Sécurité · Confidentialité · Loi 25

Sommaire de sécurité

Ce document décrit les mesures de sécurité, de confidentialité et de gouvernance applicables aux services doclinc. Il est fourni sur demande aux clients, prospects et équipes TI/conformité.

Version 1.1 — Dernière révision : mai 2026

En bref

  • Documents hébergés au Canada — AWS Canada Central
  • Chiffrement AES-256 au repos, TLS 1.2+ en transit
  • Authentification des destinataires — accès contrôlé
  • Journalisation des événements clés, sans contenu documentaire
  • Expiration et suppression automatique des documents
  • DPA et documentation complémentaire disponibles sur demande
Ce document présente les mesures techniques et organisationnelles de doclinc. Il ne constitue pas un avis juridique ni une certification indépendante.

Une solution conçue pour le partage sécuritaire de documents sensibles

doclinc aide les organisations à mieux encadrer l'envoi, la réception et l'accès à des documents contenant des renseignements personnels ou sensibles, en remplaçant les pièces jointes traditionnelles par un processus plus contrôlé, plus traçable et plus facile à gouverner.

SujetDescription
Portée du documentCe sommaire décrit les mesures de sécurité, de confidentialité et de gouvernance applicables aux services doclinc, incluant doclinc pour Outlook et les mécanismes de partage documentaire associés.
Usage recommandéDocument d'information à fournir à un client, à une équipe TI, à un responsable de la protection des renseignements personnels ou à une équipe de conformité dans le cadre d'une évaluation fournisseur.
Limite importanteLa Loi 25 n'est pas une certification. doclinc soutient la conformité de ses clients, mais chaque client demeure responsable de ses politiques, finalités de collecte, avis, consentements, accès internes et obligations légales applicables.

Infrastructure canadienne et flux contrôlés

Les documents et données principales traités par doclinc sont hébergés au Canada, dans la région AWS Canada Central (Montréal). L'infrastructure AWS dispose de rapports SOC indépendants accessibles aux clients AWS via AWS Artifact.

ComposanteDescription
ApplicationAdd-in Microsoft Outlook et plateforme sécurisée doclinc permettant l'envoi, la réception et le suivi de documents sensibles.
Hébergement principalAWS Canada Central pour les documents et données principales.
Stockage documentaireStockage sécurisé avec chiffrement au repos et contrôles d'accès applicatifs.
Authentification destinataireAccès par lien sécurisé et mécanisme d'authentification : PIN par SMS, appel vocal ou autre méthode configurée.
Services externes limitésCertains services (envoi de PIN par SMS ou appel vocal) peuvent faire transiter des données limitées hors Canada. Ces données ne donnent pas accès au contenu des documents.

Contrôles techniques et organisationnels

ContrôleDescription
Chiffrement au reposLes données stockées sont protégées par chiffrement AES-256.
Chiffrement en transitLes communications sont protégées par TLS 1.2 ou version supérieure.
Contrôle d'accèsL'accès aux documents est limité aux destinataires autorisés selon les paramètres définis par l'expéditeur ou l'organisation cliente.
AuthentificationLes destinataires peuvent être authentifiés au moyen d'un PIN par SMS, appel vocal ou autre mécanisme configuré.
Accès administratifsLes accès administratifs sont limités selon le principe du moindre privilège et protégés par authentification forte.
Accès employésLes employés de doclinc n'ont pas accès aux documents clients dans le cadre des opérations normales.
JournalisationLes événements clés sont journalisés (création, accès, authentification, téléversement, téléchargement, expiration, suppression). Les journaux sont limités aux métadonnées — aucun contenu documentaire n'est conservé dans les journaux standards.
Conservation limitéeLes documents sont disponibles pour une période limitée et supprimés automatiquement après expiration, selon les paramètres applicables.

Collecte minimale, accès contrôlé et suppression

doclinc vise à limiter la conservation inutile des documents transmis. Les documents expirent et sont supprimés selon les paramètres applicables au service et au client.

CatégorieApproche
Documents téléversésDisponibles pour une période limitée; expiration et suppression automatique. Paramètre par défaut : 7 jours (sauf configuration contraire).
Documents non récupérésSuppression automatique après expiration. Paramètre par défaut : 7 jours.
Liens sécurisésDurée de validité limitée selon la configuration applicative ou contractuelle.
Données d'authentificationUtilisées uniquement aux fins d'authentification; conservation limitée aux besoins de sécurité, de preuve et de journalisation.
Journaux de transactionConservés pour soutenir la sécurité, l'audit, le support et la reddition de comptes. Durée à confirmer selon la politique de conservation doclinc et les exigences client.
Données de facturationConservées selon les obligations comptables, fiscales et contractuelles applicables.
SauvegardesConservation selon la politique de sauvegarde et de reprise applicable.

Mesures utiles pour la Loi 25, la LPRPDE et le RGPD

doclinc ne remplace pas la gouvernance interne du client. La solution fournit des mécanismes qui aident les organisations à mieux appliquer des principes communs aux principaux cadres de protection des renseignements personnels.

Loi 25 — Québec

Conformité Québec

Soutien aux principes de responsabilisation, sécurité, conservation limitée, gestion des incidents de confidentialité et documentation des traitements.

LPRPDE — Canada

Conformité fédérale

Soutien aux principes de limitation de la collecte, mesures de sécurité raisonnables, conservation limitée et tenue de registres en cas d'atteinte.

RGPD — UE

Principes européens

Mesures compatibles avec la minimisation, la sécurité adaptée au risque, la limitation de conservation et la traçabilité, sans constituer une certification RGPD.

Processus de collaboration et notification client

En cas d'incident impliquant les services doclinc, doclinc collabore avec le client afin de fournir les renseignements raisonnablement nécessaires pour évaluer la portée, le risque et les mesures de mitigation requises.

ÉtapeApproche
Détection et qualificationAnalyse initiale pour déterminer s'il s'agit d'un incident de sécurité ou d'un incident de confidentialité impliquant des renseignements personnels.
ConfinementMesures raisonnables pour limiter la portée de l'événement, préserver les preuves et réduire les risques.
Évaluation du risqueCollaboration avec le client pour évaluer la sensibilité des renseignements, les conséquences possibles et la probabilité d'utilisation préjudiciable.
Notification clientNotification dans les meilleurs délais raisonnables après confirmation d'un incident — délai cible de 48 à 72 heures lorsque possible.
Responsabilité des avis externesLe client demeure généralement responsable de déterminer et d'effectuer les avis à la CAI, aux personnes concernées ou aux autres autorités applicables.
Registredoclinc maintient les informations nécessaires à son suivi interne et peut fournir au client les éléments requis pour son propre registre d'incidents.

Fournisseurs impliqués dans la prestation du service

FournisseurRôle
Amazon Web Services (AWS)Hébergement, stockage, infrastructure cloud et services de sécurité. Documents et données principales hébergés dans AWS Canada Central.
AWS — SMS / appel vocalTransmission de PIN ou codes à usage unique. Peut impliquer un transit limité de données hors Canada (numéro de téléphone et code temporaire uniquement — aucun contenu documentaire).
AWS — messagerie transactionnelleEnvoi de notifications et rappels de service. Les notifications ne contiennent pas le contenu des documents.
StripeFacturation, paiement et abonnements. Ne traite pas le contenu des documents clients.
Microsoft 365 / OutlookEnvironnement utilisé par le client pour accéder à l'add-in doclinc. Distinct d'un sous-traitant direct de doclinc pour le stockage principal des documents.

La technologie ne remplace pas la gouvernance interne

Finalités et minimisation

Déterminer pourquoi les documents sont demandés et limiter la collecte aux renseignements nécessaires.

Avis et consentement

Informer les personnes concernées et obtenir les consentements ou bases applicables lorsque requis.

Accès internes

Déterminer quels employés peuvent envoyer, recevoir ou consulter les documents et gérer les accès.

Durées de conservation

Définir les durées selon ses obligations légales, réglementaires et opérationnelles propres.

Évaluation fournisseur

Effectuer l'analyse de risque, l'EFVP ou toute évaluation requise selon son contexte organisationnel.

Configuration

Utiliser les paramètres de sécurité disponibles de façon appropriée — authentification, périodes d'expiration et accès.

Réponses rapides pour les équipes TI et conformité

À ce jour, l'application doclinc n'est pas certifiée SOC 2 Type II ni ISO 27001. L'infrastructure utilisée par doclinc est hébergée sur AWS, dont les rapports SOC indépendants sont disponibles aux clients AWS via AWS Artifact, selon les conditions applicables.
Oui. Les documents et données principales traités par doclinc sont hébergés au Canada sur AWS Canada Central. Certains mécanismes d'authentification (PIN par SMS ou appel vocal) peuvent faire transiter des données limitées à l'extérieur du Canada — ces données ne donnent pas accès au contenu des documents.
Non. Les employés de doclinc n'ont pas accès aux documents clients dans le cadre des opérations normales. Les accès administratifs sont limités selon le principe du moindre privilège et protégés par authentification forte.
Oui. doclinc peut fournir une entente de traitement des données couvrant notamment les rôles et responsabilités, les mesures de sécurité, la notification d'incident, les sous-traitants, la localisation des données, l'audit raisonnable et la conservation des documents. Contactez privacy@doclinc.io pour en faire la demande.
Non. doclinc est une solution technologique qui aide les organisations à mieux encadrer le partage de documents sensibles. La conformité complète dépend également des politiques, processus, avis, consentements, accès internes et pratiques de gouvernance propres à chaque organisation.

Documents complémentaires recommandés

DPA — Entente de traitement des données

Rôles, responsabilités, mesures de sécurité, sous-traitants, incidents, localisation, audit, conservation et loi applicable (Québec).

Liste des sous-traitants

Liste des fournisseurs impliqués dans l'exploitation du service, leurs rôles et les localisations pertinentes.

Calendrier de conservation

Durées applicables aux documents, liens, journaux, données d'authentification, facturation et sauvegardes.

Fiche architecture et flux de données

Schéma simplifié des flux entre l'utilisateur Outlook, doclinc, AWS, le destinataire et les services d'authentification.

Réponses aux questionnaires de sécurité

Réponses standardisées aux questions fréquentes des équipes TI, conformité et approvisionnement.

Questions ou demandes de documentation ?

Pour obtenir un DPA, un questionnaire de sécurité rempli ou toute documentation complémentaire, contactez notre responsable de la protection des renseignements personnels.