SÉCURITÉ & CONFORMITÉ kode-ai.com
Vos données, notre engagement.
KODE intervient au cœur des opérations de ses clients. Cela implique un accès privilégié à des systèmes critiques, des données sensibles et des processus internes confidentiels. La sécurité de ces informations n’est pas une option — c’est une condition non négociable de notre pratique.
Cette page documente l’ensemble de nos engagements, pratiques et mesures techniques en matière de sécurité de l’information et de protection des données. Elle s’adresse aussi bien aux dirigeants qu’aux responsables techniques et juridiques de nos clients.
1. Gouvernance de la sécurité
La sécurité des données est intégrée à chaque étape de nos mandats, de la phase de diagnostic jusqu’à la clôture du projet. Elle ne fait pas l’objet d’un traitement séparé ou ponctuel — elle est structurellement embarquée dans notre méthode de travail.
Chaque mandat débute par une évaluation du périmètre d’accès nécessaire. KODE n’accède jamais à plus de données ou de systèmes que ce qui est strictement requis pour l’exécution du mandat. Ce périmètre est défini contractuellement avant le démarrage de toute intervention.
Nos engagements de sécurité sont opposables contractuellement. Ils figurent dans nos Conditions Générales de Vente et peuvent être complétés par une Entente de confidentialité distincte (NDA) ou un Accord de traitement des données (DPA) selon les exigences du client.
2. Hébergement & infrastructure
Les données traitées dans le cadre de nos mandats sont hébergées exclusivement au Canada, sur des infrastructures certifiées offrant les garanties suivantes :
— Disponibilité garantie par des architectures redondantes et des mécanismes de basculement automatique
— Protection physique des centres de données avec contrôle d’accès strict, surveillance continue et systèmes anti-intrusion
— Séparation logique et physique des environnements de production, de test et de sauvegarde
— Conformité aux normes internationales de sécurité des centres de données
Aucune donnée client n’est hébergée hors du territoire canadien sans accord écrit préalable du client.
3. Chiffrement
KODE applique des standards de chiffrement de niveau entreprise à toutes les étapes du cycle de vie des données :
En transit
Toutes les communications entre les systèmes KODE et les systèmes clients sont chiffrées via le protocole TLS 1.3 — le standard le plus récent et le plus sécurisé disponible. Les protocoles obsolètes (SSL, TLS 1.0, TLS 1.1) sont désactivés. Aucune donnée ne circule en clair sur les réseaux.
Au repos
Les données stockées sont protégées par un chiffrement AES-256, reconnu comme standard de référence par les organismes de sécurité gouvernementaux et les institutions financières à l’échelle mondiale.
Clés de chiffrement
Les clés de chiffrement sont gérées de manière sécurisée, avec rotation périodique, et ne sont jamais exposées dans les journaux système ou les environnements de développement.
4. Isolation & séparation des données
Chaque client KODE bénéficie d’un environnement strictement isolé. Nous appliquons une architecture multi-tenant avec isolation forte :
— Aucune mutualisation des données entre clients
— Séparation logique des environnements garantie au niveau de l’infrastructure
— Impossibilité technique d’accès croisé entre les données de différents clients
— Journalisation de tous les accès aux données par environnement client
Cette architecture garantit qu’une compromission éventuelle d’un environnement ne peut en aucun cas affecter les données d’un autre client.
5. Contrôle des accès
KODE applique le principe du moindre privilège à l’ensemble de ses interventions.
Dans le cadre d’un audit
KODE opère exclusivement en lecture seule. Aucun accès en écriture, modification ou suppression n’est requis ni sollicité. Les connexions établies sont documentées, traçables et révocables instantanément par le client.
Dans le cadre d’une implémentation ou transformation
Les accès en écriture sont strictement limités au périmètre technique défini dans le mandat et validé par le client avant toute intervention. Chaque accès est nominatif, horodaté et journalisé.
Révocation des accès
Tous les accès accordés à KODE sont révocables à tout moment par le client, sans préavis ni délai. À la clôture de chaque mandat, KODE procède à la restitution ou à la suppression certifiée de l’ensemble des accès et des données clients en sa possession, selon les instructions du client.
Authentification
Toutes les connexions aux systèmes clients s’effectuent via des mécanismes d’authentification renforcée. L’utilisation de mots de passe partagés ou non chiffrés est strictement prohibée dans nos procédures internes.
6. Intelligence artificielle & traitement des données
KODE utilise des modèles d’intelligence artificielle dans le cadre de ses missions d’analyse et d’optimisation. Nos engagements à cet égard sont stricts et contractuellement opposables :
— Aucune donnée client n’est utilisée pour entraîner des modèles d’IA, qu’ils soient développés par KODE ou par des fournisseurs tiers.
— Nous travaillons exclusivement avec des fournisseurs d’IA ayant contractuellement garanti la non-utilisation des données soumises à des fins d’entraînement de modèles.
— Les données transmises aux modèles d’IA sont réduites au strict minimum nécessaire à l’exécution de la tâche concernée — nous appliquons systématiquement des techniques de minimisation et d’anonymisation des données avant tout traitement par IA.
— Les résultats produits par les modèles d’IA sont systématiquement revus et validés par un consultant KODE avant toute communication au client.
— Aucun modèle d’IA n’a accès à vos systèmes de manière autonome sans supervision humaine explicite de la part de KODE.
7. Sauvegardes & continuité
KODE maintient une politique de sauvegarde rigoureuse pour l’ensemble des données traitées dans le cadre de ses mandats :
— Sauvegardes complètes effectuées quotidiennement
— Sauvegardes chiffrées (AES-256) et stockées sur des infrastructures géographiquement distinctes
— Conservation des sauvegardes pendant 90 jours glissants
— Tests de restauration effectués régulièrement pour garantir l’intégrité et la récupérabilité des données
— Objectif de temps de récupération (RTO) et objectif de point de récupération (RPO) définis et documentés pour chaque environnement critique
En cas d’incident affectant l’intégrité ou la disponibilité des données, KODE est en mesure de procéder à une restauration complète dans les meilleurs délais.
8. Gestion des incidents de sécurité
KODE dispose d’une procédure formalisée de gestion des incidents de sécurité. En cas d’incident avéré ou suspecté impliquant des données clients, KODE s’engage à :
— Notifier le client dans les 72 heures suivant la détection de l’incident, conformément aux exigences du RGPD et de la Loi 25
— Communiquer une description précise de la nature de l’incident, des données potentiellement concernées, de l’étendue estimée de l’impact et des mesures correctives immédiatement mises en place
— Désigner un interlocuteur dédié pour le suivi de l’incident jusqu’à sa résolution complète
— Produire un rapport post-incident documentant les causes, l’impact réel et les mesures préventives mises en place pour éviter toute récurrence
— Collaborer pleinement avec le client et, le cas échéant, avec les autorités réglementaires compétentes
9. Conformité réglementaire
KODE opère dans plusieurs juridictions et s’engage à respecter l’ensemble des réglementations applicables en matière de protection des données personnelles :
Loi 25 — Québec
Loi modernisant des dispositions législatives en matière de protection des renseignements personnels. KODE agit en qualité de personne morale assujettie et, le cas échéant, de sous-traitant au sens de cette loi.
LPRPDE — Canada fédéral
Loi sur la protection des renseignements personnels et les documents électroniques. Applicable aux activités commerciales interprovinciales et internationales de KODE.
RGPD — Union européenne
Règlement général sur la protection des données. Applicable aux clients et prospects résidant dans l’Espace économique européen. Un Accord de traitement des données (DPA) conforme au RGPD est disponible sur demande, incluant les clauses contractuelles types (CCT) approuvées par la Commission européenne pour les transferts internationaux de données.
KODE désigne un point de contact dédié pour toute question relative à la conformité réglementaire : contact@kode-ai.com
10. Confidentialité contractuelle
Chaque mandat KODE est encadré par des engagements contractuels de confidentialité stricts :
— Clause de confidentialité mutuelle incluse dans nos Conditions Générales de Vente, applicable pendant la durée du mandat et deux (2) ans après sa clôture
— Entente de confidentialité distincte (NDA) disponible sur demande, signable avant le premier échange opérationnel
— Accord de traitement des données (DPA) disponible sur demande pour les clients soumis au RGPD ou à d’autres réglementations spécifiques
— Engagement de destruction certifiée des données à la clôture du mandat, selon les instructions du client
Tous nos sous-traitants et partenaires techniques intervenant dans le cadre d’un mandat client sont soumis aux mêmes obligations de confidentialité que KODE elle-même.
11. Sécurité interne
Les pratiques de sécurité de KODE s’appliquent également en interne :
— Accès aux systèmes internes soumis à une authentification à double facteur (2FA) obligatoire
— Politique de mot de passe renforcée avec gestionnaire de mots de passe dédié
— Aucune donnée client stockée sur des appareils personnels non sécurisés
— Chiffrement des appareils de travail de l’ensemble des intervenants KODE
— Sensibilisation continue de l’équipe aux bonnes pratiques de sécurité et aux risques d’ingénierie sociale
12. Vos droits sur vos données
Conformément aux lois applicables, vous disposez à tout moment des droits suivants :
— Droit d’accès : obtenir une copie complète des données personnelles que KODE détient vous concernant
— Droit de rectification : demander la correction de toute donnée inexacte ou incomplète
— Droit à l’effacement : demander la suppression de vos données, sous réserve de nos obligations légales de conservation
— Droit à la portabilité : recevoir vos données dans un format structuré, couramment utilisé et lisible par machine
— Droit d’opposition : vous opposer au traitement de vos données dans les cas prévus par la loi
— Droit à la limitation : demander la suspension temporaire du traitement de vos données dans certaines circonstances
Pour exercer l’un de ces droits, adressez votre demande à : contact@kode-ai.com
KODE s’engage à répondre à toute demande dans un délai de trente (30) jours. En cas de demande complexe, ce délai peut être prolongé de trente (30) jours supplémentaires, avec notification préalable.
13. Contact & documentation
Pour toute question relative à la sécurité de vos données, à nos pratiques, ou pour obtenir nos documents contractuels (NDA, DPA, CGV) : contact@kode-ai.com
Notre équipe est disponible pour organiser un appel dédié à la sécurité avec votre responsable technique ou juridique si nécessaire.
Dernière mise à jour : 12 juin 2026