Menzil.
Estimer votre bien
Menzil

Devise

Langue

Estimer votre bien
Document légal · Menzil Immobilier
v1.0MAJ 29 juin 2026

Politique de sécurité

Mesures techniques et organisationnelles mises en œuvre par Menzil Immobilier pour protéger vos données, conformément à l'article 32 du RGPD et à l'article 23 de la Loi 09-08.

TLS 1.3
chiffrement transit
AES-256
chiffrement repos
72h
notification incidents
< 2h
RTO cible

Signaler une vulnérabilité

Vous avez découvert une faille de sécurité sur menzil.ma ou pro.menzil.ma ? Merci de nous en informer de manière responsable : security@menzil.ma — nous répondons sous 48 heures ouvrables et nous engageons à ne pas engager de poursuites pour divulgation de bonne foi.

Sommaire

  1. Cadre légal et périmètre
  2. Chiffrement des données
  3. Authentification et gestion des identités
  4. Contrôle d'accès et autorisations
  5. Surveillance, logs et détection d'anomalies
  6. Sauvegardes et continuité de service
  7. Tests de sécurité et revue de code
  8. Gestion des incidents et violations de données
  9. Divulgation responsable (Responsible Disclosure)
  10. Sécurité chez nos sous-traitants
  11. Périmètre hors-scope
  12. Amélioration continue

1. Cadre légal et périmètre

La présente politique décrit les mesures de sécurité appliquées par Menzil Immobilier conformément aux obligations légales suivantes :

RGPD Art. 32
Règlement (UE) 2016/679 — obligation de mettre en œuvre des mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque, notamment la pseudonymisation et le chiffrement, la résilience des systèmes et la capacité à rétablir la disponibilité des données.
Loi 09-08 Art. 23
Loi marocaine relative à la protection des données à caractère personnel — obligation de prendre toutes précautions utiles pour préserver la sécurité des informations et empêcher qu'elles ne soient déformées, endommagées ou communiquées à des tiers non autorisés.
RGPD Art. 25
Privacy by Design et Privacy by Default — la sécurité est intégrée dès la conception de chaque fonctionnalité, et les paramètres les plus protecteurs de la vie privée sont appliqués par défaut.
NIS 2 (Directive EU 2022/2555)
Bien que Menzil n'entre pas dans le périmètre direct de la Directive NIS 2, ses principes de gestion des risques cyber sont pris comme référence pour les mesures organisationnelles.

Périmètre de la politique

  • menzil.ma — site public (acheteurs, vendeurs, locataires, investisseurs)
  • pro.menzil.ma — outil interne agents (accès restreint, authentification obligatoire)
  • APIs et webhooks — endpoints Meta Cloud API WhatsApp, Supabase Edge Functions, API Routes Next.js
  • Agents IA — pyramide Menzil Org (413 agents L0-L5) exécutés via API Anthropic

2. Chiffrement des données

2.1 Chiffrement en transit

ProtocoleVersionApplicationRemarques
TLS1.3 (1.2 minimum)Toutes les communications entre clients et serveurs (menzil.ma, pro.menzil.ma, APIs)HSTS (HTTP Strict Transport Security) activé avec preload — durée 1 an
TLS1.3Communications entre Next.js et Supabase (PostgreSQL, Storage, Auth)Connexions chiffrées end-to-end, certificats vérifiés
TLS1.3Webhooks Meta Cloud API (WhatsApp) entrantsVérification de signature HMAC-SHA256 de chaque payload (secret WHATSAPP_APP_SECRET)
HTTPSTLS 1.3Appels sortants vers APIs tierces (Anthropic, Resend, Groq, Mapbox...)Validation des certificats, pas de skip de vérification SSL

2.2 Chiffrement au repos

SystèmeAlgorithmePérimètreGestionnaire de clés
Supabase (PostgreSQL)AES-256-GCMToutes les tables de la base de données : contacts, biens, mandats, messages, transactions, documentsAWS KMS (Key Management Service) — clés gérées par Supabase/AWS, rotation automatique annuelle
Supabase StorageAES-256Fichiers uploadés : photos de biens, documents PDF, bons de visite, brochuresAWS KMS
Vercel (fonctions serverless)AES-256Logs applicatifs, variables d'environnement (secrets)Vercel Secrets Encryption — clés isolées par projet

2.3 Chiffrement applicatif supplémentaire

Certaines données à haute sensibilité font l'objet d'un chiffrement applicatif supplémentaire avant stockage en base de données :

  • Tokens d'accès tiers (WhatsApp access token stocké dans system_settings) — chiffré avec une clé applicative distincte de la clé de base de données
  • Tokens d'annulation de rendez-vous — CSPRNG (Cryptographically Secure Pseudo-Random Number Generator), 128 bits d'entropie minimum
  • Références de signatures électroniques — hash SHA-256 des documents originaux et signés, stocké en clair pour vérification publique sur menzil.ma/verifier

3. Authentification et gestion des identités

3.1 Authentification des utilisateurs publics (menzil.ma)

MéthodeMécanismeSécurité
Magic Link emailSupabase Auth génère un lien OTP à usage unique (One-Time Password) envoyé à l'adresse email — valide 10 minutesAucun mot de passe stocké · Résistant au brute-force · Lien invalidé après usage ou expiration
Session JWTJSON Web Token signé (HS256) par Supabase Auth, stocké en HttpOnly cookie (access_token + refresh_token)HttpOnly + Secure + SameSite=Strict — inaccessible via JavaScript (protection XSS) · Rotation automatique des refresh tokens

3.2 Authentification des agents internes (pro.menzil.ma)

MéthodeMécanismeSécurité
Magic Link email (même mécanisme)Supabase Auth — lien OTP valide 10 minutesAccès conditionné à la table users (rôle actif) — un compte inactif ne peut pas se connecter même avec un lien valide
Vérification de rôleÀ chaque requête API : lecture du rôle et des permissions jsonb depuis la table usersServer-side uniquement — le client ne peut pas modifier son rôle
2FA (optionnel)TOTP (Time-based One-Time Password) activable par l'administrateurSupabase MFA — codes TOTP RFC 6238

3.3 Politique de session

  • Durée de session active : 1 heure (access token JWT)
  • Durée refresh token : 30 jours (pro.menzil.ma) / 7 jours (menzil.ma)
  • Révocation immédiate possible par l'administrateur (invalidation de toutes les sessions d'un utilisateur)
  • Déconnexion automatique après inactivité de 4 heures sur pro.menzil.ma

4. Contrôle d'accès et autorisations

4.1 Row Level Security (RLS) Supabase

Toutes les tables Supabase sont protégées par des politiques de Row Level Security (RLS)— mécanisme PostgreSQL natif qui filtre les données au niveau de la base de données, indépendamment de la couche applicative. Même si le code applicatif contenait un bug, le RLS empêche tout accès non autorisé aux données d'autres utilisateurs.

Principe du moindre privilège

Chaque opération ne peut accéder qu'aux lignes dont l'utilisateur authentifié est propriétaire ou auxquelles son rôle donne explicitement accès. Il est impossible d'accéder aux données d'un autre agent ou d'un autre tenant par une simple manipulation d'identifiant.

4.2 RBAC — Matrice de permissions (pro.menzil.ma)

L'outil interne implémente un système de contrôle d'accès basé sur les rôles (RBAC) à 6 niveaux hiérarchiques, avec possibilité de surcharge granulaire par utilisateur (champ jsonb permissions).

RôleNiveau d'accèsPérimètre typique
adminCompletFondateur — accès illimité à toutes les fonctions, paramètres RBAC, facturation, logs d'audit
associeTrès étenduAssociés — accès à tout sauf paramètres RBAC
agent_seniorÉtenduAgents expérimentés — biens, contacts, pipeline, mandats, stats opé.
agentStandardAgents — limité à leurs propres biens, contacts, pipeline
stagiaireRestreintStagiaires — lecture seule sur la plupart des modules
lectureMinimalLecture seule — formation, consultation sans action

4.3 Isolation multi-tenant (B2B)

Pour les agences partenaires utilisant pro.menzil.ma en mode B2B, un champ tenant_idest présent sur les 18 tables principales. Les politiques RLS s'assurent qu'un tenant ne peut jamais accéder aux données d'un autre tenant.

5. Surveillance, logs et détection d'anomalies

SystèmePérimètre surveilléDurée de rétention des logsAlertes
SentryErreurs applicatives JavaScript (frontend et backend), stack traces, performance API90 joursAlertes email en temps réel sur toute erreur non gérée
Vercel LogsLogs des fonctions serverless (API Routes), erreurs de déploiement, métriques edge7 jours (logs temps réel)Alertes déploiement et erreurs critiques
Supabase LogsRequêtes PostgreSQL (lentes et erreurs), authentifications, accès Storage, Edge Functions7 jours (plan Pro)Alertes sur taux d'erreur anormal et requêtes anormalement lentes
journal_activite (table interne)Actions utilisateurs sensibles sur pro.menzil.ma : création/modification de biens, mandats, exports, accès paramètres, modifications RBAC5 ans (obligation légale LCB-FT Art. 23 Loi 43-05)Revue manuelle hebdomadaire par l'admin

Aucune donnée personnelle (email, numéro de téléphone) n'est inscrite dans les logs de monitoring tiers (Sentry, Vercel). Le scrubbing PII est activé automatiquement.

6. Sauvegardes et continuité de service

ComposantFréquence de sauvegardeRétentionProcédure de restauration
Base de données Supabase (PostgreSQL)Continu — Point-in-Time Recovery (PITR) avec granularité à la seconde7 jours (plan Pro) — snapshots quotidiens complets conservés 7 joursRestauration possible à n'importe quel point dans les 7 derniers jours via dashboard Supabase — RTO < 2 heures
Storage Supabase (photos biens, PDFs)Réplication AWS S3 multi-AZ en temps réelConservation permanente (durée de vie des biens) — suppression manuelle uniquementRéplication synchrone — disponibilité 99.9% garantie SLA
Code applicatifGit — commits à chaque modification (dépôt privé GitHub)Historique complet depuis le premier commitRedéploiement depuis un commit précédent via Vercel en < 5 minutes

Objectifs de continuité (SLA Menzil) :
RTO (Recovery Time Objective) : 2 heures maximum pour un incident majeur
RPO (Recovery Point Objective) : 1 heure maximum de perte de données acceptée
Disponibilité cible : 99,5% mensuel (hors maintenances planifiées)

7. Tests de sécurité et revue de code

7.1 Revue de code

  • Tout nouveau code passant en production est soumis à une revue via la commande /review (gstack) avant tout merge
  • Vérification systématique des points critiques : injection SQL, XSS, CSRF, IDOR (Insecure Direct Object Reference), exposition de secrets
  • Analyse statique des dépendances via npm audit à chaque déploiement — alertes Dependabot activées sur GitHub

7.2 Tests de pénétration

Des tests de pénétration sont réalisés par un prestataire externe au minimum une fois par an, couvrant :

  • Les 10 catégories OWASP Top 10 (2021)
  • Bypass d'authentification et contournement de RLS
  • Injections (SQL, NoSQL, SSTI, SSRF)
  • Exposition de l'API (BOLA, BFLA, BOPLA — OWASP API Security)
  • Sécurité des webhooks WhatsApp (vérification HMAC)

Les rapports de pénétration anonymisés sont disponibles sur demande des clients B2B (pro.menzil.ma) dans le cadre du droit d'audit DPA.

7.3 Programme Dependabot

Menzil utilise Dependabot (GitHub) pour surveiller les vulnérabilités connues dans les dépendances npm. Les correctifs de sécurité sont appliqués dans les 72 heures pour les vulnérabilités critiques (CVSS ≥ 9.0) et 7 jours pour les vulnérabilités élevées (CVSS ≥ 7.0).

8. Gestion des incidents et violations de données

En cas de violation de données à caractère personnel (data breach), Menzil suit le protocole ci-dessous, conformément aux obligations des articles 33 et 34 du RGPD et de l'article 32 bis de la Loi 09-08 :

8.1 Détection et qualification

PhaseDélaiActionsResponsable
DétectionT+0Alerte Sentry ou signalement interne — identification de la nature de l'incident (accès non autorisé, fuite, corruption, perte)Équipe technique
ConfinementT+1hBlocage de l'accès compromis, révocation des tokens concernés, isolation du composant affectéCTO / Admin
QualificationT+4hÉvaluation de la gravité : données concernées, nombre de personnes, risques pour les droits et libertésDPO + CTO
Notification CNDPT+72h max.Notification obligatoire à la CNDP si risque élevé — Art. 33 RGPD, Art. 32 bis Loi 09-08. Contenu : nature, catégories de données, mesures prises, personne de contactDPO
Notification personnesSans délai après qualificationSi risque élevé pour les droits et libertés : notification directe aux personnes concernées (Art. 34 RGPD) avec description de l'incident et mesures recommandéesDPO
Post-mortemT+7 joursAnalyse des causes, plan d'action correctif, mise à jour du registre des violations (Art. 33 §5 RGPD)DPO + CTO

Obligations contractuelles avec les sous-traitants

Tous nos sous-traitants sont contractuellement tenus de nous notifier toute violation de données nous concernant dans les 72 heures (Art. 28 §3 f RGPD). Cette obligation figure explicitement dans chaque DPA signé.

9. Divulgation responsable (Responsible Disclosure)

Menzil Immobilier encourage les chercheurs en sécurité à signaler les vulnérabilités découvertes de manière responsable. Notre politique de divulgation est la suivante :

9.1 Comment signaler

Canal de signalement : security@menzil.ma
Chiffrement PGP : clé disponible sur demande à la même adresse
Délai de réponse initial : 48 heures ouvrables
Délai de correction : variable selon criticité (critique : 72h, élevé : 7 jours, moyen : 30 jours)

9.2 Informations à inclure dans le rapport

  • Description détaillée de la vulnérabilité et de son impact potentiel
  • Étapes de reproduction (Proof of Concept) — sans exécution malveillante
  • URL ou endpoint concerné
  • Votre adresse email pour le suivi (facultatif si anonymat souhaité)

9.3 Périmètre couvert

PérimètreStatut
menzil.ma et tous ses sous-domainesIN SCOPE
pro.menzil.maIN SCOPE
APIs publiques et webhooks (*.menzil.ma/api/*)IN SCOPE
Agent WhatsApp (comportement IA)IN SCOPE
Infrastructures des sous-traitants (Supabase, Vercel...)OUT OF SCOPE — contacter directement le sous-traitant
Attaques par déni de service (DoS/DDoS)OUT OF SCOPE
Ingénierie sociale sur les employés MenzilOUT OF SCOPE
Spam ou phishingOUT OF SCOPE

9.4 Engagements de Menzil

  • Aucune poursuite judiciaire pour les chercheurs agissant de bonne foi dans le cadre de cette politique
  • Accusé de réception dans les 48 heures ouvrables
  • Information sur l'état d'avancement de la correction tous les 7 jours
  • Crédit public dans nos notes de sécurité (si souhaité par le chercheur)
  • Pas de tests destructifs autorisés (suppression de données, perturbation de service, accès aux données de vrais clients)

10. Sécurité chez nos sous-traitants

La sécurité de vos données dépend aussi de celle de nos prestataires. Menzil sélectionne ses sous-traitants selon des critères de sécurité stricts et vérifie régulièrement leur conformité.

  • Chaque sous-traitant doit fournir une certification de sécurité reconnue (SOC 2 Type II minimum pour les traitements critiques)
  • Les rapports SOC 2 des prestataires clés (Supabase, Vercel, Anthropic) sont consultés annuellement
  • En cas d'incident de sécurité chez un sous-traitant, Menzil en est notifié dans les 72 heures (clause contractuelle DPA)

Liste complète des sous-traitants avec leurs certifications : menzil.ma/sous-traitants

11. Périmètre hors-scope

Les éléments suivants ne relèvent pas de la responsabilité de sécurité directe de Menzil Immobilier :

  • La sécurité des appareils personnels des utilisateurs (smartphones, ordinateurs) utilisés pour accéder à nos services
  • La sécurité des réseaux Wi-Fi publics empruntés par les utilisateurs (nous recommandons d'utiliser un VPN sur les réseaux publics)
  • Le contenu des emails reçus sur des serveurs de messagerie tiers (Gmail, Outlook...) contenant des magic links
  • La sécurité intrinsèque des applications WhatsApp, Facebook ou Instagram utilisées par les clients pour communiquer avec Menzil
  • Les données stockées localement par les utilisateurs (exports, captures d'écran, PDFs téléchargés)

12. Amélioration continue

Revue annuelle
Cette politique est révisée au minimum une fois par an, ou à la suite de tout incident de sécurité significatif ou changement d'architecture majeur.
Formation des agents
Tous les agents Menzil reçoivent une formation à la sécurité des données lors de leur onboarding et annuellement — sensibilisation au phishing, bonnes pratiques de gestion des mots de passe et des accès.
Veille sécurité
Suivi des CVE (Common Vulnerabilities and Exposures) affectant notre stack technique (Next.js, Supabase, Node.js), abonnement aux bulletins de sécurité Vercel, Supabase et GitHub.
Audit externe
Audit de sécurité externe annuel (pentest) par un prestataire indépendant. Les résultats corrigés sont disponibles sur demande des clients B2B dans le cadre du DPA.
Contact sécurité
security@menzil.ma — DPO : dpo@menzil.ma

Centre légal

17 documents · actualisés le 29 juin 2026

Accueil

FAQ

40+ questions sur l'achat, la vente et la location au Maroc

Confidentialité

Protection RGPD & Loi 09-08 — vos droits sur vos données

Conditions d'utilisation

CGU B2C & SaaS B2B — règles d'accès aux services Menzil

CGV

Conditions générales de vente — honoraires, mandat, responsabilité

Honoraires

Barèmes vente, location & mandat — TVA 10 %

Mentions légales

Éditeur, hébergeur, DPO & contacts dédiés

Guide anti-arnaque

7 arnaques décryptées — faux propriétaires, annonces fantômes

Fonctionnement

Classement annonces, politique IA & transparence éditorial

Cookies

Traceurs, consentement & paramétrage navigateur

Réclamations

Procédure en 4 étapes — délai 15 jours — médiation disponible

Déontologie

5 valeurs, 14 engagements professionnels des agents

Accord de traitement

DPA B2B — RGPD Art. 28 §3 — pro.menzil.ma

Sous-traitants

12 prestataires RGPD Art. 28 — garanties contractuelles

Actuel

Sécurité

TLS 1.3, AES-256, RLS & divulgation responsable

Utilisation acceptable

Usages autorisés, 12 conduites prohibées, sanctions

Anti-blanchiment

Loi 43-05 — KYC, vigilance renforcée & déclaration UTRF

Accessibilité

Déclaration WCAG 2.1 AA — plan de correction — contact dédié

Vous avez un projet immobilier ?

Estimation gratuiteMandats exclusifsRéponse sous 48h
Estimation gratuite →Prendre rendez-vousWhatsApp
Menzil.

L'immobilier premium,
mandaté et vérifié.

★★★★★4,8/5 · 127 avis Google

CASABLANCA · RABAT · MARRAKECH · TANGER · AGADIR

  • Sidi Maarouf, Casablanca 20190
  • +212 617-153447
  • contact@menzil.ma
  • Je cherche un bien
    • Acheter à Casablanca
    • Acheter à Rabat
    • Acheter à Marrakech
    • Louer à Casablanca
    • Immobilier neuf
    • Carte des prix
    • Voir tous les biens →
  • Je suis propriétaire
    • Estimer mon bien
    • Vendre mon bien
    • Photographe immobilier
    • Nos honoraires
    • Louer mon bien
    • Gestion locative
    • Collaborer avec nous
  • Outils & ressources
    • Prendre rendez-vous
    • Demander un crédit
    • Investissement locatif
    • Fiscalité immobilière
    • MRE & investisseurs étrangers
    • Fiches quartiers
    • Annuaire des agences
    • Agence immobilière Casablanca
    • Agence immobilière Rabat
    • Agence immobilière Marrakech
    • Guide anti-arnaque
    • Vendre au bon prix
  • À propos
    • FAQ
    • Glossaire immobilier
    • Guides immobiliers
    • Guide de l'acheteur
    • Guide du crédit immobilier
    • Comprendre le marché
    • Guide du vendeur
    • Guide de l'investisseur
    • Nous contacter
    • Mon espace client
    • Carrières
    • Mentions légales

Je cherche un bien

  • Acheter à Casablanca
  • Acheter à Rabat
  • Acheter à Marrakech
  • Louer à Casablanca
  • Immobilier neuf
  • Carte des prix
  • Voir tous les biens →

Je suis propriétaire

  • Estimer mon bien
  • Vendre mon bien
  • Photographe immobilier
  • Nos honoraires
  • Louer mon bien
  • Gestion locative
  • Collaborer avec nous

Outils & ressources

  • Prendre rendez-vous
  • Demander un crédit
  • Investissement locatif
  • Fiscalité immobilière
  • MRE & investisseurs étrangers
  • Fiches quartiers
  • Annuaire des agences
  • Agence immobilière Casablanca
  • Agence immobilière Rabat
  • Agence immobilière Marrakech
  • Guide anti-arnaque
  • Vendre au bon prix

À propos

  • FAQ
  • Glossaire immobilier
  • Guides immobiliers
  • Guide de l'acheteur
  • Guide du crédit immobilier
  • Comprendre le marché
  • Guide du vendeur
  • Guide de l'investisseur
  • Nous contacter
  • Mon espace client
  • Carrières
  • Mentions légales

Recherches populaires

Appartements à vendre au MarocVillas à vendre au MarocAppartements à louer au MarocAppartements avec parkingAppartements avec balconAppartements avec ascenseurVillas avec piscineVillas avec jardinAppartements de luxeVillas de luxeAppartements 2 chambresAppartements 3 chambresAppartements moins de 80m²Appartements à CasablancaAppartements à MarrakechAppartements à RabatVillas à MarrakechBiens disponibles prochainementImmobilier neuf CasablancaCrédit immobilier CasablancaPrix immobilier CasablancaInvestir au Maroc depuis l'étrangerInvestissement locatif MarocInvestissement locatif MarrakechFiscalité immobilière MarocGlossaire immobilier

© 2026 Menzil Immobilier · Aurastay SARL AU · RC 846243 · Casablanca

  • Mentions légales
  • Confidentialité
  • Cookies
  • CGU
  • CGV
  • Accessibilité
  • Nous situer sur Maps →