Fiche fournisseur

Les réponses,
avant que tu poses les questions.

Si tu confies des renseignements personnels à un hébergeur, la loi t'oblige à évaluer ce fournisseur. Cette évaluation te revient à toi, le détenteur des données, pas à moi. Alors je te la remplis d'avance.

§ 01 Pourquoi cette page

Ce n'est pas moi
qui ai cette obligation. C'est toi.

La Commission d'accès à l'information est claire là-dessus : l'évaluation des facteurs relatifs à la vie privée incombe à l'entreprise qui détient les renseignements, pas au sous-traitant qui les héberge. C'est donc à toi de la faire, sur moi.

Le problème, c'est que la plupart des hébergeurs te répondent par un formulaire ou un silence. Tu te retrouves à devoir documenter un fournisseur qui ne veut pas parler.

Alors voici tout, d'un coup, en public. Copie ce que tu veux dans ton dossier. Si ton conseiller juridique a une question qui n'est pas ici, écris-moi et je l'ajoute à la page.

§ 02 Où vivent les données

Beauharnois, Québec.
Rien n'en sort.

01
Entité contractante
Yvon Boulianne, en nom propre, résidant au Québec. Aucune société étrangère, aucune société mère, aucun actionnaire.
02
Serveur de production
OVHcloud, datacenter de Beauharnois (Québec). Contrat avec l'entité canadienne.
03
Sauvegardes
Chiffrées, conservées au Québec, réparties chez deux fournisseurs distincts. Une sauvegarde qui dort dans le même bâtiment que le serveur ne protège de rien : en mars 2021, un datacenter d'OVH a brûlé à Strasbourg et des clients ont perdu leurs données ET leurs sauvegardes, parce qu'elles étaient sur place.
04
Courriels envoyés par ton site
Le fournisseur de relais est en cours de sélection, et le critère est strict : je dois obtenir par écrit que les serveurs d'envoi sont physiquement au Québec, pas seulement « au Canada ». La nuance a l'air d'un détail, mais c'est exactement elle qui décide si l'obligation d'évaluation pour transfert hors Québec s'applique ou non. Je nommerai le fournisseur ici dès que ce sera confirmé noir sur blanc, et pas avant.
05
Nom de domaine (DNS)
Cloudflare, en mode résolution seulement. Ils traduisent ton nom de domaine en adresse, et c'est tout : aucun trafic de ton site ne passe par eux, ils ne voient ni tes pages, ni tes formulaires, ni tes visiteurs. Les enregistrements DNS sont publics par nature et ne contiennent aucun renseignement personnel.
06
Surveillance
Sur une machine distincte, chez un hébergeur différent de celui de production. Elle ne reçoit que des signaux techniques (le site répond, ou il ne répond pas) et aucune donnée de ton site.
§ 03 Mesures de sécurité

Ce qui protège
concrètement.

Chiffrement
En transit (TLS, certificat renouvelé automatiquement) et au repos pour les sauvegardes. Les clés de chiffrement des sauvegardes ne sont pas conservées chez l'hébergeur des sauvegardes.
Accès
Une seule personne a un accès administrateur : moi. Authentification par clé, double facteur sur les consoles des fournisseurs, aucun accès par mot de passe. Chaque site tourne sous son propre compte système, isolé des autres.
Journalisation
Les accès et les modifications du serveur sont journalisés et conservés. En cas d'incident, on peut dire ce qui s'est passé et quand, plutôt que de deviner.
§ 04 Si ça tourne mal

Je t'appelle.
Tout de suite.

01
Info sans délai
Dès que je constate un incident de confidentialité touchant tes données, je t'en informe. Pas après avoir cherché comment le présenter.
02
Je contiens
Je coupe l'accès, j'isole, et je préserve les traces avant de nettoyer. Nettoyer trop vite détruit la preuve de ce qui s'est passé.
03
Je documente
Par écrit : ce qui est arrivé, quelles données étaient touchées, quand, et ce qui a été fait. C'est ce qu'il te faut pour ton propre registre d'incidents, que la loi t'oblige à tenir.
04
Tu décides
C'est toi, le détenteur des données, qui décides des avis à la Commission d'accès et aux personnes touchées. Je te donne tout ce dont tu as besoin pour trancher, mais je ne décide pas à ta place.
§ 05 Ce que je ne promets pas

Personne ne peut te rendre conforme
à ta place.

Tu verras des hébergeurs annoncer que leurs serveurs « te rendent conforme ». C'est faux, et ça vient d'agences qui n'ont pas lu la loi.

Voici la vérité, telle qu'elle est : héberger tes données au Québec éteint une obligation précise, celle d'évaluer un transfert à l'extérieur de la province avant de le faire. C'est réel et ça compte. Mais ça n'en règle aucune autre.

Tu dois encore nommer ton responsable de la protection des renseignements personnels et publier ses coordonnées, publier ta politique de gouvernance en termes simples, tenir ton registre d'incidents, et obtenir le consentement là où il est requis. Rien de tout ça n'appartient à ton hébergeur.

Ce que je peux faire, c'est te donner un fournisseur qui ne t'ajoute pas de problème, et le document qui répond aux questions qu'on va te poser sur lui. Le reste, c'est ton travail, et je ne vais pas te vendre le contraire.