Sécurité & conformité

Ce que nous faisons de vos données

Transparence avant engagement. Rapports, registres et DPA disponibles avant la signature — pas après.

Contrôles techniques

L'infrastructure par défaut

Les mesures ci-dessous s'appliquent à tous les clients, sans supplément, sans négociation.

Chiffrement

TLS 1.3 en transit. AES-256 au repos. Clés gérées via AWS KMS avec rotation automatique.

Résidence des données

Toutes les données clients hébergées au Canada — AWS ca-central-1 (Montréal). Aucun transfert hors Canada sans consentement écrit.

Contrôle d'accès

SSO obligatoire (Google / Microsoft). 2FA hardware pour les comptes administrateur. Principe du moindre privilège.

Journalisation

Logs d'accès conservés 12 mois. Disponibles au client sur demande pour tout audit interne ou réglementaire.

Sauvegardes

Sauvegardes chiffrées quotidiennes. RPO ≤ 24h, RTO ≤ 4h. Tests de restauration trimestriels.

Divulgation responsable

Programme de divulgation publique. Réponse initiale sous 48h ouvrables : security@pkagency.net.

Conformité

Statut par cadre réglementaire

Nous déclarons le statut exact de chaque cadre — y compris ceux où nous ne sommes pas certifiés.

Loi 25 (Québec)Conforme

DPO désigné. Registre de traitement à jour. Évaluation des facteurs relatifs à la vie privée (EFVP) disponible sur demande.

RGPD / GDPRConforme

DPA standard disponible. Registre des sous-traitants publié sur demande.

SOC 2 Type IIEn cours

Audit en cours avec [auditeur à confirmer] — rapport attendu T3 2026. Lettre de readiness disponible sur demande.

ISO 27001Non certifié

Nos contrôles s'inspirent d'ISO 27001 mais nous ne sommes pas certifiés à ce jour. Nous le déclarons explicitement.

Sous-traitants

Qui d'autre touche vos données

Liste complète et à jour. Un client peut refuser un sous-traitant avant l'engagement.

Amazon Web Services
Hébergement · base de données · stockage
Canada (ca-central-1)
Anthropic
Modèles de langage (Claude)
États-Unis — data processing addendum en place
OpenAI
Modèles de langage (GPT) — optionnel selon projet
États-Unis — zero-retention API
Supabase
Base de données applicative (projets sélectionnés)
Canada
Resend / Postmark
Courriel transactionnel
Union européenne / États-Unis
Incidents

Notification sous 72 heures

En cas d'incident de sécurité touchant vos données : notification écrite sous 72h, rapport post-mortem sous 10 jours ouvrables.

Divulgation responsable

Vous avez identifié une vulnérabilité ? Contactez-nous avant toute divulgation publique. Réponse initiale sous 48h ouvrables.

security@pkagency.net
Délégué à la protection des données

Requêtes Loi 25 / RGPD : droit d'accès, rectification, portabilité, effacement. Réponse sous 30 jours calendaires.

dpo@pkagency.net

Demandez les documents de diligence

Questionnaire sécurité, DPA, rapport de readiness SOC 2, registre des sous-traitants — envoyés sous 24h ouvrables.