Confier une boîte mail, ce n'est pas rien. Voici ce que Trupeo en fait.
Qui a examiné la sécurité de Trupeo, où sont gardés vos emails, qui peut y accéder et comment signaler une faille. Des réponses claires, datées quand c'est utile.
Essai gratuit de 30 jours, sans carte bancaire. Gardez votre adresse actuelle.
Évaluation de sécurité indépendante
- Programme
- CASA, niveau AL1
- Évaluateur
- TAC Security
- Examen terminé
- 15 septembre 2026
- Confirmation de Google
- En attente
- Renouvellement
- Au moins tous les 12 mois
Évaluation indépendante
Examiné par un laboratoire extérieur, pas seulement par nous.
Google classe la lecture et la gestion d'une boîte Gmail parmi ses autorisations restreintes. Une application comme Trupeo, qui s'en sert depuis ses propres serveurs, doit se soumettre à une évaluation de sécurité menée par un laboratoire indépendant. Ce programme s'appelle CASA.
L'évaluation de Trupeo, au niveau AL1 (anciennement appelé Tier 2), est menée par TAC Security, l'un des laboratoires autorisés par l'App Defense Alliance à réaliser ces évaluations. TAC Security a terminé son examen le 15 septembre 2026.
Reste la confirmation de Google. Elle n'était pas encore arrivée le 17 septembre 2026, et cette page sera mise à jour à son arrivée.
Ce n'est pas un examen ponctuel : Google demande une nouvelle évaluation au moins tous les 12 mois.
Votre boîte mail
Vos emails restent où ils sont.
Trupeo se connecte à l'adresse que vous avez déjà : Gmail, Microsoft 365 ou Outlook via la page de connexion de Google ou de Microsoft, et tout autre fournisseur en IMAP. Vos emails restent chez votre fournisseur, et Trupeo travaille sur une copie des messages qu'il montre à votre équipe, stockée chez Microsoft Azure, en Europe. Si vous arrêtez Trupeo, votre boîte mail ne bouge pas et rien n'y est supprimé.
Ce que Trupeo change dans votre boîte
Une partie de ce que votre équipe fait dans Trupeo se fait aussi dans votre boîte : une conversation marquée comme traitée y est archivée et marquée comme lue, et ce que vous mettez à la corbeille ou en spam y est déplacé de la même façon. Pour Gmail, Trupeo n'a pas l'autorisation de supprimer définitivement un email.
Accès
Chacun se connecte avec son propre compte.
Chaque membre de l'équipe a son propre compte Trupeo, et une boîte n'est partagée qu'avec les personnes invitées par ses propriétaires. Personne n'a besoin de faire circuler le mot de passe de la boîte.
Vérification en deux étapes
Si vous vous connectez avec un mot de passe, vous pouvez activer la vérification en deux étapes dans « Paramètres du compte », onglet « Sécurité » : un code donné par une application d'authentification, avec des codes de secours si vous perdez votre téléphone. Elle est proposée à tout compte qui a un mot de passe, et n'est pas imposée.
Si vous vous connectez avec Google ou Microsoft, Trupeo n'ajoute pas son propre code : la vérification en deux étapes se règle dans ce compte, activez-la de ce côté.
Quand le support Trupeo ouvre votre compte
Personne chez Trupeo ne lit vos messages, sauf si vous nous le demandez ou si la sécurité ou la loi l'exige. Quand un administrateur Trupeo ouvre votre compte, c'est enregistré, et vous voyez chaque ouverture dans « Paramètres du compte », onglet « Sécurité », rubrique « Accès du support Trupeo ». Aucune notification n'est envoyée : c'est cette liste qu'il faut consulter.
Chaque membre ne voit que les ouvertures de son propre compte. Quand le support ouvre le compte d'un autre membre, il accède à la même boîte partagée : un propriétaire de boîte qui veut une vue complète peut demander aux autres membres de consulter aussi leur liste.
Les fichiers stockés
Depuis le 10 juillet 2026, Trupeo chiffre le texte complet de vos messages et leurs pièces jointes avant de les stocker, avec une clé propre à chaque boîte, tirée d'un secret gardé à part dans Azure Key Vault. Copier l'un de ces fichiers depuis le stockage ne suffit pas à le lire : il faut aussi ce secret.
Hébergement
Hébergé en Europe, chiffré pendant les échanges et une fois stocké.
Trupeo fonctionne sur Microsoft Azure. La base de données et les serveurs de l'application sont en France (région Azure France Central). Les contenus des messages et les pièces jointes stockés sont dans l'Union européenne (région Azure West Europe).
Chiffrement
Le site et l'application sont servis uniquement en HTTPS, et les connexions de Trupeo à Gmail et à Microsoft sont chiffrées elles aussi. Ses connexions à un serveur IMAP ou SMTP sont chiffrées quand ce serveur le propose : Trupeo ne refuse pas un serveur qui ne le propose pas.
Azure chiffre la base de données et le stockage de fichiers sur ses disques. En plus, Trupeo chiffre lui-même deux choses avant de les stocker (AES-256-GCM) : les identifiants qui lui permettent d'accéder à votre boîte, et, pour tout ce qui est stocké depuis le 10 juillet 2026, le texte complet de vos messages et leurs pièces jointes, avec une clé propre à chaque boîte, tirée d'un secret gardé à part dans Azure Key Vault. L'objet d'un message, ses adresses et un court aperçu, ainsi que ce que votre équipe écrit dans Trupeo, comme les réponses, les transferts et les notes internes, sont gardés dans la base de données sous le seul chiffrement d'Azure, sans cette couche supplémentaire.
Paiement
Vos coordonnées de paiement vont chez Stripe, pas chez nous.
Les abonnements et les paiements sont gérés par Stripe. Les coordonnées de carte ou de compte bancaire sont saisies dans le formulaire de paiement de Stripe et envoyées directement à Stripe : elles ne passent jamais par les serveurs de Trupeo. Trupeo n'en récupère qu'un résumé, affiché dans les réglages de facturation, comme la marque de la carte et ses quatre derniers chiffres.
Services tiers
Les autres services qui interviennent.
Voici les services extérieurs sur lesquels Trupeo s'appuie, le rôle de chacun, et s'il peut voir vos emails.
Microsoft Azure
Héberge Trupeo : serveurs de l'application, base de données et stockage de fichiers.
Voit vos emails : Oui, il stocke la copie de Trupeo.
Google, Microsoft et les fournisseurs IMAP
Là où votre boîte mail se trouve déjà. Trupeo y lit, envoie et range les emails pour votre équipe.
Voit vos emails : Oui, vos emails y sont déjà.
Stripe
Abonnements et paiements.
Voit vos emails : Non.
Azure Communication Services
Envoie les emails de Trupeo lui-même, comme les confirmations de compte et les notifications par email.
Voit vos emails : En partie : un email de notification peut citer l'objet d'une conversation et le nom de l'expéditeur, pas le texte du message.
Cloudflare Turnstile
Tient les robots à l'écart des formulaires du site.
Voit vos emails : Non.
Google Analytics
Mesure l'utilisation du site et de l'application.
Voit vos emails : Non.
Microsoft Clarity
Enregistre l'utilisation des pages, pour voir où l'on bloque.
Voit vos emails : Non, les parties de l'écran qui affichent des emails sont masquées.
Google Chat
Prévient l'équipe Trupeo quand quelqu'un écrit au support ou utilise le formulaire de contact.
Voit vos emails : Non, seulement ce que vous nous écrivez.
GitHub
Garde le code source de Trupeo et le déploie.
Voit vos emails : Non, mais le code déployé depuis GitHub le pourrait.
Signaler une faille
Une faille de sécurité ? Nous préférons l'apprendre de vous.
Écrivez à help@trupeo.com avec SECURITY dans l'objet. Vous pouvez écrire en français ou en anglais. Donnez de quoi reproduire le problème : l'adresse ou le point d'accès concerné, les étapes et ce que vous avez constaté. Une preuve de concept aide, une vidéo n'est pas nécessaire. Si vous pensez que la faille expose les données d'un autre utilisateur, dites-le dès la première ligne, pour qu'elle soit examinée en premier.
Ce qui se passe ensuite
Nous accusons réception de chaque signalement sous 5 jours ouvrés. ALK Innovations, la société derrière Trupeo, est une petite équipe : cet accusé de réception peut être le seul message que vous recevrez avant que le problème soit réglé. Nous vous dirons quand il sera corrigé, et si nous décidons de ne pas le corriger, nous vous dirons pourquoi.
Sans nouvelles de notre part sous 10 jours ouvrés, considérez que votre email n'est pas arrivé et renvoyez-le. Nous n'avons pas de programme de récompense des failles (bug bounty) pour le moment.
Ce qui entre dans le périmètre
- app.trupeo.com : l'application et son API sous /api/.
- trupeo.com et www.trupeo.com : ce site.
- Les programmes qui synchronisent les boîtes mail, dans la mesure où vous pouvez les atteindre à travers le produit.
Ce qui n'entre pas dans le périmètre
Nous clôturons ces signalements sans correction :
- Les résultats d'un scanner automatique sans impact démontré.
- Des en-têtes de durcissement manquants sur des points d'accès qui ne servent aucun contenu authentifié.
- Un déni de service par le volume, le contournement des limites de débit en multipliant les adresses d'origine, ou tout ce qui demande un accès physique à l'appareil d'un utilisateur.
- L'ingénierie sociale visant l'équipe d'ALK Innovations ou les utilisateurs de Trupeo.
- Les failles d'un service tiers dont Trupeo dépend : signalez-les à ce service, et dites-le-nous aussi si la configuration de Trupeo les rend exploitables.
- Tout ce qui suppose qu'un utilisateur ait déjà installé un logiciel malveillant ou donné son mot de passe.
Règles pour tester la sécurité
Testez sur des comptes qui vous appartiennent. Tout le monde peut créer un compte Trupeo sur app.trupeo.com, avec un essai gratuit de 30 jours sans carte : inutile de toucher aux données de quelqu'un d'autre, et un signalement qui le fait n'est plus de bonne foi ni dans le périmètre.
Ne lancez pas de tests de charge ou de stress, et ne modifiez ni ne supprimez des données que vous n'avez pas créées. Si montrer la faille suppose de lire la boîte d'un autre utilisateur, arrêtez-vous au moment où vous avez montré que c'était possible, et dites-le-nous plutôt.
Nous n'engagerons pas de poursuites contre une recherche qui respecte ces règles et nous est signalée en privé.
Gardez votre boîte mail et répondez ensemble.
Trupeo transforme l'adresse que votre équipe utilise déjà en espace clair pour attribuer les emails, ajouter des notes et voir ce qui a reçu une réponse.
Créer un compteEssai gratuit de 30 jours, sans carte bancaire.