Entité contractante
Yvon Boulianne, en nom propre, résidant au Québec. Aucune société étrangère, aucune société mère, aucun actionnaire.
Si tu confies des renseignements personnels à un hébergeur, la loi t'oblige à évaluer ce fournisseur. Cette évaluation te revient à toi, le détenteur des données, pas à moi. Alors je te la remplis d'avance.
Pourquoi cette page01
La Commission d'accès à l'information est claire là-dessus : l'évaluation des facteurs relatifs à la vie privée incombe à l'entreprise qui détient les renseignements, pas au sous-traitant qui les héberge. C'est donc à toi de la faire, sur moi.
Le problème, c'est que la plupart des hébergeurs te répondent par un formulaire ou un silence. Tu te retrouves à devoir documenter un fournisseur qui ne veut pas parler.
Alors voici tout, d'un coup, en public. Copie ce que tu veux dans ton dossier. Si ton conseiller juridique a une question qui n'est pas ici, écris-moi et je l'ajoute à la page.
Où vivent les données
Yvon Boulianne, en nom propre, résidant au Québec. Aucune société étrangère, aucune société mère, aucun actionnaire.
OVHcloud, datacenter de Beauharnois (Québec). Contrat avec l'entité canadienne.
Chiffrées, conservées au Québec, réparties chez deux fournisseurs distincts. Une sauvegarde qui dort dans le même bâtiment que le serveur ne protège de rien : en mars 2021, un datacenter d'OVH a brûlé à Strasbourg et des clients ont perdu leurs données ET leurs sauvegardes, parce qu'elles étaient sur place.
Le fournisseur de relais est en cours de sélection, et le critère est strict : je dois obtenir par écrit que les serveurs d'envoi sont physiquement au Québec, pas seulement « au Canada ». La nuance a l'air d'un détail, mais c'est exactement elle qui décide si l'obligation d'évaluation pour transfert hors Québec s'applique ou non. Je nommerai le fournisseur ici dès que ce sera confirmé noir sur blanc, et pas avant.
Cloudflare, en mode résolution seulement. Ils traduisent ton nom de domaine en adresse, et c'est tout : aucun trafic de ton site ne passe par eux, ils ne voient ni tes pages, ni tes formulaires, ni tes visiteurs. Les enregistrements DNS sont publics par nature et ne contiennent aucun renseignement personnel.
Sur une machine distincte, chez un hébergeur différent de celui de production. Elle ne reçoit que des signaux techniques (le site répond, ou il ne répond pas) et aucune donnée de ton site.
Si ça tourne mal
Dès que je constate un incident de confidentialité touchant tes données, je t'en informe. Pas après avoir cherché comment le présenter.
Je coupe l'accès, j'isole, et je préserve les traces avant de nettoyer. Nettoyer trop vite détruit la preuve de ce qui s'est passé.
Par écrit : ce qui est arrivé, quelles données étaient touchées, quand, et ce qui a été fait. C'est ce qu'il te faut pour ton propre registre d'incidents, que la loi t'oblige à tenir.
C'est toi, le détenteur des données, qui décides des avis à la Commission d'accès et aux personnes touchées. Je te donne tout ce dont tu as besoin pour trancher, mais je ne décide pas à ta place.
Ce que je ne promets pas05
Tu verras des hébergeurs annoncer que leurs serveurs « te rendent conforme ». C'est faux, et ça vient d'agences qui n'ont pas lu la loi.
Voici la vérité, telle qu'elle est : héberger tes données au Québec éteint une obligation précise, celle d'évaluer un transfert à l'extérieur de la province avant de le faire. C'est réel et ça compte. Mais ça n'en règle aucune autre.
Tu dois encore nommer ton responsable de la protection des renseignements personnels et publier ses coordonnées, publier ta politique de gouvernance en termes simples, tenir ton registre d'incidents, et obtenir le consentement là où il est requis. Rien de tout ça n'appartient à ton hébergeur.
Ce que je peux faire, c'est te donner un fournisseur qui ne t'ajoute pas de problème, et le document qui répond aux questions qu'on va te poser sur lui. Le reste, c'est ton travail, et je ne vais pas te vendre le contraire.