Sécurité et conformité
Cette page décrit, tel qu'il est aujourd'hui, le dispositif de sécurité de la plateforme PPN Source. Elle s'adresse aux clients, aux partenaires et aux équipes qui évaluent nos pratiques avant de nous confier des communiqués ou des renseignements personnels.
Dernière mise à jour : 4 septembre 2026
L'essentiel
Hébergé au Canada
L'application et la base de données sont hébergées à Toronto.
Chiffrement de bout en bout
TLS 1.2 minimum en transit, chiffrement automatique de la base de données au repos.
Accès par rôles
Quatre niveaux d’accès et une vérification côté serveur de chaque action.
Sauvegardes quotidiennes
Base de données sauvegardée chaque jour, avec sept jours de rétention.
Loi 25
Responsable désigné, politique de confidentialité publiée et procédure d’incident.
Embargo respecté
Un communiqué programmé reste invisible jusqu'à la minute prévue.
Hébergement et localisation des données
Les données de la plateforme sont réparties chez deux fournisseurs d'infrastructure, dans les régions suivantes :
- Application
- DigitalOcean App Platform, région de Toronto (Canada)
- Base de données
- DigitalOcean, base PostgreSQL gérée, région de Toronto (Canada)
- Médias (images, vidéos, documents)
- Amazon S3, région US East 2 (Ohio, États-Unis), servis par le réseau de diffusion CloudFront
Les renseignements personnels des comptes (nom, courriel, coordonnées, commandes) résident donc au Canada. Les fichiers médias joints aux communiqués, destinés à une diffusion publique, sont stockés aux États-Unis. La politique de confidentialité mentionne que des renseignements peuvent être traités à l'extérieur du Québec.
Chiffrement
En transit
- Toutes les pages et l’API sont servies en HTTPS ; la version minimale supportée est TLS 1.2.
- La connexion entre l’application et la base de données est chiffrée, TLS 1.2 minimum.
- Les médias diffusés par CloudFront sont servis en HTTPS.
- L’en-tête HSTS (un an, sous-domaines inclus, liste de préchargement) impose HTTPS aux navigateurs.
Au repos
- La base de données gérée est chiffrée automatiquement par le fournisseur, sauvegardes comprises.
- Les médias sur Amazon S3 sont chiffrés côté serveur par défaut.
- Les mots de passe ne sont jamais stockés en clair : ils sont hachés avec bcrypt.
Contrôle des accès
Authentification des comptes
- Connexion par courriel et mot de passe, ou connexion déléguée via Google, Facebook ou Microsoft (OAuth 2). Dans ce dernier cas, aucun mot de passe n’est conservé chez PPN Source.
- Protection contre la force brute : limitation du nombre de tentatives et verrouillage temporaire.
- Réinitialisation du mot de passe par un lien envoyé au courriel, à durée de validité limitée.
- Sessions côté serveur, expirées après une période d’inactivité ; cookies HttpOnly.
- L’API utilise des jetons porteurs révocables, émis à la connexion et purgés quotidiennement une fois expirés ou révoqués.
- Les formulaires publics (contact, inscription, dépôt de média) sont protégés par un test anti-robot.
- En-têtes de sécurité envoyés sur toutes les réponses : Content-Security-Policy appliquée, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy et Permissions-Policy.
Authentification à deux facteurs
L'authentification à deux facteurs n'est pas offerte sur les comptes PPN Source. Les personnes qui le souhaitent peuvent se connecter via Google, Facebook ou Microsoft et profiter de la double authentification configurée sur ce compte.
Rôles et permissions
- Quatre niveaux d’accès : visiteur, utilisateur authentifié, administrateur de chaîne (client Premium) et administrateur PPN Source.
- Principe du moindre privilège : un utilisateur n’accède qu’à ses propres données, ses commandes et ses publications. L’administrateur de chaîne accède à un panneau restreint, filtré sur les chaînes qu’il gère.
- Droits granulaires par chaîne (contributeur, gestionnaire, approbateur) et par organisation (membre, gestionnaire), attribués par un administrateur ou par le gestionnaire de l’entité.
- Seul un administrateur peut nommer un gestionnaire de chaîne ou promouvoir un administrateur. Le rôle d’administrateur de chaîne est retiré automatiquement dès que la personne ne gère plus aucune chaîne.
- Chaque action est vérifiée côté serveur par des règles d’autorisation, indépendamment de ce que l’interface affiche.
Traçabilité
Les événements suivants sont enregistrés avec horodatage :
- Journal d’activité administrateur
- Journal centralisé des actions d’administration, avec l’utilisateur, l’action, la cible, l’adresse IP et l’horodatage de chaque entrée. Consultable dans l’administration, conservé sans limite de durée.
- Journaux applicatifs et erreurs
- Transmis en continu à New Relic à partir du niveau INFO ; toutes les exceptions y remontent. Rétention de 30 jours.
- Sessions et jetons
- Chaque session active conserve l’utilisateur, l’adresse IP, le navigateur et la dernière activité. Chaque jeton d’API conserve sa date de création et de révocation.
- Historique métier
- Envois de courriels par communiqué, événements de livraison (remise, ouverture, rebond), transactions de portefeuille, commandes avec leur auteur et factures.
- Suppressions réversibles
- Les utilisateurs, chaînes, organisations, communiqués, adresses courriel et coupons sont supprimés de façon logique, avec la date de suppression.
- Horodatage systématique
- Date de création et de dernière modification sur l’ensemble des données.
Sauvegardes et continuité
- Fréquence
- La base de données est sauvegardée automatiquement chaque jour par DigitalOcean.
- Rétention
- Sept jours glissants.
- Restauration
- Restauration à partir de n’importe quelle sauvegarde conservée, depuis la console du fournisseur.
- Médias
- Amazon S3 réplique chaque fichier sur plusieurs sites au sein de la région.
- Reprise des tâches planifiées
- Si le serveur est indisponible au moment d’une publication programmée, celle-ci est effectuée dès son redémarrage, à la date prévue, sans double publication.
Disponibilité
Nous ne publions pas de taux de disponibilité : il n'est pas mesuré de façon continue sur les douze derniers mois.
Conformité à la Loi 25
PPN Source se conforme à la Loi sur la protection des renseignements personnels dans le secteur privé du Québec, telle que modifiée par la Loi 25, ainsi qu'à la Loi canadienne anti-pourriel. Le détail de nos pratiques figure dans notre politique de confidentialité.
Responsable de la protection des renseignements personnels
410, rue Saint-Nicolas, bureau 236, Montréal (Québec) H2Y 2P5
Conservation et suppression
Les renseignements personnels ne sont conservés que le temps nécessaire aux finalités pour lesquelles ils ont été recueillis, ou aux délais prévus par la loi. Ils sont ensuite détruits ou anonymisés. Toute personne peut demander l'accès à ses renseignements, leur rectification, leur portabilité, leur désindexation ou leur suppression, et retirer son consentement en tout temps, en écrivant au responsable ci-dessus.
Gestion des incidents de confidentialité
Tout incident de confidentialité est consigné. Lorsqu'il présente un risque de préjudice sérieux, PPN Source avise la Commission d'accès à l'information du Québec et les personnes concernées, et prend les mesures raisonnables pour en limiter les conséquences. Une personne qui estime que ses droits n'ont pas été respectés peut porter plainte auprès de la Commission d'accès à l'information du Québec.
Communiqués sous embargo
Un communiqué peut être préparé, approuvé, puis mis en ligne automatiquement à la date et à l'heure choisies. Jusque-là, il est protégé de la façon suivante :
- Le communiqué est conservé dans la base de données à l’état non publié. Tant que la date de publication n’est pas atteinte, il n’apparaît nulle part sur le site : ni dans les listes, ni dans les flux RSS, ni dans les résultats de recherche.
- Une personne qui connaît l’adresse de la page obtient un message « accès interdit ». L’accès avant publication est réservé aux personnes autorisées.
- Un processus automatisé vérifie chaque minute les communiqués dont l’heure est arrivée. La publication a lieu entre 0 et 60 secondes après l’heure choisie, jamais avant.
- L’heure de référence est le temps universel (UTC) ; la date affichée sur la page publique est en heure de l’Est.
- Une fois le communiqué en ligne, les moteurs de recherche sont notifiés et les courriels et notifications d’annonce partent dans les secondes qui suivent. Le système marque ce qui a été fait : un communiqué ne peut être publié ni annoncé deux fois.
Fournisseurs et sous-traitants
Les services tiers suivants participent au fonctionnement de la plateforme :
- DigitalOcean
- hébergement de l’application et de la base de données (Toronto)
- Amazon Web Services
- stockage des médias (S3) et diffusion (CloudFront)
- Cloudflare
- DNS et protection du trafic web
- SendGrid
- envoi des courriels transactionnels et des annonces de communiqués
- Stripe
- paiement par carte ; aucun numéro de carte ne transite par nos serveurs
- Zoho
- facturation
- New Relic
- journaux applicatifs et surveillance des erreurs
- connexion déléguée, test anti-robot et mesure d’audience (après consentement)
Nous joindre
Pour toute question sur ces pratiques, pour signaler une vulnérabilité ou pour exercer vos droits, écrivez-nous. Nous accusons réception sous 2 jours ouvrables.
Vous pouvez aussi passer par notre formulaire de contact.