Aller au contenu principal
GeoSiftInc

Sécurité

Vos données restent ici. L’IA aussi.

Cette page est faite pour être transmise telle quelle à votre service des technologies de l’information. Elle répond aux questions qu’il posera, dans l’ordre où il les pose — y compris celles dont la réponse n’est pas encore « oui ».

  • Hébergement au Québec
  • IA auto-hébergée
  • Isolation par organisation
  • Journalisation
  • Loi 25
  • Réversibilité

Résidence des données

Où vivent vos documents

L’ensemble des données de dossier — documents, base de données, fichiers, exports — réside au Canada, dans des centres de données situés au Québec. Aucune donnée de dossier n’est transférée hors du Canada.

ComposanteHébergementLocalisation
Application et APIAWS — conteneurs derrière un répartiteur TLSca-central-1 · Montréal
Base de donnéesAWS RDS — PostgreSQL avec extension géospatialeca-central-1 · Montréal
FichiersAWS S3 — compartiments privés distinctsca-central-1 · Montréal
Inférence de l’assistantModèle ouvert auto-hébergé sur GPU dédiéBeauharnois · Québec
Pipeline d’extractionStation GPU dédiée, environnement contrôléSur site · Québec

Souveraineté de l’IA

Aucun fournisseur d’IA tiers ne voit vos documents

L’extraction et l’assistant s’exécutent sur des modèles ouverts et auto-hébergés. Il n’y a aucun appel à une API commerciale d’intelligence artificielle — ni OpenAI, ni Anthropic, ni Cohere, ni Google. Aucune trousse de développement de ces fournisseurs n’est présente dans le code.

Aucune de vos données ne sert à entraîner un modèle tiers. L’instance d’inférence n’est joignable que par l’API GeoSift, au moyen d’un secret dédié, sur un canal chiffré — elle n’est pas exposée publiquement.

C’est la posture la plus solide disponible au regard de la Loi 25 : il n’y a pas de communication de renseignements hors Québec à évaluer, parce qu’il n’y en a pas.

La question que pose toujours un service des TI :

« Est-ce que nos rapports municipaux passent par ChatGPT ? »

Non. Ni par ChatGPT, ni par un autre service commercial. Les modèles tournent sur du matériel que nous exploitons, au Québec.

Isolation et accès

Une municipalité ne peut pas lire les données d’une autre

Séparation appliquée par la base

Chaque enregistrement porte l’identifiant de son organisation, et la séparation est appliquée par la base de données elle-même sur chaque requête — pas seulement par le code applicatif. Une requête qui oublierait le filtre ne retourne rien.

C’est un choix d’architecture, pas un correctif ajouté après coup.

Authentification vérifiée côté serveur

Jetons émis par un service d’identité géré, dont la signature est vérifiée à chaque requête contre les clés publiques de l’émetteur — un jeton forgé est rejeté. Politique de mot de passe de 12 caractères avec exigence de complexité.

Authentification multifacteur disponible et activable par organisation.

Rôles applicatifs

Six rôles, du lecteur au propriétaire de l’organisation. Les actions destructrices sont réservées aux rôles autorisés et journalisées.

Accès aux fichiers

Aucun compartiment de stockage n’autorise la lecture publique. Les documents s’ouvrent par des liens signés à courte durée de vie, liés à une entité précise et validés contre votre organisation.

Journalisation, chiffrement, continuité

Ce qui est tracé, chiffré et récupérable

  • Journal d’audit applicatif

    Chaque dépôt, modification, consultation et changement d’état est attribué et horodaté, consultable par les administrateurs de votre organisation et exportable.

  • Journal d’infrastructure

    Traçage multi-région des actions sur l’infrastructure, avec validation d’intégrité des journaux. Détection continue des menaces sur le compte infonuagique.

  • Chiffrement en transit

    TLS sur toutes les communications, avec redirection forcée vers HTTPS et en-têtes de sécurité stricts.

  • Chiffrement au repos

    Base de données chiffrée. Compartiments de données chiffrés par clés gérées; le compartiment de tuiles cartographiques publiques utilise le chiffrement standard du service. Les secrets applicatifs sont conservés dans un gestionnaire dédié, jamais dans le code.

  • Sauvegardes

    Sauvegardes automatisées quotidiennes avec restauration à un instant précis sur une fenêtre de sept jours, en plus des instantanés conservés.

  • Suppression

    Les suppressions applicatives sont réversibles par un administrateur; les suppressions définitives sont restreintes et journalisées.

Loi 25

Une empreinte de renseignements personnels volontairement mince

La quasi-totalité du contenu traité est technique : stratigraphies, essais, mesures de nappe, résultats analytiques, géométries de sites. Ce ne sont pas des renseignements personnels.

Minimisation à la source

Les seuls renseignements personnels nécessaires sont les comptes des utilisateurs — nom, courriel professionnel, rôle. Aucun renseignement sensible n’est requis par la plateforme.

Accès, rectification, retrait

Les données sont structurées, consultables et exportables en tout temps; la rectification est faite par les rôles autorisés, avec traçabilité; la suppression se fait sur demande.

Réversibilité complète

Export intégral en libre-service, dans des formats ouverts : CSV, GeoJSON, AGS, DXF, LandXML, PDF, JSON. Aucune captivité des données.

Le statut de vos documents ne change pas. GeoSift ne modifie pas les règles d’accès applicables à vos documents. Les rapports, études et données intégrés à la plateforme restent assujettis aux mêmes politiques de confidentialité, de conservation et d’accès que dans vos systèmes actuels. La municipalité garde le contrôle de ce qu’elle y intègre et de sa diffusion.

Ce qui n’est pas encore fait

Feuille de route de durcissement

La sécurité est un processus mesuré, pas un état déclaré. Voici ce qui est engagé pour les douze prochains mois — publié pour que vous n’ayez pas à le demander.

Test d’intrusion par un tiers

C’est la seule chose qui permet d’affirmer « éprouvé » sans réserve, et elle n’est pas encore faite. Programme de tests périodiques en cours de formalisation.

MFA imposée aux comptes administrateurs

Disponible aujourd’hui et activable par organisation; son imposition à tous les comptes d’administration est engagée.

Haute disponibilité multi-zones

L’architecture le permet; l’activation par défaut pour les déploiements municipaux fait partie de la feuille de route.

Politique de rétention formalisée

La suppression et l’archivage existent et sont journalisés; un calendrier de conservation formel par classe de données reste à établir avec vous.

Document

Le dossier complet, sur demande

Un dossier de sécurité de l’information, de gouvernance des données et de conformité à la Loi 25 est disponible pour vos services des technologies de l’information et de l’approvisionnement. Il détaille l’architecture, les fournisseurs d’hébergement et leurs certifications, la réponse aux incidents et la correspondance exigence par exigence.

Demander le dossier de sécurité →Mentions légales et confidentialité →

Faire valider GeoSift par vos TI

Nous répondons directement aux questions de votre service des technologies de l’information, avant même le pilote.

90 jours · à nos frais · sans engagement