Sécurité, confidentialité et conformité
Cette page présente les pratiques de sécurité, l’infrastructure et les prestataires utilisés pour traiter les données d’expédition. Contactez notre équipe pour les pièces justificatives nécessaires à votre évaluation.
État de la conformité
Nous documentons honnêtement chaque certification : ce que nous détenons aujourd'hui, ce qui est en cours, et ce qui n'est pas applicable.
PCI-DSS
Les champs de carte sont gérés par Stripe Elements. La conformité PCI reste une responsabilité partagée; l’utilisation de Stripe ne certifie pas automatiquement notre plateforme.
PIPEDA
Loi canadienne sur la protection de la vie privée, entièrement applicable.
GDPR
Pratiques GDPR-compatibles (export de données, droit à l'effacement, DPA disponible).
SOC 2 Type II
Certification non obtenue. Aucun rapport SOC 2 propre à notre plateforme n’est actuellement publié.
Test de pénétration annuel
Aucun rapport de test d’intrusion indépendant n’est actuellement publié. Contactez-nous pour connaître l’état d’un éventuel engagement.
ISO 27001
Évalué selon les exigences des clients entreprise.
Pratiques de sécurité
Chiffrement en transit
Les pages publiques utilisent HTTPS et publient un en-tête HSTS pour demander aux navigateurs compatibles des connexions chiffrées.
Chiffrement au repos
Supabase documente le chiffrement AES-256 des disques de son infrastructure. Il s’agit d’un contrôle du fournisseur, pas d’un chiffrement natif de chaque champ Postgres. Les exigences particulières doivent être examinées avec notre équipe.
Authentification & accès
L’authentification utilise Supabase Auth. Des contrôles de rôles et des politiques RLS protègent les accès. Demandez les détails du périmètre et des exceptions pour votre évaluation.
Authentification multifacteur (MFA)
MFA TOTP disponible pour tous les comptes administrateurs. Déploiement client en cours.
Limitation de débit
Plus de 50 routes API sont protégées par une limitation de débit Redis Upstash. Limites par IP + par utilisateur, en-têtes Retry-After conformes à la norme.
Surveillance & alertes
Erreurs suivies via Sentry. Journaux applicatifs dans Vercel Observability. Alertes configurées pour les pics d'erreurs et défaillances de paiement.
Pistes d'audit
Des journaux structurés enregistrent les opérations administratives instrumentées. Leur couverture et leur conservation doivent être confirmées pour les exigences de votre organisation.
Idempotence des paiements
Les flux de paiement utilisent des contrôles d’idempotence et de doublons. Leur présence ne constitue pas une garantie qu’aucune erreur de paiement ne peut survenir.
Protection BOLA
Les accès aux ressources privées utilisent des contrôles de propriété ou de rôle selon le parcours. Ces contrôles font partie de la défense contre les accès non autorisés.
Validation des entrées
La validation des données et les listes de champs autorisés limitent les modifications acceptées par les parcours concernés. Le détail des contrôles dépend de la route.
Webhooks signés
Webhooks Easyship, SendGrid et Stripe vérifiés par signature HMAC avec comparaison à temps constant (timingSafeEqual).
EDI 214 bidirectionnel
Génération et analyse EDI X12 214 standard pour les partenaires entreprise. Support natif des flux de statut d'expédition transporteur.
Infrastructure et résidence des données
Base de données
Supabase Postgres hébergé dans la région AWS ca-central-1 au Canada. Les modalités de sauvegarde et de restauration doivent être confirmées pour votre évaluation de sécurité.
Calcul
Application Next.js hébergée sur Vercel. Le déploiement vérifié utilise des fonctions en région iad1 aux États-Unis et un CDN mondial.
Stockage
Supabase Storage (basé sur S3). Étiquettes PDF, factures et logos. Accès contrôlé par RLS.
Disponibilité
La disponibilité dépend de l’application et de ses fournisseurs. Cette page ne publie ni mesure de disponibilité historique ni engagement contractuel de niveau de service; contactez-nous pour discuter de vos exigences.
Sous-traitants
Chaque entité tierce qui traite des données client. Mis à jour au plus tard 30 jours avant tout nouveau sous-traitant. Pour être averti par email des changements, contactez privacy@shipsmarter.ca.
Les rapports et certifications des fournisseurs concernent leurs propres services et leur périmètre. Ils ne certifient pas notre plateforme.
| Fournisseur | Usage | Données | Région | Documentation |
|---|---|---|---|---|
| Supabase | Base de données, authentification, stockage de fichiers | Profils utilisateurs, expéditions, factures, étiquettes PDF | AWS · ca-central-1 (Canada) | Consulter le fournisseur |
| Vercel | Hébergement, fonctions serverless, CDN | Code, données traitées par les fonctions et journaux de requêtes | Functions: iad1 (USA) · Global CDN | Consulter le fournisseur |
| Stripe | Paiements par carte, portefeuilles, autorisations | Données de carte (jamais touchées par nous : traitées par Stripe Elements) | Global | Consulter le fournisseur |
| PayPal | Paiements alternatifs | Identifiants de commande PayPal, montants | Global | Consulter le fournisseur |
| NOWPayments | Paiements en cryptomonnaie | Adresses de portefeuille, identifiants de transaction | EU | Consulter le fournisseur |
| SendGrid | Emails transactionnels (confirmations, factures, suivi) | Adresses email, contenu des emails sortants | US | Consulter le fournisseur |
| Postmark | Réception d'emails entrants (tickets de support) | Emails de support reçus | US | Consulter le fournisseur |
| Anthropic | API Claude pour fonctionnalités IA (conseiller, classification HS, vision) | Requêtes et réponses IA; conservation selon les conditions du fournisseur et les fonctionnalités utilisées | US | Consulter le fournisseur |
| Upstash | Limitation de débit (Redis) | Adresses IP, identifiants utilisateurs (TTL court) | AWS us-east-1 | Consulter le fournisseur |
| Sentry | Suivi des erreurs et observabilité | Traces de pile (PII expurgée avant envoi) | US / EU | Consulter le fournisseur |
| Easyship | Agrégateur de transporteurs (tarifs, étiquettes, suivi) | Détails d'expédition, adresses, déclarations douanières | Singapore HQ | Consulter le fournisseur |
Traitement des données
Données collectées
Informations de profil (nom, email, téléphone, adresse), détails d'expédition (origine, destination, contenu, déclarations douanières), données de paiement (via Stripe, jamais stockées côté MesColis), journaux d'activité administrative.
Durée de conservation
Données actives conservées pendant la durée du compte. Après suppression de compte : profil et expéditions effacés sous 30 jours, factures conservées 7 ans pour conformité fiscale canadienne (ARC).
Droit à l'effacement
Vous pouvez demander la suppression de votre compte à tout moment depuis Paramètres ou en écrivant à privacy@shipsmarter.ca. Nous répondons sous 30 jours conformément à PIPEDA et GDPR.
Portabilité
Export complet de vos données disponible en CSV/JSON depuis le tableau de bord Paramètres → Données. Inclut profil, expéditions, factures et journaux de suivi.
Pas de revente, pas de partage publicitaire
Vos données ne sont jamais vendues ni partagées à des fins publicitaires. Période. Aucune intégration tierce de marketing/analytics ne reçoit de données personnelles.
Réponse aux incidents
En cas de violation de données ou d'incident de sécurité significatif, nous nous engageons à :
- Notifier les clients affectés par email dans les 72 heures suivant la confirmation de l'incident
- Notifier les autorités compétentes (Commissariat à la vie privée du Canada) selon la loi PIPEDA
- Publier un post-mortem détaillé sur cette page sous 14 jours après résolution
- Fournir un canal de support dédié pour les clients affectés
Historique des incidents : Cette page ne constitue pas un registre exhaustif des incidents. Demandez les informations nécessaires à votre évaluation de sécurité à notre équipe.
Divulgation responsable de vulnérabilités
Nous accueillons les rapports de chercheurs en sécurité. Si vous découvrez une vulnérabilité, contactez security@shipsmarter.ca avec :
- Une description détaillée de la vulnérabilité
- Les étapes de reproduction
- L'impact potentiel
- Votre contact pour la communication
Nous nous engageons à accuser réception sous 2 jours ouvrables, à enquêter activement, et à coordonner la divulgation publique avec vous. Nous nous engageons à ne pas poursuivre les chercheurs agissant de bonne foi.
Accord de traitement des données (DPA)
Pour les clients soumis à des exigences de conformité GDPR, PIPEDA ou contractuelles, nous fournissons un DPA standard sur demande. Écrivez à privacy@shipsmarter.ca avec le nom de votre entreprise et le contexte de la demande.
Cette page est mise à jour régulièrement. Dernière mise à jour :