Confiance et sécurité
La sécurité chez Vesta Plus
Vesta Plus protège les données de conformité que les organisations québécoises nous confient. Voici comment, en termes clairs.
La sécurité n'est pas une fonction ajoutée après coup : elle est intégrée à la façon dont le produit stocke les données, authentifie les utilisateurs et traite les paiements. Les mesures ci-dessous sont en place en production dès aujourd'hui.
Chiffrement
Les renseignements personnels sensibles — notamment les détails des incidents de confidentialité, la description des personnes touchées, les notes internes et les coordonnées du responsable de la protection des renseignements personnels — sont chiffrés au repos avec AES-256-GCM, une norme de chiffrement authentifié. Toutes les communications avec l'application sont protégées en transit par TLS (HTTPS).
Authentification et contrôle d'accès
Les comptes sont protégés par un système d'authentification moderne avec vérification obligatoire de l'adresse courriel et authentification unique facultative via Google ou Microsoft. Les mots de passe sont salés et hachés, jamais stockés en clair. Chaque requête est autorisée en fonction du compte connecté : vos données restent isolées de celles des autres organisations.
Paiements
La facturation est entièrement gérée par Stripe, un fournisseur certifié PCI-DSS niveau 1. Vesta Plus ne voit ni ne stocke jamais votre numéro de carte complet.
Vos données, vos droits
Vous gardez le contrôle de vos renseignements, conformément à la Loi 25 du Québec :
- →Exportez une copie complète de vos données à tout moment (portabilité).
- →Supprimez de façon permanente votre compte et toutes les données associées (droit à l'effacement).
- →Gérez votre consentement aux communications marketing depuis vos paramètres.
Infrastructure
Vesta Plus s'appuie sur une infrastructure infogérée de niveau entreprise (Vercel et Neon), avec chiffrement au repos et sauvegardes automatisées. Nos fournisseurs d'infrastructure maintiennent la conformité SOC 2 Type II. Les secrets de l'application sont tenus hors du code source et injectés uniquement à l'exécution.
Renforcement de l'application
L'application est livrée avec des en-têtes HTTP de sécurité stricts (HSTS, Content-Security-Policy et protection contre le détournement de clic), une limitation de débit sur les points sensibles, et une journalisation des actions administratives et d'exportation de données.
Signaler une vulnérabilité
Nous accueillons les signalements de la communauté en sécurité. Si vous pensez avoir découvert une vulnérabilité, écrivez-nous et nous répondrons rapidement.
Signaler un problème de sécurité — support@vestaplus.caCette page décrit nos pratiques de sécurité actuelles et peut évoluer avec le produit.