12 Signaux Loi 25 identifiés sur la surface publique
| Signal observé | Article | Éléments relevés | Sévérité |
|---|---|---|---|
| 4 sous-traitants US identifiés (CDN/framework exemptés) | Art. 17 | Google Tag Manager, Stripe, Google Analytics 4, Segment | Élevée |
| Transfert hors QC — hébergement du site : OVH EU (données: QC, siège: FR) — Données au Québec, entreprise européenne — accès extracontinental (RGPD), entente écrite requise | Art. 17 | Voir le rapport détaillé | Faible |
| Transfert hors QC — messagerie : Google Workspace (données: US, siège: US) — Messagerie et entreprise aux États-Unis — Google Workspace / M365 US (risque maximal) | Art. 17 | Voir le rapport détaillé | Critique |
| Transfert hors QC — serveurs DNS : Amazon Route 53 (données: US, siège: US) — Données et entreprise aux États-Unis (risque maximal) | Art. 17 | Voir le rapport détaillé | Critique |
| EFVP non documentée dans la politique — un transfert hors Québec est détecté, la Loi 25 (art. 3.3) exige une évaluation des facteurs relatifs à la vie privée avant tout transfert hors Québec | Art. 17 | Voir le rapport détaillé | Modérée |
| Divulgation incomplète pour Amazon Web Services (AWS) dans la politique — la Loi 25 (art. 17) exige de documenter: le fournisseur utilisé, où sont hébergées les données, son siège social et son encadrement légal (CLOUD Act), et l'entente écrite conclue. Manquent: le nom du fournisseur, le siège social et le CLOUD Act. | Art. 17 | Voir le rapport détaillé | Modérée |
| Divulgation incomplète pour Google Workspace dans la politique — la Loi 25 (art. 17) exige de documenter: le fournisseur utilisé, où sont hébergées les données, son siège social et son encadrement légal (CLOUD Act), et l'entente écrite conclue. Manquent: le nom du fournisseur, le siège social et le CLOUD Act. | Art. 17 | Voir le rapport détaillé | Modérée |
| Divulgation incomplète pour OVHcloud dans la politique — la Loi 25 (art. 17) exige de documenter: le fournisseur utilisé, où sont hébergées les données, son siège social et son encadrement légal (RGPD (Europe)), et l'entente écrite conclue. Manquent: le nom du fournisseur, le siège social et le RGPD (Europe), l'entente écrite conclue. | Art. 17 | Voir le rapport détaillé | Modérée |
| Divulgation insuffisante du transfert (art. 8 + 17): infrastructure à risque détectée (hébergement_site_web=OVH EU (profil QC + Europe); messagerie_email=Google Workspace (profil US + US); dns_servers_location=Amazon Route 53 (profil US + US)) mais la politique de confidentialité ne mentionne pas explicitement le transfert hors Québec, sa finalité, sa juridiction ou les mesures de protection. | Art. 17 | Voir le rapport détaillé | Élevée |
| CMP absente mais 3 technologies publicitaires/analytics détectées | Art. 9 | Voir le rapport détaillé | Élevée |
| Headers de sécurité absents: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options (art. 3.2 gouvernance technique) | Art. 3.2 | Voir le rapport détaillé | Élevée |
| Le lieu de conservation des bases de données n'est pas documenté dans la politique. Les bases de données sont la seule composante invisible d'un scan public (messagerie, DNS et site sont observables, pas la base de données). La politique de gouvernance (art. 3.2 Loi 25) gagne à préciser où les renseignements sont conservés — et si un hébergement hors Québec existe, l'art. 17 exige sa divulgation. | Art. 3.2 | Voir le rapport détaillé | Faible |
Technologies détectées surface publique
Google Tag ManagerStripereCAPTCHAGoogle FontsFont Awesome
Informations de l'Annuaire Officiel
Ville / Territoire
Brossard
Secteur d'activité
comptabilité
Score Transparence
F — 0/100
Dernier contrôle robot
16 août 2026
Fiche d'Observabilité Annuaire
Observations recueillies automatiquement sur la surface publique de l'établissement. Vous représentez cet établissement et souhaitez actualiser la fiche ?
Vous avez apporté des changements à votre site ? Demandez un nouveau scan pour actualiser les observations.