Vos données.
Chiffrées. Au Québec.
Hébergé au Québec, Canada. Sauvegardes chiffrées avec une clé que nous ne stockons pas sur le serveur. Isolation par base de données tenant. 2FA obligatoire pour tous les comptes. Conforme Loi 25 art. 17 par conception.
Hébergement au Québec
Hébergé au Québec, Canada. CDN + WAF en frontal. TLS de bout en bout. Les données ne quittent jamais le Canada.
- Datacenter : Québec, Canada
- TLS 1.3 en transit
- Geo-blocking : Amérique du Nord + UE uniquement
- Monitoring uptime externe (toutes les 5 min)
Conformité Loi 25
Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (PL 64 / Loi 25). Conformité par conception.
- Consentements granulaires (marketing, transactionnel, profilage)
- Rétention 90 j avec anonymisation à la suppression
- Droit d'accès / portabilité via export
- Journal d'audit sur chaque modification
- Notification de violation 72 h (art. 65)
E-signature LCJTI
Loi concernant le cadre juridique des technologies de l'information, articles 38 et 39. Devis signés qui tiennent devant un tribunal.
- Token CSPRNG 256 bits par signataire
- PDF preuve : signature, horodatage, IP, user agent, journal
- Throttle 30 GET / 5 POST par minute par IP
- Token invalidé immédiatement après signature
2FA TOTP — obligatoire
Mots de passe à usage unique via n'importe quel authenticator standard. Obligatoire pour tous les comptes — comme à la banque, mais sur votre CRM.
- Google Authenticator, Microsoft, Bitwarden, Authy, 1Password
- 8 codes de récupération à usage unique
- Obligatoire pour tous les comptes · grace 7 j par défaut (ajustable 1-336 h)
- Perte 2FA : codes ou reset admin (pas en UI)
Sauvegardes chiffrées
Stratégie 3-2-1 : 3 copies, 2 supports, 1 hors-site. Passphrase GPG stockée hors du serveur.
- Snapshots quotidiens chiffrés de la base (AES-256)
- Sur le serveur 7 j + région canadienne hors-site 30 j
- Passphrase 40 caractères stockée hors de notre infrastructure
- Procédure de restauration documentée et validée périodiquement
Isolation tenant
Chaque tenant tourne sur sa propre base de données isolée avec ses propres identifiants de base scopés strictement à cette base. Audit spécifique réalisé.
- Base de données dédiée + identifiants dédiés par tenant
- Mots de passe aléatoires 32 caractères
- Tests automatisés d'accès cross-tenant
- Environnement d'hébergement séparé par tenant
Ce qu'on fait sans en parler.
- Scan CVE automatique hebdomadaire (Composer + Dependabot)
- Patches kernel + reboot mensuels automatiques (1er dimanche)
- Rapport sécurité hebdomadaire à l'admin (uniquement si action requise)
- Mises à jour sécurité OS appliquées automatiquement chaque jour
- WAF + geo-blocking sur les surfaces publiques (Amérique du Nord + UE uniquement)
- Monitoring externe uptime toutes les 5 minutes
- Protection d'accès additionnelle sur les surfaces admin (PIN à usage unique)
- Aucun script tiers de tracking sur signup ou billing
- Pas d'analytics sur les pages admin connectées (vie privée)