Aller au contenu
FortaRisks
Juridiction & souveraineté

Vos données, et le droit qui peut les atteindre.

La question n'est pas seulement où vos données sont stockées. C'est qui peut être contraint de les remettre, et sous quelle juridiction. Voici la nôtre, en clair.

Le CLOUD Act suit le fournisseur, pas le serveur.

C'est le point que la plupart des appels d'offres manquent. Le CLOUD Act américain permet de contraindre un fournisseur soumis au droit des États-Unis à remettre les données qu'il détient ou contrôle, où qu'elles soient hébergées. Un centre de données à Francfort ou à Montréal n'y change rien si l'entreprise, sa maison mère ou sa filiale relèvent de cette juridiction. La localisation du serveur répond à la mauvaise question ; la bonne porte sur la nationalité du fournisseur.

Trois faits, vérifiables

  • Société canadienne, hébergement canadien

    FortaRisks est une entreprise canadienne, et vos données applicatives sont hébergées au Canada par défaut, chez un opérateur canadien. Aucune entité américaine dans la chaîne de traitement, donc aucune prise du CLOUD Act.

  • Adéquation européenne

    Le Canada bénéficie d'une décision d'adéquation de la Commission européenne, qui vise les organisations privées soumises à la LPRPDE. Un transfert de données personnelles depuis l'Union vers FortaRisks repose donc sur ce fondement, sans clauses contractuelles types à négocier ni analyse d'impact de transfert à monter.

  • Hébergement UE ou US si vous l'exigez

    Le Canada est le défaut, pas une contrainte. Un hébergement dans l'Union européenne ou aux États-Unis est disponible à l'onboarding quand votre organisation, votre régulateur ou votre client l'impose.

Ce que ça change, selon d'où vous parlez

  • Organisation canadienne

    Vos renseignements personnels restent au Canada, ce que la Loi 25 et la LPRPDE vous demandent de documenter. Vous n'avez ni communication hors Québec à justifier, ni risque d'accès par une autorité étrangère à évaluer.

  • Organisation européenne

    Le transfert repose sur l'adéquation plutôt que sur un montage contractuel. Et NIS2 comme DORA font partie des 31 référentiels que vous évaluez et prouvez dans la plateforme, avec des diagnostics gratuits pour situer votre écart.

  • Fournisseur de la Défense

    Le Programme canadien de certification en cybersécurité conditionne l'accès aux marchés. Nous préparons l'attestation, dont les 13 exigences ITSP.10.171 du Niveau 1.

Lire la déclaration de souveraineté des données

Les questions que posent vos équipes juridiques

Où sont mes données par défaut ?

Au Canada, chez un opérateur canadien. Cela vaut pour les données applicatives comme pour ce site : serveurs d'origine, images et mesure d'audience. Cloudflare n'intervient qu'en proxy CDN et sécurité, avec la localisation des données au Canada activée.

Le CLOUD Act peut-il vous atteindre ?

Il s'applique aux fournisseurs soumis au droit des États-Unis. FortaRisks est une société canadienne, sans entité américaine dans la chaîne de traitement de vos données.

Que couvre exactement l'adéquation européenne ?

La décision de la Commission européenne vise les organisations privées canadiennes soumises à la LPRPDE, pour les données personnelles reçues de l'Union dans un cadre commercial. Nous mettons le détail de notre périmètre à disposition de vos équipes juridiques.

Puis-je exiger un hébergement dans l'Union européenne ?

Oui, à l'onboarding. Dites-nous quelle contrainte vous devez satisfaire, réglementaire ou contractuelle, et nous cadrons la région d'hébergement en conséquence.

Utilisez-vous mon contenu pour entraîner des modèles ?

Jamais pour des modèles destinés à d'autres clients. L'enrichissement par l'IA est optionnel module par module, et l'endroit où l'inférence s'exécute se décide avec vous.

Une question de juridiction à trancher ?

Nos équipes répondent aux questionnaires juridiques et sécurité, et fournissent le dossier détaillé sous NDA.

Parler à notre équipe