Ce qui est en place, et ce qui arrive
Un fournisseur qui répond oui à tout est un fournisseur qu'on cesse de croire. Cette page dit donc où nous en sommes réellement : ce qui est démontrable aujourd'hui, ce qui est engagé avec un responsable et une date, et ce qui est encore à l'étude.
Une échéance dépassée reste affichée jusqu'à ce qu'elle soit tenue. Nous ne retirons pas discrètement une ligne devenue gênante.
Dernière révision :
En place aujourd'hui
Vérifiable maintenant, dans le contrat ou dans le produit. Ces éléments ne sont pas des projets.
Entente écrite couvrant le traitement des données
L'article 14 du contrat-maître traite de la propriété, des finalités, de la confidentialité, des sous-traitants, du traitement hors Québec, des incidents, de la vérification et de la conservation. C'est l'entente écrite exigée par l'article 17 de la Loi 25 pour une communication hors du Québec.
- Responsable
- Direction
- Échéance
- Disponible
Droit de vérification client
Sur préavis écrit de quinze jours ouvrables, une fois par période de douze mois, vous pouvez vérifier le respect de nos obligations de confidentialité et de sécurité. Nous pouvons y répondre par des rapports et des questionnaires équivalents.
- Responsable
- Direction
- Échéance
- Article 14.10
Hébergement au Canada
Instance dédiée hébergée au Canada — région Canada Centre, à Toronto, par défaut — avec réplication de sauvegarde vers une seconde région canadienne. Une région Canada Est, à Québec, passe par l'hébergement privé ; l'infonuagique mutualisée n'a aujourd'hui qu'une seule région canadienne.
- Responsable
- Ingénierie
- Échéance
- Configuration par défaut
Politiques des fournisseurs visibles dans la console
Entraînement, conservation, durée, publication et exigence d'identifiant, relevés en direct pour chaque fournisseur. Une politique indisponible s'affiche comme inconnue, jamais comme absence de conservation.
- Responsable
- Ingénierie
- Échéance
- Livré
Détection Loi 25 et RGPD dans le fil de conversation
Analyse par message des mots de passe, secrets et renseignements personnels, mode confidentialité, analyses rétrospectives par lot et file de révision administrateur. Option payante, désactivée par défaut, et la détection est elle-même un appel sortant vers un modèle.
- Responsable
- Ingénierie
- Échéance
- Livré
Avis d'incident au responsable désigné
Avis sans délai à votre responsable de la protection des renseignements personnels, avec la nature de l'incident, les personnes visées, la période et les mesures prises. Votre obligation de déclaration à la Commission d'accès à l'information demeure la vôtre ; nous y contribuons. Aucun nombre d'heures n'est chiffré au contrat — c'est un écart distinct, listé plus bas.
- Responsable
- Ingénierie
- Échéance
- Article 14.9
Engagé, avec une échéance
Ces éléments n'existent pas encore. Ils ont un responsable et une date, tirés de nos registres internes.
Préavis contractuel de changement de sous-traitant
Un délai chiffré pour vous informer avant l'ajout d'un sous-traitant d'hébergement ou d'intelligence artificielle, et la publication de la liste correspondante. C'est la demande la plus fréquente des conseillers juridiques de nos clients, et l'un des rares points où la Loi 25 rend la question directement opérationnelle.
- Responsable
- Direction et ingénierie
- Échéance
- 30 septembre 2026
Engagement de résidence disponible en option
Aujourd'hui, une contrainte de résidence pour l'inférence doit être négociée au bon de commande. L'objectif est d'en faire une option décrite, avec la liste des modèles réellement disponibles sous cette contrainte et son incidence sur les capacités.
- Responsable
- Direction et ingénierie
- Échéance
- 30 septembre 2026
Test d'intrusion par un tiers indépendant
Nos tests actuels sont internes, documentés et reproductibles, mais ils ne constituent pas de l'assurance indépendante. Un mandat externe est prévu.
- Responsable
- Direction
- Échéance
- 30 septembre 2026
Exercice de réponse aux incidents
Le plan est écrit et publie ses paliers de gravité et son horloge de notification. Il n'a jamais été exercé, et un plan jamais exercé est une hypothèse. Un exercice sur table est planifié.
- Responsable
- Ingénierie et direction
- Échéance
- 30 septembre 2026
Politique publiée d'accès du personnel aux données client
Le contrat limite déjà l'accès au besoin d'en connaître. Ce qui manque est la politique publiée : qui, dans quelles circonstances, avec quelle trace, et notamment l'encadrement de la fonction d'usurpation d'identité en instance infogérée.
- Responsable
- Direction
- Échéance
- 31 août 2026
À l'étude
Ces éléments n'ont pas encore de date. Les inscrire ici sans échéance est plus utile que de leur en inventer une — et si l'un d'eux compte pour vous, le dire nous aide à le prioriser.
Certification SOC 2, ISO 27001 ou ISO 42001
Nous n'en détenons aucune et aucune démarche n'est engagée. Une certification atteste d'un périmètre choisi par l'organisme certifié ; elle ne remplace pas la lecture des contrôles. En attendant, le droit de vérification de l'article 14.10 et cette page sont ce que nous offrons à sa place.
- Responsable
- Direction
- Échéance
- Aucune date annoncée
Verrouillage technique du routage à rétention nulle
La sélection de fournisseurs sans entraînement repose aujourd'hui sur la configuration et sur le contrat. Le contrôle qui restreindrait techniquement chaque appel aux seuls points de service à rétention nulle n'existe pas encore. À noter : un tel verrou ne couvrirait pas la recherche web ni les outils externes, qui relèvent de leurs propres politiques.
- Responsable
- Ingénierie
- Échéance
- Aucune date annoncée
Rétention configurable par espace de travail
Aucun réglage de durée de conservation pour les conversations, les documents et les bases de connaissances. Certaines fonctions ont des plafonds fixes codés dans le produit ; le reste se supprime manuellement ou via les analyses de conformité.
- Responsable
- Ingénierie
- Échéance
- Aucune date annoncée
Délai ferme de suppression définitive après la fin du contrat
L'article 14.11 prévoit la suppression après la période de transition, sans nombre de jours. Des clients demandent un délai chiffré, typiquement quarante-cinq jours. La question est ouverte et n'a pas encore été tranchée.
- Responsable
- Direction
- Échéance
- Aucune date annoncée
Délai de notification d'incident chiffré en heures
L'article 14.9 engage un avis « sans délai », sans nombre d'heures. Vos propres horloges, elles, sont chiffrées — 24 heures à l'AMF, 24 heures au BSIF, 72 heures à l'autorité de contrôle sous le RGPD — et elles partent de votre découverte, pas de notre avis. Tant que le contrat ne porte pas de chiffre, votre capacité à les tenir dépend de notre rapidité sans qu'aucun engagement ne la borne. C'est l'écart le plus cité ailleurs sur ce site, et il manquait sur la page qui sert de registre.
- Responsable
- Direction
- Échéance
- Aucune date annoncée
Exportation des journaux et objectifs de reprise
Pas de flux d'exportation du journal d'audit vers un outil de sécurité tiers, et pas d'objectifs de temps et de point de reprise documentés et éprouvés par un exercice de restauration.
- Responsable
- Ingénierie
- Échéance
- Aucune date annoncée
Authentification multifacteur imposée sur l'authentification unique et le code par courriel
Le produit impose lui-même l'authentification multifacteur : TOTP et clés d'accès natifs, exigibles par politique d'accès conditionnel. Ce qui manque encore : cette politique ne couvre pas les connexions par authentification unique Microsoft ou Google ni par code envoyé par courriel, qui restent régies par la politique du fournisseur. Les délais d'inactivité et d'expiration absolue des sessions existent mais sont désactivés par défaut.
- Responsable
- Ingénierie
- Échéance
- Aucune date annoncée
Addendum de traitement des données aligné sur le RGPD
Le contrat-cadre est rédigé autour des obligations de la Loi 25. Il ne comporte pas, à ce jour, d'addendum distinct aligné sur l'article 28 du RGPD ni de clauses contractuelles types pour les transferts hors Union européenne. Un client soumis au RGPD doit donc le demander au bon de commande.
- Responsable
- Direction
- Échéance
- Aucune date annoncée
Marquage du contenu généré par l'IA
La plateforme n'appose aucune mention ni filigrane sur un texte généré que vous copiez hors de l'outil. Ce n'est pas une exigence future : la Chambre de l'assurance le demande depuis novembre 2024, et plusieurs ordres professionnels vont dans le même sens. Aujourd'hui, le marquage est entièrement à la charge de l'utilisateur.
- Responsable
- Ingénierie
- Échéance
- Aucune date annoncée
Rapport des renseignements ayant alimenté une réponse
On peut reconstituer à la main ce qui a nourri une réponse — l'invite, les pièces jointes, les bases rattachées, les sources citées — mais il n'existe pas de rapport exportable qui les énumère. La Chambre de l'assurance demande de pouvoir fournir cette liste sur demande et de rectifier ce qui s'y trouve d'erroné ; c'est une capacité produit, pas une politique.
- Responsable
- Ingénierie
- Échéance
- Aucune date annoncée
Pérennité d'archivage et attestation de destruction
Plusieurs règlements de tenue de dossiers exigent que le système reste lisible et accessible pendant dix ans après la fermeture d'un dossier, et une attestation de destruction confidentielle à l'échéance. Nous n'offrons ni l'un ni l'autre : une plateforme de conversation n'est pas un système d'archivage, et un dossier à conserver doit être exporté vers le vôtre. Nous le disons plutôt que de le laisser croire.
- Responsable
- Ingénierie et direction
- Échéance
- Aucune date annoncée
L'interrupteur de modèle sur les étapes choisies par le serveur
L'interrupteur d'arrêt lie tout modèle qu'un utilisateur choisit, administrateurs compris. Il ne lie pas encore les appels que le serveur émet lui-même, et plusieurs transportent du contenu réel : l'extraction du texte d'un document versé dans une base de connaissances, ou rapatrié d'un connecteur SharePoint, OneDrive ou Google Drive — qui passe par un modèle épinglé dans le code ; la détection Loi 25, qui envoie le texte du message au modèle le moins cher qui peut le contenir ; le titre de conversation, qui en envoie jusqu'à 600 caractères, plus 600 de la réponse ; la capture d'écran de l'agent ; et l'audio brut du module d'apprentissage. La liste complète est désormais publiée sur la page Confidentialité et conformité, avec ce qui part et vers quel modèle. Ce qu'il faudrait : que la même vérification d'accès s'applique à ces appels comme elle s'applique à ceux d'un utilisateur. Aucune date annoncée.
- Responsable
- Ingénierie
- Échéance
- Aucune date annoncée
Comment nous tenons cette page
Quatre règles, appliquées à nos documents internes avant de l'être ici.
Un écart daté vaut mieux qu'une promesse
Un manque nommé, avec un responsable et une date, permet à un acheteur de décider. Un manque tu l'oblige à le découvrir en diligence raisonnable, et il ne découvre pas que le manque : il découvre qu'on le lui avait caché.
Une erreur pessimiste se corrige comme une erreur optimiste
Nous avons déjà décrit nos propres contrôles comme plus faibles qu'ils ne l'étaient. C'est une erreur au même titre que l'inverse, et elle se corrige avec la même exigence de preuve.
Un contrôle vérifié par lecture est signalé comme tel
Quand un contrôle est confirmé en lisant le code plutôt qu'en l'exécutant, nous l'écrivons. La différence compte pour qui évalue le risque résiduel.
La liste s'allonge quand nous trouvons
Un audit qui trouve moins de choses que le précédent est plus souvent un audit moins bon qu'un produit meilleur. Cette liste grandit quand nous cherchons sérieusement, et elle ne raccourcit que lorsqu'un point est réellement réglé.
Un de ces points vous bloque ?
Dites-le maintenant plutôt qu'en fin de processus. Certains se règlent au bon de commande, d'autres méritent qu'on vous recommande une autre approche — y compris de ne pas mettre certaines données dans la plateforme pour l'instant.
Question de sécurité ou signalement de vulnérabilité : support@hilointelligence.ca.