Sécurité et hébergement
Où vivent vos données, et qui peut y toucher
La seule vraie question qu'on pose à un nouvel éditeur, c'est « et si vous fermez ? ». Voici ce qui est en place, fait par fait, tel que vérifié dans le code et la documentation d'exploitation le 8 septembre 2026.
Le volet légal — vos obligations, les sous-traitants, vos droits — est sur Loi 25 et dans la Politique de confidentialité.
Vos données vivent à Montréal
Application, interface de programmation, base de données et fichiers : tout est hébergé au Canada, dans la même région, chez Amazon Web Services.
Région Canada-Centre (Montréal, ca-central-1), pour l’instance, la base et le stockage.
Aucune donnée n'est hébergée hors du Canada. Ce qui est transmis à des sous-traitants étrangers est listé plus bas, et dans la Politique de confidentialité.
Base de données gérée, chiffrée, jamais exposée à Internet.
Elle n'accepte de connexions que depuis l'application ; les disques de l'instance sont chiffrés aussi.
Fichiers (photos, PDF, documents) dans un stockage objet chiffré, accès public bloqué, isolés par entreprise.
Chaque entreprise a son préfixe ; l'application obtient ses droits par un rôle de machine, sans clé d'accès statique.
Tout transite chiffré (HTTPS), avec des certificats renouvelés automatiquement.
Le navigateur reçoit aussi des consignes strictes qui bloquent l’interception, l’injection de scripts et le détournement de clics.
Ce qui sort du Québec : cinq flux, limités et encadrés.
Les paiements (Stripe, É.-U.), les courriels transactionnels (Resend, É.-U.), la génération IA (Anthropic, É.-U. — le brief est anonymisé avant l'envoi, sans données personnelles), le géocodage d'adresses (Geoapify, Union européenne) et les rapports d'erreurs techniques (Sentry, É.-U. — jetons, en-têtes d'identité, corps de requêtes, NAS et courriels sont retirés avant l'envoi). Le détail et la base légale (art. 17 de la Loi 25, évaluation des facteurs relatifs à la vie privée) sont dans la Politique de confidentialité, section 5.
Perdre une journée, jamais plus
Deux niveaux de copies, dont une hors de la machine, chaque nuit — et une alerte si elle ne part pas.
Sauvegardes automatiques de la base par la plateforme, conservées 7 jours.
Restauration à un instant donné sur cette fenêtre.
Chaque nuit, une copie complète chiffrée est déposée hors de la machine, dans un stockage séparé à Montréal.
Les droits sont en écriture seule : une machine compromise ne peut pas effacer les copies. Conservation : 7 jours pour les quotidiennes, 35 jours pour les hebdomadaires, 366 jours pour les mensuelles.
La sauvegarde de nuit est surveillée : si elle ne s’exécute pas, une alerte part.
Un moniteur de tâche planifiée attend le signal chaque nuit, avec deux heures de tolérance.
Quelqu’un est prévenu avant vous
Des sondes de l’extérieur, des erreurs capturées de l’intérieur : un incident est vu avant qu’un client ne l’écrive.
Trois sondes externes vérifient le service toutes les cinq minutes, depuis le 9 août 2026.
Elles ne dépendent pas de nos serveurs : si BatiCore ne répond plus, le fondateur est alerté.
Les erreurs applicatives sont capturées et regroupées, côté serveur et côté navigateur, sans données personnelles.
Un incident est vu avant qu'un client ne l'écrive ; les rapports sont nettoyés avant de quitter nos serveurs.
Qui peut voir quoi
Des rôles vérifiés par le serveur, un second facteur, des sessions courtes — et une isolation par entreprise auditée.
Sept rôles, et chaque permission est vérifiée par le serveur — pas seulement masquée à l’écran.
Propriétaire, administrateur, gestionnaire commercial, finance, estimateur, chef de chantier, ouvrier : un ouvrier ne voit que son chantier et son pointage.
Authentification à deux facteurs (application d’authentification) avec codes de secours ; connexion Google ou Microsoft possible, avec le second facteur imposé.
Le second facteur est au choix de chaque utilisateur ; il est obligatoire dès qu'on se connecte par un fournisseur d'identité.
Mots de passe jamais stockés en clair (transformés de façon irréversible) ; connexion limitée à dix tentatives par minute.
Le forçage brut est ralenti par le serveur, pas par le navigateur.
Sessions courtes : un jeton d’accès de 15 minutes renouvelé en silence, une session de 7 jours (30 avec « Se souvenir de moi »).
Les jetons sont dans des témoins inaccessibles aux scripts ; « Déconnecter les autres appareils » révoque les sessions d’un seul geste.
Isolation par entreprise : chaque requête est liée à votre entreprise, et deux audits internes l’ont vérifié.
Audit de sécurité et Loi 25 en juillet 2026 (aucune fuite entre entreprises trouvée) ; second audit en août 2026, avec un durcissement livré dans la foulée : double authentification renforcée, renouvellement des jetons, protection contre les requêtes forgées, limitation de débit partagée.
Clés d’API (forfait Entreprise) à permissions propres, dont chaque action est journalisée avec l’identifiant de la clé.
Une clé ne peut pas en créer une autre, et le propriétaire ne peut pas s'en servir comme raccourci.
Un registre qu’on ne peut pas réécrire
Le journal d’audit et les signatures portent une empreinte : modifier le passé se voit.
Chaque action sensible est consignée avec son auteur, sa date et son entreprise — et chaque entrée porte l’empreinte numérique de la précédente.
Modifier, supprimer ou réordonner une ligne casse la chaîne, et la vérification le détecte.
Les signatures de soumissions ont valeur légale au Québec (LCCJTI) : empreinte numérique du document, horodatage, adresse IP et consentement explicite enregistrés.
Le client signe depuis un lien privé, sans créer de compte ; le PDF signé et son empreinte sont conservés.
Chiffré en transit, au repos — et, pour le plus sensible, dans l’application
Trois couches : pendant le transport, sur les disques, et dans l’application pour le plus sensible.
Pendant le transport : tout est chiffré, partout. Sur les disques : base et fichiers chiffrés par la plateforme.
Un disque ou une copie de base sortie de son contexte est illisible.
Dans l’application, avec un chiffrement fort : les numéros d’assurance sociale des employés et des sous-traitants, et les secrets du second facteur.
Chiffrés avec une clé que la base ne connaît pas ; un trousseau permet la rotation de cette clé sans interruption.
Vos données restent les vôtres
Export, effacement, responsable désigné — en libre-service, et sans limite de temps quand vous partez.
Export des renseignements d’un client ou d’un employé, et anonymisation sur demande (droit à l’effacement), depuis l’application.
L'anonymisation efface les renseignements personnels et conserve les dossiers soumis à une rétention légale ; chaque anonymisation est consignée dans un registre, comme chaque bris de confidentialité.
Un responsable de la protection des renseignements personnels peut être désigné par délégation écrite ; sinon, la fonction revient au propriétaire.
C'est l'article 3.1 de la Loi 25, outillé plutôt que laissé à la bonne volonté.
À la fin de l’abonnement, le compte passe en lecture seule : vos données restent consultables et exportables, sans limite de temps.
Exports CSV et Acomba des factures, paiements et journaux ; export par personne pour la Loi 25.
Questions fréquentes
Où sont hébergées les données de BatiCore ?
À Montréal, chez Amazon Web Services (région Canada-Centre, ca-central-1) : l'application, la base de données et les fichiers, dans la même région, chiffrés au repos. Seuls cinq flux limités quittent le Québec — paiements, courriels, génération IA anonymisée, géocodage d'adresses et rapports d'erreurs sans données personnelles — et ils sont listés dans la Politique de confidentialité.
Qui, chez BatiCore, peut voir mes données ?
Solutions BatiCore Inc. agit comme mandataire : vos données ne sont traitées que pour vous fournir le service, jamais vendues ni utilisées pour son propre compte. Un accès de support n'a lieu que sur votre demande ou pour un incident. Dans votre entreprise, ce sont vos sept rôles qui décident qui voit quoi, et le serveur vérifie chaque permission.
Que se passe-t-il si un serveur tombe ou si des données sont perdues ?
La base est sauvegardée automatiquement pendant 7 jours, et une copie complète chiffrée est déposée chaque nuit hors de la machine, en écriture seule, conservée jusqu'à un an. Trois sondes externes vérifient le service toutes les cinq minutes.
Puis-je récupérer mes données si je quitte BatiCore ?
Oui. Factures, paiements et journaux s'exportent en CSV et au format Acomba ; les renseignements d'un client ou d'un employé s'exportent un à un pour la Loi 25. Sans abonnement, le compte passe en lecture seule et reste consultable et exportable sans limite de temps.
Vous avez trouvé une faille ?
Écrivez à support@baticore.ca. Un humain répond sous un jour ouvrable ; une faille confirmée est corrigée en priorité et vous êtes tenu au courant. Le canal est aussi publié dans security.txt.
Dernière vérification fait par fait : 8 septembre 2026. Une affirmation qui cesse d'être vraie est retirée le jour même.