Tarif forfaitaireAucun frais par porteSans appel commercial
Sécurité et confiance

À la hauteur de la confiance qu’exige la gestion des loyers.

Proprietio fait circuler chaque jour l’argent bien réel de vrais propriétaires. Cette page détaille exactement ce que nous faisons — et, en toute transparence, ce que nous ne prétendons pas (encore) faire. Pas de sécurité de façade.

Contrôles en production aujourd’hui

Vérifiables dans notre code et chez nos fournisseurs. Mis à jour en mai 2026.

Nous ne voyons jamais votre carte

Tous les encaissements de loyers passent par Stripe Connect. Les numéros de carte ne touchent jamais nos serveurs — Stripe porte le périmètre PCI en tant que prestataire de niveau 1. Nous ne voyons que des identifiants de jetons.

Chiffrement TLS en transit

Chaque requête entre votre navigateur, l’application Proprietio et notre API passe en HTTPS. Le HTTP est redirigé de force. Les en-têtes Strict-Transport-Security empêchent les attaques par rétrogradation.

Hachage des mots de passe avec bcrypt

Les mots de passe sont hachés avec bcrypt (facteur de coût 10) avant stockage. Même en cas de fuite de la base, les mots de passe en clair ne pourraient pas être retrouvés. Nous ne stockons, ne journalisons et n’envoyons jamais de mots de passe par courriel.

Isolation des données entre clients

Chaque enregistrement (logements, locataires, baux, paiements, factures, rapports propriétaires) est rattaché à un organizationId. Des contrôles côté serveur rejettent toute lecture ou écriture entre organisations au niveau des routes — pas seulement dans l’interface.

Contrôle d’accès par rôle

Trois rôles : administrateur d’organisation, personnel et locataire. Chaque rôle correspond à un ensemble strict de routes et d’opérations autorisées. Un locataire ne voit que son propre bail, ses factures et ses paiements — jamais ceux d’un autre.

Journal d’activité des opérations sensibles

La création de baux, les changements de loyer, les modifications de paiements, les invitations de locataires et les réinitialisations de mot de passe sont consignés dans un journal d’activité. Chaque entrée est horodatée avec son auteur et visible par les administrateurs de l’organisation.

Hébergement géré aux États-Unis

L’application et la base de données tournent sur Render, dans des centres de données US-East. Postgres utilise un stockage en bloc chiffré au repos. Render détient la certification SOC 2 Type II — voir render.com/security.

Sauvegardes quotidiennes de la base

Postgres est sauvegardé automatiquement chaque jour par notre fournisseur d’infrastructure, avec restauration à un instant donné. Les sauvegardes sont chiffrées et stockées séparément de la base de production.

Protection des loyers côté locataire

Quand un locataire paie via Proprietio, les fonds arrivent directement sur votre compte Stripe Connect — jamais sur un compte de Proprietio. Nous ne pouvons ni geler, ni rediriger, ni retenir vos loyers.

Garde-fous IA (Proprietio AI)

Tout ce qui coûte de l’argent ou part vers un locataire est approuvé par un humain. Les hausses de budget marketing sont plafonnées au montant que vous fixez. La seule action automatique concerne les premiers rappels d’impayés — un simple courriel, désabonnement en un clic, traçabilité complète. Voir /ai pour l’ensemble de notre approche.

Paiements — le circuit de l’argent

Nous utilisons Stripe Connect avec des « destination charges ». Quand un locataire paie son loyer, Stripe débite la carte et verse directement le paiement sur votre compte Stripe connecté. Proprietio est la plateforme — nous orchestrons le paiement, mais nous ne détenons jamais vos fonds.

  • ✓ Les numéros de carte, les CVC et les numéros de compte bancaire restent dans l’environnement PCI-DSS de niveau 1 de Stripe.
  • ✓ Stripe effectue les virements selon le calendrier que vous avez fixé avec Stripe — Proprietio ne peut ni les retarder, ni les rediriger, ni les geler.
  • ✓ Les remboursements et les litiges suivent les processus standard de Stripe.
  • ✓ Les paiements hors ligne (Zelle, Venmo, virement, chèque, espèces) que vous enregistrez dans Proprietio restent eux aussi sous votre contrôle — nous ne faisons que les suivre.

Transparents sur ce que nous n’avons pas (encore)

La plupart des pages sécurité listent des certifications. Nous listons les nôtres — et celles que nous n’avons pas encore obtenues, avec ce que nous faisons à la place. Si vous avez besoin d’une certification précise aujourd’hui, vous le saurez avant de vous inscrire.

SOC 2 Type II
En préparation · audit au 2e semestre 2026
Ce que nous faisons à la place : Nous appliquons déjà les contrôles sous-jacents — accès au moindre privilège, stockage chiffré, gestion des changements à chaque déploiement, journalisation des opérations sensibles, procédure documentée de réponse aux incidents. Ce qui manque, c’est l’attestation formelle d’un tiers, pas les pratiques.
ISO 27001
Pas prévu en 2026
Ce que nous faisons à la place : Peu de demande de la part de nos clients, des gestionnaires immobiliers américains. Nous réévaluerons en même temps que SOC 2 Type II, selon la demande des grands comptes.
Test d’intrusion externe
Revue interne uniquement · test externe avant SOC 2
Ce que nous faisons à la place : Analyse automatique des dépendances (npm audit + Dependabot) à chaque build, revue de code par un pair à chaque merge et prise en compte de l’OWASP Top 10 dans le développement. Un test d’intrusion externe formel est prévu avant la période d’audit SOC 2.
Surveillance SOC 24/7
Astreinte, pas de SOC
Ce que nous faisons à la place : Render surveille la couche plateforme (disponibilité, alertes d’infrastructure). Nous surveillons nous-mêmes les journaux applicatifs et assurons une astreinte menée par le fondateur pour les incidents critiques — petite équipe, réaction rapide.
Programme de bug bounty
Divulgation responsable uniquement
Ce que nous faisons à la place : Nous recevons les signalements à security@proprietio.com, en accusons réception sous 2 jours ouvrables et créditons les chercheurs (avec leur accord) une fois le problème corrigé. Pas encore de prime — cela viendra après SOC 2.
HIPAA / FedRAMP / PCI-DSS niveau 1
Non applicable
Ce que nous faisons à la place : Nous ne traitons ni données de santé protégées, ni charges de travail du gouvernement américain, et ne stockons pas directement de données de carte. Les données de carte sont détenues par Stripe (PCI-DSS niveau 1). HIPAA et FedRAMP ne s’appliquent pas à notre activité.

Si votre entreprise exige l’un de ces points avant d’adopter une plateforme, contactez-nous. Nous vous dirons exactement où nous en sommes sur la feuille de route, sans vous faire perdre votre temps d’évaluation.

Vous avez trouvé une vulnérabilité ? Prévenez-nous d’abord.

Nous pratiquons la divulgation responsable. Si vous pensez avoir identifié un problème de sécurité, écrivez à security@proprietio.com avec une description du problème, les étapes pour le reproduire et l’URL ou le point d’accès concerné.

Nous nous engageons à accuser réception sous 2 jours ouvrables, à vous donner un premier diagnostic sous 7 jours et à vous créditer (avec votre accord) une fois le problème résolu. Nous n’offrons pas de prime pour le moment.

Une question précise ?

Architecture, localisation des données, gestion des fournisseurs — posez-nous toutes vos questions avant de vous inscrire.

Voir aussi : Politique de confidentialité · Conditions d’utilisation