production est définitive. Les données supprimées disparaissent ensuite des sauvegardes à la fin de la période de rétention glissante de 30 jours. Il n'y a pas d'archivage au-delà.

À la fin du contrat. Vos données sont supprimées au plus tard 60 jours après la fin du contrat, ou immédiatement à votre demande. Vous recevez un certificat de destruction.

10. Sécurité et tests des applications

Tests de pénétration externes. La plateforme fait l'objet de tests de pénétration réalisés par un prestataire indépendant, NVISO, conformément à la norme OWASP Application Security Verification Standard (ASVS) de niveau 2. Les tests couvrent à la fois les perspectives authentifiées et non authentifiées, ainsi que tous les domaines de l'ASVS : authentification, gestion des sessions, autorisation, API, gestion des fichiers, cryptographie, configuration et protection des données. Chaque campagne est suivie d'un nouveau test des correctifs. Un résumé est disponible sur demande.

Surveillance de la sécurité en temps réel. Nous utilisons Aikido, une plateforme de premier plan pour la surveillance de la sécurité en temps réel, qui analyse en permanence notre code, nos dépendances et composants open source, la présence potentielle de secrets, notre configuration cloud et notre surface d'attaque exposée à Internet. Les vulnérabilités détectées sont traitées dans des délais définis selon leur niveau de gravité.

Tests automatisés. Des tests de sécurité, y compris des tests d'isolation entre clients, sont exécutés automatiquement à chaque déploiement.

Évaluations des clients. Nos clients effectuent régulièrement leurs propres évaluations de sécurité de la plateforme : audits, questionnaires et tests techniques.

11. Surveillance et gestion des incidents

Surveillance. La plateforme est surveillée en permanence, avec des alertes en cas de comportement anormal et concernant la disponibilité du service.

Procédure de gestion des incidents. Penbox dispose d'une procédure de gestion des incidents de sécurité documentée dans le cadre de son SMSI ISO 27001 : détection, qualification, confinement, remédiation, revue post-incident et mesures d'amélioration.

Notification. En cas de violation de données personnelles, nous informons nos clients dans les meilleurs délais, conformément au RGPD et à notre ADD, afin qu'ils puissent remplir leurs propres obligations de notification.

12. Continuité des activités et sauvegardes

Sauvegardes régulières. Les données sont sauvegardées automatiquement, sur une fenêtre glissante de 30 jours, sur un site situé en Belgique et distinct de l'environnement de production.

Chiffrées et isolées. Les sauvegardes sont chiffrées avant leur stockage avec une clé détenue uniquement par Penbox.

Haute disponibilité. L'infrastructure de production fonctionne sur les services gérés d'Amazon Web Services, conçus pour la redondance et la récupération après panne.

13. Organisation et personnes

Sensibilisation. Tous les employés sont formés à la sécurité de l'information et à la protection des données, avec des sessions régulières.

Engagements de confidentialité. Chaque employé est lié par une obligation de confidentialité.

Intégration et départ. L'accès est accordé en fonction du rôle à l'arrivée et révoqué immédiatement au départ, selon une procédure formelle.

Politiques documentées. Nos politiques de sécurité (contrôle d'accès, gestion des incidents, gestion des fournisseurs, continuité des activités) sont documentées, revues périodiquement et auditées dans le cadre de la certification ISO 27001.

14. Documents disponibles sur demande

Pour vos équipes de sécurité, de conformité ou d'approvisionnement, nous fournissons :

  • notre certificat ISO/CEI 27001 ;

  • le résumé du dernier test d'intrusion ;

  • notre accord de traitement des données (DPA) ;

  • la liste détaillée de nos sous-traitants ;

  • les réponses à vos questionnaires de sécurité.

Écrivez-nous à security@penbox.io.

15. Signaler une vulnérabilité

Vous pensez avoir trouvé une faille de sécurité dans Penbox ? Envoyez un e-mail à security@penbox.io avec une description du problème et la manière de le reproduire. Nous accusons réception des rapports rapidement et traitons chacun d'eux en priorité. Nous vous demandons de ne pas exploiter la vulnérabilité au-delà de ce qui est nécessaire pour la démontrer, de ne pas accéder aux données d'autres utilisateurs et de nous laisser le temps de la corriger avant toute divulgation.

Foire aux questions

Les données sont-elles anonymisées avant d'être traitées par l'IA ?

Non, et cela est délibéré : le but de nos modules d'IA est d'extraire des informations du contenu qu'ils traitent, ce qui nécessite de le traiter tel quel. La protection repose sur d'autres garanties : traitement dans un environnement privé au sein de l'Union européenne, aucune conservation côté IA, aucune utilisation pour l'entraînement, chiffrement et isolation par client.

Quel modèle d'IA utilisez-vous ?

Nous ne divulguons pas les détails des modèles que nous utilisons. Nous documentons cependant précisément le cadre dans lequel ils fonctionnent : hébergement au sein de l'Union européenne, aucune conservation des données, aucun entraînement sur vos données.

Mes données sont-elles utilisées pour entraîner l'IA ?

Non, jamais.

Où mes données sont-elles stockées ?

En Allemagne (Francfort) pour la production et en Belgique pour les sauvegardes. Le traitement par l'IA a également lieu au sein de l'Union européenne. Vos données ne quittent jamais l'UE.

Qu'advient-il de mes données si nous arrêtons d'utiliser Penbox ?

Il est supprimé au plus tard 60 jours après la fin du contrat, ou immédiatement à votre demande, et vous recevez un certificat de destruction. Il disparaît ensuite des sauvegardes sous 30 jours.

Qui chez Penbox peut accéder à mes données ?

Un nombre restreint de personnes autorisées, uniquement lorsque cela est nécessaire, avec une authentification forte et une traçabilité complète de chaque action. Aucun accès n'a lieu depuis l'extérieur de l'Union européenne.

Puis-je utiliser mon propre SSO ?

Oui. L'authentification de vos équipes peut être déléguée à votre fournisseur d'identité, qui applique ensuite vos propres règles (MFA, restrictions d'accès).