Sécurité et confidentialité
Une sécurité que le logiciel ne peut pas ignorer
Les contrôles les plus solides sont ceux que le logiciel ne peut pas ignorer. L'isolation entre propriétés, le journal d'accès et le registre des consentements de Stayflow sont appliqués sous l'application, pas seulement promis par elle — pensés pour le RGPD et la Loi 25 du Québec.
Une propriété ne peut pas en voir une autre
L'isolation est une règle des fondations, pas une habitude du code.
Les frontières entre propriétés sont appliquées sous l'application, pas seulement promises par elle — une couche d'application que le code au-dessus ne peut pas contourner en discutant. Elle tient pour chaque écran, chaque exportation, chaque requête.
Des voyageurs liés à la réservation
Une session voyageur est rattachée à un seul séjour, pas à une adresse courriel. Les autres séjours et les autres propriétés sont tout simplement hors de portée — la frontière tient, que quelqu'un pense à la vérifier ou non.
Un accès du personnel délimité
Les permissions du personnel viennent de gabarits de rôles que vous contrôlez — la réception voit ce qui concerne la réception, l'entretien ménager voit ce qui concerne l'entretien ménager — et les frontières entre propriétés sont appliquées une seconde fois sous tout cela.
Les documents d'identité suivent le chemin le plus strict
Quand une propriété active l'enregistrement vérifié, les voyageurs téléversent des photos de leur pièce d'identité et une signature. Ce chemin compte quatre verrous.
Stockage privé
Les photos de pièces d'identité et les signatures ne se retrouvent jamais derrière un lien public. Elles vivent dans un stockage privé dès leur arrivée.
Métadonnées cachées retirées
Une photo transporte plus que des pixels. Les métadonnées cachées — y compris les coordonnées GPS — sont retirées dès qu'une photo est téléversée.
Des liens qui expirent en quelques minutes
Chaque lien de consultation est temporaire. Quelques minutes après son émission, il est mort — un lien qui fuit est un lien qui ne fonctionne plus.
Pas de trace, pas d'accès
Chaque consultation par le personnel est inscrite dans un journal d'accès permanent avant que les documents s'ouvrent. Pas de trace, pas d'accès.
Des dossiers qu'on ne peut pas réécrire
Une piste de vérification modifiable n'est pas une piste.
Le journal d'accès et le registre des consentements ne peuvent pas être modifiés — ni par le personnel, ni par nous. Ce qui a été écrit reste écrit.
Le journal d'accès
Les exportations, les effacements et chaque divulgation d'un document d'identité aboutissent dans une piste permanente. Les propriétés peuvent la consulter dans leur console. Personne ne peut la réécrire.
Le registre des consentements
Le consentement au marketing est demandé finalité par finalité — le courriel et le texto sont des décisions distinctes — et chaque réponse est conservée avec le libellé exact et la version que le voyageur a vus. Le personnel peut inscrire un retrait, mais jamais un consentement. Seul le voyageur peut dire oui.
Aucun traceur, nulle part
Les données les plus faciles à protéger sont celles qu'on ne collecte jamais.
- Aucun traceur publicitaire ou d'analytique — ni sur nos sites web, ni dans la console, ni dans l'application voyageur. Ouvrez l'inspecteur de votre navigateur et comptez — on vous attend.
- Exactement quatre témoins de première partie sur l'ensemble de nos sites. L'application voyageur n'installe aucun témoin.
- La localisation du voyageur est utilisée, pas collectée — brouillée sur l'appareil, jamais stockée sur nos serveurs, et transmise à Google Maps sans aucun identifiant.
- Les suggestions de l'IA peuvent être désactivées propriété par propriété, et le nom et le courriel du voyageur sont retirés de façon structurelle avant que quoi que ce soit atteigne Stayflow AI.
- Même nos rapports d'erreurs sont nettoyés — la chaîne de requête et le fragment de chaque adresse de page, là où se logent les identifiants de connexion, sont retirés avant qu'une erreur quitte le navigateur.
Secrets, paiements et sessions
Secrets de fournisseurs chiffrés
Les clés d'API gérées dans la console sont scellées avec AES-256 avant d'être stockées. Elles ne sont jamais conservées en clair.
Les paiements restent chez Stripe
Les voyageurs paient sur les pages de Stripe. Les numéros de carte ne touchent jamais les serveurs de Stayflow — nous ne conservons que des références de transaction et des montants.
Connexion voyageur de courte durée
Les liens de connexion des voyageurs fonctionnent exactement une fois — le premier appareil qui en ouvre un le consume — et ils meurent avec le séjour. Les codes à usage unique expirent d'eux-mêmes dix minutes après leur émission — un code périmé est un code mort.
Une déconnexion qui tient parole
Quand un membre du personnel se déconnecte, la session prend fin sur notre serveur aussi — le jeton est refusé dès son utilisation suivante, pas seulement effacé dans l'onglet où vous avez cliqué, et une seule déconnexion couvre toutes les applications Stayflow de cet appareil. « Se déconnecter partout », depuis le profil, met fin à toutes les sessions du compte sur tous les appareils : le contrôle pour un téléphone oublié dans un taxi.
La Loi 25 et le RGPD, intégrés au produit
Stayflow est bâti au Québec. Pour les données des voyageurs, la propriété agit comme responsable du traitement et Stayflow comme sous-traitant — et la mécanique des droits est bien réelle, pas seulement couchée sur papier.
La personne responsable de la protection des renseignements personnels est Marc-Antoine Claveau, chef de la direction, joignable à [email protected]. Nous tenons un registre des incidents et aviserons la Commission d'accès à l'information chaque fois que la loi l'exige.
- La documentation de sécurité détaillée est disponible sur demande.
Exportation
Une propriété peut produire une exportation complète d'un séjour — identité, réponses du pré-enregistrement, commandes, messages, appareils et le profil de voyage Stayflow AI — exactement tels qu'ils sont stockés. L'exportation elle-même est inscrite au journal d'accès.
Effacement
Une propriété peut déclencher la purge irréversible d'un séjour en une seule étape, journalisée par décomptes seulement — jamais par contenu. Les données effacées quittent nos sauvegardes chiffrées rapidement et de façon permanente; le calendrier exact figure dans notre politique de confidentialité.
Conservation par défaut
Les données de séjour ne traînent pas. Elles sont anonymisées automatiquement après le départ — selon un calendrier publié dans notre politique de confidentialité — et chaque anonymisation est consignée.
Des tiers nommés
Chaque fournisseur qui touche aux données des voyageurs est listé sur notre page des sous-traitants, avec ce que chacun reçoit et un engagement de préavis de 30 jours avant tout changement. La majeure partie de la plateforme roule sur une infrastructure que nous exploitons nous-mêmes et n'implique aucun tiers.
Vos questions, nos réponses.
Stayflow est-il certifié SOC 2 ou ISO 27001?
Stayflow ne détient aucune certification de sécurité, et nous ne laisserons pas entendre le contraire. Cette page décrit les contrôles réels — appliqués sous l'application, pas seulement promis par elle — et nos pages légales les documentent en détail. Si votre examen en demande davantage, demandez la documentation de sécurité détaillée, sous forme de dossier écrit ou d'appel de présentation — les deux nous conviennent.
Où les données des voyageurs sont-elles hébergées?
Les données des voyageurs sont hébergées aux États-Unis, sur une infrastructure que nous exploitons nous-mêmes — moins de tiers, moins d'endroits où les données peuvent voyager. La liste complète se trouve sur notre page des sous-traitants.
Stayflow conserve-t-il des numéros de carte?
Non. Les voyageurs paient sur les pages de Stripe, et les numéros de carte ne touchent jamais les serveurs de Stayflow. Nous ne conservons que des références de transaction et des montants.
Les données d'un voyageur peuvent-elles être exportées ou effacées?
Oui — les deux sont intégrés. L'exportation produit le séjour complet exactement tel qu'il est stocké, et l'exportation elle-même est consignée au journal d'accès. L'effacement est une purge irréversible, faite en une seule étape et journalisée par décomptes seulement — jamais par contenu — et les données effacées quittent les sauvegardes rapidement et de façon permanente. Les données de séjour s'anonymisent aussi automatiquement après le départ; les calendriers exacts figurent dans notre politique de confidentialité.
En ligne le jour même.
Créez votre établissement, connectez votre PMS, imprimez les codes QR. Votre premier client peut s'enregistrer ce soir.
Les cartes ne touchent jamais Stayflow Données clients exportables et effaçables