Aller au contenu

Sécurité et confidentialité

Des données sensibles, traitées avec sérieux.

Les centres aquatiques traitent des renseignements sur les participants, les familles et parfois leur santé. Nageo (Planitou) aborde cette responsabilité à travers un chiffrement renforcé, des accès contrôlés, une gouvernance documentée et des processus internes structurés.

Bouclier symbolisant la sécurité des données de Nageo hébergées au Canada

Une responsabilité partagée

La sécurité, ça se construit à deux.

Nageo (Planitou) fournit une plateforme conçue pour la protection des renseignements personnels. Chaque organisation cliente demeure Responsable du traitement à l’égard de ses utilisateurs et de ses participants. Les rôles, les accès et la documentation sont structurés pour permettre à chacun d’assumer sa part.

  • Nageo (Planitou) : chiffrement, hébergement sécurisé, mesures administratives et technologiques, gouvernance interne
  • Organisation cliente : politique de confidentialité propre, obtention des consentements, gestion des accès de ses utilisateurs
  • Documentation partagée : questionnaires de sécurité, évaluations d’impact, échanges avec vos responsables TI ou de la protection des renseignements personnels
Bouclier symbolisant la sécurité des données de Nageo hébergées au Canada

01

Chiffrement renforcé des données

Toutes les connexions à la plateforme sont chiffrées par SSL/TLS (https) avec un chiffrement 128 bits en transit, et les serveurs sont protégés par un pare-feu et un chiffrement 256 bits côté serveur. Les serveurs font l'objet de mises à jour hebdomadaires afin d'appliquer rapidement les correctifs de sécurité.

  • Contrôle d'identité des utilisateurs qui tentent d'accéder aux données
  • Chiffrement adéquat des données en transit et au repos
  • Intégrité des données reçues (aucune perte ni corruption)
  • Disponibilité des données pour les utilisateurs autorisés

02

Infrastructure et hébergement

Nageo (Planitou) exploite l'infrastructure infonuagique de Digital Ocean dans la région de Toronto. L'infrastructure est hautement extensible et redondante, avec une entente de niveau de service de disponibilité de 99,9 %. Les installations de Digital Ocean répondent aux normes ISO 9001, ISO/IEC 27001, 27017 et 27018, PCI-DSS niveau 1, CSA STAR niveau 1 ainsi que SOC 1, SOC 2 et SOC 3. Les Renseignements personnels sont stockés sur des serveurs situés au Canada ou au sein de l'Union européenne et sont cryptés sur les supports de stockage.

03

Cloisonnement des données par organisation

Chaque compte abonné dispose d'une base de données exclusive à son organisation. Cette segmentation garantit qu'il n'y a aucun croisement possible entre les données de deux abonnés et renforce la confidentialité. Les fichiers sont sauvegardés sur des disques SSD haute capacité hors-web et ne sont affichés qu'aux utilisateurs autorisés, selon le type d'utilisateur connecté et les groupes ou dossiers auxquels ils sont rattachés.

04

Renseignements traités — et ce qui n'est jamais collecté

Les informations ajoutées à la plateforme sont saisies par les abonnés et concernent généralement ce qui est essentiel à la sécurité du participant : coordonnées, situation familiale, fiche santé (numéro d'assurance maladie, allergies, médicaments, médecin traitant, besoins particuliers), coordonnées des parents, personnes autorisées à venir chercher l'enfant et documents pertinents (photos, vidéos, pièces jointes).

  • Aucun numéro d'assurance sociale n'est requis ni conservé
  • Aucune information bancaire d'utilisateur n'est requise ni conservée
  • Les paiements en ligne sont traités par un fournisseur spécialisé conforme PCI-DSS

05

Politique de mots de passe et de session

Les règles d'authentification sont conçues pour un usage professionnel et pour les environnements où plusieurs personnes partagent parfois un même poste au bord du bassin.

  • Mot de passe d'au moins 10 caractères combinant lettres, chiffres et caractères spéciaux
  • Confirmation de la date de naissance des enfants à la première connexion ou lors d'une réinitialisation, du côté parent
  • Verrouillage de session possible en tout temps ou après 30 minutes d'inactivité, jusqu'à 4 heures sans perte des données en cours, puis déconnexion automatique

06

Résilience du service et continuité des données

Nous effectuons des sauvegardes redondantes et en continu de nos bases de données. En cas de problème de serveur, ces sauvegardes peuvent être récupérées rapidement pour permettre aux utilisateurs de continuer leur travail sans perte de données. Les copies de sauvegarde sont stockées dans des centres de données distincts des serveurs principaux, afin de limiter les contrecoups de tout incident local.

07

Rétention limitée des données

Notre stratégie de rétention repose sur la minimisation : les données sont conservées le moins longtemps possible, uniquement pour réaliser l’objet pour lequel elles ont été recueillies, se conformer aux exigences légales ou protéger nos intérêts commerciaux légitimes. La suppression d’un compte est effectuée dans les 90 jours suivant la demande; certaines traces non identifiantes peuvent être conservées jusqu’à 12 mois pour des raisons techniques.

08

Gestion des accès

Vous contrôlez l’accès à vos données : c’est vous qui déterminez qui voit quoi et qui accordez les permissions. Chaque personne invitée sur la plateforme crée un mot de passe unique. Différents niveaux d’autorisation permettent de limiter les privilèges de chaque utilisateur selon ses responsabilités, conformément aux Termes et conditions.

09

Gouvernance des renseignements personnels

La cybersécurité est une priorité. Nageo (Planitou) a adopté plusieurs politiques internes qui encadrent l’utilisation des données, les rôles de chaque employé et la gestion des sous-traitants.

  • Politique de gestion des renseignements personnels — catégorisation par sensibilité et registre des opérations
  • Politique de sécurité de l’information — confidentialité, intégrité et disponibilité de l’information et des systèmes
  • Politique de gestion des sous-traitants — critères de sélection et exigences de sécurité applicables aux tiers

10

Encadrement de l’utilisation des données par nos employés

Chaque employé n’a accès qu’aux données strictement nécessaires à l’exercice de ses fonctions, sous obligation de confidentialité et sous peine de sanctions. À l’interne, l’architecture des serveurs et la gestion de leur contenu relèvent exclusivement du CTO. La divulgation à un tiers externe est interdite sans autorisation expresse du responsable de la protection des renseignements personnels. Des formations obligatoires et un centre de documentation complètent nos politiques internes.

11

Gestion des incidents

Notre processus de gestion des incidents s’inspire de la norme ISO/CEI 27001:2013. La Politique de gestion des incidents de sécurité de l’information définit les responsabilités, les critères de reconnaissance, la classification du risque (faible, moyen, élevé), les étapes de résolution et les mesures pour prévenir la récurrence. Nous tenons un registre de tous les incidents de confidentialité.

12

Vérification des antécédents à l’embauche

Nageo (Planitou) effectue une vérification de routine du casier et des antécédents judiciaires avant d’entériner chaque embauche. Cette vérification est répétée à chaque deux (2) ans.

13

Sécurité physique et matérielle

Notre Politique de gestion des accès physiques définit les règles de verrouillage, d’alarme et de gestion des visiteurs. Notre matériel informatique et nos logiciels sont obligatoirement protégés par mot de passe; en cas de perte ou de vol, les données peuvent être effacées à distance. Nos bases de données sont hébergées hors de nos bureaux, dans des centres de données hautement sécurisés.

14

Gestion des fournisseurs et sous-traitants

Nos fournisseurs et sous-traitants n’ont accès qu’aux données nécessaires, pour la durée nécessaire, et doivent adopter des normes de sécurité qui répondent à nos exigences. Nous évaluons la portée des données concernées et les risques associés avant tout engagement. Les paiements en ligne sont traités par Stripe, qui répond aux normes PCI-DSS niveau 1, EMVCo niveaux 1 et 2, ainsi que SOC 1 et SOC 2.

15

Assurance cybersécurité

Nageo (Planitou) souscrit et maintient en vigueur une police d’assurance cybersécurité d’un montant minimal d’un million de dollars (1 000 000 $) pour toute réclamation liée à un événement concernant la sécurité des données.

16

Documentation pour les organisations

Nous appuyons les responsables TI ou de la protection des renseignements personnels avec la documentation appropriée.

  • Questionnaires de sécurité
  • Évaluations d’impact sur la vie privée
  • Documentation disponible sur demande
  • Échanges avec vos responsables

Politiques applicables

Consultez nos pages Nageo pour la Politique de confidentialité et les Termes et conditions.

Notre équipe peut transmettre la documentation applicable à votre organisation.

Demander notre documentation de sécurité