Un outil de conformité à la vie privée qui externaliserait vos données aux États-Unis serait une contradiction ambulante. Voici, concrètement et sans jargon, comment vos données sont protégées — et pourquoi même nous, on ne peut pas les lire.
La plupart des services chiffrent vos données sur leurs serveurs— ce qui veut dire qu'ils détiennent la clé. Nous faisons l'inverse : le chiffrement se produit dans votre navigateur, et la clé ne quitte jamais votre poste.
Vous rédigez vos registres, politiques et EFVP. Vos documents existent ici, en clair, chez vous seulement.
Vos données lisiblesAvant tout envoi, vos documents sont chiffrés dans votre navigateur avec une clé GPG 4096 bits que vous seul détenez.
Point de non-retourNous stockons un bloc chiffré, illisible sans votre clé. Hébergement à Toronto, aucune copie ni transit hors du pays.
Zéro connaissanceTraduction : en cas de fuite, de piratage ou de demande d'accès, ce qui se trouve chez nous est du bruit chiffré. Vos documents restent à vous.
« La meilleure façon de protéger un secret, c'est de ne jamais le connaître. »
Serveurs à Toronto, sauvegardes chiffrées à Toronto. Aucune donnée ne transite ni ne repose aux États-Unis — pas de Cloud Act, pas de zone grise juridique.
Notre modèle d'affaires est l'abonnement, point. Pas de publicité, pas de partage avec des tiers, pas de « partenaires marketing ».
Exportation complète en tout temps, dans des formats ouverts. Si vous partez, vous partez avec tout — et la suppression de votre compte est réelle et définitive.
Nous appliquons la Loi 25 à nous-mêmes avec notre propre outil : responsable désigné, registres tenus, politique claire. Le cordonnier est bien chaussé.
Soyons francs : nous ne pouvons pas la récupérer— c'est le prix (et la preuve) du zéro connaissance. C'est pourquoi l'application vous guide à la création du compte pour générer une phrase de récupération à conserver en lieu sûr. Vos réponses d'audit et votre score, eux, restent accessibles puisqu'ils ne sont pas dans l'enveloppe chiffrée.
Vos documents sont chiffrés par une bibliothèque OpenPGPexécutée dans votre navigateur, avec une clé de 4096 bits générée localement. Ce qui transite vers nos serveurs est déjà chiffré; la connexion elle-même est en TLS par-dessus. Deux couches, dont une dont nous n'avons pas la clé.
Infrastructure canadienne : hébergement chez DigitalOcean à Toronto, sauvegardes chiffrées GPG chez Backblaze B2 à Toronto. Nous documentons la chaîne complète des sous-traitants dans notre politique de confidentialité — c'est exactement ce que la Loi 25 exige de vous, alors nous nous l'imposons aussi.
Comme la loi le prescrit : registre des incidents, évaluation du risque de préjudice sérieux, notification à la CAI et aux personnes concernées si requis. Vu l'architecture zéro connaissance, le pire scénario réaliste expose des blocs chiffrés inutilisables — mais la procédure existe, est testée, et nous la publierons dans nos engagements de transparence.
Oui. En tant qu'entreprise assujettie, vous devez encadrer vos fournisseurs — nous y compris. Une entente type de protection des renseignements personnels est disponible dans votre compte, prête à verser à votre registre des communications à des tiers.
Aucune inscription requise, aucune donnée personnelle recueillie lors du scan — évidemment.
Scanner mon site