Aller au contenu

Fournisseurs de services et ententes de traitement

Dernière mise à jour : 1 octobre 2026

Projet — à faire valider par un avocat spécialisé en protection des renseignements personnels avant le lancement. La colonne « État » est à tenir à jour par le fondateur ; aucune entente n'est réputée signée tant qu'elle n'est pas cochée.

La loi exige qu'un renseignement communiqué à un fournisseur (mandataire) le soit par contrat écrit précisant les mesures de protection, l'usage limité au mandat et la destruction à la fin du contrat ; et, pour une communication hors du Québec, qu'une évaluation des facteurs relatifs à la vie privée conclue à une protection adéquate (dispositions à vérifier : art. 17 et 18.3 de la Loi sur la protection des renseignements personnels dans le secteur privé). L'EFVP de la plateforme est tenue dans docs/legal/EFVP.md.

Liste des fournisseurs

FournisseurRôleRenseignementsLieuEntente à signerÉtat
Supabase Inc.base de données, authentificationtout le contenu de la base : comptes, rosters, statistiques, journal d'audit, facteurs MFACanada (AWS ca-central-1) ; personnel et sous-traitants aux États-UnisData Processing Addendum (DPA) de Supabase, à signer depuis le tableau de bord ; liste de ses sous-traitants[ ]
Amazon Web Services (sous-traitant de Supabase)infrastructureidemCanadacouvert par le DPA de Supabase—
Hostingerserveur privé virtuel : application, worker, stockage disque des vidéosvidéos, copies de visionnement, journaux du serveur, sauvegardes locales[centre de données du VPS Hostinger à confirmer]Data Processing Agreement de Hostinger (conditions de service et annexe RGPD) ; confirmer le centre de données[ ]
Modal Labscalcul GPUimages de la vidéo (blocs transitoires)États-UnisDPA de Modal ; confirmer la suppression des volumes et l'absence de journalisation des données[ ]
Stripepaiements, facturationcourriel, nom de l'organisation, forfait ; données de carte (traitées par Stripe seul)Canada et États-UnisStripe Services Agreement + DPA (accepté avec les conditions Stripe)[ ]
Resendcourriels transactionnels (liens de connexion, avis)adresse courriel, contenu du courrielÉtats-UnisDPA de Resend[ ]
Google (connexion facultative)fournisseur d'identitécourriel, nom, identifiant Googleselon Googleconditions Google Identity ; aucune donnée d'équipe transmise[ ]
Cloudflare R2 ou OVHcloud (prévu)stockage objet des vidéosvidéos, copies de visionnementà décider (OVHcloud Beauharnois pour la résidence au Canada)DPA du fournisseur retenu, avant la mise en service[ ]
Fournisseur de surveillance externe (prévu)vérification de disponibilitéaucun renseignement personnel (point de santé public)—aucune entente requise si aucune donnée—

Clauses minimales à vérifier dans chaque entente

  1. Traitement uniquement sur instructions de UFStats et pour le mandat ; aucune réutilisation (ni entraînement de modèles par le fournisseur).
  2. Confidentialité du personnel et accès selon le besoin de connaître.
  3. Mesures de sécurité (chiffrement en transit et au repos, contrôle d'accès, journalisation).
  4. Avis d'incident sans délai à UFStats (délai chiffré, par exemple 72 h au plus).
  5. Sous-traitants : liste, avis préalable des changements, mêmes obligations.
  6. Lieu du traitement et transferts ; possibilité d'exiger le Canada pour le forfait Institution.
  7. Destruction ou restitution à la fin du contrat, avec attestation sur demande.
  8. Collaboration aux demandes d'accès, de rectification et aux enquêtes de la Commission d'accès à l'information.
  9. Droit d'audit ou rapports d'audit indépendants (SOC 2, ISO 27001).

Tenue du registre

Le fondateur conserve une copie PDF de chaque entente signée (hors Git), la date de signature et la date de revue annuelle. Toute nouvelle catégorie de fournisseur exige une mise à jour de l'EFVP avant la première communication de renseignements.