Sécurité

Dernière mise à jour : 10 septembre 2026

Le présent document décrit les mesures techniques et organisationnelles mises en œuvre par Oryon Data Intelligence Corp. afin de protéger les renseignements personnels et les données d'entreprise qui lui sont confiés. Il complète la Politique de confidentialité, qui demeure le document de référence quant aux finalités, aux droits et aux fournisseurs.

Oryon Data est une jeune entreprise et le présent document décrit les contrôles réellement en place, non un idéal visé. Aucune certification externe (SOC 2, ISO 27001) n'a été obtenue à ce jour; nous le disons ouvertement plutôt que de laisser planer une ambiguïté. Pour toute question de sécurité, écrivez à privacy@oryondata.com.

Une version en langage clair de ces informations est disponible à la page « Où sont stockées mes données ? ».

1. Hébergement et localisation des données

La plateforme Oryon Data et sa base de données PostgreSQL sont exploitées sur Google Cloud Platform, dans la région northamerica-northeast1 (Montréal, Québec, Canada). Ce choix est délibéré : il maintient les données des clients au Canada.

Le site Web oryondata.com est hébergé par Vercel. Les services de réseau et de diffusion de contenu sont fournis par Cloudflare. Le traitement des paiements est assuré par Stripe et les fonctionnalités d'intelligence artificielle par OpenAI; ces fournisseurs peuvent traiter des données à l'extérieur du Canada, principalement aux États-Unis.

La plateforme n'expose aucun accès public à sa base de données : la connexion s'effectue par un canal authentifié et chiffré entre le service applicatif et l'instance de base de données, sans réseau autorisé ouvert.

2. Chiffrement

Les données en transit sont chiffrées au moyen de HTTPS/TLS. Le site Web et la plateforme sont servis exclusivement en HTTPS et transmettent des en-têtes de sécurité stricts, dont HSTS.

Les données au repos sont chiffrées par la couche de stockage de Google Cloud, ce qui couvre la base de données et ses sauvegardes.

3. Contrôle des accès

L'accès aux systèmes de production est limité aux membres autorisés de l'équipe d'Oryon et repose sur des identités individuelles plutôt que sur des comptes partagés. L'authentification multifactorielle est activée sur les comptes d'administration lorsque le fournisseur la prend en charge.

Les services applicatifs s'exécutent avec des comptes de service dédiés dont les autorisations sont limitées aux opérations qui leur sont nécessaires. Les clés d'API, les secrets et les jetons d'accès sont conservés dans Google Secret Manager et injectés à l'exécution; ils ne figurent jamais dans le code source ni dans le dépôt.

4. Authentification et gestion des sessions

L'accès à un espace de travail repose sur des sessions signées, transmises par témoin sécurisé et restreintes aux origines de confiance de la plateforme.

Lorsqu'un utilisateur connecte une plateforme tierce, l'autorisation s'effectue par OAuth. Oryon ne demande, ne voit ni ne conserve jamais les mots de passe des comptes tiers de ses utilisateurs. Les jetons OAuth sont conservés à titre de secrets et sont supprimés lors de la déconnexion de la source.

5. Accès aux plateformes connectées

Toutes les intégrations d'Oryon sont établies en lecture seule. Les autorisations demandées à Google, à Meta, à Shopify, à HubSpot, à LinkedIn et à TikTok sont des portées de lecture : Oryon ne crée, ne modifie, ne publie ni ne supprime quoi que ce soit dans les comptes de ses utilisateurs.

La seule autorisation d'écriture demandée par Oryon est la portée Google drive.file, utilisée uniquement lorsqu'un utilisateur demande l'exportation d'un rapport vers Google Slides. Cette portée ne donne accès qu'aux fichiers créés par Oryon et ne permet ni de lire, ni de modifier, ni de supprimer quelque autre fichier du Drive de l'utilisateur.

Les portées exactes demandées à chaque plateforme, ainsi que les champs précis qui en sont lus, sont énumérées dans la Politique de confidentialité.

6. Cloisonnement des données clients

Les données sont rattachées à l'espace de travail qui les a connectées, et chaque requête de lecture est restreinte à l'espace de travail de l'utilisateur authentifié. Aucune donnée n'est mise en commun entre les organisations clientes et aucune donnée d'un client n'est visible par un autre.

Les rôles au sein d'un espace de travail déterminent ce qu'un membre peut consulter et modifier.

7. Sauvegardes et continuité

La base de données de production fait l'objet de sauvegardes automatisées quotidiennes, conservées sur une fenêtre glissante de sept jours.

Les sauvegardes sont conservées par le fournisseur d'infonuagique, dans la même région que la base de données, et sont chiffrées au repos.

8. Journalisation et surveillance

Les erreurs applicatives sont collectées et surveillées afin de détecter rapidement les défaillances. Les journaux d'accès et les journaux d'exécution des tâches planifiées sont conservés par la plateforme d'infonuagique.

Les journaux sont réservés au diagnostic, à la sécurité et à la mesure de l'utilisation du service. L'accès aux journaux de production est soumis aux mêmes restrictions que l'accès aux systèmes de production.

9. Sous-traitants et fournisseurs

Oryon fait appel à des fournisseurs technologiques pour l'hébergement, le réseau, l'intelligence artificielle, le paiement, la surveillance et les communications transactionnelles. Chacun est encadré par les conditions et l'entente de traitement de données qui lui sont propres.

Les principaux fournisseurs qui participent à la prestation du service sont énumérés dans la Politique de confidentialité. Pour obtenir la liste complète et à jour de nos sous-traitants, écrivez à privacy@oryondata.com.

10. Conservation et suppression

Les données sont conservées le temps nécessaire à la prestation du service. La déconnexion d'une source supprime immédiatement le jeton d'accès correspondant et met fin à toute récupération ultérieure; les mesures déjà obtenues demeurent dans l'espace de travail afin que la source puisse être reconnectée sans perte d'historique.

La suppression d'un espace de travail ou d'un compte entraîne la suppression définitive des données associées, dans un délai maximal de trente (30) jours. Une suppression peut être demandée en tout temps à privacy@oryondata.com. Les modalités détaillées figurent à la page de suppression des données.

11. Gestion des incidents de confidentialité

Oryon consigne les incidents de confidentialité dans un registre, conformément à la Loi 25. Lorsqu'un incident présente un risque de préjudice sérieux, Oryon en avise la Commission d'accès à l'information du Québec ainsi que les personnes concernées avec diligence, et prend les mesures raisonnables pour en réduire les conséquences et éviter qu'il ne se reproduise.

Les clients touchés sont informés de tout incident affectant leurs données.

12. Signaler une vulnérabilité

Si vous découvrez une vulnérabilité dans le site Web ou la plateforme d'Oryon, écrivez à privacy@oryondata.com en décrivant le problème et les étapes permettant de le reproduire. Nous accusons réception des signalements et travaillons de bonne foi avec les personnes qui nous les transmettent.

Nous vous demandons de ne pas accéder aux données d'autrui, de ne pas dégrader le service et de nous laisser un délai raisonnable pour corriger la vulnérabilité avant toute divulgation publique.