Les informations que vous stockez dans Veille, quels systèmes d'IA vous exploitez, quelles données ils traitent, où se trouvent vos écarts de conformité, comptent parmi les données les plus stratégiquement sensibles de votre organisation. Nous les traitons en conséquence. Ce document explique exactement comment.
Chaque composant de la plateforme Veille est déployé dans AWS ca-central-1, la région de Montréal. Tout le stockage et le traitement applicatif demeurent au Canada. La seule exception aujourd'hui est l'inférence du LLM, qui s'exécute sur l'API d'Anthropic (É.-U.) pour le raisonnement de conformité sur des métadonnées.
| Catégorie de données | Ce qu'elle contient | Stockage et accès |
|---|---|---|
| Inventaire des systèmes d'IALe registre de conformité central de votre organisation | Noms des systèmes, exploitants, catégories de données, niveaux de risque, attributions de juridiction, historique de classification | Chiffré au repos, isolé par organisation, accessible uniquement à vos utilisateurs authentifiés et, sur demande écrite, au soutien Veille |
| Artefacts du coffre de preuvesAvis, EFVP, rapports d'évaluation, documents signés | Documents de conformité que vous téléversez ou que le système génère en votre nom | Stockage WORM avec chaîne de hachage cryptographique. Immuable une fois écrit. La suppression exige une demande de purge explicite avec autorisation contractuelle. |
| Données de posture de conformitéAnalyses d'écarts, statut des obligations, journaux de remédiation | Quelles obligations sont satisfaites, lesquelles ne le sont pas, et l'historique complet des actions pour chacune | Chiffré au repos. Journal d'audit à chaque changement d'état. Non accessible au personnel de Veille sans demande de service écrite. |
| Comptes utilisateurs et journaux d'accèsRegistres d'identité et d'authentification | Adresses courriel, attributions de rôles, événements de connexion, métadonnées de session | Stockés dans ca-central-1. MFA imposée. Journaux d'accès conservés 12 mois minimum. |
| Identifiants de connecteurClés d'API pour les intégrations infonuagiques (palier Enterprise) | Identifiants d'intégration en lecture seule AWS, Databricks, MLflow, GitHub, SageMaker | Stockés dans AWS Secrets Manager, jamais dans la base de données applicative. Portée en lecture seule imposée. Rotation sur demande. |
L'accès à vos données est régi par des contrôles basés sur les rôles au sein de votre organisation et par des exigences d'autorisation explicites pour tout accès du personnel de Veille. Par défaut, c'est fermé. Chaque exception est journalisée.
Chaque utilisateur de votre organisation se voit attribuer un rôle, admin, responsable de la conformité, auditeur ou lecteur. Les rôles déterminent quelles données peuvent être lues, quelles actions peuvent être effectuées et ce qui peut être exporté. Les rôles sont attribués par l'admin de votre organisation.
ActifLa MFA basée sur TOTP est disponible pour tous les comptes utilisateurs. La prise en charge des clés matérielles (FIDO2/WebAuthn) est prévue à la feuille de route pour le T4 2026. Les organisations Enterprise peuvent imposer la MFA comme condition d'accès.
T4 2026Le SSO SAML 2.0 et OIDC est planifié pour le palier Enterprise. Les organisations pourront imposer un accès uniquement par SSO et centraliser l'approvisionnement des utilisateurs via leur fournisseur d'identité.
Palier Enterprise, Feuille de routeLe personnel de Veille ne peut pas accéder aux données de votre organisation dans le cadre des opérations courantes. Tout accès, pour le soutien, le débogage ou la réponse à incident, exige une demande de service écrite, génère une entrée de journal immuable et fait l'objet d'une revue d'accès trimestrielle.
ActifLes déploiements Enterprise reçoivent des flux de journaux d'audit dédiés, isolés de la plateforme partagée. Votre équipe d'audit interne et votre équipe de sécurité de l'information peuvent accéder à ces journaux directement, indépendamment des opérations de Veille.
Palier Enterprise, T4 2026Tous les employés et contractuels de Veille pouvant accéder aux systèmes de production font l'objet d'une vérification d'antécédents avant leur intégration. L'accès est accordé selon le principe du moindre privilège et révisé trimestriellement. Le départ révoque tous les accès dans les 24 heures.
ActifNous en sommes à un stade précoce. Nous sommes honnêtes à ce sujet. Ce qui suit est notre posture de conformité actuelle et notre feuille de route de certification engagée, avec des dates auxquelles nous nous tenons publiquement.
Veille agit comme sous-traitant de données au sens de la LPRPDE et de la loi québécoise sur la protection des renseignements personnels (Loi 25). Nous traitons les renseignements personnels pour le compte de nos clients en vertu d'une entente de traitement des données. Nos pratiques de données sont conçues pour respecter les deux cadres, et nous fournissons des DPA structurés selon les deux sur demande.
Nous nous préparons à un audit SOC 2 Type II couvrant les critères de service de confiance Sécurité, Disponibilité et Confidentialité. La période d'observation de l'audit doit commencer au T2 2026, le rapport étant visé pour le T4 2026. Les partenaires de conception recevront le cadre de contrôles provisoire sur demande.
La certification ISO 27001 est prévue pour 2027 à mesure que l'organisation grandit. Le système de gestion de la sécurité de l'information (SGSI) est construit dès le départ conformément aux contrôles ISO 27001, faisant de la certification une formalisation des pratiques existantes plutôt qu'un ajustement après coup.
AWS ca-central-1 est certifié SOC 1/2/3, ISO 27001, ISO 27017, ISO 27018, PCI DSS, et répond aux exigences des organismes de réglementation de la vie privée provinciaux et fédéraux canadiens en matière de résidence des données. La posture de conformité complète d'AWS pour cette région est disponible sur le site web de conformité d'AWS.
Nous tenons à jour une liste complète des sous-traitants et la mettons à jour dès qu'un changement survient. Vous recevrez un préavis de 30 jours pour tout nouveau sous-traitant qui aura accès aux données de votre organisation.
| Sous-traitant | Localisation des données | Finalité | Données consultées |
|---|---|---|---|
| Amazon Web Services | Canada, ca-central-1 | Hébergement de l'infrastructure, calcul, stockage, réseau, gestion des secrets | Stockage et traitement applicatif dans ca-central-1 (Canada) ; résidence de l'inférence LLM via Bedrock (Canada), en cours d'activation |
| Anthropic | É.-U. (migration vers Bedrock) | Inférence LLM pour le raisonnement de conformité (Claude) | Métadonnées de conformité envoyées au moment de l'inférence ; le contenu des documents du coffre n'est jamais transmis. Aucun entraînement sur vos données. Migration vers AWS Bedrock (Canada) pour une résidence canadienne complète. |
| Aucun autre | s.o. | Aucune plateforme d'analytique, aucun réseau publicitaire, aucun SaaS basé aux États-Unis qui reçoit des données de conformité | s.o. |
Nous n'utilisons pas Salesforce, HubSpot, Intercom, ni aucun autre CRM ou plateforme d'engagement client qui recevrait des données sur la posture de conformité de votre organisation. Lorsque vous nous contactez, cette conversation reste au sein de nos systèmes de courriel, hébergés sur Google Workspace Canada.
Une entente de traitement des données est fournie avec chaque contrat Veille, quel que soit le palier. Ce n'est pas une option, pas une négociation, et pas une mise à niveau. C'est un socle.
Votre organisation détermine les finalités et les moyens du traitement de vos données de conformité. Veille les traite selon vos instructions, sous votre autorité, dans les limites du DPA. Nous n'utilisons pas vos données à d'autres fins que la prestation du service auquel vous avez souscrit.
En cas d'incident de sécurité confirmé touchant vos données, nous avisons votre contact de sécurité désigné dans les 72 heures suivant la détection, plus tôt lorsque c'est possible. La notification comprend la nature de l'incident, les données touchées et les étapes de remédiation en cours. Il s'agit du SLA commercial de Veille (sous-traitant vers responsable) ; il est distinct de votre propre obligation, en vertu de la Loi 25, d'aviser la Commission d'accès à l'information « avec diligence », qui n'a pas de délai fixe.
À la résiliation du contrat, toutes les données de votre organisation sont supprimées des systèmes de production dans les 30 jours. Les copies de sauvegarde sont purgées dans les 90 jours. Vous recevez une confirmation écrite de la suppression sur demande. Les artefacts du coffre de preuves soumis à une conservation légale ne sont retenus que sur votre instruction écrite explicite.
Vous pouvez demander un export complet des données de votre organisation à tout moment, inventaire, artefacts du coffre de preuves, journaux d'audit et historique de conformité, dans des formats structurés (JSON, CSV, PDF). Nous livrons dans les 10 jours ouvrables. Aucuns frais de sortie.
Le DPA est disponible pour examen avant que vous ne signiez quoi que ce soit. Envoyez-nous un courriel à securite@veille.space et nous vous transmettrons la version courante dans un jour ouvrable.
Une posture de sécurité crédible comprend une réponse documentée aux défaillances, pas seulement une description des contrôles. Voici notre processus de réponse aux incidents, public et engagé.
AWS GuardDuty, CloudTrail et la surveillance applicative détectent l'activité anormale. L'ingénieur de garde est avisé en quelques minutes. L'incident est classifié par gravité.
Les systèmes touchés sont isolés. L'accès est révoqué pour tout identifiant compromis. La préservation des preuves commence. L'étendue de l'impact est évaluée.
Notification écrite à votre contact de sécurité désigné. Comprend la nature de l'incident, les données touchées, la chronologie et les étapes de remédiation. Émise dans les 72 heures suivant la confirmation, plus tôt lorsque c'est possible.
Une revue post-incident écrite est partagée avec les clients touchés dans les 30 jours. Comprend l'analyse de la cause racine, ce qui a changé et ce qui a été mis en place pour prévenir une récurrence.
Chaque vente entreprise dans ce domaine comporte un questionnaire de sécurité. Nous les remplissons comme partie standard du processus de vente, pas comme un service premium, pas selon un échéancier distinct, et pas par l'intermédiaire d'un consultant.
| Type de questionnaire | Délai de traitement | Notes |
|---|---|---|
| Questionnaire de sécurité fournisseur standardÉquivalent VSQ, CAIQ, SIG Lite | 5 jours ouvrables | Rempli par notre équipe de sécurité. Partagé dans le format de votre choix. Réutilisable dans votre système d'approvisionnement. |
| Revue de sécurité approfondieSIG complet, FSQS ou équivalent pour les institutions réglementées | 10 jours ouvrables | Rempli en collaboration avec nos équipes juridique et technique. Standard pour les institutions financières et l'approvisionnement du secteur public. |
| Revue de sécurité sur place ou virtuelleVisite guidée du RSSI, revue d'architecture | Sur demande | Nous rendons notre CTO et le personnel technique pertinent disponibles pour une revue d'architecture en direct. Aucuns frais additionnels. Disponible pour les prospects du palier Enterprise et les partenaires de conception. |
| Revue de l'entente de traitement des donnéesExamen juridique des clauses du DPA | 5 jours ouvrables | Nous donnons suite aux demandes de révision (redline) raisonnables du DPA. Notre DPA est structuré pour être compatible avec les exigences du secteur financier et les obligations de sous-traitant de la Loi 25. |
Envoyez-nous un courriel. Nous répondrons dans un jour ouvrable avec le dossier de sécurité complet, le DPA courant et la liste des sous-traitants dans le format de votre choix. Si vous avez un questionnaire, joignez-le et nous le remplirons dans le même délai.