Veridy est le seul outil au Québec qui publie sa méthodologie de scoring. Pas de boîte noire — pondérations, formules et mapping Loi 25 sont publics.
Chaque signal détecté est pondéré selon la gravité juridique de l'article.
| Article | Poids | Description |
|---|---|---|
| 3.5-3.8 | 25 | Notification d'incident (procédure CAI) — très grave |
| 12.1 | 22 | Décision automatisée non transparente — signal IA majeur |
| 3.3 | 18 | PIA/EFVP absente sur système sensible |
| 3.1 | 15 | Désignation RPRP absente — fondamental |
| 17 | 3 à 15 (matrice) | Transfert hors Québec — voir matrice ci-dessous |
| 13-15 | 12 | Consentement préalable requis (manifeste, libre, éclairé, spécifique) |
| 13 | 10 | Communication à un tiers (consentement requis) |
| 28.1 | 8 | Cessation de diffusion / droit à l'oubli |
| 3.2 | 8 | Politique de gouvernance incomplète |
| 28.2 | 6 | Droit à la désindexation |
| 5-8 | 6-8 | Finalité, minimisation, limitation d'usage |
| 11 | 5 | Exactitude des renseignements |
| 28 | 5 | Anonymisation |
Un même signal est plus grave selon le secteur. Les données sensibles (santé, finance) multiplient le poids.
| Secteur | Multiplicateur | Justification |
|---|---|---|
| Santé, pharmacie, finance, assurance | ×1.2 | Données sensibles au sens de l'art. 17 |
| Juridique, notariat, comptabilité | ×1.1 | Secret professionnel |
| Intelligence artificielle | ×1.1 | Art. 12.1 sensible |
| Technologie | ×1.05 | Volume de données typiquement élevé |
| Autres secteurs | ×1.0 | Standard |
Le poids de chaque chantier change selon le profil de l'entreprise. Un cabinet d'avocat n'a pas les mêmes risques qu'une boutique en ligne.
| Chantier | Poids | Max | Articles |
|---|---|---|---|
| 📧 Email / MX | 40% | -40 | art. 17 |
| 🌐 Hébergement / DNS | 25% | -25 | art. 17 |
| 📄 Politique / RPRP | 15% | -15 | art. 3.1 |
| 🍪 CMP / Consentement | 10% | -10 | art. 9 |
| 🤖 Technologies / IA | 5% | -5 | art. 12.1, 17 |
| 🔧 Sécurité technique | 5% | -5 | art. 13, 3.2 |
| Chantier | Poids | Max |
|---|---|---|
| 📧 Email / MX | 30% | -30 |
| 🤖 Technologies / IA | 20% | -20 |
| 🌐 Hébergement / DNS | 20% | -20 |
| 🍪 CMP / Consentement | 15% | -15 |
| 📄 Politique / RPRP | 10% | -10 |
| 🔧 Sécurité technique | 5% | -5 |
| Chantier | Poids | Max |
|---|---|---|
| 🤖 Technologies / IA | 30% | -30 |
| 🌐 Hébergement / DNS | 25% | -25 |
| 📧 Email / MX | 20% | -20 |
| 🍪 CMP / Consentement | 10% | -10 |
| 📄 Politique / RPRP | 10% | -10 |
| 🔧 Sécurité technique | 5% | -5 |
La messagerie est le chantier le plus lourd. Les emails contiennent les données les plus sensibles. Microsoft 365 = -22 (données Canada mais CLOUD Act), Google Workspace = -40 (données US).
| Données ↓ / Siège → | 🇨🇦 Québec | 🇨🇦 Canada | 🇺🇸 États-Unis | 🇪🇺 Europe | 🇨🇳 CN / 🇷🇺 RU |
|---|---|---|---|---|---|
| 🇨🇦 Québec | 0 🟢 | 0 🟡 | -20 🟠 | -2 🟡 | -24 🟠 |
| 🇨🇦 Canada | -8 🟡 | -10 🟡 | -22 🟠 | -10 🟡 | -26 🟠 |
| 🇺🇸 États-Unis | -40 🔴 | -40 🔴 | -40 🔴 | -35 🔴 | -40 🔴 |
| 🇪🇺 Europe | -8 🟡 | -10 🟡 | -20 🟠 | -10 🟡 | -24 🟠 |
| 🇨🇳 CN / 🇷🇺 RU | -40 🔴 | -40 🔴 | -40 🔴 | -40 🔴 | -40 🔴 |
Les CDN (Cloudflare, Fastly, Akamai) sont exemptés du compteur de sous-traitants US — ils mettent en cache du contenu public. Cependant, un CDN américain reste un transfert au sens de l'art. 17 et est évalué dans la matrice ci-dessous.
| Données ↓ / Siège → | 🇨🇦 Québec | 🇨🇦 Canada | 🇺🇸 États-Unis | 🇪🇺 Europe | 🇨🇳 CN / 🇷🇺 RU |
|---|---|---|---|---|---|
| 🇨🇦 Québec | 0 🟢 | 0 🟡 | -13 🟠 | -1 🟡 | -15 🟠 |
| 🇨🇦 Canada | -5 🟡 | -6 🟡 | -14 🟠 | -6 🟡 | -16 🟠 |
| 🇺🇸 États-Unis | -25 🔴 | -25 🔴 | -25 🔴 | -22 🔴 | -25 🔴 |
| 🇪🇺 Europe | -5 🟡 | -6 🟡 | -13 🟠 | -6 🟡 | -15 🟠 |
| 🇨🇳 CN / 🇷🇺 RU | -25 🔴 | -25 🔴 | -25 🔴 | -25 🔴 | -25 🔴 |
Les serveurs DNS (NS) déterminent qui contrôle la résolution de votre domaine. Un registrar US (ex: Cloudflare, GoDaddy, IBM NS1) soumet votre DNS au CLOUD Act, même si les serveurs sont géolocalisés au Canada. La localisation des données suit la même logique que l'hébergement (GeoIP sur les IPs des serveurs NS).
| Données ↓ / Siège → | 🇨🇦 Québec | 🇨🇦 Canada | 🇺🇸 États-Unis | 🇪🇺 Europe | 🇨🇳 CN / 🇷🇺 RU |
|---|---|---|---|---|---|
| 🇨🇦 Québec | 0 🟢 | 0 🟡 | -13 🟠 | -1 🟡 | -15 🟠 |
| 🇨🇦 Canada | -5 🟡 | -6 🟡 | -14 🟠 | -6 🟡 | -16 🟠 |
| 🇺🇸 États-Unis | -25 🔴 | -25 🔴 | -25 🔴 | -22 🔴 | -25 🔴 |
| 🇪🇺 Europe | -5 🟡 | -6 🟡 | -13 🟠 | -6 🟡 | -15 🟠 |
| 🇨🇳 CN / 🇷🇺 RU | -25 🔴 | -25 🔴 | -25 🔴 | -25 🔴 | -25 🔴 |
| Régime | Sévérité | Mécanisme juridique | Obligations dans la politique |
|---|---|---|---|
| 🟢 Québec | none | Aucun transfert | — |
| 🟩 Europe (RGPD) | low | Régime équivalent (RGPD). Aucune ordonnance directe US (le RGPD art. 48 bloque l'exécution directe du CLOUD Act), mais l'entraide judiciaire (MLAT) demeure possible | Fournisseur + datacenter + RGPD + entente écrite + équivalence |
| 🟡 Canada hors QC | low | Régime équivalent (LPRPDE) mais transfert au sens de l'art. 17 | Équivalence documentée + entente écrite + information des clients |
| 🟠 États-Unis | high | CLOUD Act : le fournisseur US doit produire les données qu'il contrôle, peu importe où elles dorment | Fournisseur + localisation + siège/CLOUD Act + entente écrite (DPA) + EFVP (17.3) + équivalence |
| 🔴 CN / RU | critical | National Intelligence Law art. 7 : coopération au renseignement obligatoire, sans contrôle judiciaire | EFVP + divulgation explicite AVANT la collecte |
L'hébergement est plafonné à 62,5 % de la pénalité messagerie (données web moins sensibles que les communications). Un siège social ailleurs — même au Canada — déclenche l'entente écrite dès qu'il y a accès aux données depuis hors Québec (art. 17 al. 1 2°).
La matrice encode le risque géographique ; la documentation module la facture, selon les 3 piliers que la CAI examine à l'art. 17 : information des personnes (al. 1), évaluation d'équivalence (al. 2), entente écrite (al. 4).
| Statut du transfert dans la politique | Multiplicateur | Exemple |
|---|---|---|
| Non divulgué — la juridiction n'est pas nommée | × 1,25 | « Nous protégeons vos données » (silence total) |
| Divulgué sans entente ni cadre légal | × 1,00 | « Données traitées aux États-Unis » |
| Divulgué + entente écrite + cadre légal nommé | × 0,75 | « États-Unis (Microsoft), entente DPA, cadre CLOUD Act documenté » |
La hiérarchie des régimes est préservée : un transfert US documenté reste plus coûteux qu'un transfert européen documenté — l'équivalence RGPD est reconnue, le CLOUD Act ne l'est pas.
Plancher « non divulgué » (v4.4) — le risque géographique des régimes équivalents (Europe RGPD, Canada) est faible (info / −1), mais l'obligation d'informer les personnes (art. 17 al. 1) est pleine : un transfert non divulgué vers ces régimes ne peut pas coûter moins que −5 (low). Le risque est faible ; la documentation, elle, n'a pas de rabais.
Quand vos serveurs (hébergement, messagerie ou DNS) sont au Canada mais hors du Québec, le score n'est pas pénalisé — le régime canadien (LPRPDE) est reconnu comme offrant une protection équivalente. Cependant, la Loi 25 (art. 17) exige quand même les obligations suivantes :
Le scanner Veridy génère automatiquement un signal d'information (badge bleu « Info ») dans le rapport pour rappeler ces obligations.
Quand l'hébergement, la messagerie ET le DNS sont tous les trois physiquement au Québec, le site reçoit un bonus de +1 pt au score de transparence. C'est la pratique exemplaire — contrôle total québécois sur toute l'infrastructure de données.
llms-qc.txt
Veridy.ca propose llms-qc.txt, une extension québécoise du standard llms.txt (Answer.AI).
Ce fichier permet aux sites québécois de déclarer leurs métadonnées de souveraineté numérique aux bots IA (GPTBot, ClaudeBot, PerplexityBot, etc.) — hébergement, sous-traitants, transferts transfrontaliers, score de souveraineté.
Les sites qui publient un llms-qc.txt détectable à la racine (HEAD /llms-qc.txt → HTTP 200, taille ≥ 100 octets) gagnent +1 pt au transparency_score.
C'est le seul bonus positif de tout l'algorithme : Veridy veut encourager cette innovation québécoise et inciter les sites à documenter leur posture de souveraineté.
https://votresite.ca/llms-qc.txt)Le scanner détecte également la présence (ou l'absence) des fichiers suivants, affichés en gris (neutre) :
robots.txt — Standard web classique (crawlers)llms.txt — Standard Answer.AI (sites pour bots IA)llms-full.txt — Version étendue Veridysitemap.xml — Plan du site (SEO + bots)
Aucun de ces fichiers ne modifie le score en soi. Seul llms-qc.txt déclenche le bonus de +1 pt.
Code source : /opt/veridy/scripts/veridy_scan.py ligne ~675 (llms_qc_txt_bonus). Détection : /opt/veridy/scanner/veridy-scanner.js (~ligne 870).
| Grade | Score | Niveau de transparence |
|---|---|---|
| A++ | ≥ 99 | Exemplaire — politique complète + CMP + headers + infrastructure souveraine |
| A+ | 95-98 | Très élevée — quelques observations mineures |
| A | 80-94 | Élevée — majeurs signaux couverts |
| B | 70-79 | Acceptable — quelques ajustements |
| C | 55-69 | À surveiller — plusieurs manquements moyens |
| D | 40-54 | Signaux importants — action recommandée |
| F | < 40 | Critique — signaux majeurs non documentés |
Chaque signal Loi 25 est classé dans une et une seule de ces 5 sections. Pas de doublons.
| # | Section | Signaux inclus | Articles Loi 25 |
|---|---|---|---|
| 1 | 🌐 Votre site web | Hébergement du site, CMP/cookies, headers HTTP de sécurité, sous-traitants du site, chatbots/IA, trackers, profilage | art. 9, 3.1, 3.2, 12.1, 17 (hébergement), 13 |
| 2 | 📧 Vos courriels | Messagerie (MX), SPF/DMARC, localisation serveurs mail, transfert email | art. 17 (messagerie) |
| 3 | 🌐 Votre domaine | DNS, registraire, CDN, sécurité du domaine (SSL, expiration) | art. 13, 17 (DNS/CDN) |
| 4 | 📄 Votre politique de confidentialité | Droit d'accès, droit d'effacement, conservation, finalité, consentement, sous-traitants non documentés | art. 7, 11, 13-15, 26, 27, 28.1 |
| 5 | 🔌 Autres signaux | Obligations CA (hors QC), bases de données, autres chantiers Loi 25 | art. 17 (obligations), divers |
Déduplication : le signal « Divulgation insuffisante du transfert » (art. 8 + 17) est un méta-signal qui résume l'infrastructure. Il apparaît uniquement dans le résumé « En clair », pas dans les sections techniques, pour éviter les doublons.