Trust Center

Sécurité, conformité et transparence.

Cette page est maintenue par l'équipe GlobalEstate pour répondre aux questions courantes de sécurité, confidentialité et conformité posées par les brokers, investisseurs et institutions qui utilisent la plateforme. Elle décrit les contrôles activés aujourd'hui — pas une certification indépendante.

GlobalEstate

Opère la plateforme, l'infrastructure, les contrôles d'accès et le monitoring.

Professionnels

Responsables de leurs mandats, de leur LCB-FT client, et des données publiées.

Investisseurs

Responsables de leur diligence propre sur les biens et contreparties.

Contrôles activés

KYC professionnels

Chaque professionnel fournit une pièce d'identité, un justificatif d'activité (RCS, licence, N° d'agent), et le cas échéant sa carte T. Notre équipe revoit chaque dossier avant l'attribution du rôle `verified_pro` et l'apparition du badge Vérifié sur le profil public.

  • ·Revue manuelle par notre équipe conformité
  • ·Traçabilité de la décision et de l'agent réviseur
  • ·Renouvellement à la demande ou en cas d'expiration

AML et sanctions

Les professionnels vérifiés sont responsables de leur propre dispositif LCB-FT vis-à-vis de leurs clients. GlobalEstate applique en complément un contrôle sur les comptes créés (sanctions, PEP) et suspend tout compte présentant un signal élevé, en application de nos CGU.

  • ·Contrôle des listes de sanctions à l'onboarding
  • ·Signalement des transactions suspectes possible via support
  • ·Suspension automatique en cas d'incohérence documentaire

Identité et sessions

Authentification par email/mot de passe ou Google. Sessions gérées par Supabase Auth avec rotation de tokens et déconnexion propre. Contrôle d'accès basé sur les rôles (member, verified_pro, admin) séparé de la table profiles pour éviter toute élévation de privilège.

  • ·Rôles stockés dans une table dédiée `user_roles`
  • ·Fonction `has_role` en SECURITY DEFINER pour éviter les récursions RLS
  • ·Protection contre les mots de passe compromis (HIBP) activable

Contrats de commission

Chaque mandat définit à l'avance les collaborations autorisées, le partage de commission et les conditions. L'historique des statuts (proposé, accepté, versé) est journalisé dans une table dédiée, avec l'auteur du changement et l'horodatage.

  • ·Historique complet dans `mandate_commission_status_history`
  • ·Split par défaut affiché avant acceptation
  • ·Aucune modification silencieuse : chaque étape est loggée

Audit trail des accès

Les appels sensibles (recherche, contrôle d'abonnement, tier) passent par des fonctions SECURITY DEFINER qui journalisent l'appel dans `rpc_audit_log` (utilisateur, arguments, statut, durée). Un dashboard interne permet à notre équipe de tracer les incidents.

  • ·Rétention 90 jours par défaut
  • ·Trigger d'alerte automatique sur échec RLS ou erreur
  • ·Exports disponibles sur demande légitime

Messagerie et échanges

Les conversations sont scopées par RLS aux seuls participants. Les échanges Live sont modérés par l'hôte du live et vidés des participants non autorisés. Le transport est chiffré en TLS 1.2+ ; le stockage utilise le chiffrement au repos de notre hébergeur.

  • ·TLS 1.2+ en transit, chiffrement au repos côté hébergeur
  • ·Accès à un message conditionné à l'appartenance à la conversation
  • ·Aucune indexation publique des messages privés

Stockage documentaire

Les buckets `documents` et `avatars` sont privés par défaut. Les URLs signées expirent. Les images de biens (`listing-images`) sont accessibles uniquement dans le contexte de la fiche associée.

  • ·Buckets non listables publiquement
  • ·Chiffrement au repos, réplication multi-AZ
  • ·Suppression cascadée à la suppression du compte

RGPD et droits utilisateurs

Traitement basé sur le contrat (compte, mandats) et l'intérêt légitime (sécurité, fraude). Vous pouvez exercer vos droits d'accès, rectification, effacement, portabilité et opposition à tout moment. Aucun profilage automatisé produisant des effets juridiques n'est effectué.

  • ·Contact délégué via notre canal confidentiel
  • ·Consentement cookies via bandeau conforme
  • ·Sous-traitants documentés et localisation UE privilégiée

Sous-traitants

Les principaux sous-traitants qui participent au traitement de vos données. La liste est mise à jour lorsqu'un sous-traitant est ajouté ou remplacé.

Sous-traitantRôleLocalisation
SupabaseBase de données, authentification, stockageUE (Francfort)
CloudflareCDN, edge, protection DDoSGlobal (Anycast)
PaddlePaiements et facturation abonnementsUE / UK
ResendEmail transactionnelUE / US
Google Analytics 4Mesure d'audience (consentement requis)UE / US

Signaler une vulnérabilité

Envoyez votre rapport via notre canal confidentiel. Décrivez le comportement observé et les étapes de reproduction. Nous accusons réception sous 48h ouvrées. Merci de ne pas exploiter la faille au-delà de la preuve de concept minimale.

Incident en cours

Nos équipes surveillent la plateforme en continu. En cas d'incident significatif affectant la disponibilité, l'intégrité ou la confidentialité, une communication est envoyée aux utilisateurs concernés et publiée ici.

Questions fréquentes

Cette page est-elle une certification indépendante ?

Non. Ce Trust Center est maintenu par l'équipe GlobalEstate et décrit les contrôles activés dans la plateforme. Il ne constitue pas un audit tiers ni une certification. Les référentiels reconnus (SOC 2, ISO 27001) sont mentionnés uniquement lorsqu'ils sont applicables et documentés.

Qui est responsable de quoi ?

GlobalEstate opère la plateforme, ses contrôles d'accès et son infrastructure. Les professionnels utilisateurs restent responsables des données qu'ils publient, du respect de leurs mandats et de la conformité de leurs propres traitements. Les investisseurs sont responsables de leur diligence sur les biens et contreparties.

Comment sont vérifiés les professionnels ?

Chaque professionnel soumet un dossier KYC (pièce d'identité, justificatif d'activité, licence si applicable) revu par notre équipe. Le rôle `verified_pro` est attribué après validation. Le statut est visible sur le profil public.

Puis-je exercer mes droits RGPD ?

Oui. Accès, rectification, effacement, portabilité et opposition : ouvrez une conversation privée depuis la page contact. Nous répondons sous 30 jours. Voir aussi notre politique de confidentialité.

Dernière mise à jour : 14 juillet 2026. Contenu maintenu par GlobalEstate.