Sécurité
Comment nous protégeons vos données de conformité.
Les contrôles que Sentrix opère en continu : chiffrement, accès au moindre privilège, intégrations en lecture seule, réponse aux incidents, divulgation.
Sentrix gère des preuves provenant de vos systèmes les plus sensibles. Nous prenons cela au sérieux. Cette page documente les contrôles que nous opérons, la façon dont vos données sont hébergées et la manière de joindre notre équipe de sécurité. Notre posture est publique, pas cachée derrière un appel de vente.
Les contrôles que nous opérons. En continu. Pas au moment des audits.
Chiffrement partout
Toutes les données sont chiffrées au repos et en transit. Les données de conformité des clients sont chiffrées au niveau de la base de données, avec des clés de chiffrement gérées séparément des données.
Intégrations en lecture seule
Chaque intégration utilise des portées OAuth en lecture seule. Nous demandons les autorisations minimales nécessaires pour collecter des preuves et rien de plus. Les portées sont documentées pour chaque intégration dans l'assistant de connexion.
Contrôle d'accès
Accès strict au moindre privilège en interne. Accès basé sur les rôles avec MFA imposée pour tous les employés de Sentrix. L'accès privilégié nécessite une approbation juste-à-temps avec journalisation complète, et l'accès administratif à la production est protégé par des clés de sécurité matérielles et des jetons de session à durée limitée. Les environnements clients sont isolés par conception.
Tests d'intrusion
Des tests d'intrusion externes et internes sont effectués annuellement par une firme indépendante, sur l'application et son infrastructure sous-jacente. Les constats sont corrigés selon un échéancier par niveau de gravité. Un résumé exécutif est offert aux clients sous entente de confidentialité.
Gestion des vulnérabilités
Analyse continue des vulnérabilités sur toute l'infrastructure infonuagique. Analyse des dépendances à chaque commit de code. Les correctifs sont priorisés selon la gravité.
Réponse aux incidents
Plan de réponse aux incidents documenté et testé annuellement. Rotation d'astreinte 24/7 pour les événements de sécurité. Les clients sont avisés sans délai indu de tout incident touchant leurs données, conformément aux obligations de la Loi 25 et de la LPRPDE.
Sécurité du personnel
Vérification des antécédents pour tous les employés ayant accès aux données clients. Formation trimestrielle de sensibilisation à la sécurité et programme de simulation d'hameçonnage. Attestation annuelle obligatoire des politiques, avec suivi de la complétion dans — naturellement — Sentrix.
Continuité des activités
Sauvegardes automatisées, testées pour vérifier leur recouvrabilité. Un plan de continuité des activités documenté est testé régulièrement.
Sécurité de la chaîne d'approvisionnement
Toutes les dépendances tierces sont examinées avant adoption. Les sous-traitants sont évalués selon les critères de risque fournisseur de Sentrix. Les changements matériels de sous-traitants sont communiqués aux clients avec 30 jours de préavis.
Chiffrement au repos et en transit
Toutes les données clients stockées dans Sentrix sont chiffrées au repos avec des algorithmes standards de l'industrie, reconnus par les référentiels NIST, ISO 27001 et SOC 2. Les clés de chiffrement sont gérées séparément des données, avec des calendriers de rotation et une séparation stricte entre les environnements de chaque client.
Les données en transit entre votre navigateur, les serveurs applicatifs de Sentrix et tout système tiers connecté sont protégées par TLS ; toute tentative de connexion non chiffrée est rejetée. Ces contrôles s'appliquent à l'ensemble du chemin de données, y compris les appels API effectués par les flux de conformité automatisés et les tâches planifiées de collecte de preuves.
Sentrix ne stocke ni mots de passe, ni identifiants de compte de service, ni jetons de rafraîchissement OAuth dans ses bases de données applicatives. Les intégrations OAuth en lecture seule s'authentifient via des jetons d'accès à courte durée de vie, émis directement par la plateforme connectée. Si un jeton est révoqué, Sentrix perd l'accès immédiatement : il n'y a rien à compromettre de notre côté.
Intégrations OAuth en lecture seule
Lorsque vous connectez Sentrix à des plateformes comme Microsoft 365, Google Workspace, AWS ou Microsoft Entra ID, l'intégration utilise OAuth 2.0 avec la portée de permission minimale requise pour lire les signaux pertinents à la conformité. Sentrix ne demande jamais d'accès en écriture, ne stocke jamais vos mots de passe de plateforme et ne met jamais en cache d'identifiants au-delà de la session authentifiée. Chaque portée d'intégration est documentée dans l'assistant de connexion de la plateforme, afin que votre équipe de sécurité TI puisse la revoir avant d'autoriser l'accès.
Cette architecture est délibérée. Un modèle d'intégration en lecture seule signifie que Sentrix ne peut pas modifier vos systèmes source, ne peut pas servir de point de pivot pour altérer des configurations, et réduit radicalement le rayon d'impact de toute compromission hypothétique. Vos preuves de conformité sont récupérées, jamais poussées, et la source de vérité demeure toujours entre vos mains.
Hébergement des données
Les données de conformité des clients — y compris les preuves téléversées, les évaluations de contrôles, les pistes d'audit et les dossiers d'utilisateurs — sont hébergées au Canada. Cela compte pour les organisations assujetties à la LPRPDE, à la Loi 25 du Québec, aux lois provinciales sur la vie privée dans le secteur public et aux exigences sectorielles des services financiers et de la santé, comme pour les clients des États-Unis et d'Europe qui doivent documenter où un sous-traitant conserve leurs données.
Des ententes de traitement des données sont offertes à tous les clients et incluent des dispositions explicites sur l'hébergement des données, la divulgation des sous-traitants et la notification des atteintes. La liste à jour des sous-traitants est publiée dans notre Politique de confidentialité ; les clients concernés sont avisés au moins 30 jours avant l'ajout d'un nouveau sous-traitant.
Sommaire des contrôles de sécurité
| Domaine de contrôle | Mise en œuvre |
|---|---|
| Chiffrement au repos | Chiffrement standard de l'industrie, clés gérées, séparation par client |
| Chiffrement en transit | TLS appliqué, aucun repli en texte clair |
| Stockage des identifiants | Aucun mot de passe ni jeton de rafraîchissement OAuth stocké ; jetons en lecture seule à courte durée de vie uniquement |
| Intégrations | OAuth 2.0, portées minimales en lecture seule, documentées avant la connexion |
| Accès interne | Moindre privilège, RBAC, MFA pour tous les employés, accès privilégié juste-à-temps avec journalisation |
| Hébergement des données | Canada ; entente de traitement des données offerte sur demande |
| Test d'intrusion | Annuel, externe et interne, par une firme indépendante ; sommaire sous entente de confidentialité |
| Sous-traitants | Évalués selon les critères de risque fournisseur ; 30 jours de préavis pour tout changement matériel |
Questionnaires de sécurité
Soumettez votre questionnaire de sécurité fournisseur par notre formulaire de contact et l'équipe de sécurité y répondra. Les pratiques de cette page et la liste des sous-traitants de la Politique de confidentialité sont la base de chaque réponse.
Divulgation responsable
Nous exploitons un programme de divulgation coordonnée des vulnérabilités qui couvre ce site et la plateforme app.sentrix.ca. La politique de divulgation responsable précise le périmètre, les règles d'engagement, nos délais de réponse et la protection juridique accordée aux chercheurs de bonne foi. Les signalements vont à security@sentrix.ca, adresse publiée dans notre fichier security.txt.
Questions fréquentes
- Sentrix stocke-t-elle nos mots de passe ou nos identifiants de plateforme ?
- Non. Sentrix ne stocke ni mots de passe, ni identifiants de compte de service, ni jetons de rafraîchissement OAuth dans ses bases de données applicatives. Les intégrations OAuth en lecture seule s'authentifient via des jetons d'accès à courte durée de vie émis directement par la plateforme connectée. Si vous révoquez un jeton depuis votre fournisseur d'identité, Sentrix perd l'accès immédiatement ; il n'y a rien à compromettre de notre côté.
- Sentrix peut-elle modifier quelque chose dans nos systèmes ?
- Non. Chaque intégration utilise OAuth 2.0 avec les portées minimales en lecture seule nécessaires pour collecter les signaux pertinents à la conformité. Sentrix ne demande jamais d'accès en écriture ; elle ne peut donc ni modifier vos systèmes source ni servir de point de pivot pour altérer des configurations. Chaque portée est documentée dans l'assistant de connexion pour que votre équipe de sécurité la revoie avant d'autoriser l'accès.
- Où nos données de conformité sont-elles hébergées ?
- Les données de conformité des clients — preuves téléversées, évaluations de contrôles, pistes d'audit et dossiers d'utilisateurs — sont hébergées au Canada. Une entente de traitement des données confirmant les conditions d'hébergement et de sous-traitance est offerte sur demande pour vos revues d'approvisionnement, et tout changement matériel de sous-traitant est communiqué aux clients avec 30 jours de préavis.
- Comment signaler une vulnérabilité de sécurité ?
- Écrivez à security@sentrix.ca avant toute divulgation publique, avec une description de la vulnérabilité, les étapes de reproduction et toute preuve pertinente. Notre politique de divulgation responsable détaille le périmètre, les règles d'engagement, nos délais de réponse et la protection accordée aux chercheurs de bonne foi. Nous n'offrons pas de prime aux bogues pour l'instant.
- Pouvons-nous envoyer notre questionnaire de sécurité fournisseur à Sentrix ?
- Oui. Soumettez votre propre questionnaire par le formulaire de contact et l'équipe de sécurité y répondra ; les pratiques décrites sur cette page et la liste des sous-traitants de la Politique de confidentialité sont la base de chaque réponse. Une entente de traitement des données est offerte à tous les clients et couvre l'hébergement, la divulgation des sous-traitants et la notification des atteintes.
Pages liées
Sécurité · Divulgation
Divulgation responsable des vulnérabilités
Comment signaler une vulnérabilité sur sentrix.ca ou app.sentrix.ca : périmètre, règles, délais de réponse et protection juridique des chercheurs de bonne foi.
Légal
Politique de confidentialité
Comment Sentrix collecte, utilise et protège les renseignements personnels sur sentrix.ca et dans la plateforme ; vos droits (Loi 25, LPRPDE, RGPD, CCPA).
Contact
Parlons de ce dont vous avez besoin.
Demandez une démo en direct ou de l'aide pour l'implémentation et la conformité continue. Une vraie personne lit chaque demande et vous oriente.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
