⚠️ Projet — Version 1.3. Ce registre est mis à jour par commit Git. Toute addition ou retrait de sous-traitant est tracé dans l'historique du dépôt de code de La Corvée (dépôt privé — logiciel propriétaire). L'historique des changements de ce registre est fourni sur demande au PRP (info@malemire.ca).
Engagement
La Corvée, en tant que sous-traitant technique des OBNL clientes (Loi 25 art. 18.3), tient un registre public de ses propres sous-traitants afin que la chaîne de traitement des RP soit entièrement transparente.
Chaque entrée du registre indique :
- le service rendu ;
- la localisation physique des serveurs ;
- les types de RP traitées (ou leur absence) ;
- les garanties contractuelles (5 clauses art. 18.3) ;
- la date d'entrée en vigueur de la relation.
Sous-traitants actuels
Fly.io Inc. (datacenter Toronto — Ontario, Canada)
| Service | Hébergement infrastructure de l'application La Corvée (compute, réseau, stockage Postgres) |
| Localisation physique des serveurs | Datacenter yyz — Toronto, Ontario, Canada (l'ancienne région yul de Beauharnois a été retirée du service par l'hébergeur). Hébergement hors Québec : communication au sens de l'art. 17, documentée dans l'EFVP. |
| Localisation juridique de l'entité | Fly.io Inc., Delaware, États-Unis — siège social Chicago, IL |
| Type de RP traitées | Toutes les RP de la plateforme. Chiffrement at-rest automatique des Volumes Fly (NVMe chiffré, clé Fly-managed). En complément : chiffrement applicatif Secretbox (libsodium) pour les champs particulièrement sensibles (secrets TOTP, sessions stockées dans Postgres master_db.sessions, contenu des téléversements) avec une clé ENCRYPTION_KEY séparée logiquement du volume Postgres. Mots de passe utilisateurs Argon2id (irréversibles). |
| Sous-juridiction | Lois fédérales américaines applicables à Fly Inc. : CLOUD Act (50 USC §1881a), Stored Communications Act, FISA 702. Risque résiduel documenté dans l'évaluation des facteurs relatifs à la vie privée (EFVP) tenue par le PRP (document interne, non public) — Fly pourrait être contrainte de divulguer les volumes bruts, mais le chiffrement applicatif rend la majorité des champs sensibles illisibles sans la clé séparée. |
| 5 clauses art. 18.3 | ✓ Nature/finalité/durée définie · ✓ Confidentialité contractuelle (DPA Fly.io, publié depuis la page légale https://fly.io/legal/) · ✓ Notification d'incident sans délai indu · ✓ Sort des données à la fin (flyctl pg destroy + volume destroy) · ✓ Interdiction d'utilisation à d'autres fins |
| DPA signé | Data Processing Agreement Fly.io accepté à l'ouverture du compte (acceptation électronique tracée côté Fly). Documents légaux publiés par Fly : https://fly.io/legal/ |
| Registre sous-traitants ultérieurs de Fly | Publié par Fly parmi ses documents légaux (https://fly.io/legal/) — révision annuelle par le PRP La Corvée |
| En vigueur depuis | Inscrit à ce registre ; la date exacte est consignée à la mise en production. |
Stockage des documents et téléversements (aucun sous-traitant externe)
Les documents téléversés (PDF de consentement, pièces jointes) et les
exports générés par l'application ne sont plus confiés à un stockage
objet externe. Depuis la simplification de l'architecture, ils sont
stockés en bytea chiffré (client-side, une clé par OBNL) directement
dans la base Postgres du tenant, hébergée au Canada chez Fly.io
(Toronto, Ontario).
Il n'y a donc aucun sous-traitant de stockage objet (ni Backblaze B2,
ni MinIO, ni AWS S3, ni Tigris). La suppression de la clé d'une OBNL
(par tenant:delete ou cycle de vie) rend ses documents définitivement
indéchiffrables — effacement crypto compatible Loi 25 art. 23.
Les sauvegardes de la base de données reposent sur les snapshots natifs de Fly Postgres, sur la même infrastructure canadienne. Une réplication de sauvegarde hors site vers un fournisseur externe n'est pas en service à ce jour ; si elle est introduite, le fournisseur sera d'abord inscrit à ce registre.
Courriels transactionnels
L'envoi de courriels transactionnels en production (notifications, réinitialisation de mot de passe, alertes Loi 25) sera confié à un fournisseur inscrit à ce registre avant son entrée en service, avec sa localisation, les RP en transit et ses garanties contractuelles (5 clauses art. 18.3).
Cloudflare Inc. (DNS + hébergement du site vitrine statique)
| Service | (1) Résolveur DNS pour le domaine corvee.ca (records A, AAAA, CNAME) ; (2) hébergement du site vitrine statique www.corvee.ca via Cloudflare Workers (assets-only, aucun script serveur) — les pages publiques marketing, la FAQ, les guides et les politiques. Le trafic applicatif des tenants ({slug}.corvee.ca) et de la console admin ne transite PAS par Cloudflare : il est servi directement par Fly.io. |
| Localisation | Réseau Anycast global, siège San Francisco, États-Unis |
| Type de RP traitées | Aucune RP. Le site vitrine est 100 % statique : aucun formulaire, aucune collecte, aucune base de données, aucun backend en exécution. Cloudflare ne voit que des fichiers publics (HTML/CSS/fontes) et les requêtes DNS publiques. Les RP des personnes desservies et des bénévoles vivent uniquement dans l'application tenant (Fly.io, Toronto). |
| 5 clauses art. 18.3 | Sans objet pour le volet DNS (infrastructure publique). Pour le volet hébergement vitrine : aucune RP traitée, donc pas de communication de RP au sens de l'art. 18.3 ; le DPA Cloudflare (https://www.cloudflare.com/cloudflare-customer-dpa/) couvre néanmoins la relation. |
Facturation des abonnements
La facturation des abonnements se fait actuellement par facture, payable par virement ou par chèque, sans intermédiaire de paiement tiers. Si un fournisseur de paiement en ligne est retenu un jour, il sera inscrit à ce registre avant la première facture réelle — avec une garantie ferme : aucun renseignement personnel d'une personne desservie ni d'un bénévole ne transiterait par lui, uniquement les données de facturation de l'organisme client (raison sociale, adresse, courriel de facturation de rôle).
Sous-traitants explicitement exclus
La Corvée n'utilise pas et n'utilisera pas :
- AWS, Microsoft Azure, Google Cloud Platform côté hébergement — régions canadiennes opérées par des entités US plus grandes avec des engagements de localisation moins clairs que ceux obtenus avec Fly.io Inc. (région canadienne explicite), et un coût significativement supérieur (3-5×) pour des garanties similaires sous CLOUD Act.
- Cloudflare en mode proxy (orange cloud) — pas d'interception du trafic applicatif chez un tiers (utilisé uniquement comme résolveur DNS — voir entrée ci-dessus).
- Google Analytics, Plausible.io Cloud, Matomo Cloud — pas de pistage de comportement utilisateur (cf. politique §3.1).
- Sentry SaaS, Bugsnag, DataDog SaaS — pas d'envoi des rapports d'erreur (qui peuvent référencer des RP) à des fournisseurs SaaS US ; tout outil de suivi d'erreurs resterait auto-hébergé sur la même infrastructure canadienne.
- Supabase, Crunchy Bridge, Neon comme Postgres managé — toutes US, sans bénéfice net vs Fly Postgres direct.
- Tigris, Backblaze B2, MinIO (stockage objet externe) — plus
aucun stockage objet tiers : les documents sont stockés en
byteachiffré dans la base Postgres du tenant (Toronto), pas chez un fournisseur externe.
Si une exception devient nécessaire pour un service critique :
- évaluée par le PRP via une EFVP simplifiée intégrée au présent registre (cf. l'évaluation des facteurs relatifs à la vie privée tenue par le PRP — document interne, non public) ;
- consentie ou refusée par le PRP avec justification écrite ;
- publiée ici avant son entrée en vigueur ;
- notifiée aux OBNL clientes par courriel avec préavis de 30 jours.
Bibliothèques logicielles
Les bibliothèques tierces (Composer, npm) installées dans le code de La Corvée ne sont pas considérées comme des sous-traitants au sens de l'art. 18.3 :
- elles s'exécutent sur nos serveurs ;
- elles n'envoient aucune donnée à un tiers (à l'inspection régulière par le mainteneur principal) ;
- elles sont soumises aux mêmes contrôles d'accès que le reste du code applicatif.
La liste complète des dépendances est tenue dans les fichiers
composer.json et composer.lock du dépôt de code (dépôt privé —
logiciel propriétaire) ; elle est fournie sur demande au PRP
(info@malemire.ca).
Comment signaler un manquement
Si vous suspectez qu'un sous-traitant non listé ici reçoit involontairement des RP :
- Écrivez à info@malemire.ca avec les détails
- Le PRP enquêtera et publiera un rectificatif sur ce registre sous 15 jours
Version 1.3 · Effective : 2026-07-07 · Statut : draft.