Aller au contenu
Cogio

Centre de confiance

La souveraineté n’est pas un argument de vente, c’est notre architecture

Cette page décrit, sans superlatifs, comment nous protégeons les données qui nous sont confiées : nos piliers, nos pratiques, nos engagements mesurables et ce que nous ne faisons jamais.

Dernière mise à jour : 16 juillet 2026

Quatre piliers, aucune exception

Vos données restent chez vous

Nos agents IA sont déployés sur votre infrastructure ou sur des serveurs canadiens que vous contrôlez. Vos documents ne transitent pas par des services d’IA publics.

Aucun entraînement sur vos données

Jamais. Vos documents servent à répondre à vos questions, pas à améliorer un modèle, le nôtre comme celui d’un tiers.

L’humain garde la main

L’IA prépare, propose et signale; une personne valide. Aucun agent que nous déployons n’envoie ni ne décide sans supervision humaine.

Chiffrement et cloisonnement

Communications chiffrées (TLS 1.2 et plus), données chiffrées au repos, accès par rôle limité aux personnes qui en ont besoin, journalisation des accès.

Conformité et cadres de référence

Nous distinguons ce à quoi nous sommes conformes de ce sur quoi nous nous alignons. Les statuts ci-dessous sont exacts à la date de mise à jour de cette page.

Loi 25 (Québec)

Conforme

Responsable de la protection des renseignements personnels désigné, registre des incidents tenu, et évaluation des facteurs relatifs à la vie privée (ÉFVP) intégrée à chaque mandat qui touche des renseignements personnels.

Notre guide Loi 25 →

LPRPDE (Canada)

Conforme

Nos pratiques respectent la loi fédérale sur la protection des renseignements personnels applicable aux activités commerciales.

Politique de confidentialité →

ISO 27001

Pratiques alignées

Nos pratiques de sécurité s’inspirent de la norme ISO 27001, sans certification à ce jour. Nous préférons le dire tel quel : un badge ne protège pas des données, des pratiques oui.

ISO 27001 expliquée →

SOC 2

Repères appliqués

Nous appliquons les critères de sécurité et de confidentialité de SOC 2 comme grille d’exigence envers nos fournisseurs et nos propres systèmes, sans audit formel à ce jour.

SOC 2 expliqué →

Nos pratiques, en détail

Souveraineté de l’hébergement
  • Déploiement privilégié sur l’infrastructure du client, sur place ou dans un centre de données canadien qu’il contrôle.
  • Aucune dépendance obligatoire à un fournisseur d’infonuagique assujetti au CLOUD Act américain pour les données sensibles.
  • Modèles d’IA ouverts exécutés localement : les requêtes ne quittent pas l’environnement du client.
  • Transferts hors Québec, quand ils sont inévitables, précédés d’une ÉFVP conforme à l’article 17 de la Loi 25.
Contrôle des accès
  • Accès accordés selon le principe du moindre privilège, par rôle.
  • Authentification multifacteur exigée sur nos systèmes internes.
  • Accès aux environnements clients nominatifs, journalisés et révoqués dès la fin du mandat.
  • Revue périodique des accès et des permissions.
Protection des données
  • Chiffrement des communications (TLS 1.2 et plus) et des données au repos.
  • Cloisonnement strict entre les environnements de chaque client.
  • Aucune copie de données client conservée au-delà de ce que prévoit l’entente de services.
  • Destruction sécuritaire ou restitution des données en fin de mandat, avec attestation sur demande.
Développement et déploiement
  • Revue de code avant toute mise en production chez un client.
  • Environnements de test alimentés par des données anonymisées ou synthétiques chaque fois que possible.
  • Journal des changements tenu pour chaque déploiement.
  • Mises à jour de sécurité appliquées avec diligence sur les composants que nous gérons.
Gestion des fournisseurs
  • Sous-traitants liés par des engagements de confidentialité et de protection des renseignements personnels.
  • Préférence systématique aux fournisseurs canadiens ou offrant l’hébergement au Canada.
  • Liste des sous-traitants disponible sur demande.
  • Réévaluation des fournisseurs lors de tout changement significatif de leurs pratiques.
Continuité et incidents
  • Sauvegardes chiffrées et vérifiées pour nos systèmes internes.
  • Procédure de réponse aux incidents documentée : contenir, évaluer, aviser, corriger, consigner.
  • Notification avec diligence à la Commission d’accès à l’information et aux personnes concernées en cas d’incident présentant un risque de préjudice sérieux, conformément à la Loi 25.
  • Registre des incidents de confidentialité tenu à jour.

Des engagements qui se mesurent

48 h

réponse aux signalements de sécurité, les jours ouvrables

30 jours

délai maximal de réponse aux demandes d’accès ou de suppression

100 %

des mandats touchant des renseignements personnels documentés par une ÉFVP

0

donnée client utilisée pour entraîner un modèle, depuis toujours

Documents disponibles sur demande

Nous sommes un cabinet, pas une plateforme : plutôt qu’un portail documentaire, un courriel suffit. Écrivez à support@cogio.ai pour obtenir :

  • Références clients vérifiables (fonction et secteur), sur demande et avec l’accord de chaque client
  • Politique de sécurité de l’information
  • Gabarit d’évaluation des facteurs relatifs à la vie privée (ÉFVP)
  • Liste des sous-traitants et de leur localisation
  • Procédure de réponse aux incidents
  • Attestation de destruction ou de restitution des données (fin de mandat)

Questions fréquentes sur la sécurité

Où mes données sont-elles hébergées pendant un mandat?

Sur votre propre infrastructure ou sur des serveurs canadiens que vous contrôlez, selon l’architecture retenue ensemble au cadrage. Notre principe de départ : vos documents ne quittent pas votre environnement. Quand un composant doit être hébergé ailleurs, il est identifié noir sur blanc dans l’entente et précédé d’une ÉFVP.

Utilisez-vous mes données pour entraîner des modèles d’IA?

Non, jamais. Les agents que nous déployons consultent vos documents pour répondre (approche dite RAG), sans réentraîner de modèle. Aucune donnée client ne sert à améliorer un modèle, le nôtre ou celui d’un fournisseur.

Comment Cogio se conforme-t-elle à la Loi 25?

Un responsable de la protection des renseignements personnels est désigné, chaque mandat touchant des renseignements personnels fait l’objet d’une ÉFVP, les incidents sont consignés à un registre et notifiés à la CAI lorsque requis, et nos ententes encadrent la confidentialité et la destruction des données. Notre politique de confidentialité détaille le tout.

Qui a accès à mes données pendant un mandat?

Uniquement les membres de l’équipe affectés à votre mandat, avec des accès nominatifs et journalisés, révoqués dès la fin des travaux. Aucun accès n’est partagé, et aucun tiers n’y accède sans votre consentement écrit.

Que se passe-t-il en cas d’incident de sécurité?

Nous appliquons notre procédure de réponse : contenir l’incident, évaluer le risque de préjudice, vous aviser sans délai, corriger la cause et consigner le tout au registre. Si l’incident présente un risque de préjudice sérieux, la Commission d’accès à l’information et les personnes concernées sont avisées avec diligence, comme l’exige la Loi 25.

Comment signaler une vulnérabilité?

Écrivez-nous à support@cogio.ai avec une description du problème et les étapes pour le reproduire. Nous accusons réception dans un délai de 48 heures les jours ouvrables, et nous ne poursuivons pas les chercheurs de bonne foi.

Une question que cette page ne couvre pas?

Écrivez-nous : la personne qui répond est celle qui conçoit les architectures.

support@cogio.ai