← Retour
Liste des sous-traitantsEmbera - Plateforme SaaS de Modèle BI Inc.

Dernière mise à jour : 21 avril 2026 • Version 1.0

Préambule

Conformément à notre Politique de confidentialité et à notre Entente de traitement des données (DPA), nous publions la liste des sous-traitants ultérieurs auxquels nous recourons pour la fourniture du Service Embera.

Chaque sous-traitant est sélectionné selon des critères stricts de sécurité, conformité et localisation des données. Une évaluation des facteurs relatifs à la vie privée (EFVP) est réalisée avant tout engagement, conformément à l'article 3.3 de la Loi 25.

Notification de modification : tout ajout ou remplacement de sous-traitant sera notifié aux clients sous contrat DPA au moins 30 jours avant son entrée en vigueur.

1. Infrastructure et hébergement

OVHcloud Canada

FinalitéHébergement de la base de données PostgreSQL et de l'application Embera
LocalisationBeauharnois, Québec, Canada
Catégories de donnéesToutes les données de la plateforme (users, rapports, permissions, journaux)
CertificationsISO 27001, SOC 1/2/3, PCI-DSS, HDS (santé)
ContratDPA signé avec OVHcloud, clauses Loi 25 intégrées
JuridictionCanada - pas de transfert hors Canada

Microsoft Corporation (Azure, Fabric, Graph)

FinalitéHébergement des rapports Power BI (Fabric F SKU), authentification Azure AD pour le Service Principal, envoi de courriels transactionnels via Microsoft Graph, intégration cloud-native
LocalisationCentres de données au Canada (Toronto et Québec)
Catégories de donnéesRapports Power BI (.pbix), jeux de données, courriels des utilisateurs, adresses courriel pour notifications
CertificationsISO 27001, ISO 27017, ISO 27018, SOC 1/2/3, HIPAA, FedRAMP High, Loi 25 (conformité documentée)
ContratMicrosoft Product Terms + Data Protection Addendum (DPA)
JuridictionDonnées résidentes au Canada ; Microsoft étant une société états-unienne, certaines obligations légales américaines peuvent s'appliquer

2. Paiements

Stripe, Inc.

FinalitéTraitement sécurisé des paiements par carte, gestion des abonnements, émission de factures
LocalisationÉtats-Unis (siège) ; Stripe est une entreprise mondiale
Catégories de donnéesInformations de facturation, courriel, nom, adresse, données de transaction (montants, dates, statuts)
Ce qui n'est PAS transmis à Stripe par EmberaAucun contenu de rapport, aucune donnée d'affaires du client
Ce qui n'est PAS conservé par EmberaNuméros de cartes bancaires (tokenisés par Stripe)
CertificationsPCI-DSS Niveau 1, SOC 1/2 Type II, ISO 27001
ContratStripe Data Processing Agreement
JuridictionÉtats-Unis - transfert hors Québec encadré par clauses contractuelles équivalentes

3. Observabilité et opérations

Outils internes (OpenTelemetry, Prometheus, structlog)

Les outils d'observabilité sont auto-hébergés sur notre infrastructure OVHcloud Canada. Aucune donnée de journaux n'est envoyée à des services tiers.

Les journaux contiennent : horodatages, identifiants de requête, codes HTTP, métriques de performance. Aucun contenu de rapport n'y figure.

4. Services optionnels (selon configuration client)

Certains clients peuvent activer des intégrations additionnelles. Celles-ci ne sont pas utilisées par défaut et sont documentées ici pour transparence.

SendGrid (optionnel - courriels en volume)

Si activé en remplacement de Microsoft Graph pour des envois en volume : DPA signé, certifications SOC 2 Type II. Localisation : États-Unis.

Mailgun (optionnel - courriels transactionnels)

Alternative à SendGrid selon configuration. Mêmes engagements contractuels.

Azure Key Vault (optionnel - gestion de secrets)

En production, utilisé pour stocker et faire pivoter les secrets d'application (clés API, chaînes de connexion). Aucune donnée personnelle de l'utilisateur final. Centres Microsoft Canada.

5. Audit et conformité des sous-traitants

Pour chaque sous-traitant, nous :

  • Revoyons les certifications annuelles (SOC 2, ISO 27001)
  • Validons les DPA et leurs mises à jour
  • Réalisons une EFVP initiale et une revue annuelle
  • Évaluons la juridiction et les transferts de données
  • Vérifions les procédures de notification d'incident

Les rapports SOC 2 de nos sous-traitants et nos EFVP sont disponibles sur demande pour les clients sous DPA.

6. Historique des modifications

Date Modification
2026-04-21 Version initiale publique

7. Contact

Pour toute question ou pour vous abonner aux notifications de modification de cette liste :

Courriel : privacy@embera.ca