13 Signaux Loi 25 identifiés sur la surface publique
| Signal observé | Article | Éléments relevés | Sévérité |
|---|---|---|---|
| 7 fournisseurs US distincts (7 technologies: Azure Application Insights, Liveperson, Microsoft, Microsoft Azure (Hosting) et 3 autres) identifiés sur la surface publique (CDN/framework exemptés) | Art. 17 | Bing Ads / Microsoft Clarity, LivePerson, microsoft_entra_id, Microsoft Azure (hosting) | Élevée |
| 1 chatbot(s)/IA non-souverain détecté(s) — données personnelles envoyées vers IA étrangère (LivePerson). CLOUD Act / National Intelligence Law. | Art. 17 | LivePerson | Élevée |
| Transfert hors QC — hébergement du site : Akamai (CDN) — origine Microsoft Azure (données: unknown, siège: US) — CDN Akamai (CDN) — origine Microsoft Azure — datacenter edge inconnu, siège US (CLOUD Act). Origine des données non déterminée, investigation requise. | Art. 17 | Voir le rapport détaillé | Modérée |
| Transfert hors QC — messagerie : Microsoft 365 / Exchange Online (données: US, siège: CA/US) — Messagerie et entreprise aux États-Unis (risque maximal) — CLOUD Act applicable | Art. 17 | Voir le rapport détaillé | Critique |
| EFVP non documentée dans la politique — un transfert hors Québec est détecté, la Loi 25 (art. 3.3) exige une évaluation des facteurs relatifs à la vie privée avant tout transfert hors Québec | Art. 17 | Voir le rapport détaillé | Modérée |
| Divulgation incomplète pour Microsoft 365 / Azure dans la politique — la Loi 25 (art. 17) exige de documenter: le fournisseur utilisé, où sont hébergées les données, son siège social et son encadrement légal (CLOUD Act), et l'entente écrite conclue. Manquent: la localisation des données, le siège social et le CLOUD Act, l'entente écrite conclue. | Art. 17 | Voir le rapport détaillé | Modérée |
| Divulgation insuffisante du transfert (art. 8 + 17): infrastructure à risque détectée (messagerie_email=Microsoft 365 / Exchange Online (profil US + US)) mais la politique de confidentialité ne précise pas les fournisseurs concernés par le transfert hors Québec, leur juridiction ni les mesures de protection (entente écrite, évaluation d'équivalence). | Art. 17 | Voir le rapport détaillé | Élevée |
| 25 cookies (sur-collecte importante) | Art. 3.3 | Voir le rapport détaillé | Élevée |
| CMP absente mais 2 technologies publicitaires/analytics détectées | Art. 9 | Voir le rapport détaillé | Élevée |
| Technologies de profilage/décision automatisées détectées mais non mentionnées dans la politique | Art. 12.1 | Voir le rapport détaillé | Élevée |
| Headers de sécurité absents: Content-Security-Policy, X-Frame-Options, X-Content-Type-Options (art. 3.2 gouvernance technique) | Art. 3.2 | Voir le rapport détaillé | Élevée |
| Le lieu de conservation des bases de données n'est pas documenté dans la politique. Les bases de données sont la seule composante invisible d'un scan public (messagerie, DNS et site sont observables, pas la base de données). La politique de gouvernance (art. 3.2 Loi 25) gagne à préciser où les renseignements sont conservés — et si un hébergement hors Québec existe, l'art. 17 exige sa divulgation. | Art. 3.2 | Voir le rapport détaillé | Faible |
| La politique ne documente pas le mécanisme de consentement (art. 13-15 Loi 25). | Art. 13 | Voir le rapport détaillé | Modérée |
Technologies détectées surface publique
Bing Ads / Microsoft ClarityLivePersonmicrosoft_entra_idAkamaiMicrosoft Azure (hosting)
Informations de l'Annuaire Officiel
Ville / Territoire
Québec
Secteur d'activité
comptabilité
Score Transparence
F — 0/100
Dernier contrôle robot
21 septembre 2026
Fiche d'Observabilité Annuaire
Observations recueillies automatiquement sur la surface publique de l'établissement. Vous représentez cet établissement et souhaitez actualiser la fiche ?
Vous avez apporté des changements à votre site ? Demandez un nouveau scan pour actualiser les observations.