Sécurité et protection des données

Comment les données de votre complexe restent les vôtres

Si vous confiez vos réservations, membres et revenus à une plateforme, vous êtes en droit de savoir comment ils sont isolés de ceux des autres. Cette page décrit ce que Kourtiva fait aujourd’hui — pas ce qui est prévu.

Les données sont cloisonnées côté serveur

Chaque requête est cloisonnée à un locataire résolu côté serveur. Les clients d’API n’envoient jamais d’identifiant de complexe — il est déduit du jeton — un exploitant ne peut donc pas lire ni modifier les données d’un autre en devinant des identifiants.

Les jetons d’API sont stockés hachés

Les jetons Bearer sont conservés en hachage SHA-256, jamais en clair. Les exploitants les génèrent, les limitent à des permissions nommées et les révoquent à tout moment. Un jeton en lecture seule le reste.

L’accès du personnel est limité et révocable

Chaque employé a son compte avec un rôle qui définit ses actions, ne voit que ses complexes et choisit son mot de passe via une invitation e-mail. L’accès est révoqué instantanément, partout. Aucun identifiant partagé.

Chaque modification est journalisée

Les journaux enregistrent qui a changé quoi et quand, y compris chaque appel d’API avec méthode, statut et durée. « Qui a déplacé cette réservation ? » a une réponse.

Chiffré en transit

Le site et l’API sont servis en HTTPS avec HSTS, sous-domaines inclus. Les certificats se renouvellent automatiquement.

Les requêtes sont limitées en débit

Les formulaires publics et les points d’API sont limités, afin qu’un seul client ne puisse pas épuiser la plateforme pour tous.

Où ça tourne

Hébergement et résidence des données

Kourtiva tourne sur AWS eu-central-1 (Frankfurt). Les données des complexes, réservations et fiches membres y sont stockées.

Pour les exploitants européens, cela signifie que la plateforme hébergeant les données de vos membres est dans l’UE. Si vous avez besoin d’une confirmation écrite pour un bailleur, un contrat de franchise ou votre dossier de conformité, demandez-la.

À venir

Ce que nous n’avons pas encore

Nous ne détenons aucune certification de sécurité tierce à ce stade, et préférons le dire plutôt que de laisser croire l’inverse. Aucun test d’intrusion externe n’a été réalisé. Si l’un ou l’autre est requis chez vous, dites-le pendant la démo — mieux vaut le savoir tôt.

Demandez-nous directement
Vos données

La récupérer

Vos réservations, membres et factures sont accessibles via la même API REST que vos propres systèmes — 23 points de terminaison versionnés, avec des jetons que vous générez et révoquez vous-même. Aucune demande d’export à déposer, aucune attente de notre part. Tout ce que vous voyez dans le tableau de bord, vous pouvez le récupérer par programmation.