La preuve avant la confiance

Comment vos données sont protégées

La plupart des logiciels vous demandent de leur faire confiance. Oriz est conçu pour que vous n'ayez pas à le faire : vos dossiers sont chiffrés dans votre navigateur, avant même de nous parvenir, et nos serveurs n’ont pas de quoi les déchiffrer.

Ce que voit le serveur

Du bruit. Pas un nom, pas un chiffre, pas un mot.

  • Hébergé à Montréal
  • Conçu pour la Loi 25
  • Chiffrement de bout en bout

Section 1

« Chiffré », ça veut dire quoi, au juste ?

Presque tous les logiciels se disent « chiffrés ». C'est vrai — mais il existe trois niveaux, et la différence entre eux est toute la différence.

1

Chiffré en transit

le cadenas HTTPS

Protège de
L'interception pendant le trajet
Qui peut lire
Le fournisseur lit tout
2

Chiffré au repos

AES-256 sur les disques

Protège de
Le vol physique des disques
Qui peut lire
Le fournisseur lit tout — c'est lui qui détient les clés
3Oriz

Bout en bout

la catégorie d’Oriz

Protège de
Tout le monde, y compris les serveurs du fournisseur
Qui peut lire
Vous, et ceux que vous autorisez. Pas nos serveurs.

Attention aux mots. Quand un logiciel affiche « niveau bancaire », « AES-256 » ou même « bout en bout » sans dire où vivent les clés, il décrit presque toujours les niveaux 1 et 2 — ses employés, ses sous-traitants et quiconque compromet ses serveurs peuvent lire vos dossiers. Ce n'est pas un défaut de sérieux, c'est une autre catégorie de produit.

Section 2 · La preuve

Nous ne vous demandons pas de nous croire. Voici le mécanisme.

Chaque dossier a sa propre clé.

Pas une clé pour toute la plateforme, pas une clé par cabinet : une clé par dossier. Compromettre un dossier n’ouvre pas les autres.

Cette clé est scellée vers votre cabinet.

Seule la clé privée de votre cabinet peut la desceller.

La clé du cabinet s’ouvre chez vous.

Dans votre navigateur, avec votre NIP ou mot de passe. Elle n’est jamais transmise au serveur — ni votre NIP, ni la clé qui en découle.

Le serveur ne reçoit que du bruit.

Il ne sait pas si c’est un bilan financier, une note d’orientation ou un test. Encore moins ce qu’il contient.

La question qui départage tout

« Si un de vos employés voulait lire mon dossier, le pourrait-il ? » — Chez Oriz, la réponse est non : aucun de nos serveurs ne peut déchiffrer vos dossiers. La seule porte, si vous la choisissez, est la récupération assistée — manuelle, journalisée, et vous en êtes avisé.

▸Détails pour qui veut vérifier

Chiffrement AES-256-GCM (authentifié — toute altération est détectée) ; dérivation de clé PBKDF2-SHA256 à 600 000 itérations (standard OWASP) ; cryptographie native du navigateur (Web Crypto API, aucune bibliothèque tierce pour les opérations sensibles) ; clés importées non extractibles (même un code malveillant injecté ne peut pas les exporter) ; verrouillage automatique après 30 minutes d'inactivité ; séparation de domaine par dossier (un bloc chiffré recopié d'un dossier vers un autre est rejeté).

Section 3

Vos clients ont leur propre coffre

L'espace client fonctionne selon le même principe, avec ses propres clés : votre client choisit un NIP, reçoit une clé de secours à imprimer, et ses données sont chiffrées dans son navigateur. Ce qu'il vous transmet est scellé vers votre clé, à vous seul lisible.

Et le partage reste entre ses mains : il peut le révoquer à tout moment. La clé de partage est alors détruite — le crypto-shredding : pas besoin d'effacer des copies, la clé qui les déverrouillait n'existe plus.

Section 4 · Votre choix

Qui peut récupérer vos clés ? Deux modes, votre choix.

Un système où vous seul détenez les clés pose une question inconfortable : que se passe-t-il si vous les perdez ? Plutôt que de brouiller la réponse, Oriz vous fait choisir — et dit exactement ce que chaque mode garantit.

Mode auto-géré

Vous seul détenez votre clé de secours (imprimée, hors ligne). Si vous perdez votre NIP et votre clé de secours, vos dossiers sont irrécupérables — par vous, par nous, par quiconque.

« Même nous ne pouvons pas lire vos dossiers » — vrai au sens fort, mathématique.

Mode assisté

Une clé de récupération de votre cabinet est scellée dans un coffre matériel (Google Cloud KMS, région de Montréal), hors du fonctionnement normal. En cas de perte, une procédure exceptionnelle, documentée et journalisée vous restitue vos accès.

« Nous ne lisons pas vos dossiers » — le mécanisme existe, encadré, et chaque usage laisse une trace.

Pourquoi on vous dit ça. Beaucoup de fournisseurs laissent entendre la première garantie en pratiquant la seconde — ou pire, aucune des deux. Nous préférons que vous choisissiez en connaissance de cause : la souveraineté absolue avec sa responsabilité, ou le filet de sécurité avec son compromis nommé.

Section 5 · Le prix de la vraie confidentialité

Ce que ce choix nous interdit — et qu'on assume

Pas d’IA dans vos dossiers

Nos serveurs ne peuvent pas lire vos dossiers — aucune intelligence artificielle ne le peut donc non plus : ni transcription de vos rencontres, ni « analyse » de vos dossiers à votre insu. Si un outil d’IA existe dans Oriz, c’est vous qui le déclenchez, sur ce que vous choisissez de lui confier.

Pas de récupération magique

En mode auto-géré, personne ne peut « réinitialiser » l’accès à un dossier dont les clés sont perdues. C’est la conséquence directe de la garantie.

Un soutien qui ne voit rien

Notre équipe peut vous guider, pas « jeter un coup d’œil dans votre compte » : vos dossiers ne s’ouvrent pas de notre côté. La seule exception est celle que vous avez choisie — la récupération assistée, à votre demande.

Nous considérons ces limites comme la preuve que le système fonctionne. Un fournisseur qui peut vous offrir ces commodités-là peut aussi, par définition, lire vos dossiers.

Section 6

Conçu pour la Loi 25 — pas adapté après coup

Minimisation (art. 4)

Vos dossiers arrivent chiffrés au serveur, qui ne peut pas les lire (sauf récupération assistée, si vous l’avez choisie). Certains renseignements restent lisibles parce qu’ils servent à fonctionner, comme votre nom et votre courriel, pour vous connecter et vous écrire. Les journaux d’audit utilisent des identifiants hachés, sans nom ni contenu.

Consentement (art. 9)

Aucun partage sans le geste explicite de la personne concernée, en langage clair. Révocable en un clic, avec effet cryptographique immédiat.

Transferts hors Québec (art. 17)

Vos dossiers et leurs sauvegardes restent au Québec, à Montréal. Quelques fournisseurs traitent toutefois des renseignements ailleurs, sans jamais recevoir de dossier : la fiche de connexion chez Google (États-Unis), le paiement de l’abonnement chez Stripe (États-Unis), l’assistant d’IA chez Microsoft (États-Unis ou Europe) et le relais de la visioconférence chez Cloudflare (réseau mondial). Évaluation faite (art. 17) ; la liste détaillée est dans la politique de confidentialité.

Droit à l’oubli (art. 28)

La suppression est effective : destruction des clés (crypto-shredding), puis purge automatisée après un délai de grâce de 30 jours.

Conservation réglementaire

Vos obligations de conservation — cinq ans, selon votre encadrement professionnel — sont gérées par volet : registre de destruction, purges automatisées et vérifiées.

Responsable de la protection

Responsable joignable : Olivier Bossé-LeBel (président de Logiciels Oriz inc.). Voir la politique de confidentialité.

Dans la relation avec vos clients, c'est vous (votre cabinet) qui êtes responsable des renseignements que vous recueillez ; Oriz est le fournisseur d'un coffre qu'il ne peut pas ouvrir. Cette répartition est détaillée dans nos conditions d'utilisation.

Section 7

À Montréal, sauvegardé, chiffré jusque dans les copies

Hébergement

Infrastructure Google Cloud, région de Montréal (northamerica-northeast1) : vos dossiers et leurs sauvegardes y restent. Les quelques traitements faits ailleurs (connexion, paiement, visioconférence, assistant d’IA) sont décrits dans la politique de confidentialité.

Sauvegardes

Restauration à tout instant sur 7 jours, quotidiennes 14 jours, hebdomadaires 12 semaines — toutes aussi chiffrées que l’original.

Anti-suppression

La base de données est verrouillée contre la suppression accidentelle ou malveillante.

Section 8 · Pour les professions à données sensibles

Ce qu’un dossier lisible par son éditeur peut coûter

En octobre 2020, le plus grand réseau privé de psychothérapie d’un pays nordique a annoncé que ses dossiers avaient été volés. Deux intrusions, en novembre 2018 puis en mars 2019, étaient passées inaperçues pendant près de deux ans. Environ 36 000 patients étaient concernés — les estimations publiques varient de 33 000 à 40 000. Les notes de séance n’étaient pas chiffrées, et l’accès administrateur de la base n’avait pas de mot de passe défini.

Ce qui a suivi n’a pas ressemblé à une fuite ordinaire. Après avoir réclamé une rançon à l’entreprise, l’auteur s’est tourné vers les patients eux-mêmes : des dizaines de milliers de courriels d’extorsion, quelques centaines d’euros réclamés à chacun, et les notes de séance de plusieurs centaines de personnes publiées en ligne. Le réseau a été déclaré en faillite quelques mois plus tard.

La question que cette affaire isole

Le vol n’a pas été rendu possible par un chiffrement faible. Il a été rendu dévastateur parce que les dossiers étaient lisibles là où ils étaient stockés. C’est la même propriété qui permet à une plateforme d’indexer vos notes, de les résumer ou de les transcrire : ce qu’un éditeur peut lire, quelqu’un qui prend sa place peut le lire aussi.

Chez Oriz, ce scénario précis ne peut pas se dérouler ainsi : qui repartirait avec l’intégralité de notre stockage repartirait avec du bruit, parce que les clés n’y sont pas. Ce n’est pas une promesse de vigilance de notre part — c’est une propriété de l’architecture, décrite à la section 2.

Ce que ça n’empêche pas. Si votre poste de travail est compromis, ou si vos clés sont confiées à quelqu’un, le chiffrement ne vous protège plus. Nous l’écrivons juste en dessous, sans le maquiller.

Faits vérifiés le 28 juillet 2026 auprès de sources publiques documentant l’affaire dite Vastaamo (Finlande, 2018-2021) : dates des intrusions et de la divulgation, absence de chiffrement des notes, extorsion des patients, faillite prononcée par le tribunal d’Helsinki en février 2021. Les estimations du nombre de personnes touchées divergent selon les sources ; nous retenons la plus documentée. Aucun fournisseur du marché québécois n’est visé par ce récit — il décrit une architecture, pas un concurrent.

Section 9 · Les limites, écrites par nous

Ce que nous ne prétendons pas

Pas de certification SOC 2 aujourd’hui.

Un audit externe est sur notre feuille de route. En attendant, cette page décrit des contrôles réels et vérifiables — la précision vaut mieux qu’un badge.

La limite de tout chiffrement dans un navigateur.

Le code qui chiffre vos données vous est livré par nos serveurs. Nous réduisons ce risque avec des contrôles d’intégrité stricts (CSP appliquée, empreintes sur les scripts). Ce risque théorique existe pour tous les logiciels web — mais chez un fournisseur classique, il n’y a rien à altérer : vos données y sont déjà lisibles en permanence.

Des métadonnées minimales existent.

Pour fonctionner, la plateforme voit en clair quelques informations de service : courriel de connexion, dates d’activité, l’existence (pas le contenu) des dossiers, la facturation de l’abonnement. Elles sont énumérées dans la politique de confidentialité.

Votre appareil reste votre responsabilité.

Si votre poste est compromis (virus, accès physique), aucun chiffrement applicatif ne peut vous protéger. Le même constat vaut pour tout logiciel.

Les preuves avant la confiance

Vérifiez par vous-même

Les questions à poser à votre fournisseur — y compris à nous. La politique de confidentialité, vos droits et les délais chiffrés. La démo : voyez le coffre se verrouiller et se déverrouiller.