Centre de confiance

Sécurité, confidentialité et conformité

MesColis traite les données d'expédition de centaines de PME canadiennes. Cette page documente nos pratiques, notre infrastructure, nos sous-traitants et nos engagements de conformité — pour vous, votre service achats et vos auditeurs.

État de la conformité

Nous documentons honnêtement chaque certification — ce que nous détenons aujourd'hui, ce qui est en cours, et ce qui n'est pas applicable.

Conforme

PCI-DSS

Conforme via Stripe Elements — nous ne touchons jamais aux données de carte.

Conforme

PIPEDA

Loi canadienne sur la protection de la vie privée — entièrement applicable.

Conforme

GDPR

Pratiques GDPR-compatibles (export de données, droit à l'effacement, DPA disponible).

En cours

SOC 2 Type II

Certification non obtenue. Aucun rapport SOC 2 propre à notre plateforme n’est actuellement publié.

En cours

Test de pénétration annuel

Aucun rapport de test d’intrusion indépendant n’est actuellement publié. Contactez-nous pour connaître l’état d’un éventuel engagement.

Prévu

ISO 27001

Évalué selon les exigences des clients entreprise.

Pratiques de sécurité

Chiffrement en transit

Les pages publiques utilisent HTTPS et publient un en-tête HSTS pour demander aux navigateurs compatibles des connexions chiffrées.

Chiffrement au repos

Toutes les données sont chiffrées AES-256 au repos via Supabase (Postgres avec chiffrement intégré). Les étiquettes et factures PDF sont stockées chiffrées dans Supabase Storage.

Authentification & accès

Authentification gérée par Supabase Auth (JWT + cookies sécurisés). Rôles utilisateurs/admin/super-admin avec contrôle d'accès basé sur les rôles (RBAC). Row-Level Security (RLS) appliquée sur chaque table contenant des données utilisateur.

Authentification multifacteur (MFA)

MFA TOTP disponible pour tous les comptes administrateurs. Déploiement client en cours.

Limitation de débit

Plus de 50 routes API sont protégées par une limitation de débit Redis Upstash. Limites par IP + par utilisateur, en-têtes Retry-After conformes à la norme.

Surveillance & alertes

Erreurs suivies via Sentry. Journaux applicatifs dans Vercel Observability. Alertes configurées pour les pics d'erreurs et défaillances de paiement.

Pistes d'audit

Table audit_logs structurée enregistrant chaque action administrateur (annulations, remboursements, ajustements). Conservation indéfinie pour conformité.

Idempotence des paiements

Toutes les routes de paiement (création, annulation, remboursement) sont idempotentes. Garde anti-doublon vérifie la base avant chaque opération externe Stripe/PayPal/NOWPayments.

Protection BOLA

Chaque route API vérifie la propriété par user_id avant de retourner des données utilisateur. Prévient l'énumération d'objets et l'accès non autorisé.

Validation des entrées

Toutes les routes PATCH/PUT utilisent des listes blanches explicites de champs (ALLOWED). Aucune assignation de masse autorisée.

Webhooks signés

Webhooks Easyship, SendGrid et Stripe vérifiés par signature HMAC avec comparaison à temps constant (timingSafeEqual).

EDI 214 bidirectionnel

Génération et analyse EDI X12 214 standard pour les partenaires entreprise. Support natif des flux de statut d'expédition transporteur.

Infrastructure et résidence des données

Base de données

Supabase Postgres hébergé dans la région AWS ca-central-1 au Canada. Les modalités de sauvegarde et de restauration doivent être confirmées pour votre évaluation de sécurité.

Calcul

Application Next.js hébergée sur Vercel. Le déploiement vérifié utilise des fonctions en région iad1 aux États-Unis et un CDN mondial.

Stockage

Supabase Storage (basé sur S3). Étiquettes PDF, factures et logos. Accès contrôlé par RLS.

Disponibilité

Objectif 99,9 % de disponibilité (~8h45 d'interruption max par an). Disjoncteurs sur APIs transporteurs pour dégradation gracieuse.

Sous-traitants

Chaque entité tierce qui traite des données client. Mis à jour au plus tard 30 jours avant tout nouveau sous-traitant. Pour être averti par email des changements, contactez privacy@mescolis.ca.

FournisseurUsageDonnéesRégionConformité
Supabase Base de données, authentification, stockage de fichiersProfils utilisateurs, expéditions, factures, étiquettes PDFAWS · ca-central-1 (Canada)SOC 2 Type II, HIPAA
Vercel Hébergement, fonctions serverless, CDNCode, données traitées par les fonctions et journaux de requêtesFunctions: iad1 (USA) · Global CDNSOC 2 Type II, ISO 27001
Stripe Paiements par carte, portefeuilles, autorisationsDonnées de carte (jamais touchées par nous via Stripe Elements)GlobalPCI-DSS Level 1, SOC 2
PayPal Paiements alternatifsIdentifiants de commande PayPal, montantsGlobalPCI-DSS, SOC 2
NOWPayments Paiements en cryptomonnaieAdresses de portefeuille, identifiants de transactionEUPCI-DSS exempt (non-card)
SendGrid Emails transactionnels (confirmations, factures, suivi)Adresses email, contenu des emails sortantsUSSOC 2 Type II, ISO 27001
Postmark Réception d'emails entrants (tickets de support)Emails de support reçusUSSOC 2
Anthropic API Claude pour fonctionnalités IA (conseiller, classification HS, vision)Requêtes IA — pas de données personnelles persistées chez AnthropicUSSOC 2 Type II
Upstash Limitation de débit (Redis)Adresses IP, identifiants utilisateurs (TTL court)AWS us-east-1SOC 2 Type II
Sentry Suivi des erreurs et observabilitéTraces de pile (PII expurgée avant envoi)US / EUSOC 2 Type II, ISO 27001
Easyship Agrégateur de transporteurs (tarifs, étiquettes, suivi)Détails d'expédition, adresses, déclarations douanièresSingapore HQSOC 2

Traitement des données

Données collectées

Informations de profil (nom, email, téléphone, adresse), détails d'expédition (origine, destination, contenu, déclarations douanières), données de paiement (via Stripe — jamais stockées côté MesColis), journaux d'activité administrative.

Durée de conservation

Données actives conservées pendant la durée du compte. Après suppression de compte : profil et expéditions effacés sous 30 jours, factures conservées 7 ans pour conformité fiscale canadienne (ARC).

Droit à l'effacement

Vous pouvez demander la suppression de votre compte à tout moment depuis Paramètres ou en écrivant à privacy@mescolis.ca. Nous répondons sous 30 jours conformément à PIPEDA et GDPR.

Portabilité

Export complet de vos données disponible en CSV/JSON depuis le tableau de bord Paramètres → Données. Inclut profil, expéditions, factures et journaux de suivi.

Pas de revente, pas de partage publicitaire

Vos données ne sont jamais vendues ni partagées à des fins publicitaires. Période. Aucune intégration tierce de marketing/analytics ne reçoit de données personnelles.

Réponse aux incidents

En cas de violation de données ou d'incident de sécurité significatif, nous nous engageons à :

  • Notifier les clients affectés par email dans les 72 heures suivant la confirmation de l'incident
  • Notifier les autorités compétentes (Commissariat à la vie privée du Canada) selon la loi PIPEDA
  • Publier un post-mortem détaillé sur cette page sous 14 jours après résolution
  • Fournir un canal de support dédié pour les clients affectés

Historique des incidents : Aucun incident de sécurité majeur à signaler à ce jour.

Divulgation responsable de vulnérabilités

Nous accueillons les rapports de chercheurs en sécurité. Si vous découvrez une vulnérabilité, contactez security@mescolis.ca avec :

  • Une description détaillée de la vulnérabilité
  • Les étapes de reproduction
  • L'impact potentiel
  • Votre contact pour la communication

Nous nous engageons à accuser réception sous 2 jours ouvrables, à enquêter activement, et à coordonner la divulgation publique avec vous. Nous nous engageons à ne pas poursuivre les chercheurs agissant de bonne foi.

Accord de traitement des données (DPA)

Pour les clients soumis à des exigences de conformité GDPR, PIPEDA ou contractuelles, nous fournissons un DPA standard sur demande. Écrivez à privacy@mescolis.ca avec le nom de votre entreprise et le contexte de la demande.

Cette page est mise à jour régulièrement. Dernière mise à jour :

Choix de confidentialité

Les témoins essentiels font fonctionner MesColis. Les statistiques optionnelles, hébergées par nous, nous aident à l'améliorer.

Politique de confidentialité