Réponses aux questionnaires de sécurité
Vos clients grands comptes envoient des questionnaires de sécurité. Voici des réponses types à adapter : ne répondez que ce qui est vrai et vérifiable dans votre organisation.
| Question fréquente | Réponse type (à adapter) |
|---|---|
| Alignement avec la Loi 25 ? | Nous avons un RPRP désigné, des politiques publiées, un registre des incidents et réalisons des EFVP pour les nouveaux projets. |
| Où sont hébergées les données ? | [Région, ex. Canada centre]. Aucun transfert hors Québec sans évaluation préalable. |
| Chiffrement ? | TLS en transit; chiffrement au repos [AES-256]; clés gérées dans [KMS]. |
| Sauvegardes ? | [Fréquence], conservées [durée], expiration documentée. |
| Isolation entre clients ? | Isolation au niveau de la base de données et tests d'isolation automatisés. |
| Sous-traitants ? | Liste disponible à [URL]; préavis de [N] jours avant tout ajout. |
| DPA ? | Nous fournissons un DPA standard (utilisation limitée, avis d'incident, audit, suppression). |
| Incidents ? | Alerte interne en moins de [N] h; avis au client sans délai. |
| Certifications ? | [SOC 2 Type II / ISO 27001 : statut réel]. |
| IA ? | Aucun entraînement sur vos données sans consentement écrit. |
| Suppression à la résiliation ? | Export final puis suppression, sauvegardes selon leur cycle, confirmation écrite. |
| RGPD ? | Pratiques alignées sur plusieurs principes du RGPD; l'équivalence juridique n'est pas automatique. |
Chaque réponse engage l'entreprise : faites valider par le RPRP et le juridique.