RiskBoard

Sécurité & protection des données

Votre registre des risques est votre document le plus sensible. Nous le traitons comme tel.

Hébergement

Les données applicatives (registre, incidents, rapports) sont stockées dans une base PostgreSQL managée Supabase, hébergée en Suisse (AWS eu-central-2, Zurich). L'application est servie par Vercel, hors de Suisse. Un hébergement 100 % suisse, couche applicative comprise, reste à l'étude pour les clients qui l'exigent.

Chiffrement

Toutes les communications sont chiffrées en transit (TLS 1.2+). Les données sont chiffrées au repos (AES-256). Les mots de passe ne sont jamais stockés en clair (hachage bcrypt).

Isolation par organisation

Chaque organisation ne peut accéder qu'à ses propres données. Cette isolation est appliquée au niveau de la base de données (Row Level Security PostgreSQL), pas seulement dans l'application : même en cas de défaut applicatif, la base refuse de servir les données d'une autre organisation.

Ce dispositif a été soumis à quatre revues de sécurité adversariales successives (isolation multi-tenant, chemins d'écriture, module SST, back-office), chacune suivie de correctifs de durcissement — notamment : fonctions à search_path figé, contraintes d'unicité et de longueur en base, contrôles de cohérence inter-tables, validation systématique des entrées côté serveur.

Sauvegardes

Sauvegardes quotidiennes automatiques de la base de données (Supabase), avec rétention permettant la restauration en cas d'incident.

Politique d'accès

Aucun membre de l'équipe n'accède à vos données sans votre demande explicite (support). La console d'administration de la plateforme est restreinte au fondateur, protégée par authentification, et les accès à l'infrastructure sont journalisés par nos sous-traitants (Supabase, Vercel).

Protection des données (nLPD)

RiskBoard s'engage à traiter les données conformément à la loi fédérale sur la protection des données (nLPD). Pour les pilotes et contrats, un contrat de sous-traitance (DPA) est fourni sur demande. Vos données vous appartiennent : export et suppression complète sur simple demande, sans frais et sans délai artificiel.

Analyse IA de la veille

La page Veille propose une sélection de risques émergents adaptée à votre organisation. Pour l'établir, nous transmettons à Anthropic PBC (États-Unis) le nom de votre organisation, son secteur, et la liste des risques de votre registre (code, titre, catégorie). Ni le détail des risques, ni les plans d'action, ni les incidents SST, ni aucune donnée personnelle ne sont transmis.

Ce transfert n'a lieu que lorsque vous lancez l'analyse — jamais en arrière-plan. Anthropic n'entraîne pas ses modèles sur les données reçues via son API. La base juridique du transfert est constituée par les clauses contractuelles types (art. 16 al. 2 let. d nLPD).

Ce que nous ne faisons pas

Aucune revente ni partage de données. Aucun entraînement de modèle d'IA sur vos données. Aucune phrase de vos rapports n'est rédigée par une IA : tous les chiffres sont calculés, traçables et reproductibles. La seule exception est la veille, dont les commentaires sont générés et signalés comme tels dans l'interface (voir ci-dessus).

Éditeur & contact

RiskBoard est édité par Jaures Adjamonsi (raison individuelle), canton de Vaud, Suisse.

Une question sur la sécurité, un besoin de DPA, ou une exigence particulière d'hébergement ? Écrivez à contact@riskboard.ch — c'est le fondateur qui répond.

Voir la démonstration →