Trousse de confiance pour l’examen fournisseur
Trousse de confiance pour l’examen fournisseur
Si votre maison de courtage, cabinet ou pratique exige un examen fournisseur avant d’approuver un nouveau logiciel, cette page regroupe les réponses dans l’ordre où le questionnaire les demande habituellement.
Le centre de confiance est la source de vérité. Si quoi que ce soit ici contredit ce centre, le centre de confiance prévaut — et dites-le-nous pour que nous corrigeons cette page.
Résidence des données
Les données clients sont stockées sur des serveurs hébergés au Canada. Les sauvegardes restent dans la même juridiction. Il n’y a pas de réplication routinière des données clients hors du pays.
Chiffrement
- Au repos : AES-256-GCM. Les champs sensibles sont chiffrés dans la base de données.
- En transit : TLS 1.2+ pour chaque requête entre le navigateur, l’API et les services internes.
- Mots de passe : hachés avec bcrypt; jamais stockés en clair et jamais visibles pour les opérateurs.
- Secrets à deux facteurs : les secrets partagés TOTP sont chiffrés au repos avec le même schéma AES-256-GCM.
Contrôles d’authentification offerts à votre personnel
- Mot de passe avec authentification à deux facteurs TOTP.
- Clés d’accès (WebAuthn) — résistantes à l’hameçonnage, la clé privée ne quittant jamais l’appareil. Une clé d’accès est liée à un seul domaine, donc le personnel qui utilise à la fois
hivi-x.caetmy-id.caen enregistre une sur chacun. - Option « Se connecter avec Google ».
Traitement par IA
Toute l’IA qui touche aux données clients — extraction, recherche, mappage de formulaires, transcription — tourne sur l’infrastructure exploitée par hivi-x. Les données clients ne sont pas envoyées à OpenAI, Google, Anthropic ni à aucun autre fournisseur d’IA tiers.
Chaque valeur suggérée par l’IA est présentée comme un brouillon à faire réviser par un humain avant d’être enregistrée ou envoyée.
Sous-traitants
La liste à jour est publiée sur le centre de confiance et reste volontairement courte :
| Fournisseur | Objet | Ce qui est partagé |
|---|---|---|
| Stripe | Paiements et abonnements | Courriel de facturation, identifiant client, statut d’abonnement. Les données de carte vont directement à Stripe et ne sont jamais stockées par hivi-x. |
| Google (OAuth) | Option « Se connecter avec Google » | Seulement lorsqu’un utilisateur choisit Google : une poignée de main OAuth, un identifiant de compte et un courriel. |
| Fournisseur de courriel | Courriel transactionnel | Adresse du destinataire et corps du message. Les champs de profil ne sont pas inclus dans les courriels de notification. |
Aucun de ceux-ci n’est utilisé pour l’inférence d’IA. Le centre de confiance est mis à jour lorsque la liste change, et nous vous écrirons directement sur demande.
Entente de traitement des données
Une ETD est disponible sur demande. Écrivez à l’adresse de confidentialité indiquée sur le centre de confiance et précisez le nom légal de l’entité contractante.
Position en matière de vie privée
- Les pratiques sont conçues en fonction de la LPRPDE. hivi-x ne revendique pas de certification LPRPDE — aucune certification normalisée de ce type n’existe.
- Les droits d’accès, de correction, d’exportation et de suppression en vertu de la LPRPDE, de la Loi 25 du Québec et du RGPD s’exercent via Demandes de données.
- hivi-x ne détient pas de rapport SOC 2, ni d’attestation tierce contre la HIPAA, la LPRPS ou le RGPD. Si votre examen en exige une, dites-le tôt — nous vous dirons clairement ce que nous pouvons et ne pouvons pas signer plutôt que de laisser un cycle d’approvisionnement reposer sur une fausse hypothèse.
Conservation et suppression
- Les données sont conservées tant que le compte est actif.
- La suppression du compte retire les données de profil, les fichiers téléversés et les modèles des bases de données actives.
- Les sauvegardes chiffrées contenant des dossiers supprimés sont retirées de la rotation dans les 30 jours.
- Stripe conserve les dossiers de facturation de son côté selon les exigences fiscales et de paiement.
La fin d’un abonnement n’est pas un événement de suppression : si un essai se termine ou qu’un forfait est annulé, les dossiers clients, listes de contrôle et téléversements sont conservés — c’est l’accès à l’espace de travail qui est suspendu. Voir Essai entreprise et facturation.
Notification d’incident
- Les utilisateurs touchés sont avisés par courriel dans les 72 heures suivant la confirmation d’un incident.
- Un post-mortem public est publié sur le centre de confiance.
- Les incidents qui atteignent le seuil de « risque réel de préjudice grave » de la LPRPDE sont signalés au Commissariat à la protection de la vie privée du Canada.
L’historique des incidents à ce jour est publié sur le centre de confiance.
Accès côté client
Les clients de votre entreprise n’ont pas besoin d’un compte pour vous envoyer des documents. Un lien invité est limité à un client d’une entreprise, vérifié par un code à usage unique envoyé par courriel, et expire. Voir Envoyer votre premier lien invité pour l’expérience client et ce que le lien expose — ou non.
Articles connexes
- Centre de confiance — la source de vérité pour chaque affirmation ci-dessus
- Politique de confidentialité
- Conditions d’entreprise
- Demandes de données
Les réponses sont des renseignements opérationnels généraux seulement — pas un avis juridique, fiscal, réglementaire, clinique, relatif à la vie privée, à l’immigration ou professionnel. Les exigences varient selon le dossier, le client et l’organisme de réglementation.
Questions fréquentes
- Où sont hébergées les données clients de hivi-x?
- Au Canada. Les données d’application et les sauvegardes restent dans la même juridiction, sans réplication routinière hors du pays.
- hivi-x envoie-t-il des documents clients à des fournisseurs d’IA tiers?
- Non. Toute l’extraction, la recherche et le mappage de formulaires par IA tournent sur l’infrastructure exploitée par hivi-x. Les données clients ne sont pas envoyées à OpenAI, Google, Anthropic ni à aucun autre fournisseur d’IA tiers.
- Une entente de traitement des données (ETD) est-elle disponible?
- Oui, sur demande. Écrivez à l’adresse de confidentialité du centre de confiance en indiquant le nom de l’entité contractante.
- hivi-x a-t-il une SOC 2?
- Non. hivi-x ne détient pas de rapport SOC 2, ni d’attestation tierce contre la LPRPDE, la LPRPS, le RGPD ou la HIPAA. Nous répondrons honnêtement à un questionnaire plutôt que d’insinuer une certification que nous n’avons pas.
- À quelle vitesse les incidents de sécurité sont-ils divulgués?
- Les utilisateurs touchés sont avisés par courriel dans les 72 heures suivant la confirmation d’un incident, et les incidents qui atteignent le seuil de risque réel de préjudice grave de la LPRPDE sont signalés au Commissariat à la protection de la vie privée du Canada.
Organisez la collecte de documents clients avec des listes
hivi-x aide les professionnels de l’Ontario à recueillir les documents clients avec des listes réutilisables, un hébergement sécurisé au Canada et des trousses PDF exportables.