Méthodologie de scoring — Transparence totale

Notre algorithme, en pleine lumière

Veridy est le seul outil au Québec qui publie sa méthodologie de scoring. Pas de boîte noire — pondérations, formules et mapping Loi 25 sont publics.

Pondération par article Loi 25

Chaque signal détecté est pondéré selon la gravité juridique de l'article.

ArticlePoidsDescription
3.5-3.825Notification d'incident (procédure CAI) — très grave
12.122Décision automatisée non transparente — signal IA majeur
3.318PIA/EFVP absente sur système sensible
3.115Désignation RPRP absente — fondamental
173 à 15 (matrice)Transfert hors Québec — voir matrice ci-dessous
13-1512Consentement préalable requis (manifeste, libre, éclairé, spécifique)
1310Communication à un tiers (consentement requis)
28.18Cessation de diffusion / droit à l'oubli
3.28Politique de gouvernance incomplète
28.26Droit à la désindexation
5-86-8Finalité, minimisation, limitation d'usage
115Exactitude des renseignements
285Anonymisation

Modulateur secteur

Un même signal est plus grave selon le secteur. Les données sensibles (santé, finance) multiplient le poids.

SecteurMultiplicateurJustification
Santé, pharmacie, finance, assurance×1.2Données sensibles au sens de l'art. 17
Juridique, notariat, comptabilité×1.1Secret professionnel
Intelligence artificielle×1.1Art. 12.1 sensible
Technologie×1.05Volume de données typiquement élevé
Autres secteurs×1.0Standard

Gradient adaptatif par profil

Le poids de chaque chantier change selon le profil de l'entreprise. Un cabinet d'avocat n'a pas les mêmes risques qu'une boutique en ligne.

📋 Services professionnels (avocats, notaires, santé, finance)

ChantierPoidsMaxArticles
📧 Email / MX40%-40art. 17
🌐 Hébergement / DNS25%-25art. 17
📄 Politique / RPRP15%-15art. 3.1
🍪 CMP / Consentement10%-10art. 9
🤖 Technologies / IA5%-5art. 12.1, 17
🔧 Sécurité technique5%-5art. 13, 3.2

🛒 Commerce / Vente au détail

ChantierPoidsMax
📧 Email / MX30%-30
🤖 Technologies / IA20%-20
🌐 Hébergement / DNS20%-20
🍪 CMP / Consentement15%-15
📄 Politique / RPRP10%-10
🔧 Sécurité technique5%-5

💻 Techno / Dev / SaaS

ChantierPoidsMax
🤖 Technologies / IA30%-30
🌐 Hébergement / DNS25%-25
📧 Email / MX20%-20
🍪 CMP / Consentement10%-10
📄 Politique / RPRP10%-10
🔧 Sécurité technique5%-5

Matrice Email (art. 17) — max -40

La messagerie est le chantier le plus lourd. Les emails contiennent les données les plus sensibles. Microsoft 365 = -22 (données Canada mais CLOUD Act), Google Workspace = -40 (données US).

Données ↓ / Siège →🇨🇦 Québec🇨🇦 Canada🇺🇸 États-Unis🇪🇺 Europe🇨🇳 CN / 🇷🇺 RU
🇨🇦 Québec0 🟢0 🟡-20 🟠-2 🟡-24 🟠
🇨🇦 Canada-8 🟡-10 🟡-22 🟠-10 🟡-26 🟠
🇺🇸 États-Unis-40 🔴-40 🔴-40 🔴-35 🔴-40 🔴
🇪🇺 Europe-8 🟡-10 🟡-20 🟠-10 🟡-24 🟠
🇨🇳 CN / 🇷🇺 RU-40 🔴-40 🔴-40 🔴-40 🔴-40 🔴

Matrice Hébergement (art. 17) — max -25

Les CDN (Cloudflare, Fastly, Akamai) sont exemptés du compteur de sous-traitants US — ils mettent en cache du contenu public. Cependant, un CDN américain reste un transfert au sens de l'art. 17 et est évalué dans la matrice ci-dessous.

Données ↓ / Siège →🇨🇦 Québec🇨🇦 Canada🇺🇸 États-Unis🇪🇺 Europe🇨🇳 CN / 🇷🇺 RU
🇨🇦 Québec0 🟢0 🟡-13 🟠-1 🟡-15 🟠
🇨🇦 Canada-5 🟡-6 🟡-14 🟠-6 🟡-16 🟠
🇺🇸 États-Unis-25 🔴-25 🔴-25 🔴-22 🔴-25 🔴
🇪🇺 Europe-5 🟡-6 🟡-13 🟠-6 🟡-15 🟠
🇨🇳 CN / 🇷🇺 RU-25 🔴-25 🔴-25 🔴-25 🔴-25 🔴

Matrice DNS (art. 17) — max -25

Les serveurs DNS (NS) déterminent qui contrôle la résolution de votre domaine. Un registrar US (ex: Cloudflare, GoDaddy, IBM NS1) soumet votre DNS au CLOUD Act, même si les serveurs sont géolocalisés au Canada. La localisation des données suit la même logique que l'hébergement (GeoIP sur les IPs des serveurs NS).

Données ↓ / Siège →🇨🇦 Québec🇨🇦 Canada🇺🇸 États-Unis🇪🇺 Europe🇨🇳 CN / 🇷🇺 RU
🇨🇦 Québec0 🟢0 🟡-13 🟠-1 🟡-15 🟠
🇨🇦 Canada-5 🟡-6 🟡-14 🟠-6 🟡-16 🟠
🇺🇸 États-Unis-25 🔴-25 🔴-25 🔴-22 🔴-25 🔴
🇪🇺 Europe-5 🟡-6 🟡-13 🟠-6 🟡-15 🟠
🇨🇳 CN / 🇷🇺 RU-25 🔴-25 🔴-25 🔴-25 🔴-25 🔴

Les 5 régimes (le pire des deux dimensions l'emporte)

RégimeSévéritéMécanisme juridiqueObligations dans la politique
🟢 QuébecnoneAucun transfert
🟩 Europe (RGPD)lowRégime équivalent (RGPD). Aucune ordonnance directe US (le RGPD art. 48 bloque l'exécution directe du CLOUD Act), mais l'entraide judiciaire (MLAT) demeure possibleFournisseur + datacenter + RGPD + entente écrite + équivalence
🟡 Canada hors QClowRégime équivalent (LPRPDE) mais transfert au sens de l'art. 17Équivalence documentée + entente écrite + information des clients
🟠 États-UnishighCLOUD Act : le fournisseur US doit produire les données qu'il contrôle, peu importe où elles dormentFournisseur + localisation + siège/CLOUD Act + entente écrite (DPA) + EFVP (17.3) + équivalence
🔴 CN / RUcriticalNational Intelligence Law art. 7 : coopération au renseignement obligatoire, sans contrôle judiciaireEFVP + divulgation explicite AVANT la collecte

L'hébergement est plafonné à 62,5 % de la pénalité messagerie (données web moins sensibles que les communications). Un siège social ailleurs — même au Canada — déclenche l'entente écrite dès qu'il y a accès aux données depuis hors Québec (art. 17 al. 1 2°).

Modulation documentation (piliers CAI)

La matrice encode le risque géographique ; la documentation module la facture, selon les 3 piliers que la CAI examine à l'art. 17 : information des personnes (al. 1), évaluation d'équivalence (al. 2), entente écrite (al. 4).

Statut du transfert dans la politiqueMultiplicateurExemple
Non divulgué — la juridiction n'est pas nommée× 1,25« Nous protégeons vos données » (silence total)
Divulgué sans entente ni cadre légal× 1,00« Données traitées aux États-Unis »
Divulgué + entente écrite + cadre légal nommé× 0,75« États-Unis (Microsoft), entente DPA, cadre CLOUD Act documenté »

La hiérarchie des régimes est préservée : un transfert US documenté reste plus coûteux qu'un transfert européen documenté — l'équivalence RGPD est reconnue, le CLOUD Act ne l'est pas.

Plancher « non divulgué » (v4.4) — le risque géographique des régimes équivalents (Europe RGPD, Canada) est faible (info / −1), mais l'obligation d'informer les personnes (art. 17 al. 1) est pleine : un transfert non divulgué vers ces régimes ne peut pas coûter moins que −5 (low). Le risque est faible ; la documentation, elle, n'a pas de rabais.

📋 Canada (hors Québec) — pas de pénalité, mais obligations

Quand vos serveurs (hébergement, messagerie ou DNS) sont au Canada mais hors du Québec, le score n'est pas pénalisé — le régime canadien (LPRPDE) est reconnu comme offrant une protection équivalente. Cependant, la Loi 25 (art. 17) exige quand même les obligations suivantes :

  1. Évaluation d'équivalence documentée entre le Québec et la juridiction destinataire
  2. Entente écrite avec le fournisseur (DPA, clause contractuelle)
  3. Information des personnes concernées sur le transfert

Le scanner Veridy génère automatiquement un signal d'information (badge bleu « Info ») dans le rapport pour rappeler ces obligations.

🍁 Bonus souveraineté québécoise

+1 pt — Toute l'infrastructure au Québec

Quand l'hébergement, la messagerie ET le DNS sont tous les trois physiquement au Québec, le site reçoit un bonus de +1 pt au score de transparence. C'est la pratique exemplaire — contrôle total québécois sur toute l'infrastructure de données.

+1 pt — Fichier llms-qc.txt

Veridy.ca propose llms-qc.txt, une extension québécoise du standard llms.txt (Answer.AI). Ce fichier permet aux sites québécois de déclarer leurs métadonnées de souveraineté numérique aux bots IA (GPTBot, ClaudeBot, PerplexityBot, etc.) — hébergement, sous-traitants, transferts transfrontaliers, score de souveraineté.

+1 pt au score de transparence

Les sites qui publient un llms-qc.txt détectable à la racine (HEAD /llms-qc.txt → HTTP 200, taille ≥ 100 octets) gagnent +1 pt au transparency_score. C'est le seul bonus positif de tout l'algorithme : Veridy veut encourager cette innovation québécoise et inciter les sites à documenter leur posture de souveraineté.

Comment adopter le standard

  1. Consultez l'exemple publié par Veridy : /llms-qc.txt
  2. Adaptez les métadonnées à votre entreprise (hébergement, sous-traitants, transferts)
  3. Publiez le fichier à la racine de votre domaine (https://votresite.ca/llms-qc.txt)
  4. Le scanner Veridy détectera automatiquement le fichier et ajoutera +1 pt à votre score

Ce qui est aussi détecté (sans bonus)

Le scanner détecte également la présence (ou l'absence) des fichiers suivants, affichés en gris (neutre) :

  • robots.txt — Standard web classique (crawlers)
  • llms.txt — Standard Answer.AI (sites pour bots IA)
  • llms-full.txt — Version étendue Veridy
  • sitemap.xml — Plan du site (SEO + bots)

Aucun de ces fichiers ne modifie le score en soi. Seul llms-qc.txt déclenche le bonus de +1 pt.

Code source : /opt/veridy/scripts/veridy_scan.py ligne ~675 (llms_qc_txt_bonus). Détection : /opt/veridy/scanner/veridy-scanner.js (~ligne 870).

Mapping des grades (v1.2.0 strict)

GradeScoreNiveau de transparence
A++≥ 99Exemplaire — politique complète + CMP + headers + infrastructure souveraine
A+95-98Très élevée — quelques observations mineures
A80-94Élevée — majeurs signaux couverts
B70-79Acceptable — quelques ajustements
C55-69À surveiller — plusieurs manquements moyens
D40-54Signaux importants — action recommandée
F< 40Critique — signaux majeurs non documentés

Structure du rapport — 5 sections

Chaque signal Loi 25 est classé dans une et une seule de ces 5 sections. Pas de doublons.

#SectionSignaux inclusArticles Loi 25
1 🌐 Votre site web Hébergement du site, CMP/cookies, headers HTTP de sécurité, sous-traitants du site, chatbots/IA, trackers, profilage art. 9, 3.1, 3.2, 12.1, 17 (hébergement), 13
2 📧 Vos courriels Messagerie (MX), SPF/DMARC, localisation serveurs mail, transfert email art. 17 (messagerie)
3 🌐 Votre domaine DNS, registraire, CDN, sécurité du domaine (SSL, expiration) art. 13, 17 (DNS/CDN)
4 📄 Votre politique de confidentialité Droit d'accès, droit d'effacement, conservation, finalité, consentement, sous-traitants non documentés art. 7, 11, 13-15, 26, 27, 28.1
5 🔌 Autres signaux Obligations CA (hors QC), bases de données, autres chantiers Loi 25 art. 17 (obligations), divers

Déduplication : le signal « Divulgation insuffisante du transfert » (art. 8 + 17) est un méta-signal qui résume l'infrastructure. Il apparaît uniquement dans le résumé « En clair », pas dans les sections techniques, pour éviter les doublons.

⚠ Limites de l'algorithme

  • Le scanner ne voit que la surface web publique — pas l'intérieur du SI
  • Ne remplace pas un audit juridique par un cabinet ou un PSC agréé
  • Faux positifs possibles : un fournisseur peut être détecté alors que la région réelle diffère (ex: DigitalOcean tor1 = Canada, mais siège US)
  • Le score change dans le temps : un site corrigé sera re-scanné automatiquement
  • 240 fingerprints — de nouveaux sont ajoutés régulièrement