Sécurité de l’information
Needs applique des mesures techniques et organisationnelles proportionnées aux risques. Ce document résume l’approche actuelle et la feuille de route ; une fiche détaillée peut être fournie sous NDA dans le cadre d’un projet Entreprise.
1. Chiffrement et transport
Les échanges avec la Plateforme s’effectuent en HTTPS (TLS). Les secrets et clés API côté serveur sont gérés via les mécanismes du fournisseur cloud (secrets, IAM). Les mots de passe ne sont jamais stockés en clair.
2. Authentification et accès
L’accès aux comptes repose sur le fournisseur d’identité Firebase. Les règles de moindre privilège s’appliquent aux accès administrateur. Une feuille de route SSO (SAML 2.0 / OpenID Connect) est décrite sur la page Identité & accès.
3. Sauvegardes et disponibilité
Les données sont hébergées sur une infrastructure managée avec réplication et procédures de sauvegarde du fournisseur. Needs vise une disponibilité élevée ; le statut en temps quasi réel est publié sur la page Statut.
4. Journalisation et supervision
Les journaux techniques (erreurs, accès API sensibles) sont conservés pour investigation et amélioration continue, dans des délais compatibles avec la finalité et la loi.
5. Gestion des incidents
En cas d’incident de sécurité susceptible d’affecter des renseignements personnels, Needs applique une procédure interne : confinement, analyse, notification à la Commission d’accès à l’information du Québec (CAI) et/ou aux personnes concernées dans les délais prévus par la Loi 25 lorsque requis, et communication sur les mesures correctives.
6. Sensibilisation
L’équipe technique suit les bonnes pratiques (mises à jour de dépendances, revue de code pour les changements sensibles).
7. Feuille de route certification
Needs s’aligne progressivement sur les exigences des référentiels ISO/IEC 27001 et bonnes pratiques SOC 2 (Trust Services Criteria). Aucun certificat ne revendique aujourd’hui une certification complète : l’objectif est une démarche structurée avec jalons ; les Clients Entreprise peuvent obtenir le détail des contrôles et preuves dans le cadre d’un audit raisonnable sous NDA.