21 Signaux Loi 25 identifiés sur la surface publique
| Signal observé | Article | Éléments relevés | Sévérité |
|---|---|---|---|
| 2 fournisseurs US distincts (3 technologies: Google LLC, Meta Platforms) identifiés sur la surface publique (CDN/framework exemptés) | Art. 17 | Google Analytics 4, Facebook SDK, Google Tag Manager | Élevée |
| Transfert hors QC — hébergement du site : Google Cloud (GCP) (données: QC, siège: US) — Données au Québec mais entreprise US (CLOUD Act applicable) — transfert non divulgué : la Loi 25 (art. 17) exige d'informer les personnes du transfert et de la juridiction | Art. 17 | Voir le rapport détaillé | Élevée |
| Transfert hors QC — messagerie : GoDaddy Email / Secureserver (US) (données: US, siège: US) — Messagerie et entreprise aux États-Unis (risque maximal) — CLOUD Act applicable — transfert non divulgué : la Loi 25 (art. 17) exige d'informer les personnes du transfert et de la juridiction | Art. 17 | Voir le rapport détaillé | Critique |
| Transfert hors QC — serveurs DNS : GoDaddy (données: US, siège: US) — Données et entreprise aux États-Unis (risque maximal) — transfert non divulgué : la Loi 25 (art. 17) exige d'informer les personnes du transfert et de la juridiction | Art. 17 | Voir le rapport détaillé | Critique |
| EFVP non documentée dans la politique — un transfert hors Québec est détecté, la Loi 25 (art. 3.3) exige une évaluation des facteurs relatifs à la vie privée avant tout transfert hors Québec | Art. 17 | Voir le rapport détaillé | Modérée |
| Divulgation incomplète pour Google Workspace dans la politique — la Loi 25 (art. 17) exige de documenter: le fournisseur utilisé, où sont hébergées les données, son siège social et son encadrement légal (CLOUD Act), et l'entente écrite conclue. Manquent: le nom du fournisseur, la localisation des données, le siège social et le CLOUD Act, l'entente écrite conclue. | Art. 17 | Voir le rapport détaillé | Modérée |
| SPF absent — authentification courriel non configurée (art. 13 mesures de sécurité) | Art. 13 | Voir le rapport détaillé | Faible |
| DMARC absent — politique de traitement des courriels non authentifiés manquante (art. 13) | Art. 13 | Voir le rapport détaillé | Faible |
| DKIM non détecté sur les sélecteurs courants — signature courriel absente ou sélecteur non standard (art. 13) | Art. 13 | Voir le rapport détaillé | À évaluer |
| Politique courte et finalités de collecte non explicites (< 2000 caractères) | Art. 5 | Voir le rapport détaillé | Modérée |
| CMP détectée (Bannière de consentement native (plateforme site)) mais granularité par finalité non vérifiable | Art. 8 | Voir le rapport détaillé | Faible |
| CMP présente (Bannière de consentement native (plateforme site)) et 3 traceurs publicitaires/analytics présents sur la page; notre scan a observé des requêtes et cookies de ces services émis sans interaction préalable avec la plateforme de gestion de consentement (blocage non effectif à la première visite) | Art. 9 | Voir le rapport détaillé | À évaluer |
| Politique courte sans mention de durée de conservation (< 5000 caractères) | Art. 11 | Voir le rapport détaillé | Faible |
| Droit à la cessation de la diffusion (art. 28.1) non documenté — aucune formulation d'un droit d'effacement, de désindexation ou de cessation de diffusion n'a été repérée dans la politique | Art. 28.1 | Voir le rapport détaillé | Faible |
| Headers de sécurité absents: X-Frame-Options (art. 3.2 gouvernance technique) | Art. 3.2 | Voir le rapport détaillé | Élevée |
| Le lieu de conservation des bases de données n'est pas documenté dans la politique. Les bases de données sont la seule composante invisible d'un scan public (messagerie, DNS et site sont observables, pas la base de données). La politique de gouvernance (art. 3.2 Loi 25) gagne à préciser où les renseignements sont conservés — et si un hébergement hors Québec existe, l'art. 17 exige sa divulgation. | Art. 3.2 | Voir le rapport détaillé | Faible |
| Sous-traitants américains non documentés dans la politique: Google Analytics 4, Facebook SDK, Google Tag Manager. La Loi 25 (art. 17) exige de documenter les sous-traitants et transferts associés. | Art. 27 | Voir le rapport détaillé | Modérée |
| La politique ne documente pas les règles de gouvernance (conservation, destruction des données). L'art. 3.2 Loi 25 exige des politiques documentées. | Art. 3.2 | Voir le rapport détaillé | Modérée |
| La politique ne documente pas la finalité de la collecte (art. 7 Loi 25). Les fins doivent être claires et spécifiques. | Art. 7 | Voir le rapport détaillé | Modérée |
| Le droit d'accès (art. 26 Loi 25) n'est pas documenté dans la politique. | Art. 26 | Voir le rapport détaillé | Faible |
| La politique ne documente pas le mécanisme de consentement (art. 13-15 Loi 25). | Art. 13 | Voir le rapport détaillé | Modérée |
Technologies détectées surface publique
Font AwesomeGoogle FontsGoogle Analytics 4jQuery CDNFacebook SDK
Informations de l'Annuaire Officiel
Ville / Territoire
Joliette
Secteur d'activité
assurance
Score Transparence
F — 0/100
Dernier contrôle robot
25 août 2026
Fiche d'Observabilité Annuaire
Observations recueillies automatiquement sur la surface publique de l'établissement. Vous représentez cet établissement et souhaitez actualiser la fiche ?
Vous avez apporté des changements à votre site ? Demandez un nouveau scan pour actualiser les observations.