Aller au contenu

Sécurité & conformité

Vos données, sous bonne garde.

Kopro est conçu pour répondre aux exigences les plus strictes des syndics professionnels et des bailleurs : hébergement dans l'Union européenne (Irlande), chiffrement de bout en bout, isolation tenant, audit trail. Voici comment, en clair.

RGPD

UE 2016/679

Hébergement UE

AWS Irlande

PCI-DSS

Stripe certifié

TLS 1.3 / AES-256

Chiffrement E2E

Loi Alur

Extranet copropriétaire

Loi Élan

Vote dématérialisé

Chaque détail compte quand on gère des données sensibles.

Voici comment Kopro est architecturé pour protéger les informations personnelles, les comptes bancaires et les flux financiers de vos résidences.

Hébergement 100 % UE

Toutes les données sont stockées chez AWS Irlande (région eu-west-1). Aucune donnée n'est transférée hors UE pour le stockage opérationnel.

Chiffrement de bout en bout

TLS 1.3 en transit, AES-256 au repos sur la base de données et le stockage de fichiers. Les sauvegardes sont chiffrées de la même manière.

Authentification & accès

Mots de passe hashés en bcrypt. Magic-link pour les résidents, OAuth + 2FA disponible pour les comptes syndic. Sessions JWT révocables.

Isolation par tenant

Row-Level Security (RLS) PostgreSQL : chaque ligne est filtrée par agence ou résidence. Aucun cross-tenant possible, même en cas de bug applicatif.

Sauvegardes & continuité

Point-In-Time Recovery (PITR) sur 7 jours. Backups quotidiens chiffrés répliqués sur 3 zones de disponibilité AWS Irlande.

Audit trail complet

Toutes les actions sensibles (création de résidence, paiement, modification de compte) sont journalisées avec horodatage, IP et user-agent.

Détection des incidents

Sentry pour les erreurs applicatives, OpenTelemetry pour les anomalies de performance, alertes en temps réel à l'équipe technique.

Tests & revues de code

Code review systématique avant déploiement, tests automatisés (Vitest, Playwright). Audit de sécurité interne tous les 6 mois.

Conformité réglementaire

Conforme RGPD (UE 2016/679), loi Informatique & Libertés, LCEN, lois Alur, Élan, Climat. Stripe PCI-DSS pour les paiements.

Cinq engagements pour la transparence.

Kopro est sous-traitant au sens du RGPD : c'est vous, le syndic ou le bailleur, qui êtes responsable de traitement. Voilà les engagements que nous prenons par contrat.

  • Vous restez propriétaire de vos données. À tout moment, vous pouvez les exporter au format CSV/JSON.
  • Suppression intégrale des données dans les 30 jours suivant une demande de résiliation.
  • Aucune donnée n'est revendue, partagée à des fins publicitaires ou utilisée pour entraîner un modèle d'IA.
  • Sous-traitants listés et liés par accords de traitement (DPA) RGPD article 28.
  • Notification d'incident de sécurité sous 72 heures, conformément à l'article 33 du RGPD.

Liste publique de nos sous-traitants.

Tous liés par un Data Processing Agreement RGPD article 28.

Vos données métier sont hébergées dans l'Union européenne, en Irlande : infrastructure Amazon Web Services, région eu-west-1, opérée par Supabase. Les paiements passent par Stripe (Irlande) et les emails transactionnels par Resend (Allemagne). Quelques sous-traitants optionnels traitent depuis les États-Unis, sous clauses contractuelles types : les fournisseurs de secours de l'assistant IA, et les traceurs publicitaires du site si vous les avez acceptés.

La liste exhaustive, avec pour chaque sous-traitant sa finalité, les données traitées, sa localisation et la base légale, est tenue à jour sur une page dédiée. Toute évolution est annoncée 30 jours à l'avance aux clients agences.

Voir le registre des sous-traitants

Programme disclosure responsable

Vous avez détecté une vulnérabilité ? Écrivez-nous.

Nous prenons les rapports de sécurité au sérieux. Si vous pensez avoir trouvé une faille, contactez security@go-kopro.com (réponse sous 48 h). Pas de bug bounty financier pour le moment, mais reconnaissance publique sur cette page si vous le souhaitez.