Aller au contenu principal

Sécurité, confidentialité et conformité

Cette page présente les pratiques de sécurité, l’infrastructure et les prestataires utilisés pour traiter les données d’expédition. Contactez notre équipe pour les pièces justificatives nécessaires à votre évaluation.

État de la conformité

Nous documentons honnêtement chaque certification : ce que nous détenons aujourd'hui, ce qui est en cours, et ce qui n'est pas applicable.

Pratiques décrites

PCI-DSS

Les champs de carte sont gérés par Stripe Elements. La conformité PCI reste une responsabilité partagée; l’utilisation de Stripe ne certifie pas automatiquement notre plateforme.

Pratiques décrites

PIPEDA

Loi canadienne sur la protection de la vie privée, entièrement applicable.

Pratiques décrites

GDPR

Pratiques GDPR-compatibles (export de données, droit à l'effacement, DPA disponible).

Rapport non publié

SOC 2 Type II

Certification non obtenue. Aucun rapport SOC 2 propre à notre plateforme n’est actuellement publié.

Rapport non publié

Test de pénétration annuel

Aucun rapport de test d’intrusion indépendant n’est actuellement publié. Contactez-nous pour connaître l’état d’un éventuel engagement.

À évaluer

ISO 27001

Évalué selon les exigences des clients entreprise.

Pratiques de sécurité

Chiffrement en transit

Les pages publiques utilisent HTTPS et publient un en-tête HSTS pour demander aux navigateurs compatibles des connexions chiffrées.

Chiffrement au repos

Supabase documente le chiffrement AES-256 des disques de son infrastructure. Il s’agit d’un contrôle du fournisseur, pas d’un chiffrement natif de chaque champ Postgres. Les exigences particulières doivent être examinées avec notre équipe.

Authentification & accès

L’authentification utilise Supabase Auth. Des contrôles de rôles et des politiques RLS protègent les accès. Demandez les détails du périmètre et des exceptions pour votre évaluation.

Authentification multifacteur (MFA)

MFA TOTP disponible pour tous les comptes administrateurs. Déploiement client en cours.

Limitation de débit

Plus de 50 routes API sont protégées par une limitation de débit Redis Upstash. Limites par IP + par utilisateur, en-têtes Retry-After conformes à la norme.

Surveillance & alertes

Erreurs suivies via Sentry. Journaux applicatifs dans Vercel Observability. Alertes configurées pour les pics d'erreurs et défaillances de paiement.

Pistes d'audit

Des journaux structurés enregistrent les opérations administratives instrumentées. Leur couverture et leur conservation doivent être confirmées pour les exigences de votre organisation.

Idempotence des paiements

Les flux de paiement utilisent des contrôles d’idempotence et de doublons. Leur présence ne constitue pas une garantie qu’aucune erreur de paiement ne peut survenir.

Protection BOLA

Les accès aux ressources privées utilisent des contrôles de propriété ou de rôle selon le parcours. Ces contrôles font partie de la défense contre les accès non autorisés.

Validation des entrées

La validation des données et les listes de champs autorisés limitent les modifications acceptées par les parcours concernés. Le détail des contrôles dépend de la route.

Webhooks signés

Webhooks Easyship, SendGrid et Stripe vérifiés par signature HMAC avec comparaison à temps constant (timingSafeEqual).

EDI 214 bidirectionnel

Génération et analyse EDI X12 214 standard pour les partenaires entreprise. Support natif des flux de statut d'expédition transporteur.

Infrastructure et résidence des données

Base de données

Supabase Postgres hébergé dans la région AWS ca-central-1 au Canada. Les modalités de sauvegarde et de restauration doivent être confirmées pour votre évaluation de sécurité.

Calcul

Application Next.js hébergée sur Vercel. Le déploiement vérifié utilise des fonctions en région iad1 aux États-Unis et un CDN mondial.

Stockage

Supabase Storage (basé sur S3). Étiquettes PDF, factures et logos. Accès contrôlé par RLS.

Disponibilité

La disponibilité dépend de l’application et de ses fournisseurs. Cette page ne publie ni mesure de disponibilité historique ni engagement contractuel de niveau de service; contactez-nous pour discuter de vos exigences.

Sous-traitants

Chaque entité tierce qui traite des données client. Mis à jour au plus tard 30 jours avant tout nouveau sous-traitant. Pour être averti par email des changements, contactez privacy@mescolis.ca.

Les rapports et certifications des fournisseurs concernent leurs propres services et leur périmètre. Ils ne certifient pas notre plateforme.

FournisseurUsageDonnéesRégionDocumentation
Supabase Base de données, authentification, stockage de fichiersProfils utilisateurs, expéditions, factures, étiquettes PDFAWS · ca-central-1 (Canada)Consulter le fournisseur
Vercel Hébergement, fonctions serverless, CDNCode, données traitées par les fonctions et journaux de requêtesFunctions: iad1 (USA) · Global CDNConsulter le fournisseur
Stripe Paiements par carte, portefeuilles, autorisationsDonnées de carte (jamais touchées par nous : traitées par Stripe Elements)GlobalConsulter le fournisseur
PayPal Paiements alternatifsIdentifiants de commande PayPal, montantsGlobalConsulter le fournisseur
NOWPayments Paiements en cryptomonnaieAdresses de portefeuille, identifiants de transactionEUConsulter le fournisseur
SendGrid Emails transactionnels (confirmations, factures, suivi)Adresses email, contenu des emails sortantsUSConsulter le fournisseur
Postmark Réception d'emails entrants (tickets de support)Emails de support reçusUSConsulter le fournisseur
Anthropic API Claude pour fonctionnalités IA (conseiller, classification HS, vision)Requêtes et réponses IA; conservation selon les conditions du fournisseur et les fonctionnalités utiliséesUSConsulter le fournisseur
Upstash Limitation de débit (Redis)Adresses IP, identifiants utilisateurs (TTL court)AWS us-east-1Consulter le fournisseur
Sentry Suivi des erreurs et observabilitéTraces de pile (PII expurgée avant envoi)US / EUConsulter le fournisseur
Easyship Agrégateur de transporteurs (tarifs, étiquettes, suivi)Détails d'expédition, adresses, déclarations douanièresSingapore HQConsulter le fournisseur

Traitement des données

Données collectées

Informations de profil (nom, email, téléphone, adresse), détails d'expédition (origine, destination, contenu, déclarations douanières), données de paiement (via Stripe, jamais stockées côté MesColis), journaux d'activité administrative.

Durée de conservation

Données actives conservées pendant la durée du compte. Après suppression de compte : profil et expéditions effacés sous 30 jours, factures conservées 7 ans pour conformité fiscale canadienne (ARC).

Droit à l'effacement

Vous pouvez demander la suppression de votre compte à tout moment depuis Paramètres ou en écrivant à privacy@mescolis.ca. Nous répondons sous 30 jours conformément à PIPEDA et GDPR.

Portabilité

Export complet de vos données disponible en CSV/JSON depuis le tableau de bord Paramètres → Données. Inclut profil, expéditions, factures et journaux de suivi.

Pas de revente, pas de partage publicitaire

Vos données ne sont jamais vendues ni partagées à des fins publicitaires. Période. Aucune intégration tierce de marketing/analytics ne reçoit de données personnelles.

Réponse aux incidents

En cas de violation de données ou d'incident de sécurité significatif, nous nous engageons à :

  • Notifier les clients affectés par email dans les 72 heures suivant la confirmation de l'incident
  • Notifier les autorités compétentes (Commissariat à la vie privée du Canada) selon la loi PIPEDA
  • Publier un post-mortem détaillé sur cette page sous 14 jours après résolution
  • Fournir un canal de support dédié pour les clients affectés

Historique des incidents : Cette page ne constitue pas un registre exhaustif des incidents. Demandez les informations nécessaires à votre évaluation de sécurité à notre équipe.

Divulgation responsable de vulnérabilités

Nous accueillons les rapports de chercheurs en sécurité. Si vous découvrez une vulnérabilité, contactez security@mescolis.ca avec :

  • Une description détaillée de la vulnérabilité
  • Les étapes de reproduction
  • L'impact potentiel
  • Votre contact pour la communication

Nous nous engageons à accuser réception sous 2 jours ouvrables, à enquêter activement, et à coordonner la divulgation publique avec vous. Nous nous engageons à ne pas poursuivre les chercheurs agissant de bonne foi.

Accord de traitement des données (DPA)

Pour les clients soumis à des exigences de conformité GDPR, PIPEDA ou contractuelles, nous fournissons un DPA standard sur demande. Écrivez à privacy@mescolis.ca avec le nom de votre entreprise et le contexte de la demande.

Cette page est mise à jour régulièrement. Dernière mise à jour :

Choix de confidentialité

Les témoins essentiels font fonctionner MesColis. Si vous acceptez, nous mesurons aussi l'utilisation du site et l'efficacité de nos publicités Meta (Facebook, Instagram).

Politique de confidentialité