Confiance et sécurité

Comment nous protégeons vos données d'affaires. Réponses claires, sans jargon marketing.

Ce qui est en place aujourd'hui

Actif
Chiffrement de bout en bout

TLS 1.3 en transit, AES-256 au repos. Tout le trafic est servi en HTTPS via Cloudflare.

Actif
Sécurité au niveau de la ligne

Le contrôle d'accès est appliqué dans la base de données, pas seulement dans l'application. Chaque requête est limitée à votre espace de travail et à votre rôle.

Actif
Contrôle d'accès par rôle

Propriétaires, administrateurs et membres voient seulement ce à quoi ils ont droit. Les rôles vivent dans une table dédiée pour empêcher toute élévation de privilège.

Actif
Paiements conformes PCI

Les données de carte ne touchent jamais nos serveurs. Les paiements sont gérés par Paddle, marchand officiel certifié PCI-DSS niveau 1.

Actif
Sauvegardes quotidiennes

La base de données est sauvegardée automatiquement aux 24 heures, avec récupération ponctuelle disponible.

Actif
Hébergement Canada / UE

Infrastructure conforme RGPD et Loi 25. Résidence des données disponible au Canada, aux États-Unis ou dans l'UE.

Actif
Journaux d'audit

Les actions sensibles - connexions, changements de rôle, événements de facturation, exports - sont enregistrées dans un journal en ajout seul.

Actif
Détection de mots de passe compromis

Les mots de passe sont vérifiés contre la base Have I Been Pwned à l'inscription et au changement. Les mots de passe compromis sont refusés.

Actif
Authentification à deux facteurs

2FA TOTP optionnelle via toute application d'authentification (Google Authenticator, 1Password, Authy). Activation depuis Paramètres → Sécurité.

Actif
Alertes de sécurité par courriel

Nous vous envoyons un courriel lors de connexions depuis de nouvelles IP, de changements de mot de passe et d'activations/désactivations de 2FA, pour rendre tout piratage visible immédiatement.

Actif
Exportation libre-service

Téléchargez une copie JSON de votre profil et des données que vous avez créées en tout temps depuis Paramètres → Sécurité. Conforme RGPD et Loi 25.

Actif
Suppression de compte libre-service

Supprimez votre compte depuis Paramètres → Sécurité. Les espaces de travail solo sont retirés ; les sauvegardes sont purgées sous 90 jours.

Disponible sur demande

Pour les équipes avec des exigences internes de sécurité ou d'approvisionnement.

Authentification unique SAML

Connexion via Okta, Azure AD / Entra ID, Google Workspace ou tout fournisseur SAML 2.0. Disponible sur demande pour les forfaits Pro et Conseil.

Entente de traitement des données

Entente conforme RGPD et Loi 25 disponible pour tous les forfaits payants. Écrivez-nous et nous vous l'envoyons la journée même.

Export du journal d'audit

Les propriétaires peuvent exporter le journal d'audit de l'espace de travail en CSV pour leurs revues de conformité internes.

Sous-traitants

Services tiers utilisés pour livrer Autopilot. Chacun applique ses propres contrôles de sécurité.

ServiceFinalitéRégion
SupabaseBase de données, authentification, stockageUE / É.-U.
CloudflareCDN, protection DDoS, runtime edgeMondial
PaddlePaiements, taxes, facturation (marchand officiel)Mondial
ResendCourriels transactionnelsÉ.-U. / UE
LovableHébergement de l'applicationUE / É.-U.

Questions fréquentes

Êtes-vous certifiés SOC 2 ?

Pas encore. SOC 2 Type I est sur notre feuille de route et sera entrepris lorsque la demande entreprise le justifiera. Nos fournisseurs d'infrastructure (Supabase, Cloudflare, Paddle) sont certifiés SOC 2 Type II, et nos contrôles de sécurité sont conçus pour être prêts SOC 2.

Où mes données sont-elles stockées ?

Dans des bases de données chiffrées sur l'infrastructure AWS gérée par Supabase. Régions Canada, États-Unis et UE disponibles. Écrivez-nous avant l'inscription si vous avez besoin d'une région précise.

Puis-je exporter ou supprimer toutes mes données ?

Oui. Vous pouvez exporter vos données en tout temps depuis les Paramètres. La suppression du compte retire vos données de manière permanente sous 30 jours, et les sauvegardes sont purgées sous 90 jours.

Comment signaler un problème de sécurité ?

Écrivez à security@arcset.ca. Nous répondons dans un jour ouvrable.