Sécurité entreprise, Veille AI, Montréal

Votre inventaire d'IA, ce sont des données sensibles. Voici comment nous les protégeons.

Les informations que vous stockez dans Veille, quels systèmes d'IA vous exploitez, quelles données ils traitent, où se trouvent vos écarts de conformité, comptent parmi les données les plus stratégiquement sensibles de votre organisation. Nous les traitons en conséquence. Ce document explique exactement comment.

Hébergé dans ca-central-1 (Montréal) Stockage et traitement applicatif au Canada Isolation par organisation DPA avec chaque contrat Questionnaires de sécurité remplis en standard
CA
Données stockées et traitées au Canada, AWS ca-central-1
1
Exception d'inférence aux É.-U., migration vers Bedrock ca-central-1
72h
SLA de notification maximal pour un incident de sécurité significatif
DPA
Entente de traitement des données fournie avec chaque contrat, sans exception
Architecture des données

Où vivent vos données. Comment elles sont isolées.

Chaque composant de la plateforme Veille est déployé dans AWS ca-central-1, la région de Montréal. Tout le stockage et le traitement applicatif demeurent au Canada. La seule exception aujourd'hui est l'inférence du LLM, qui s'exécute sur l'API d'Anthropic (É.-U.) pour le raisonnement de conformité sur des métadonnées.

Architecture de la plateforme Veille, modèle de résidence des données et d'isolation
Région d'hébergement
AWS ca-central-1, Montréal, QC
Aucune région américaine
Aucune région européenne
Isolation des locataires
Environnement dédié (Enterprise)
Isolation logique par organisation (Pilot / Scale)
Aucun accès aux données entre locataires possible
Chiffrement
AES-256 au repos
TLS 1.3 en transit
Coffre de preuves, chaîne de hachage cryptographique (WORM)
Piste d'audit
AWS CloudTrail, tous les appels d'API journalisés
Journal d'audit applicatif, immuable, par action
L'accès du personnel de Veille exige une demande de service écrite
Le stockage et le traitement applicatif demeurent en tout temps dans AWS ca-central-1. L'inférence du LLM s'exécute aujourd'hui sur l'API d'Anthropic (É.-U.), avec migration vers Bedrock.
Catégorie de données Ce qu'elle contient Stockage et accès
Inventaire des systèmes d'IALe registre de conformité central de votre organisation Noms des systèmes, exploitants, catégories de données, niveaux de risque, attributions de juridiction, historique de classification Chiffré au repos, isolé par organisation, accessible uniquement à vos utilisateurs authentifiés et, sur demande écrite, au soutien Veille
Artefacts du coffre de preuvesAvis, EFVP, rapports d'évaluation, documents signés Documents de conformité que vous téléversez ou que le système génère en votre nom Stockage WORM avec chaîne de hachage cryptographique. Immuable une fois écrit. La suppression exige une demande de purge explicite avec autorisation contractuelle.
Données de posture de conformitéAnalyses d'écarts, statut des obligations, journaux de remédiation Quelles obligations sont satisfaites, lesquelles ne le sont pas, et l'historique complet des actions pour chacune Chiffré au repos. Journal d'audit à chaque changement d'état. Non accessible au personnel de Veille sans demande de service écrite.
Comptes utilisateurs et journaux d'accèsRegistres d'identité et d'authentification Adresses courriel, attributions de rôles, événements de connexion, métadonnées de session Stockés dans ca-central-1. MFA imposée. Journaux d'accès conservés 12 mois minimum.
Identifiants de connecteurClés d'API pour les intégrations infonuagiques (palier Enterprise) Identifiants d'intégration en lecture seule AWS, Databricks, MLflow, GitHub, SageMaker Stockés dans AWS Secrets Manager, jamais dans la base de données applicative. Portée en lecture seule imposée. Rotation sur demande.
Contrôles d'accès

Qui peut voir quoi. Et qui ne le peut pas.

L'accès à vos données est régi par des contrôles basés sur les rôles au sein de votre organisation et par des exigences d'autorisation explicites pour tout accès du personnel de Veille. Par défaut, c'est fermé. Chaque exception est journalisée.

Contrôle d'accès basé sur les rôles

Chaque utilisateur de votre organisation se voit attribuer un rôle, admin, responsable de la conformité, auditeur ou lecteur. Les rôles déterminent quelles données peuvent être lues, quelles actions peuvent être effectuées et ce qui peut être exporté. Les rôles sont attribués par l'admin de votre organisation.

Actif

Authentification multifacteur

La MFA basée sur TOTP est disponible pour tous les comptes utilisateurs. La prise en charge des clés matérielles (FIDO2/WebAuthn) est prévue à la feuille de route pour le T4 2026. Les organisations Enterprise peuvent imposer la MFA comme condition d'accès.

T4 2026

Authentification unique (SSO)

Le SSO SAML 2.0 et OIDC est planifié pour le palier Enterprise. Les organisations pourront imposer un accès uniquement par SSO et centraliser l'approvisionnement des utilisateurs via leur fournisseur d'identité.

Palier Enterprise, Feuille de route

Politique d'accès du personnel

Le personnel de Veille ne peut pas accéder aux données de votre organisation dans le cadre des opérations courantes. Tout accès, pour le soutien, le débogage ou la réponse à incident, exige une demande de service écrite, génère une entrée de journal immuable et fait l'objet d'une revue d'accès trimestrielle.

Actif

Journaux d'audit isolés (Enterprise)

Les déploiements Enterprise reçoivent des flux de journaux d'audit dédiés, isolés de la plateforme partagée. Votre équipe d'audit interne et votre équipe de sécurité de l'information peuvent accéder à ces journaux directement, indépendamment des opérations de Veille.

Palier Enterprise, T4 2026

Vérification des antécédents des employés

Tous les employés et contractuels de Veille pouvant accéder aux systèmes de production font l'objet d'une vérification d'antécédents avant leur intégration. L'accès est accordé selon le principe du moindre privilège et révisé trimestriellement. Le départ révoque tous les accès dans les 24 heures.

Actif
Certifications et conformité

Où nous en sommes. Où nous allons.

Nous en sommes à un stade précoce. Nous sommes honnêtes à ce sujet. Ce qui suit est notre posture de conformité actuelle et notre feuille de route de certification engagée, avec des dates auxquelles nous nous tenons publiquement.

LPRPDE
/ Loi 25

Vie privée, LPRPDE et Loi 25 à titre de sous-traitant

Veille agit comme sous-traitant de données au sens de la LPRPDE et de la loi québécoise sur la protection des renseignements personnels (Loi 25). Nous traitons les renseignements personnels pour le compte de nos clients en vertu d'une entente de traitement des données. Nos pratiques de données sont conçues pour respecter les deux cadres, et nous fournissons des DPA structurés selon les deux sur demande.

Actif, DPA disponible sur demande
SOC 2
Type II

Audit SOC 2 Type II

Nous nous préparons à un audit SOC 2 Type II couvrant les critères de service de confiance Sécurité, Disponibilité et Confidentialité. La période d'observation de l'audit doit commencer au T2 2026, le rapport étant visé pour le T4 2026. Les partenaires de conception recevront le cadre de contrôles provisoire sur demande.

Cible : T4 2026
ISO
27001

Gestion de la sécurité de l'information ISO 27001

La certification ISO 27001 est prévue pour 2027 à mesure que l'organisation grandit. Le système de gestion de la sécurité de l'information (SGSI) est construit dès le départ conformément aux contrôles ISO 27001, faisant de la certification une formalisation des pratiques existantes plutôt qu'un ajustement après coup.

Cible : 2027
AWS
CAN

Conformité de l'infrastructure AWS Canada

AWS ca-central-1 est certifié SOC 1/2/3, ISO 27001, ISO 27017, ISO 27018, PCI DSS, et répond aux exigences des organismes de réglementation de la vie privée provinciaux et fédéraux canadiens en matière de résidence des données. La posture de conformité complète d'AWS pour cette région est disponible sur le site web de conformité d'AWS.

Actif, hérité d'AWS, Voir les certifications AWS
Sous-traitants

Chaque tierce partie qui touche à vos données. Listée intégralement.

Nous tenons à jour une liste complète des sous-traitants et la mettons à jour dès qu'un changement survient. Vous recevrez un préavis de 30 jours pour tout nouveau sous-traitant qui aura accès aux données de votre organisation.

Sous-traitant Localisation des données Finalité Données consultées
Amazon Web Services Canada, ca-central-1 Hébergement de l'infrastructure, calcul, stockage, réseau, gestion des secrets Stockage et traitement applicatif dans ca-central-1 (Canada) ; résidence de l'inférence LLM via Bedrock (Canada), en cours d'activation
Anthropic É.-U. (migration vers Bedrock) Inférence LLM pour le raisonnement de conformité (Claude) Métadonnées de conformité envoyées au moment de l'inférence ; le contenu des documents du coffre n'est jamais transmis. Aucun entraînement sur vos données. Migration vers AWS Bedrock (Canada) pour une résidence canadienne complète.
Aucun autre s.o. Aucune plateforme d'analytique, aucun réseau publicitaire, aucun SaaS basé aux États-Unis qui reçoit des données de conformité s.o.

Nous n'utilisons pas Salesforce, HubSpot, Intercom, ni aucun autre CRM ou plateforme d'engagement client qui recevrait des données sur la posture de conformité de votre organisation. Lorsque vous nous contactez, cette conversation reste au sein de nos systèmes de courriel, hébergés sur Google Workspace Canada.

Entente de traitement des données

Le cadre juridique derrière chaque contrat.

Une entente de traitement des données est fournie avec chaque contrat Veille, quel que soit le palier. Ce n'est pas une option, pas une négociation, et pas une mise à niveau. C'est un socle.

Relation responsable / sous-traitant des données

Vous restez le responsable. Nous sommes le sous-traitant.

Votre organisation détermine les finalités et les moyens du traitement de vos données de conformité. Veille les traite selon vos instructions, sous votre autorité, dans les limites du DPA. Nous n'utilisons pas vos données à d'autres fins que la prestation du service auquel vous avez souscrit.

Notification de violation

SLA de notification de 72 heures. Sans exception.

En cas d'incident de sécurité confirmé touchant vos données, nous avisons votre contact de sécurité désigné dans les 72 heures suivant la détection, plus tôt lorsque c'est possible. La notification comprend la nature de l'incident, les données touchées et les étapes de remédiation en cours. Il s'agit du SLA commercial de Veille (sous-traitant vers responsable) ; il est distinct de votre propre obligation, en vertu de la Loi 25, d'aviser la Commission d'accès à l'information « avec diligence », qui n'a pas de délai fixe.

Suppression des données

Suppression dans les 30 jours suivant la fin du contrat.

À la résiliation du contrat, toutes les données de votre organisation sont supprimées des systèmes de production dans les 30 jours. Les copies de sauvegarde sont purgées dans les 90 jours. Vous recevez une confirmation écrite de la suppression sur demande. Les artefacts du coffre de preuves soumis à une conservation légale ne sont retenus que sur votre instruction écrite explicite.

Portabilité des données

Vos données, dans un format portable, sur demande.

Vous pouvez demander un export complet des données de votre organisation à tout moment, inventaire, artefacts du coffre de preuves, journaux d'audit et historique de conformité, dans des formats structurés (JSON, CSV, PDF). Nous livrons dans les 10 jours ouvrables. Aucuns frais de sortie.

Le DPA est disponible pour examen avant que vous ne signiez quoi que ce soit. Envoyez-nous un courriel à securite@veille.space et nous vous transmettrons la version courante dans un jour ouvrable.

Réponse aux incidents

Ce qui se passe quand quelque chose tourne mal.

Une posture de sécurité crédible comprend une réponse documentée aux défaillances, pas seulement une description des contrôles. Voici notre processus de réponse aux incidents, public et engagé.

00h
Détection

Détecter et classifier

AWS GuardDuty, CloudTrail et la surveillance applicative détectent l'activité anormale. L'ingénieur de garde est avisé en quelques minutes. L'incident est classifié par gravité.

02h
Confinement

Isoler et confiner

Les systèmes touchés sont isolés. L'accès est révoqué pour tout identifiant compromis. La préservation des preuves commence. L'étendue de l'impact est évaluée.

72h
Notification

Aviser les clients touchés

Notification écrite à votre contact de sécurité désigné. Comprend la nature de l'incident, les données touchées, la chronologie et les étapes de remédiation. Émise dans les 72 heures suivant la confirmation, plus tôt lorsque c'est possible.

Après
Revue

Rapport post-incident

Une revue post-incident écrite est partagée avec les clients touchés dans les 30 jours. Comprend l'analyse de la cause racine, ce qui a changé et ce qui a été mis en place pour prévenir une récurrence.

Opérations de sécurité en continu
  • AWS GuardDuty, détection continue des menaces
  • CloudTrail, toute l'activité d'API journalisée et conservée
  • Analyse de vulnérabilité des dépendances à chaque déploiement
  • Analyse statique du code dans le pipeline d'intégration continue
  • Revue de sécurité interne trimestrielle
À la feuille de route
  • Test d'intrusion annuel par une tierce partie, cible T4 2026
  • Programme de prime aux bogues, cible T1 2027
  • Rapport SOC 2 Type II, cible T4 2026
  • Portail de sécurité dédié pour les clients Enterprise
  • Certification ISO 27001, cible 2027
Questionnaires de sécurité

Nous les remplissons. Sans surcharge. Sans délai.

Chaque vente entreprise dans ce domaine comporte un questionnaire de sécurité. Nous les remplissons comme partie standard du processus de vente, pas comme un service premium, pas selon un échéancier distinct, et pas par l'intermédiaire d'un consultant.

Type de questionnaire Délai de traitement Notes
Questionnaire de sécurité fournisseur standardÉquivalent VSQ, CAIQ, SIG Lite 5 jours ouvrables Rempli par notre équipe de sécurité. Partagé dans le format de votre choix. Réutilisable dans votre système d'approvisionnement.
Revue de sécurité approfondieSIG complet, FSQS ou équivalent pour les institutions réglementées 10 jours ouvrables Rempli en collaboration avec nos équipes juridique et technique. Standard pour les institutions financières et l'approvisionnement du secteur public.
Revue de sécurité sur place ou virtuelleVisite guidée du RSSI, revue d'architecture Sur demande Nous rendons notre CTO et le personnel technique pertinent disponibles pour une revue d'architecture en direct. Aucuns frais additionnels. Disponible pour les prospects du palier Enterprise et les partenaires de conception.
Revue de l'entente de traitement des donnéesExamen juridique des clauses du DPA 5 jours ouvrables Nous donnons suite aux demandes de révision (redline) raisonnables du DPA. Notre DPA est structuré pour être compatible avec les exigences du secteur financier et les obligations de sous-traitant de la Loi 25.
Pour amorcer une revue de sécurité, envoyez le questionnaire ou votre format préféré à securite@veille.space. Incluez le nom de votre organisation et une brève description de ce que vous évaluez. Nous accuserons réception dans un jour ouvrable et confirmerons le délai de traitement.

Le dossier de sécurité est à vous. Sans contrepartie.

Envoyez-nous un courriel. Nous répondrons dans un jour ouvrable avec le dossier de sécurité complet, le DPA courant et la liste des sous-traitants dans le format de votre choix. Si vous avez un questionnaire, joignez-le et nous le remplirons dans le même délai.

Serge Anthony Maa, Fondateur, Montréal, 2026 Veille Technologies Inc., Montréal, QC, 2026