Sécurité, confidentialité et infrastructure
Cette page est maintenue par ISMA Microsolutions inc. pour répondre aux questions courantes sur la sécurité, la confidentialité et l'infrastructure de SoftSGS. Contenu factuel — ne constitue pas une certification indépendante.
Hébergement et infrastructure
SoftSGS est hébergé chez Leaseweb dans leur centre de données de l'Île-des-Sœurs (Montréal, Québec, Canada). Les données de production restent au Canada, conformément à la Loi 25 du Québec.
L'infrastructure applicative est isolée par client, avec pare-feu, segmentation réseau, sauvegardes automatisées et surveillance 24/7.
Base de données
Le moteur de base de données est Microsoft SQL Server. Chaque centre dispose d'une base logiquement isolée. Les sauvegardes sont chiffrées et testées régulièrement.
Contrôle d'accès physique (scan de membres)
Les tourniquets et lecteurs de badge communiquent avec la plateforme via le protocole MQTT, transitant par une infrastructure de messagerie hébergée sur AWS. Les échanges sont chiffrés en transit (TLS) et authentifiés par appareil.
Aucune donnée biométrique n'est stockée — seuls des identifiants de membre et horodatages d'accès sont transmis.
Paiements — PCI-DSS via Moneris et Stripe
Les paiements par carte sont traités par Moneris et Stripe. Les numéros de carte complets ne transitent ni ne sont stockés sur nos serveurs : la tokenisation est effectuée directement chez ces processeurs, qui sont eux-mêmes certifiés PCI-DSS niveau 1.
SoftSGS n'est pas lui-même un processeur PCI ; la conformité PCI-DSS est assurée par nos partenaires de paiement.
Sous-traitants et services tiers
- Leaseweb (Île-des-Sœurs, QC) — hébergement applicatif et bases de données.
- AWS — courtier MQTT pour le contrôle d'accès physique.
- Mailjet — emails transactionnels (confirmations, notifications).
- Amazon SES — envois d'emails secondaires et à volume.
- Twilio — SMS transactionnels aux membres.
- Moneris et Stripe — traitement des paiements.
Chaque sous-traitant est sélectionné pour son niveau de sécurité et sa capacité à respecter les exigences de la Loi 25 (Québec) et du RGPD.
Posture IA — utilisation responsable
SoftSGS et son assistant Aria utilisent des modèles d'IA (notamment Claude d'Anthropic) pour assister les gestionnaires de gym. Notre posture est stricte :
- Aucune donnée nominative de membre n'est envoyée aux fournisseurs d'IA.
- Aucune donnée de paiement ne transite par les modèles.
- Les échanges avec l'IA ne sont pas utilisés pour entraîner les modèles des fournisseurs (opt-out contractuel).
- L'IA a un accès limité à de la documentation produit publique et à des données agrégées/anonymisées uniquement.
- Toute décision opérationnelle (facturation, accès, rétention) reste sous contrôle humain — l'IA propose, l'opérateur décide.
Développement et cycle de vie logiciel
Le développement s'effectue en pair-programming avec Claude Code (Anthropic). Aucun secret, clé d'API ni donnée client réelle n'est fourni aux outils de développement IA. Le code passe par revue, tests automatisés, et scans de dépendances avant déploiement.
Contrôle d'accès et authentification
Les accès à la plateforme sont authentifiés, journalisés, et suivent le principe du moindre privilège. Les rôles sont séparés (opérateur, gestionnaire, administrateur). Les accès administratifs internes chez ISMA sont limités aux personnes strictement nécessaires.
Rétention et suppression des données
Fin de contrat : les données client ne sont pas conservées après la fin d'un contrat. Elles sont supprimées de manière définitive selon un calendrier convenu avec le centre.
Données des membres : la durée de rétention des dossiers des membres (actifs et inactifs) est paramétrableet définie par chaque centre selon sa propre politique de confidentialité et ses obligations légales.
Conformité et vie privée
SoftSGS est conçu pour aider les centres à respecter la Loi 25 du Québecet, le cas échéant, le RGPD : consentement, droit d'accès, droit de rectification, droit à l'effacement, portabilité, et journalisation des accès aux données sensibles.
Voir aussi notre Politique de confidentialité et nos Mentions légales.
Incident de sécurité et signalement de vulnérabilité
Pour signaler un incident de sécurité, une fuite suspectée ou une vulnérabilité, contactez :
Nous accusons réception dans les 24 heures ouvrées et coordonnons avec le centre concerné les notifications requises par la Loi 25.
Responsabilités partagées
ISMA / SoftSGS : sécurité de la plateforme, hébergement, chiffrement, patchs, sauvegardes, disponibilité, gestion des sous-traitants.
Le centre client : gestion des comptes utilisateurs internes, politique de mots de passe, formation du personnel, politique de confidentialité envers ses membres, durée de rétention paramétrée.
Les membres : confidentialité de leurs identifiants d'accès (badge, application).
Dernière mise à jour : septembre 2026. Contenu éditorial maintenu par ISMA Microsolutions inc.
