⚠️ Projet — Version 1.4. Ce registre est mis à jour par commit Git. Toute addition ou retrait de sous-traitant est tracé dans l'historique du dépôt de code de La Corvée (dépôt privé — logiciel propriétaire). L'historique des changements de ce registre est fourni sur demande au PRP (info@malemire.ca).
Engagement
La Corvée, en tant que sous-traitant technique des OBNL clientes (Loi 25 art. 18.3), tient un registre public de ses propres sous-traitants afin que la chaîne de traitement des RP soit entièrement transparente.
Chaque entrée du registre indique :
- le service rendu ;
- la localisation physique des serveurs ;
- les types de RP traitées (ou leur absence) ;
- les garanties contractuelles (5 clauses art. 18.3) ;
- la date d'entrée en vigueur de la relation.
Sous-traitants actuels
Fly.io Inc. (datacenter Toronto — Ontario, Canada)
| Service | Hébergement infrastructure de l'application La Corvée (compute, réseau, stockage Postgres) |
| Localisation physique des serveurs | Datacenter yyz — Toronto, Ontario, Canada (l'ancienne région yul de Beauharnois a été retirée du service par l'hébergeur). Hébergement hors Québec : communication au sens de l'art. 17, documentée dans l'EFVP. |
| Localisation juridique de l'entité | Fly.io Inc., Delaware, États-Unis — siège social Chicago, IL |
| Type de RP traitées | Toutes les RP de la plateforme. Chiffrement at-rest automatique des Volumes Fly (NVMe chiffré, clé Fly-managed). En complément : chiffrement applicatif Secretbox (libsodium) pour les champs particulièrement sensibles (secrets TOTP, sessions stockées dans Postgres master_db.sessions, contenu des téléversements) avec une clé ENCRYPTION_KEY séparée logiquement du volume Postgres. Mots de passe utilisateurs Argon2id (irréversibles). |
| Sous-juridiction | Lois fédérales américaines applicables à Fly Inc. : CLOUD Act (50 USC §1881a), Stored Communications Act, FISA 702. Risque résiduel documenté dans l'évaluation des facteurs relatifs à la vie privée (EFVP) tenue par le PRP (document interne, non public) — Fly pourrait être contrainte de divulguer les volumes bruts, mais le chiffrement applicatif rend la majorité des champs sensibles illisibles sans la clé séparée. |
| 5 clauses art. 18.3 | ✓ Nature/finalité/durée définie · ✓ Confidentialité contractuelle (DPA Fly.io, publié depuis la page légale https://fly.io/legal/) · ✓ Notification d'incident sans délai indu · ✓ Sort des données à la fin (flyctl pg destroy + volume destroy) · ✓ Interdiction d'utilisation à d'autres fins |
| DPA signé | Data Processing Agreement Fly.io accepté à l'ouverture du compte (acceptation électronique tracée côté Fly). Documents légaux publiés par Fly : https://fly.io/legal/ |
| Registre sous-traitants ultérieurs de Fly | Publié par Fly parmi ses documents légaux (https://fly.io/legal/) — révision annuelle par le PRP La Corvée |
| En vigueur depuis | Inscrit à ce registre ; la date exacte est consignée à la mise en production. |
Stockage des documents et téléversements (aucun sous-traitant externe)
Les documents téléversés (PDF de consentement, pièces jointes) et les
exports générés par l'application ne sont plus confiés à un stockage
objet externe. Depuis la simplification de l'architecture, ils sont
stockés en bytea chiffré (client-side, une clé par OBNL) directement
dans la base Postgres du tenant, hébergée au Canada chez Fly.io
(Toronto, Ontario).
Il n'y a donc aucun sous-traitant de stockage objet (ni Backblaze B2,
ni MinIO, ni AWS S3, ni Tigris). La suppression de la clé d'une OBNL
(par tenant:delete ou cycle de vie) rend ses documents définitivement
indéchiffrables — effacement crypto compatible Loi 25 art. 23.
Les sauvegardes de la base de données reposent sur les snapshots natifs de Fly Postgres, sur la même infrastructure canadienne. Une réplication de sauvegarde hors site vers un fournisseur externe n'est pas en service à ce jour ; si elle est introduite, le fournisseur sera d'abord inscrit à ce registre.
Courriels transactionnels
L'envoi de courriels transactionnels en production (notifications, réinitialisation de mot de passe, alertes Loi 25) sera confié à un fournisseur inscrit à ce registre avant son entrée en service, avec sa localisation, les RP en transit et ses garanties contractuelles (5 clauses art. 18.3).
Cloudflare Inc. (DNS + hébergement du site vitrine statique)
| Service | (1) Résolveur DNS pour le domaine corvee.ca (records A, AAAA, CNAME) ; (2) hébergement du site vitrine statique www.corvee.ca via Cloudflare Workers (assets-only, aucun script serveur) — les pages publiques marketing, la FAQ, les guides et les politiques. Le trafic applicatif des tenants ({slug}.corvee.ca) et de la console admin ne transite PAS par Cloudflare : il est servi directement par Fly.io. |
| Localisation | Réseau Anycast global, siège San Francisco, États-Unis |
| Type de RP traitées | Aucune RP. Le site vitrine est 100 % statique : aucun formulaire, aucune base de données, aucun backend en exécution. Cloudflare ne voit que des fichiers publics (HTML/CSS/fontes) et les requêtes DNS publiques. La mesure d'audience agrégée (entrée « Ophelios Studio » ci-dessous) ne transite pas par Cloudflare. Les RP des personnes desservies et des bénévoles vivent uniquement dans l'application tenant (Fly.io, Toronto). |
| 5 clauses art. 18.3 | Sans objet pour le volet DNS (infrastructure publique). Pour le volet hébergement vitrine : aucune RP traitée, donc pas de communication de RP au sens de l'art. 18.3 ; le DPA Cloudflare (https://www.cloudflare.com/cloudflare-customer-dpa/) couvre néanmoins la relation. |
Ophelios Studio (mesure d'audience du site vitrine — Umami auto-hébergé)
| Service | Mesure d'audience agrégée du site vitrine public www.corvee.ca (pages vues, provenance, type d'appareil, navigateur, pays), au moyen d'une instance Umami auto-hébergée par Ophelios Studio à analytics.ophelios.com. Aucune mesure sur les sections authentifiées : ni la console de coordination, ni l'application bénévole, ni les sous-domaines tenants {slug}.corvee.ca. |
| Localisation | Instance exploitée par Ophelios Studio (Sorel-Tracy, Québec) sur l'infrastructure de Fly.io Inc. — même fournisseur que la plateforme (voir la première entrée de ce registre). Logiciel libre Umami, aucun service SaaS tiers, aucune revente ni partage de données. |
| Type de RP traitées | Aucune RP conservée. Pas de cookie, pas d'identifiant persistant, pas de compte, pas de profilage publicitaire. L'adresse IP est utilisée de façon transitoire (le temps de la requête) pour dériver un identifiant de session haché, non réversible et renouvelé chaque jour, puis écartée sans être écrite ; seules des statistiques agrégées sont conservées. Le signal « Do Not Track » du navigateur est respecté (data-do-not-track). |
| 5 clauses art. 18.3 | Aucune communication de RP au sens de l'art. 18.3 (données agrégées et non identifiantes). L'exploitant est le partenaire de développement du produit, lié par la même exigence de confidentialité que pour le code source ; l'infrastructure sous-jacente est couverte par l'entente Fly.io déjà inscrite à ce registre. |
Facturation des abonnements
La facturation des abonnements se fait actuellement par facture, payable par virement ou par chèque, sans intermédiaire de paiement tiers. Si un fournisseur de paiement en ligne est retenu un jour, il sera inscrit à ce registre avant la première facture réelle — avec une garantie ferme : aucun renseignement personnel d'une personne desservie ni d'un bénévole ne transiterait par lui, uniquement les données de facturation de l'organisme client (raison sociale, adresse, courriel de facturation de rôle).
Sous-traitants explicitement exclus
La Corvée n'utilise pas et n'utilisera pas :
- AWS, Microsoft Azure, Google Cloud Platform côté hébergement — régions canadiennes opérées par des entités US plus grandes avec des engagements de localisation moins clairs que ceux obtenus avec Fly.io Inc. (région canadienne explicite), et un coût significativement supérieur (3-5×) pour des garanties similaires sous CLOUD Act.
- Cloudflare en mode proxy (orange cloud) — pas d'interception du trafic applicatif chez un tiers (utilisé uniquement comme résolveur DNS — voir entrée ci-dessus).
- Google Analytics, Plausible.io Cloud, Matomo Cloud — pas de pistage de comportement utilisateur ni d'envoi de données à un tiers SaaS ; la mesure d'audience du site vitrine est assurée par une instance Umami auto-hébergée sur notre propre infrastructure (entrée ci-dessus, cf. politique §3.1).
- Sentry SaaS, Bugsnag, DataDog SaaS — pas d'envoi des rapports d'erreur (qui peuvent référencer des RP) à des fournisseurs SaaS US ; tout outil de suivi d'erreurs resterait auto-hébergé sur la même infrastructure canadienne.
- Supabase, Crunchy Bridge, Neon comme Postgres managé — toutes US, sans bénéfice net vs Fly Postgres direct.
- Tigris, Backblaze B2, MinIO (stockage objet externe) — plus
aucun stockage objet tiers : les documents sont stockés en
byteachiffré dans la base Postgres du tenant (Toronto), pas chez un fournisseur externe.
Si une exception devient nécessaire pour un service critique :
- évaluée par le PRP via une EFVP simplifiée intégrée au présent registre (cf. l'évaluation des facteurs relatifs à la vie privée tenue par le PRP — document interne, non public) ;
- consentie ou refusée par le PRP avec justification écrite ;
- publiée ici avant son entrée en vigueur ;
- notifiée aux OBNL clientes par courriel avec préavis de 30 jours.
Bibliothèques logicielles
Les bibliothèques tierces (Composer, npm) installées dans le code de La Corvée ne sont pas considérées comme des sous-traitants au sens de l'art. 18.3 :
- elles s'exécutent sur nos serveurs ;
- elles n'envoient aucune donnée à un tiers (à l'inspection régulière par le mainteneur principal) ;
- elles sont soumises aux mêmes contrôles d'accès que le reste du code applicatif.
La liste complète des dépendances est tenue dans les fichiers
composer.json et composer.lock du dépôt de code (dépôt privé —
logiciel propriétaire) ; elle est fournie sur demande au PRP
(info@malemire.ca).
Comment signaler un manquement
Si vous suspectez qu'un sous-traitant non listé ici reçoit involontairement des RP :
- Écrivez à info@malemire.ca avec les détails
- Le PRP enquêtera et publiera un rectificatif sur ce registre sous 15 jours
Version 1.3 · Effective : 2026-07-07 · Statut : draft.