← Confiance & sécurité
MaklorMAKLOR

Sécurité & confiance

Livre blanc sécurité.

Comment Maklor protège les données des agences immobilières suisses — résidence des données, chiffrement, contrôle d'accès, traçabilité de l'activité et limite de responsabilité d'AIREA.

Version
1.0
Publication
septembre 2026
Classification
Public
Mulklick GmbH · Baarerstrasse 43 · 6300 Zug · Suisse
Maklor — Livre blanc sécuritév1.0 · sept. 2026

—Sommaire


01Synthèse & périmètrep. 3
02Résidence des données & hébergementp. 4
03Chiffrementp. 5
04Contrôles d'accès & identitép. 6
05Journal d'activité & surveillancep. 7
06La limite de responsabilité d'AIREAp. 7
07Conformité, exploitation & contactp. 8
Illustration — un bureau avec vue sur un lac suisse
Illustration. Maklor dans l'agence — le cockpit du quotidien, conçu pour le mandat suisse.
© 2026 Mulklick GmbHPublic2
Maklor — Livre blanc sécuritév1.0 · sept. 2026

01Synthèse & périmètre


Maklor est l'infrastructure opérationnelle de l'immobilier suisse. Les données qu'il contient — mandats, relations clients, évaluations et documents de financement — comptent parmi les plus sensibles qu'une agence gère. Ce document décrit les contrôles qui les protègent.

Maklor est exploité par Mulklick GmbH, une société inscrite dans le canton de Zoug, en Suisse. La plateforme est conçue autour d'un principe unique : les données d'une agence appartiennent exclusivement à cette agence, sont traitées selon le droit suisse de la protection des données (nLPD) et ne sont jamais exposées à une action autonome que l'agence n'a pas autorisée.

Ce livre blanc couvre la plateforme de production Maklor et son infrastructure de support. Il s'adresse aux responsables de la sécurité, de la conformité et de l'informatique des agences qui évaluent Maklor en vue d'un déploiement à l'échelle de l'entreprise. Des détails de configuration précis peuvent être discutés sur demande ; aucun test d'intrusion indépendant n'a été réalisé à ce jour.

En bref

Données hébergées dans l'Union européenne (Stockholm, Suède ; serveur applicatif aux Pays-Bas) · AES-256-GCM pour les documents du dossier de clôture et les mots de passe de boîte mail, AES-128 pour les secrets d'agenda, HTTPS (TLS) en transit · connexion par e-mail et mot de passe, avec rôles direction et agent · journal d'activité des mandats · soumis à la nLPD (revDSG) · prestataires techniques, dont certains aux États-Unis, avec clauses contractuelles types · un assistant (AIREA) qui ne peut jamais envoyer, signer ni parler au nom d'un client.

© 2026 Mulklick GmbHPublic3
Maklor — Livre blanc sécuritév1.0 · sept. 2026

02Résidence des données & hébergement


Maklor indique où vos mandats, relations clients et documents financiers sont traités. La plateforme est hébergée dans l'Union européenne — base de données et fichiers dans des centres de données à Stockholm, en Suède, et serveur applicatif aux Pays-Bas. L'EEE est reconnu par le Conseil fédéral suisse comme offrant une protection adéquate des données au sens de la nLPD. Certaines fonctions s'appuient toutefois sur des prestataires techniques, dont certains aux États-Unis, avec clauses contractuelles types ; le droit américain, y compris le CLOUD Act américain, peut s'appliquer à ces prestataires.

Résidence des données

Lieu d'hébergementBase de données et fichiers : centres de données à Stockholm, en Suède (UE/EEE). Serveur applicatif : Pays-Bas (UE).
Transfert transfrontalierLa base de données, les fichiers et le serveur applicatif restent dans l'UE/EEE. Certaines fonctions s'appuient sur des prestataires techniques, dont certains aux États-Unis, avec clauses contractuelles types.
JuridictionMulklick GmbH (Zoug) est le responsable suisse du traitement ; le traitement est soumis à la nLPD (revDSG). L'hébergement dans l'UE est couvert par la reconnaissance de l'adéquation de l'EEE par le Conseil fédéral.
Résidence en SuisseLes données ne sont pas hébergées en Suisse : la base de données et les fichiers se trouvent à Stockholm, en Suède, et le serveur applicatif aux Pays-Bas.
CloisonnementSéparation logique par agence : les enregistrements portent l'identifiant de l'agence et les requêtes sont limitées à l'agence de l'utilisateur connecté.

Résilience

Chaque composant fonctionne dans une seule région : l'application en deux instances dans une même région (Pays-Bas), la base de données et les fichiers à Stockholm. L'application dispose d'un contrôle de santé et redémarre automatiquement en cas de défaillance. Il n'y a pas de bascule multi-zones, et aucun objectif de disponibilité ou de reprise (SLA, RPO ou RTO) n'est garanti à ce stade.

© 2026 Mulklick GmbHPublic4
Maklor — Livre blanc sécuritév1.0 · sept. 2026

03Chiffrement


Les données transitent en HTTPS (TLS). Au repos, Maklor chiffre lui-même deux catégories de données avant stockage : les documents du dossier de clôture et les mots de passe de boîte mail. Sans sa clé, un dépôt dans le dossier de clôture est refusé plutôt que stocké en clair.

En transit

TransportHTTPS (TLS) pour le trafic entre les navigateurs, le site web et l'application.
Politique de chiffrementLes versions de TLS et les suites de chiffrement sont définies par les hébergeurs, et non configurées par Maklor.
Sécurité du transportLes certificats HTTPS sont émis et renouvelés par les plateformes d'hébergement.

Au repos

AlgorithmeAES-256-GCM pour les documents du dossier de clôture et les mots de passe de boîte mail, appliqué par Maklor avant stockage ; un mot de passe de boîte mail enregistré avant ce format reste en AES-128 jusqu'à ce qu'il soit rechiffré. Les jetons d'agenda (Google, Outlook) et le mot de passe d'application Apple sont chiffrés en AES-128.
Gestion des clésLes clés sont fournies à l'application sous forme de variables d'environnement du serveur et ne sont jamais stockées dans la base de données. Les documents du dossier de clôture, les mots de passe de boîte mail et les secrets d'agenda utilisent des clés distinctes.
Rotation des clésPas de clés par agence ni de rotation planifiée ; chaque document du dossier de clôture enregistre l'empreinte de la clé qui l'a scellé.
Non couvertLes photos, les autres fichiers déposés et les enregistrements de la base de données ne sont pas chiffrés par l'application ; un éventuel chiffrement des disques par l'hébergeur n'est pas affirmé ici.
Prestataires techniques

Certaines fonctions s'appuient sur des prestataires techniques, dont certains aux États-Unis, avec clauses contractuelles types. Les données ne leur sont transmises que pour la fonction demandée, sans autre réutilisation.

© 2026 Mulklick GmbHPublic5
Maklor — Livre blanc sécuritév1.0 · sept. 2026

04Contrôles d'accès & identité


L'accès aux données de l'agence dépend du compte connecté et de son rôle. Les agents travaillent sur leurs propres mandats ; la direction gère l'équipe de son agence. Les requêtes portant sur les données de l'agence sont authentifiées par le cookie de session.

Authentification

Autorisation

ModèleDeux rôles fixes : direction (propriétaire ou gérant de l'agence) et agent.
Moindre privilègeLes fonctions de direction répondent 403 aux comptes qui ne sont pas de direction ; un mandat appartenant à une autre agence répond 404.
Accès internesLes administrateurs de Mulklick GmbH des comptes d'hébergement peuvent techniquement accéder aux données stockées ; Maklor ne tient pas de journal propre de ces accès.
Départ d'un collaborateurLa direction de l'agence suspend un membre de l'équipe depuis l'espace direction ; l'application refuse alors les requêtes de ce compte.
Séparation des rôles

La direction gère les accès de l'équipe ; les agents travaillent leurs propres mandats ; AIREA prépare des brouillons mais n'envoie, ne signe et ne décide rien de lui-même.

© 2026 Mulklick GmbHPublic6
Maklor — Livre blanc sécuritév1.0 · sept. 2026

05Journal d'activité & surveillance


Maklor ne tient pas de journal d'audit des consultations, modifications, exports ou partages. Ce qu'il enregistre, c'est un journal d'activité des mandats : les événements saisis par les agents sur chaque mandat, avec quand ils ont eu lieu et qui les a saisis.

CouvertureÉvénements saisis par mandat (visites, appels, offres, changements d'étape, documents, notes), ainsi que la date de dépôt, l'auteur du dépôt et l'empreinte SHA-256 de chaque document du dossier de clôture.
IntégritéUne ligne supprimée par un agent est masquée, non effacée ; le journal n'est pas protégé cryptographiquement contre les altérations.
DisponibilitéLe journal est affiché sur chaque mandat dans l'espace de travail de l'agent.
SurveillanceContrôle de santé du service applicatif avec redémarrage automatique en cas de défaillance ; aucune détection d'anomalies n'est revendiquée.

06La limite de responsabilité d'AIREA


AIREA est l'assistant de Maklor. Il prépare le dossier, liste ce qui manque encore et rédige les communications — mais son pouvoir est limité dans l'architecture, et pas seulement dans une politique. Cette limite est un contrôle de sécurité, pas une promesse commerciale.

Il ne peut pas envoyer
AIREA ne peut pas expédier d'e-mails ni de messages de manière autonome. Chaque communication attend une validation humaine explicite.
Il ne peut pas signer
Il ne peut pas signer de mandats ni engager votre agence dans des obligations. La signature est toujours celle de l'agent.
Il ne peut pas conseiller
Il fait ressortir les éléments et prépare le dossier ; l'appréciation juridique reste celle du courtier.
Prestataires techniques déclarés
Prestataires techniques, dont certains aux États-Unis, avec clauses contractuelles types ; les propositions sont toujours contrôlées par l'agent.
© 2026 Mulklick GmbHPublic7
Maklor — Livre blanc sécuritév1.0 · sept. 2026

07Conformité, exploitation & contact


Cadre réglementaire

nLPD / revDSGLe traitement par Mulklick GmbH (Zoug) est soumis à la loi fédérale suisse révisée sur la protection des données.
Traitement des donnéesLa manière dont les données personnelles sont traitées est exposée dans la Politique de confidentialité et les Conditions d'utilisation publiées sur maklor.ch.
Sous-traitantsSupabase (base de données, stockage des fichiers et connexion, Stockholm, Suède) · Railway (serveur d'application et serveur d'import SFTP, Pays-Bas) · Vercel (site web et tableau de bord, Francfort, Allemagne) · Prestataire technique (analyse des photos, des documents et des textes, transcription, États-Unis) · Stripe (paiement des abonnements et factures — les données de carte sont traitées par Stripe et ne parviennent jamais à Maklor ; Irlande et États-Unis) · Infomaniak (e-mails de compte et de notification, Suisse) · Google (polices du site ; notifications sur Android via Firebase Cloud Messaging ; Google Agenda lorsqu'un utilisateur le connecte) · Apple (notifications sur iPhone ; Calendrier iCloud lorsqu'un utilisateur le connecte) · Microsoft (Calendrier Outlook lorsqu'un utilisateur le connecte).
Sources publiques consultéesOffice fédéral de topographie swisstopo (cartes et données des bâtiments, geo.admin.ch) · Registre fédéral des bâtiments et des logements (RegBL) · Zefix / registre IDE (vérification des entreprises) · OpenStreetMap (points d'intérêt).
Droits des personnes concernéesLes demandes d'accès, de rectification et d'effacement sont traitées par e-mail à privacy@maklor.ch, conformément à la nLPD.

Exploitation sécurisée

Contact sécurité

Questions de sécurité, signalements de vulnérabilités ou questions sur un contrôle décrit ici : security@maklor.ch. Pour une revue accompagnée, demandez une revue de sécurité sur maklor.ch/trust.

Ce document est fourni à titre informatif et décrit la plateforme Maklor à la date de version indiquée ci-dessus. Il ne fait partie d'aucun contrat et peut être mis à jour. Les engagements spécifiques sont régis par votre contrat avec Mulklick GmbH.

© 2026 Mulklick GmbH · Zoug, SuissePublic8