Lectur · Juridique

Sécurité chez Lectur.

Ce qui est en place aujourd'hui, ce qu'un établissement peut vérifier par lui-même, et comment nous signaler une vulnérabilité.

Dernière mise à jour — août 2026

Mesures en place

TLS sur tout le trafic et réseau interne privé. Chiffrement des volumes de données au repos chez l'hébergeur, et chiffrement AES-256-GCM des secrets d'authentification et des certificats. Isolation par établissement appliquée au niveau applicatif : l'enregistrement des routes au registre des permissions et la classification des données sont vérifiés à chaque compilation. Contrôle d'accès par rôle avec un registre central des permissions par route. Journal d'audit inaltérable des actions administratives. Les appels aux fournisseurs d'IA passent par un point de sortie unique et journalisé, sans chemin de contournement dans le code, et les identifiants bruts y sont remplacés par des marqueurs au préalable.

Développement et surveillance

Analyse statique et analyse des dépendances à chaque modification et quotidiennement ; toute vulnérabilité critique ou élevée bloque le déploiement. Une surveillance interne hebdomadaire automatisée contrôle la couche applicative, et les écarts sont consignés et suivis comme éléments de correction. Sauvegardes chiffrées sur 35 jours glissants.

Authentification

Authentification unique OIDC par établissement, avec Google Workspace ou Microsoft Entra. Un autre fournisseur OIDC peut être ajouté par entente, selon le processus d'avis et d'opposition applicable aux sous-traitants. L'établissement fournit son propre fournisseur d'identité et ses mappages de rôles. La plateforme fonctionne sur invitation seulement : aucune inscription libre n'est possible, et tous les comptes sont créés par l'établissement ou sur son instruction écrite.

Certifications et vérification

Lectur ne détient pas de certification en propre à ce jour. Ce qu'un établissement peut vérifier : l'infrastructure, soit l'hébergement, le chiffrement, la sécurité physique et les sauvegardes, est exploitée par Microsoft Azure, dont les certifications SOC 2 et ISO 27001 sont auditées par des tiers ; et la couche applicative est soumise aux contrôles bloquants décrits plus haut. Un établissement partenaire peut en outre faire auditer la plateforme une fois par période de douze mois, sur préavis et à ses frais, sous confidentialité, et après un incident sans égard à cette limite. Nos ententes exigent que nous souscrivions une assurance cyberrisques et responsabilité professionnelle dès la mise en service auprès des élèves, et que nous en remettions l'attestation à l'établissement.

Incidents et divulgation responsable

Nous avisons le responsable de la protection des renseignements personnels de l'établissement sans délai de tout incident réel ou présumé, ainsi que de toute violation ou tentative de violation des obligations de confidentialité, qu'elle constitue ou non un incident, puis lui remettons un avis écrit au plus tard 72 heures après en avoir pris connaissance. Chaque entrée du registre des incidents est conservée 5 ans, et la clôture d'un incident est bloquée tant que la notification à la Commission d'accès à l'information n'est pas consignée lorsque le seuil de préjudice sérieux est atteint. Si vous pensez avoir trouvé une vulnérabilité, ne la publiez pas. Écrivez-nous avec suffisamment de détails pour la reproduire ; nous accusons réception sous deux jours ouvrables et vous tenons informé jusqu'au déploiement du correctif.

Questions

Écrivez à contact@lectur.ca.