Sécurité, confidentialité et conformité
MesColis traite les données d'expédition de centaines de PME canadiennes. Cette page documente nos pratiques, notre infrastructure, nos sous-traitants et nos engagements de conformité — pour vous, votre service achats et vos auditeurs.
État de la conformité
Nous documentons honnêtement chaque certification — ce que nous détenons aujourd'hui, ce qui est en cours, et ce qui n'est pas applicable.
PCI-DSS
Conforme via Stripe Elements — nous ne touchons jamais aux données de carte.
PIPEDA
Loi canadienne sur la protection de la vie privée — entièrement applicable.
GDPR
Pratiques GDPR-compatibles (export de données, droit à l'effacement, DPA disponible).
SOC 2 Type II
Certification non obtenue. Aucun rapport SOC 2 propre à notre plateforme n’est actuellement publié.
Test de pénétration annuel
Aucun rapport de test d’intrusion indépendant n’est actuellement publié. Contactez-nous pour connaître l’état d’un éventuel engagement.
ISO 27001
Évalué selon les exigences des clients entreprise.
Pratiques de sécurité
Chiffrement en transit
Les pages publiques utilisent HTTPS et publient un en-tête HSTS pour demander aux navigateurs compatibles des connexions chiffrées.
Chiffrement au repos
Toutes les données sont chiffrées AES-256 au repos via Supabase (Postgres avec chiffrement intégré). Les étiquettes et factures PDF sont stockées chiffrées dans Supabase Storage.
Authentification & accès
Authentification gérée par Supabase Auth (JWT + cookies sécurisés). Rôles utilisateurs/admin/super-admin avec contrôle d'accès basé sur les rôles (RBAC). Row-Level Security (RLS) appliquée sur chaque table contenant des données utilisateur.
Authentification multifacteur (MFA)
MFA TOTP disponible pour tous les comptes administrateurs. Déploiement client en cours.
Limitation de débit
Plus de 50 routes API sont protégées par une limitation de débit Redis Upstash. Limites par IP + par utilisateur, en-têtes Retry-After conformes à la norme.
Surveillance & alertes
Erreurs suivies via Sentry. Journaux applicatifs dans Vercel Observability. Alertes configurées pour les pics d'erreurs et défaillances de paiement.
Pistes d'audit
Table audit_logs structurée enregistrant chaque action administrateur (annulations, remboursements, ajustements). Conservation indéfinie pour conformité.
Idempotence des paiements
Toutes les routes de paiement (création, annulation, remboursement) sont idempotentes. Garde anti-doublon vérifie la base avant chaque opération externe Stripe/PayPal/NOWPayments.
Protection BOLA
Chaque route API vérifie la propriété par user_id avant de retourner des données utilisateur. Prévient l'énumération d'objets et l'accès non autorisé.
Validation des entrées
Toutes les routes PATCH/PUT utilisent des listes blanches explicites de champs (ALLOWED). Aucune assignation de masse autorisée.
Webhooks signés
Webhooks Easyship, SendGrid et Stripe vérifiés par signature HMAC avec comparaison à temps constant (timingSafeEqual).
EDI 214 bidirectionnel
Génération et analyse EDI X12 214 standard pour les partenaires entreprise. Support natif des flux de statut d'expédition transporteur.
Infrastructure et résidence des données
Base de données
Supabase Postgres hébergé dans la région AWS ca-central-1 au Canada. Les modalités de sauvegarde et de restauration doivent être confirmées pour votre évaluation de sécurité.
Calcul
Application Next.js hébergée sur Vercel. Le déploiement vérifié utilise des fonctions en région iad1 aux États-Unis et un CDN mondial.
Stockage
Supabase Storage (basé sur S3). Étiquettes PDF, factures et logos. Accès contrôlé par RLS.
Disponibilité
Objectif 99,9 % de disponibilité (~8h45 d'interruption max par an). Disjoncteurs sur APIs transporteurs pour dégradation gracieuse.
Sous-traitants
Chaque entité tierce qui traite des données client. Mis à jour au plus tard 30 jours avant tout nouveau sous-traitant. Pour être averti par email des changements, contactez privacy@mescolis.ca.
| Fournisseur | Usage | Données | Région | Conformité |
|---|---|---|---|---|
| Supabase | Base de données, authentification, stockage de fichiers | Profils utilisateurs, expéditions, factures, étiquettes PDF | AWS · ca-central-1 (Canada) | SOC 2 Type II, HIPAA |
| Vercel | Hébergement, fonctions serverless, CDN | Code, données traitées par les fonctions et journaux de requêtes | Functions: iad1 (USA) · Global CDN | SOC 2 Type II, ISO 27001 |
| Stripe | Paiements par carte, portefeuilles, autorisations | Données de carte (jamais touchées par nous via Stripe Elements) | Global | PCI-DSS Level 1, SOC 2 |
| PayPal | Paiements alternatifs | Identifiants de commande PayPal, montants | Global | PCI-DSS, SOC 2 |
| NOWPayments | Paiements en cryptomonnaie | Adresses de portefeuille, identifiants de transaction | EU | PCI-DSS exempt (non-card) |
| SendGrid | Emails transactionnels (confirmations, factures, suivi) | Adresses email, contenu des emails sortants | US | SOC 2 Type II, ISO 27001 |
| Postmark | Réception d'emails entrants (tickets de support) | Emails de support reçus | US | SOC 2 |
| Anthropic | API Claude pour fonctionnalités IA (conseiller, classification HS, vision) | Requêtes IA — pas de données personnelles persistées chez Anthropic | US | SOC 2 Type II |
| Upstash | Limitation de débit (Redis) | Adresses IP, identifiants utilisateurs (TTL court) | AWS us-east-1 | SOC 2 Type II |
| Sentry | Suivi des erreurs et observabilité | Traces de pile (PII expurgée avant envoi) | US / EU | SOC 2 Type II, ISO 27001 |
| Easyship | Agrégateur de transporteurs (tarifs, étiquettes, suivi) | Détails d'expédition, adresses, déclarations douanières | Singapore HQ | SOC 2 |
Traitement des données
Données collectées
Informations de profil (nom, email, téléphone, adresse), détails d'expédition (origine, destination, contenu, déclarations douanières), données de paiement (via Stripe — jamais stockées côté MesColis), journaux d'activité administrative.
Durée de conservation
Données actives conservées pendant la durée du compte. Après suppression de compte : profil et expéditions effacés sous 30 jours, factures conservées 7 ans pour conformité fiscale canadienne (ARC).
Droit à l'effacement
Vous pouvez demander la suppression de votre compte à tout moment depuis Paramètres ou en écrivant à privacy@mescolis.ca. Nous répondons sous 30 jours conformément à PIPEDA et GDPR.
Portabilité
Export complet de vos données disponible en CSV/JSON depuis le tableau de bord Paramètres → Données. Inclut profil, expéditions, factures et journaux de suivi.
Pas de revente, pas de partage publicitaire
Vos données ne sont jamais vendues ni partagées à des fins publicitaires. Période. Aucune intégration tierce de marketing/analytics ne reçoit de données personnelles.
Réponse aux incidents
En cas de violation de données ou d'incident de sécurité significatif, nous nous engageons à :
- Notifier les clients affectés par email dans les 72 heures suivant la confirmation de l'incident
- Notifier les autorités compétentes (Commissariat à la vie privée du Canada) selon la loi PIPEDA
- Publier un post-mortem détaillé sur cette page sous 14 jours après résolution
- Fournir un canal de support dédié pour les clients affectés
Historique des incidents : Aucun incident de sécurité majeur à signaler à ce jour.
Divulgation responsable de vulnérabilités
Nous accueillons les rapports de chercheurs en sécurité. Si vous découvrez une vulnérabilité, contactez security@mescolis.ca avec :
- Une description détaillée de la vulnérabilité
- Les étapes de reproduction
- L'impact potentiel
- Votre contact pour la communication
Nous nous engageons à accuser réception sous 2 jours ouvrables, à enquêter activement, et à coordonner la divulgation publique avec vous. Nous nous engageons à ne pas poursuivre les chercheurs agissant de bonne foi.
Accord de traitement des données (DPA)
Pour les clients soumis à des exigences de conformité GDPR, PIPEDA ou contractuelles, nous fournissons un DPA standard sur demande. Écrivez à privacy@mescolis.ca avec le nom de votre entreprise et le contexte de la demande.
Cette page est mise à jour régulièrement. Dernière mise à jour :