Passer au contenu
← Retour à l’accueilSécurité

Conçu pour mériter votre confiance quand vous grandissez

Commencez gratuitement, sans engagement. Quand votre équipe de sécurité s’implique, les réponses sont déjà ici.

AWS ca-central-1

Données de formation hébergées au Canada

Toutes les données client demeurent au repos au Canada, sur AWS ca-central-1 (Montréal) : dossiers d’apprentissage, contenu des cours, évaluations, attestations, téléversements et annuaire d’utilisateurs. TLS 1.2+ en transit, stockage chiffré par KMS au repos. Le calcul applicatif s’effectue lui aussi au Canada, les fonctions sans serveur de Vercel étant épinglées à Montréal (yul1). Deux exceptions de traitement demeurent : le service de tâches en arrière-plan fonctionne sur Railway, aux États-Unis, et les courriels transactionnels sont acheminés par un fournisseur américain. Rien n’y est conservé. La page Confiance présente le portrait complet.

SOC 2

  • Contrôles SOC 2 en place et en fonction dès le premier jour
  • Rapport de type II en cours ; offert sous NDA dès qu’il sera prêt
  • Nous ne prétendons pas être « certifiés SOC 2 » : nous sommes transparents sur notre position

Confidentialité : prêt pour la Loi 25 et le RGPD

  • Responsable de la protection des renseignements personnels désigné (privacy@embaylms.com)
  • Export et suppression des données sur demande ; matrice de conservation publiée
  • Transparence des sous-traitants et entente de traitement des données (DPA)
  • Notification des atteintes dans les 72 heures à la CAI / au CPVP et aux personnes concernées

Accès et identité

  • SSO (SAML 2.0, OIDC, Google, Microsoft) dès le palier Starter
  • Provisionnement SCIM au palier Entreprise
  • MFA TOTP sur tous les plans
  • Accès administrateur de secours pour les locataires en SSO exclusif
  • Contrôle d’accès selon les rôles et verrouillage de compte

Isolation des locataires

  • L’isolation par schéma garde les données de chaque organisation séparées
  • Journal d’audit en ajout seul, exportable par le client
  • Accès de support à la plateforme basé sur le consentement et journalisé

Plateforme et paiements

  • Test d’intrusion avant le lancement, toutes les vulnérabilités critiques et élevées corrigées
  • Détection de menaces AWS GuardDuty
  • Les données de carte sont saisies uniquement dans l’interface de paiement servie par Stripe, pages hébergées ou iframes Stripe intégrés, et ne touchent jamais les serveurs d’EmbayLMS (PCI DSS SAQ A / A-EP, détermination par un QSA en cours)

Sous-traitants

Nous travaillons avec une courte liste de sous-traitants évalués : AWS, Supabase, Vercel, Railway, Zoom, Stripe, HubSpot et Google / Microsoft. La liste complète et à jour est publiée.

Voir nos sous-traitants