Projet — à faire valider par un avocat spécialisé en protection des renseignements personnels avant le lancement. La colonne « État » est à tenir à jour par le fondateur ; aucune entente n'est réputée signée tant qu'elle n'est pas cochée.
La loi exige qu'un renseignement communiqué à un fournisseur (mandataire) le soit par contrat écrit précisant les mesures de protection, l'usage limité au mandat et la destruction à la fin du contrat ; et, pour une communication hors du Québec, qu'une évaluation des facteurs relatifs à la vie privée conclue à une protection adéquate (dispositions à vérifier : art. 17 et 18.3 de la Loi sur la protection des renseignements personnels dans le secteur privé). L'EFVP de la plateforme est tenue dans docs/legal/EFVP.md.
Liste des fournisseurs
| Fournisseur | Rôle | Renseignements | Lieu | Entente à signer | État |
|---|---|---|---|---|---|
| Supabase Inc. | base de données, authentification | tout le contenu de la base : comptes, rosters, statistiques, journal d'audit, facteurs MFA | Canada (AWS ca-central-1) ; personnel et sous-traitants aux États-Unis | Data Processing Addendum (DPA) de Supabase, à signer depuis le tableau de bord ; liste de ses sous-traitants | [ ] |
| Amazon Web Services (sous-traitant de Supabase) | infrastructure | idem | Canada | couvert par le DPA de Supabase | — |
| Hostinger | serveur privé virtuel : application, worker, stockage disque des vidéos | vidéos, copies de visionnement, journaux du serveur, sauvegardes locales | [centre de données du VPS Hostinger à confirmer] | Data Processing Agreement de Hostinger (conditions de service et annexe RGPD) ; confirmer le centre de données | [ ] |
| Modal Labs | calcul GPU | images de la vidéo (blocs transitoires) | États-Unis | DPA de Modal ; confirmer la suppression des volumes et l'absence de journalisation des données | [ ] |
| Stripe | paiements, facturation | courriel, nom de l'organisation, forfait ; données de carte (traitées par Stripe seul) | Canada et États-Unis | Stripe Services Agreement + DPA (accepté avec les conditions Stripe) | [ ] |
| Resend | courriels transactionnels (liens de connexion, avis) | adresse courriel, contenu du courriel | États-Unis | DPA de Resend | [ ] |
| Google (connexion facultative) | fournisseur d'identité | courriel, nom, identifiant Google | selon Google | conditions Google Identity ; aucune donnée d'équipe transmise | [ ] |
| Cloudflare R2 ou OVHcloud (prévu) | stockage objet des vidéos | vidéos, copies de visionnement | à décider (OVHcloud Beauharnois pour la résidence au Canada) | DPA du fournisseur retenu, avant la mise en service | [ ] |
| Fournisseur de surveillance externe (prévu) | vérification de disponibilité | aucun renseignement personnel (point de santé public) | — | aucune entente requise si aucune donnée | — |
Clauses minimales à vérifier dans chaque entente
- Traitement uniquement sur instructions de UFStats et pour le mandat ; aucune réutilisation (ni entraînement de modèles par le fournisseur).
- Confidentialité du personnel et accès selon le besoin de connaître.
- Mesures de sécurité (chiffrement en transit et au repos, contrôle d'accès, journalisation).
- Avis d'incident sans délai à UFStats (délai chiffré, par exemple 72 h au plus).
- Sous-traitants : liste, avis préalable des changements, mêmes obligations.
- Lieu du traitement et transferts ; possibilité d'exiger le Canada pour le forfait Institution.
- Destruction ou restitution à la fin du contrat, avec attestation sur demande.
- Collaboration aux demandes d'accès, de rectification et aux enquêtes de la Commission d'accès à l'information.
- Droit d'audit ou rapports d'audit indépendants (SOC 2, ISO 27001).
Tenue du registre
Le fondateur conserve une copie PDF de chaque entente signée (hors Git), la date de signature et la date de revue annuelle. Toute nouvelle catégorie de fournisseur exige une mise à jour de l'EFVP avant la première communication de renseignements.