Réponses aux questionnaires de sécurité

Vos clients grands comptes envoient des questionnaires de sécurité. Voici des réponses types à adapter : ne répondez que ce qui est vrai et vérifiable dans votre organisation.

Question fréquente Réponse type (à adapter)
Alignement avec la Loi 25 ? Nous avons un RPRP désigné, des politiques publiées, un registre des incidents et réalisons des EFVP pour les nouveaux projets.
Où sont hébergées les données ? [Région, ex. Canada centre]. Aucun transfert hors Québec sans évaluation préalable.
Chiffrement ? TLS en transit; chiffrement au repos [AES-256]; clés gérées dans [KMS].
Sauvegardes ? [Fréquence], conservées [durée], expiration documentée.
Isolation entre clients ? Isolation au niveau de la base de données et tests d'isolation automatisés.
Sous-traitants ? Liste disponible à [URL]; préavis de [N] jours avant tout ajout.
DPA ? Nous fournissons un DPA standard (utilisation limitée, avis d'incident, audit, suppression).
Incidents ? Alerte interne en moins de [N] h; avis au client sans délai.
Certifications ? [SOC 2 Type II / ISO 27001 : statut réel].
IA ? Aucun entraînement sur vos données sans consentement écrit.
Suppression à la résiliation ? Export final puis suppression, sauvegardes selon leur cycle, confirmation écrite.
RGPD ? Pratiques alignées sur plusieurs principes du RGPD; l'équivalence juridique n'est pas automatique.

Chaque réponse engage l'entreprise : faites valider par le RPRP et le juridique.