Sécurité et souveraineté par conception
Nous vendons à des équipes de sécurité, alors nous nous imposons leurs exigences. Voici comment nous protégeons vos données, et quel droit peut les atteindre.
Comment nous protégeons vos données
Données de la plateforme hébergées au Canada
Les données que vous confiez à la plateforme sont hébergées au Canada par défaut, par une société canadienne. C'est ce qui compte face aux éditeurs américains : le CLOUD Act permet de contraindre un fournisseur soumis au droit des États-Unis à remettre des données qu'il détient, y compris hébergées à l'étranger.
Chiffrement et contrôle d'accès
Chiffrement en transit et au repos, authentification unique, authentification multifacteur et accès par rôle. Les locataires des services gérés sont isolés au niveau de la base de données.
Surveillance et réponse
Journalisation, surveillance continue, sauvegardes chiffrées, gestion des vulnérabilités et processus documenté de réponse aux incidents.
Vie privée et consentement
Aucune prise d'empreinte du navigateur et aucun pistage publicitaire sans votre accord. La mesure d'audience et la balise publicitaire ne se chargent qu'avec votre consentement. Nous ne vendons jamais de renseignements personnels.
Transparent et explicable
Notre notation du risque est décomposable et traçable. Les recommandations sont explicables, et votre contenu n'est jamais utilisé pour entraîner des modèles destinés à d'autres clients.
Nous respectons les référentiels que nous vous aidons à atteindre
FortaRisks est exploité selon les normes que nous mesurons pour vous, dont les pratiques SOC 2 et ISO 27001, avec des preuves prêtes pour l'audit.
Contrôles de sécurité
- Chiffrement en transit et au repos
- Authentification unique (SSO) et multifacteur
- Contrôle d'accès par rôle
- Journalisation et surveillance
- Sauvegardes chiffrées
- Gestion des vulnérabilités
- Réponse aux incidents documentée
- Isolation des locataires au niveau de la base de données
Le CLOUD Act suit le fournisseur, pas le serveur.
C'est le point que la plupart des appels d'offres manquent. Le CLOUD Act américain permet de contraindre un fournisseur soumis au droit des États-Unis à remettre les données qu'il détient ou contrôle, où qu'elles soient hébergées. Un centre de données à Francfort ou à Montréal n'y change rien si l'entreprise, sa maison mère ou sa filiale relèvent de cette juridiction. La localisation du serveur répond à la mauvaise question ; la bonne porte sur la nationalité du fournisseur.
Ce qui reste au Canada
Les données que vous confiez à la plateforme : évaluations, registre de risques, preuves, résultats de balayage, dossiers de fournisseurs. FortaRisks est une société canadienne et ces données sont hébergées au Canada par défaut.
Ce qui passe par un tiers
Comme la plupart des sites, celui-ci s'appuie sur quelques services externes : un relais qui achemine et protège le trafic, un service de courriel pour vous répondre et, si vous y consentez, une mesure d'audience. Notre politique de confidentialité les décrit.
Un autre lieu d'hébergement si vous l'exigez
Le Canada est le choix par défaut, pas une contrainte. Un hébergement dans l'Union européenne ou aux États-Unis est possible dès la mise en route, quand votre organisation, votre régulateur ou votre client l'impose.
Ce que ça change, selon votre situation
Organisation canadienne
Les données que vous confiez à la plateforme restent au Canada. Cela simplifie ce que la Loi 25 et la LPRPDE vous demandent de documenter.
Fournisseur de la Défense
Le Programme canadien de certification en cybersécurité conditionne l'accès aux marchés. Nous préparons l'attestation, dont les 13 exigences ITSP.10.171 du Niveau 1.
Organisation européenne
Le Canada bénéficie d'une décision d'adéquation de la Commission européenne, qui vise les organisations privées soumises à la LPRPDE. Un transfert de données personnelles depuis l'Union repose sur ce fondement plutôt que sur un montage contractuel.
Ce que nous ne faisons jamais
- Vendre ou louer vos renseignements personnels
- Entraîner des modèles destinés à d'autres clients sur votre contenu
- Stocker les données de la plateforme hors du Canada sans votre accord
- Déposer un témoin tiers non essentiel avant votre consentement
- Prendre l'empreinte de votre navigateur
- Vous envoyer une réponse automatique au lieu d'une vraie personne
Les questions de vos équipes de sécurité et de vos juristes
Qui a accès à mes données chez vous ?
L'accès se fait par rôle et se limite aux personnes qui en ont besoin pour exploiter le service, avec authentification multifacteur et journalisation. Les locataires des services gérés sont isolés au niveau de la base de données.
Comment obtenir votre dossier de sécurité ?
Sur demande et sous entente de confidentialité : dossier de sécurité, liste des sous-traitants et correspondance avec les référentiels. Écrivez-nous, une personne vous répond.
Êtes-vous certifiés SOC 2 ou ISO 27001 ?
Nous opérons selon ces pratiques et nous nous mesurons sur les mêmes référentiels que nos clients, avec des preuves prêtes pour l'audit. Notre dossier de sécurité indique précisément où nous en sommes, plutôt qu'un logo sur une page.
Votre scoring est-il une boîte noire ?
Non. Chaque score se décompose jusqu'à ses entrées et son calcul exact, et reste exportable avec sa décomposition. Une note que vous ne pouvez pas défendre ne vous sert à rien.
Où sont mes données par défaut ?
Les données que vous confiez à la plateforme sont hébergées au Canada. Le site public, lui, passe par un relais qui achemine et protège le trafic, et n'utilise une mesure d'audience qu'avec votre consentement.
Le CLOUD Act peut-il vous atteindre ?
Il s'applique aux fournisseurs soumis au droit des États-Unis. FortaRisks est une société canadienne et héberge les données de la plateforme au Canada. Les services externes utilisés par le site public sont décrits dans notre politique de confidentialité.
Que couvre exactement l'adéquation européenne ?
La décision de la Commission européenne vise les organisations privées canadiennes soumises à la LPRPDE, pour les données personnelles reçues de l'Union dans un cadre commercial. Nous mettons le détail de notre périmètre à la disposition de vos équipes juridiques.
Puis-je exiger un hébergement dans l'Union européenne ?
Oui, dès la mise en route. Dites-nous quelle contrainte vous devez satisfaire, réglementaire ou contractuelle, et nous choisissons la région d'hébergement en conséquence.
Utilisez-vous mon contenu pour entraîner des modèles ?
Jamais pour des modèles destinés à d'autres clients.
Besoin de notre documentation de sécurité ?
Demandez notre dossier de sécurité, la liste des sous-traitants et la correspondance avec les référentiels, sous entente de confidentialité.
Demander la documentation de sécurité