Sécurité & confiance
Mesures techniques
- Chiffrement TLS 1.2+ sur toutes les communications
- Mots de passe hachés avec bcrypt (cost ≥ 12)
- Authentification à deux facteurs (2FA) par courriel
- Jetons JWT signés HS256 avec expiration courte
- Isolation stricte multi-tenant (filtre user_id sur toute requête)
- Journalisation des actions sensibles (audit trail)
- Signature HMAC des webhooks Stripe
Sous-traitants (Loi 25 art. 17)
| Fournisseur | Rôle | Localisation | Certifications |
|---|---|---|---|
| Stripe Inc. | Paiements | États-Unis | PCI-DSS Level 1 |
| Resend Inc. | Envoi de courriels | États-Unis | SOC 2 Type II |
| Anthropic (via Emergent) | IA générative | États-Unis | SOC 2 Type II |
| MongoDB Atlas | Base de données | Canada (Montréal) | SOC 2 · ISO 27001 |
Signaler une faille (Divulgation responsable)
Nous encourageons la divulgation responsable. Écrivez à dpo@progere.ca. Nous accusons réception sous 72 heures.
En cas d'incident
En cas d'incident de confidentialité présentant un risque sérieux de préjudice, nous avisons la Commission d'accès à l'information (CAI) et les personnes concernées, conformément à l'article 3.5 de la Loi 25. Un registre des incidents est conservé pendant 5 ans.
