Sécurité
La sécurité de vos données est au cœur de la conception de Clic Horaire. Cette page décrit les mesures techniques et organisationnelles que nous mettons en place pour protéger l'information que vous nous confiez.
1. Notre approche de la sécurité
La sécurité n'est pas une fonctionnalité ajoutée après coup chez Clic Horaire : elle est intégrée dès la conception de notre moteur de prépaie, compte tenu de la sensibilité des données de présence, d'horaire et de rémunération que nous traitons pour le compte de nos clients.
2. Hébergement et infrastructure
- Vos données sont hébergées sur des serveurs situés au Canada, exploités par des fournisseurs infonuagiques reconnus offrant une haute disponibilité et une redondance géographique.
- Les environnements de nos clients sont logiquement isolés les uns des autres afin d'empêcher tout accès croisé aux données.
- Notre infrastructure est surveillée en continu afin de détecter rapidement toute anomalie.
3. Chiffrement des données
Toutes les données transitant entre votre navigateur et nos serveurs sont chiffrées au moyen du protocole TLS. Les données au repos sont chiffrées à l'aide d'algorithmes reconnus par l'industrie. L'accès aux clés de chiffrement est strictement limité et journalisé.
4. Piste d'audit forensique inaltérable
Chaque action posée dans la plateforme (modification d'horaire, ajustement de pointage, changement de décret) est consignée dans une piste d'audit chaînée cryptographiquement (hachage), rendant toute modification a posteriori détectable. Cette conception protège l'intégrité de vos données en cas d'inspection CCQ, CPEEP, LNT ou CNESST.
5. Gestion des accès et authentification
- Les accès internes sont attribués selon le principe du moindre privilège et font l'objet d'une révision périodique.
- Les rôles et permissions des utilisateurs clients sont configurables afin de limiter l'accès aux seules données nécessaires à leurs fonctions.
- Tout accès administratif à des données sensibles est journalisé.
6. La vérification d'identité ne quitte pas l'appareil
Le pointage peut être confirmé par Face ID, Touch ID, une empreinte ou le code de déverrouillage du téléphone. Cette vérification est faite par le système d'exploitation de l'appareil, à l'intérieur de sa puce sécurisée (Secure Enclave, environnement d'exécution de confiance, puce Titan).
- Aucune donnée biométrique n'est recueillie, transmise ni conservée par Clic Horaire. Notre application ne reçoit qu'un booléen : identité confirmée, ou non.
- Aucun gabarit, aucune image et aucune empreinte ne transite par nos serveurs : il n'existe donc pas de banque de mesures biométriques à protéger, à chiffrer ou à faire fuir.
- Le repli sur le code de l'appareil est offert d'office : gants, doigts mouillés ou capteur absent ne bloquent jamais un salarié.
- La fonction est facultative et se règle depuis le profil du salarié, sur son propre téléphone.
La meilleure protection d'une donnée sensible reste de ne jamais la détenir. C'est le principe retenu ici.
7. L'assistant IA n'élargit aucun accès
L'assistant conversationnel « Charlie » ne dispose d'aucun droit propre, et ce n'est pas une politique : c'est une contrainte de conception. Chaque action qu'il exécute rejoue une requête de l'application avec le JETON DE SESSION de la personne connectée. Elle traverse les mêmes contrôles d'accès, les mêmes permissions fines et le même cloisonnement entre organisations. Un refus opposé à la personne est opposé à l'assistant, sans qu'une garde supplémentaire ait à être écrite : donc sans qu'elle puisse être oubliée.
Il en découle qu'aucune conversation ne peut ouvrir un renseignement que la personne ne pourrait pas afficher elle-même à l'écran. L'assistant n'est pas un compte de service, il n'a pas de clé maîtresse, et il n'existe aucun chemin par lequel il consulterait le dossier d'une organisation à laquelle la personne n'appartient pas.
Trois barrières encadrent l'écriture. Toute modification suspend la conversation jusqu'à une confirmation explicite à l'écran. Aucune suppression définitive n'est possible par ce chemin : les requêtes de destruction sont refusées avant même d'être émises, seules la mise en veille, la corbeille et l'archivage étant permises. Enfin, chaque action est inscrite à la piste d'audit inaltérable au nom de la personne, avec la mention « via l'assistant » : une conversation ne crée aucune zone d'ombre dans le registre.
L'organisation cliente garde la main sur l'étendue de l'assistant : autorisation individuelle, surfaces de données consultables réglées une à une, plafond mensuel par personne, et exigence facultative du mot de passe à l'ouverture de l'assistant ou avant chaque écriture. Ces réglages restreignent l'assistant sans jamais élargir les droits de la personne.
Le texte des conversations et la portion de dossier nécessaire pour y répondre sont transmis à un fournisseur de modèle de langage, qui agit comme sous-traitant pour notre compte sous entente écrite, hors du Québec. L'assistant ne répète pas les renseignements les plus sensibles d'un dossier (numéro d'assurance sociale, date de naissance, adresse du domicile) tant que le titulaire du compte ne l'a pas autorisé sur la fiche de la personne concernée. Les sections « Sous-traitants et fournisseurs » et la Politique de confidentialité décrivent ce traitement.
8. Dépôts de documents : plafonds et vérification côté serveur
Un salarié peut verser lui-même des pièces à son dossier depuis son téléphone. Cette porte, ouverte à des dizaines de milliers d'appareils, est encadrée par des garde-fous entièrement côté serveur :
- Le plafond est vérifié AVANT la signature de l'URL de téléversement autant qu'à la confirmation : signer une URL présignée, c'est déjà accorder un droit d'écriture.
- La taille du fichier est RELUE dans le stockage après le dépôt, jamais reçue de l'appareil; un objet trop volumineux est supprimé et refusé.
- La clé de l'objet est vérifiée contre le dossier du salarié : un dépôt ne peut jamais pointer vers la pièce d'un collègue.
- Les types de fichiers acceptés sont restreints (PDF et images), et les types de pièces qu'un salarié peut déposer excluent notamment le contrat de travail et le formulaire d'adhésion au régime de retraite.
- Les pièces retirées continuent de compter dans les plafonds : « déposer, supprimer, recommencer » ne remet aucun compteur à zéro.
9. Continuité de service et sauvegardes
Nous effectuons des sauvegardes chiffrées régulières de vos données et maintenons un plan de reprise après sinistre afin de limiter les interruptions de service et les pertes de données en cas d'incident majeur.
10. Tests de sécurité et divulgation responsable
Notre plateforme fait l'objet de mises à jour de sécurité continues et de tests périodiques. Si vous croyez avoir découvert une vulnérabilité, nous vous invitons à nous la signaler de façon responsable à l'adresse indiquée à la section « Nous joindre »; nous nous engageons à en accuser réception rapidement et à y donner suite avec diligence.
11. Sous-traitants et fournisseurs
Nos fournisseurs (hébergement, courriel transactionnel, analytique) sont sélectionnés selon des critères de sécurité rigoureux et sont liés par des ententes de confidentialité. Une liste de nos principaux sous-traitants est disponible sur demande.
12. Réponse aux incidents
En cas d'incident de confidentialité présentant un risque de préjudice sérieux, nous appliquons notre plan de réponse aux incidents et avisons les personnes concernées ainsi que les autorités compétentes, conformément aux délais prévus par la loi, notamment la Loi 25.
13. Conformité réglementaire
Nos pratiques de sécurité s'inscrivent dans le respect de la Loi sur la protection des renseignements personnels dans le secteur privé (Loi 25), de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE), ainsi que des exigences de conservation documentaire prévues par la CNESST pour les données d'horaire et de présence.
14. Nous joindre
Pour toute question relative à la sécurité de nos services, ou pour signaler une vulnérabilité de façon responsable, communiquez avec :
