Conçu pour mériter votre confiance quand vous grandissez
Commencez gratuitement, sans engagement. Quand votre équipe de sécurité s’implique, les réponses sont déjà ici.
Données de formation hébergées au Canada
Toutes les données client demeurent au repos au Canada, sur AWS ca-central-1 (Montréal) : dossiers d’apprentissage, contenu des cours, évaluations, attestations, téléversements et annuaire d’utilisateurs. TLS 1.2+ en transit, stockage chiffré par KMS au repos. Le calcul applicatif s’effectue lui aussi au Canada, les fonctions sans serveur de Vercel étant épinglées à Montréal (yul1). Deux exceptions de traitement demeurent : le service de tâches en arrière-plan fonctionne sur Railway, aux États-Unis, et les courriels transactionnels sont acheminés par un fournisseur américain. Rien n’y est conservé. La page Confiance présente le portrait complet.
SOC 2
- Contrôles SOC 2 en place et en fonction dès le premier jour
- Rapport de type II en cours ; offert sous NDA dès qu’il sera prêt
- Nous ne prétendons pas être « certifiés SOC 2 » : nous sommes transparents sur notre position
Confidentialité : prêt pour la Loi 25 et le RGPD
- Responsable de la protection des renseignements personnels désigné (privacy@embaylms.com)
- Export et suppression des données sur demande ; matrice de conservation publiée
- Transparence des sous-traitants et entente de traitement des données (DPA)
- Notification des atteintes dans les 72 heures à la CAI / au CPVP et aux personnes concernées
Accès et identité
- SSO (SAML 2.0, OIDC, Google, Microsoft) dès le palier Starter
- Provisionnement SCIM au palier Entreprise
- MFA TOTP sur tous les plans
- Accès administrateur de secours pour les locataires en SSO exclusif
- Contrôle d’accès selon les rôles et verrouillage de compte
Isolation des locataires
- L’isolation par schéma garde les données de chaque organisation séparées
- Journal d’audit en ajout seul, exportable par le client
- Accès de support à la plateforme basé sur le consentement et journalisé
Plateforme et paiements
- Test d’intrusion avant le lancement, toutes les vulnérabilités critiques et élevées corrigées
- Détection de menaces AWS GuardDuty
- Les données de carte sont saisies uniquement dans l’interface de paiement servie par Stripe, pages hébergées ou iframes Stripe intégrés, et ne touchent jamais les serveurs d’EmbayLMS (PCI DSS SAQ A / A-EP, détermination par un QSA en cours)
Sous-traitants
Nous travaillons avec une courte liste de sous-traitants évalués : AWS, Supabase, Vercel, Railway, Zoom, Stripe, HubSpot et Google / Microsoft. La liste complète et à jour est publiée.
Voir nos sous-traitants →