Mesures de sécurité détaillées
Découvrez les mesures techniques, organisationnelles et administratives mises en place pour assurer la sécurité et la protection des données confiées à Psylio.
Infrastructure et hébergement
Hébergement des données
Les données de Psylio sont hébergées sur Amazon Web Services (AWS), dans la région de Montréal (Canada).
Chiffrement des données
Toutes les données sont chiffrées au repos et en transit.
- Au repos : Chiffrement à l’aide d’algorithmes reconnus, notamment AES-256
- En transit : Protection des données par les protocoles TLS/SSL
Sécurité de la plateforme
Gestion des vulnérabilités
Nous appliquons plusieurs mécanismes pour identifier, évaluer et corriger les vulnérabilités tout au long du cycle de développement et d’exploitation.
Ces mesures comprennent notamment :
- Des processus de contrôle de la qualité
- Des analyses automatisées des vulnérabilités
- Une surveillance continue de l’infrastructure à l’aide de services comme AWS Security Hub, AWS Detective et AWS GuardDuty
Tests de sécurité
Des tests de sécurité sont réalisés régulièrement afin de détecter les vulnérabilités connues et de maintenir un niveau élevé de protection.
Ces vérifications comprennent notamment :
- Des tests d’intrusion automatisés
- L’analyse des certificats SSL
- La vérification des configurations des serveurs
- La détection de technologies désuètes
- Des contrôles visant les principales vulnérabilités répertoriées par OWASP
Protection contre les intrusions
Les applications web de Psylio sont protégées par AWS Web Application Firewall (WAF).
Cette protection permet notamment de prévenir :
- Les attaques visant les applications web
- Les tentatives d’exploitation de vulnérabilités connues
- Les robots malveillants
- Les requêtes pouvant compromettre la disponibilité ou la sécurité de la plateforme
Journalisation et surveillance
Les journaux système et les événements de sécurité sont surveillés afin de détecter rapidement les anomalies et les interruptions de service.
Continuité des activités
Sauvegardes et rétablissement
Les sauvegardes sont réalisées automatiquement à l’aide des services de sauvegarde d’AWS. Elles permettent de restaurer les données et les services en cas de défaillance matérielle ou d’incident majeur.
Gestion des incidents
Les incidents de sécurité sont évalués selon leur niveau de criticité.
Nos procédures comprennent notamment :
- L’analyse et la qualification de l’incident
- Des mécanismes d’escalade
- Des mesures d’atténuation
- La communication avec les personnes ou organisations concernées
Gestion des accès
Contrôle des accès
L’accès à l’infrastructure infonuagique et aux autres systèmes sensibles est réservé aux personnes autorisées, selon les responsabilités associées à leurs fonctions.
Les mesures mises en place comprennent notamment :
- L’authentification multifacteur (2FA)
- L’authentification unique (SSO)
- Des politiques de mots de passe robustes
- Un contrôle des accès basé sur les rôles
Principe du moindre privilège
Nous appliquons le principe du moindre privilège afin que chaque membre de l’équipe dispose uniquement des accès nécessaires à l’exercice de ses responsabilités.
Protection des renseignements personnels
Confidentialité
Tous les membres de l’équipe signent un engagement de confidentialité avant leur entrée en fonction et sont tenus de le respecter tout au long de leur emploi.
Vérification des antécédents
Des vérifications des antécédents sont effectuées pour tous les membres de l’équipe, conformément aux lois applicables.
Responsable de la protection des renseignements
Conformément aux exigences applicables, une personne est désignée responsable de la protection des renseignements personnels et veille à l’application de nos pratiques en la matière.
Optania Éducation Inc.284, rue de l’Hôtel-de-Ville
Saguenay (Québec) G7H 1R7
Canada
prp@optania.com
Fournisseurs tiers
Psylio fait appel à un nombre limité de fournisseurs spécialisés pour assurer la prestation, la sécurité et l’amélioration continue de ses services.
Ces fournisseurs peuvent traiter certains renseignements en notre nom, uniquement dans la mesure nécessaire à la prestation des services qui leur sont confiés. Nous les sélectionnons en fonction de leur capacité à répondre à nos exigences en matière de confidentialité, de protection des renseignements personnels et de sécurité.
Ces listes sont mises à jour au besoin pour refléter l’évolution de nos services.
Fournisseurs utilisés par Psylio
| Fournisseur | Utilisation | Catégories de renseignements traités |
|---|---|---|
| Amazon Web Services (AWS) | Hébergement de l’infrastructure, des données et des documents. | Données de l’application, fichiers téléversés par les utilisateurs et les événements liés au produit. |
| Bugsnag | Surveillance des erreurs et des anomalies de l’application. | Journaux d’erreurs et événements techniques liés à l’utilisation de la plateforme. |
| CookieYes | Gestion du consentement aux témoins (cookies). | Préférences de consentement relatives aux témoins. |
| Google Analytics | Analyse de l’utilisation de la plateforme afin d’améliorer l’expérience utilisateur. | Données d’utilisation et événements de navigation. |
| Google reCAPTCHA | Protection contre les robots automatisés, les abus et les tentatives de fraude. | Données nécessaires à l’évaluation des requêtes et à l’attribution d’un score de confiance. |
| Laravel Nightwatch | Surveillance de la performance et des erreurs de l’application. Service édité par Laravel Holdings Inc. | Journaux techniques et événements liés au fonctionnement de la plateforme. |
| Oh Dear | Surveillance de la disponibilité et de l’état des services. | Données relatives à l’état opérationnel de la plateforme. |
| Postmark | Envoi de courriels transactionnels. | Adresse courriel, nom et renseignements nécessaires à l’envoi des communications. |
| Stripe | Traitement sécurisé des paiements en ligne. | Données de facturation, renseignements sur le client, mode de paiement et informations nécessaires au traitement des transactions. |
| Zoho Desk | Gestion des demandes de soutien. | Adresse courriel, contenu des demandes de soutien et renseignements fournis volontairement lors des échanges avec notre équipe. |
Fournisseurs utilisés dans le cadre de nos activités d’exploitation
| Fournisseur | Utilisation | Catégories de renseignements traités |
|---|---|---|
| Google Workspace | Outils internes de communication et de collaboration, notamment les courriels, les documents et les feuilles de calcul. | Courriels, documents internes et renseignements personnels pouvant figurer dans les échanges avec les utilisateurs ou les clients. |
| Slack | Communications et collaboration internes entre les membres de l’équipe. | Renseignements nécessaires à l’analyse et au traitement des demandes de soutien, notamment l’adresse courriel et le contenu des échanges. |
| Linear | Gestion interne des projets et suivi du développement des produits. | Renseignements liés à l’organisation du travail et, lorsque nécessaire, informations permettant d’assurer le suivi d’une demande ou d’un projet. |
| Zoho CRM | Gestion des relations avec les clients. | Coordonnées, organisation, historique des échanges et renseignements nécessaires au suivi des communications et des services. |
| HubSpot | Gestion des relations et des communications avec les clients et les clients potentiels. | Coordonnées des clients et des clients potentiels, organisation, historique des échanges et renseignements nécessaires au suivi des communications et des services. |
Besoin d’informations supplémentaires ?
Pour toute question concernant nos pratiques en matière de sécurité ou de protection des renseignements personnels, n’hésitez pas à communiquer avec nous.