Politique
Politique de sécurité de l'information
Les mesures que prend AuraSoft inc. pour protéger la confidentialité, l'intégrité et la disponibilité des renseignements confiés à AuraTax, et les règles que suivent son personnel et ses fournisseurs.
En vigueur depuis le 5 octobre 2026
1. Objet et portée
La présente politique vise AuraTax — les applications Fiscalité, Comptabilité et Paie sur le Web et sur l'ordinateur, les services qui les soutiennent et le présent site —, les renseignements qu'elles contiennent et toutes les personnes qui y travaillent chez AuraSoft, y compris les contractuels. Les déclarations de revenus, les dossiers financiers et les dossiers de paie sont confidentiels par nature; nous traitons comme confidentiels tous les renseignements que nos clients saisissent.
2. Responsabilités
- La direction d'AuraSoft est responsable de la sécurité de l'information et approuve la présente politique.
- Le responsable de la protection des renseignements personnels veille à leur protection, gère les incidents et répond aux demandes (support@auratax.ca).
- Toute personne ayant accès aux systèmes d'AuraTax suit la présente politique, garde confidentiels les renseignements des clients et signale sans délai tout incident soupçonné.
- Nos clients décident qui peut voir leurs dossiers dans AuraTax et gardent secrets leurs propres identifiants de connexion.
3. Contrôle de l'accès
Clients. Chaque requête adressée à nos services doit porter un jeton de connexion valide émis par notre fournisseur d'identité, Auth0, que vérifie le service qui la reçoit. L'accès à une entreprise, à un employeur ou à une déclaration est accordé par son propriétaire, selon l'un de trois rôles : propriétaire, éditeur ou lecteur. Un lecteur ne peut rien modifier, et une personne sans accès se voit répondre que le dossier n'existe pas.
Personnel. L'accès aux systèmes de production n'est accordé qu'aux personnes qui en ont besoin pour leur travail, avec le moindre privilège que ce travail exige, et il est retiré lorsqu'elles n'en ont plus besoin ou quittent AuraSoft. L'accès administratif aux serveurs, aux bases de données et aux comptes infonuagiques est limité à des personnes désignées.
4. Protection des renseignements
- En transit : nos applications se connectent à nos services par HTTPS (TLS), avec un certificat délivré par une autorité de certification publique.
- Fichiers : signatures, photos, pièces d'identité, contrats et talons de paie sont conservés dans un stockage infonuagique privé, chiffré au repos par le fournisseur, et ne sont servis que par des liens signés qui expirent — en moins d'une heure pour les photos et les pièces d'identité.
- Réseau interne : nos bases de données, files de messages et caches ne sont accessibles que de l'intérieur de notre réseau privé, jamais d'Internet, et exigent leurs propres identifiants.
- Paiements : les données de carte sont saisies dans les champs de PayPal et n'atteignent jamais nos serveurs.
- Identifiants de transmission : les mots de passe TED et CSE et les codes d'accès servent à transmettre une déclaration et ne sont jamais enregistrés.
- Connexions bancaires : les noms d'utilisateur et mots de passe bancaires sont saisis auprès de la banque et de Plaid, jamais auprès d'AuraTax. Avant de connecter une banque, l'utilisateur confirme son identité au moyen d'un code d'application d'authentification. Les jetons d'accès de Plaid sont chiffrés en AES-256-GCM sous une clé gardée hors de la base de données, liés chacun à leur entreprise et à leur connexion, ne sont jamais transmis aux applications et sont écrits directement dans notre base de données — jamais par nos files de messages ni notre historique.
- Sauvegardes : nos bases de données sont sauvegardées chaque nuit dans un stockage privé et chiffré de la région de Montréal de Google Cloud, à l'écart de nos serveurs, par un compte qui n'a accès qu'à ce stockage; chaque sauvegarde est supprimée après 30 jours.
- Secrets : les mots de passe, clés et certificats doivent être tenus hors du code source, remis aux seuls services qui en ont besoin, et remplacés chaque fois qu'ils ont pu être exposés.
5. L'application pour ordinateur
Sur l'ordinateur, les déclarations, les livres et les signatures restent sur l'ordinateur de l'utilisateur, dans le dossier de données de l'application. Le magasin d'identifiants local de l'application est chiffré par le stockage protégé du système d'exploitation (Trousseau sous macOS, DPAPI sous Windows, Secret Service sous Linux) et vérifié contre toute altération. La protection de l'ordinateur lui-même — sa connexion, le chiffrement de son disque et ses sauvegardes — relève de l'utilisateur.
6. Développement et exploitation sécuritaires
- Les modifications passent par le contrôle de version et des tests automatisés avant leur mise en production; les versions sont construites à partir du code révisé.
- Nos services valident ce qu'ils reçoivent : les valeurs qu'un formulaire accepte, qui peut modifier un dossier, et les signatures des avis transmis par les fournisseurs de paiement.
- Les formulaires sont protégés contre la falsification de requêtes intersites; les fonctions d'IA ne répondent qu'aux utilisateurs connectés et limitent le nombre de requêtes simultanées de chacun; les formulaires publics sont protégés contre les robots; chaque page est servie avec des en-têtes qui restreignent l'intégration, la détection de contenu et l'accès à la caméra, au micro et à la localisation.
- Les essais s'effectuent dans des environnements distincts, avec leurs propres données, jamais sur les données de production.
- Les logiciels dont nous dépendons sont tenus à jour, et les mises à jour de sécurité sont appliquées promptement.
- Nos systèmes sont surveillés, et des alertes sont émises lorsqu'un service tombe en panne.
7. Fournisseurs
Nous faisons appel à des fournisseurs détenant des certifications de sécurité reconnues pour les services dont nous dépendons — Auth0, PayPal, Google Cloud, Mailgun — et ne remettons à chacun que les renseignements que son service exige. Les fournisseurs qui traitent des renseignements personnels sont énumérés dans notre Politique de confidentialité.
8. Gestion des incidents
Toute personne qui soupçonne qu'un renseignement a été perdu, consulté ou communiqué sans autorisation doit le signaler sans délai au responsable de la protection des renseignements personnels. Nous :
- circonscrivons l'incident et préservons ce qui est nécessaire à l'enquête;
- évaluons le risque de préjudice pour les personnes concernées;
- lorsqu'il existe un risque réel de préjudice grave, avisons dès que possible ces personnes, le Commissariat à la protection de la vie privée du Canada et, pour les personnes au Québec, la Commission d'accès à l'information;
- consignons chaque incident dans notre registre, quelle qu'en soit l'issue, et conservons cet enregistrement au moins 24 mois;
- corrigeons la cause et revoyons les mesures de la présente politique.
9. Signaler une vulnérabilité
Si vous croyez avoir trouvé une vulnérabilité dans AuraTax, écrivez à support@auratax.ca en indiquant « Sécurité » dans l'objet. Laissez-nous un délai raisonnable pour la corriger avant de la divulguer, et n'accédez pas, lors de vos essais, à des données qui ne sont pas les vôtres, ni ne les modifiez ou supprimez.
10. Révision
La présente politique est revue au moins une fois par année, ainsi qu'après tout incident important ou tout changement important à AuraTax.