Postgres pour charges de travail canadiennes réglementées.
Si votre base contient des renseignements personnels, des dossiers de santé, juridiques ou financiers, l’endroit où elle se trouve et les personnes qui peuvent être contraintes de la remettre comptent toutes les deux. Postgres Canner est de propriété canadienne, hébergé uniquement à Montréal, avec une conservation, un chiffrement et un audit que vous contrôlez. Il est aussi franc sur ce qu’il ne certifie pas.
Loi 25, LPRPDE et ce que l’hébergement peut ou non faire
La Loi 25 du Québec et la LPRPDE fédérale imposent des obligations aux organisations qui recueillent et utilisent des renseignements personnels. Ces obligations restent les vôtres. Un fournisseur d’hébergement ne peut pas vous rendre conforme. Il peut toutefois éviter de compliquer votre tâche : garder les données au Canada, être clair sur qui y a accès, vous donner des contrôles utiles sur la conservation et la suppression, et signer une entente de traitement des données.
La part de Canner, c’est l’infrastructure : des bases Postgres, des sauvegardes et une archive de récupération sur des serveurs au Québec, exploités par une entreprise canadienne. Nous ne donnons pas d’avis juridique, et cette page n’est pas une opinion de conformité. Demandez à votre propre conseiller juridique quelles sont vos obligations.
- Résidence : les données sont stockées à Montréal, au Québec. C’est la seule région de Canner.
- Conditions du sous-traitant : une entente de traitement des données (DPA) signée et une attestation de résidence au Québec sont incluses avec Studio, et offertes à la carte avec Démarrage et Live. Enterprise ajoute une DPA sur mesure et un dossier de soutien pour l’évaluation des facteurs relatifs à la vie privée (Loi 25).
- Sous-traitants ultérieurs : un registre des sous-traitants ultérieurs avec avis de changement fait partie d’Enterprise.
Résidence n’est pas souveraineté
Héberger des données dans une ville canadienne, c’est de la résidence. La souveraineté, c’est la question de savoir quelles lois peuvent les atteindre. Le livre blanc du gouvernement du Canada sur la souveraineté des données dans l’infonuagique publique affirme que les données stockées dans le nuage peuvent être assujetties aux lois d’autres pays, et il désigne la capacité des États-Unis de contraindre une organisation soumise au droit américain à remettre des données, peu importe leur emplacement. Un fournisseur constitué aux États-Unis avec une région canadienne garde donc cette exposition, quelle que soit la région choisie.
Canner est de propriété canadienne, sans société affiliée américaine, et héberge uniquement à Montréal : elle n’est donc pas assujettie au CLOUD Act américain. La page sur la souveraineté explique ce que cela signifie et où cela s’arrête.
Conservation et points de restauration que vous contrôlez
Vous fixez la durée de conservation des sauvegardes et leur fréquence, par base. Tous les forfaits offrent des sauvegardes planifiées et manuelles, la vérification des sauvegardes et des alertes par courriel quand l’une échoue ou ne peut être vérifiée.
Avec l’instance dédiée (9 $ CA par mois par projet), la récupération à un instant précis vous permet de choisir une fenêtre de 1 à 35 jours et de restaurer n’importe quel moment de celle-ci, dans une nouvelle base. C’est utile pour montrer l’état d’un dossier à un moment donné, ou pour annuler une erreur avant qu’elle se propage. Tout ce qui dépasse votre fenêtre est supprimé pour de bon, ce qui est aussi le point où une politique exige de ne pas conserver plus longtemps.
- Les restaurations n’écrasent jamais en silence : la récupération aboutit dans une nouvelle base, et remplacer l’original prend d’abord un instantané.
- « Examiner d’abord » restaure dans une base temporaire qui se supprime d’elle-même après 24 heures si vous ne la conservez pas : un essai de restauration ne laisse rien derrière.
- Les sauvegardes comptent dans votre bassin de stockage, et vous recevez des alertes à 80, 95 et 100 %.
Chiffrement et destruction cryptographique
Les sauvegardes sont chiffrées au repos avec une clé propre à chaque sauvegarde. Quand une sauvegarde est supprimée, y compris par la conservation, sa clé est détruite : toute copie qui traîne devient définitivement illisible. C’est la destruction cryptographique (crypto-shredding), et elle s’applique aussi à la copie envoyée vers votre compartiment hors site : supprimer la sauvegarde rend la copie illisible même si la suppression à distance doit être retentée.
Sur l’instance dédiée, l’archive de récupération (sauvegardes de base et WAL) est compressée et chiffrée en AES-256 avant d’être écrite, avec une clé propre à votre instance. Retirer l’instance retire la clé. Une copie hors site chiffrée de l’archive, facultative, va dans un compartiment qui vous appartient. Canner garde la clé : le compartiment seul est illisible.
Cela protège les fichiers de sauvegarde et d’archive. Ce n’est pas le chiffrement du disque du serveur entier, et vous devriez le dire avec exactitude dans votre propre documentation.
Journal d’audit et contrôles d’accès
Le journal d’audit de l’organisation est un registre en ajout seulement des actions importantes : déploiements, changements de membres et de permissions, changements de domaines et de facturation, chacun avec l’acteur, la cible et l’horodatage. Les entrées ne peuvent être ni modifiées ni supprimées. Il est inclus avec Studio et Enterprise, conservé 13 mois et exportable. Il enregistre les actions de la plateforme, pas les instructions SQL individuelles.
Pour l’accès aux bases, vous disposez de plusieurs couches :
- Rôles nommés en lecture seule et en lecture et écriture avec leurs propres chaînes de connexion, jusqu’à 10 par base.
- L’accès externe est désactivé tant que vous ne l’activez pas, puis en TLS seulement avec une liste d’adresses autorisées.
- Les membres ont des permissions Affichage ou Modification par domaine et par projet, appliquées de la même façon dans le tableau de bord, l’API, MCP et la CLI. Studio inclut 25 sièges.
- Les changements d’un abonnement entrant sont appliqués avec les droits du propriétaire de vos tables, jamais en superutilisateur.
- Sur l’instance dédiée, les journaux et les statistiques de requêtes sont limités à la base que vous consultez. Notez que les lignes de journal peuvent contenir le texte des instructions lentes ou en échec, valeurs littérales comprises : traitez ce journal comme sensible.
Ce que Canner ne certifie pas
Nous ne faisons aucune déclaration HIPAA ni PCI-DSS pour Postgres Canner. Si vos données ou votre contrat les exigent, Canner n’est pas le bon endroit aujourd’hui. Nous préférons le dire maintenant plutôt que de vous laisser le découvrir pendant une évaluation.
Il n’y a pas non plus de basculement automatique ni de haute disponibilité multizone. Canner fonctionne dans une seule région chez un seul fournisseur : tenez-en compte dans vos documents de disponibilité et de continuité. La protection contre la perte d’un serveur, ce sont les sauvegardes, l’archive de récupération et les copies hors site que vous configurez. Enterprise comporte un engagement de disponibilité de 99,9 % avec crédits de service et un examen de sécurité annuel. Si une attestation précise compte pour vous, demandez-nous ce qui existe avant de décider.
Questions
Héberger à Montréal rend-il mes données conformes à la Loi 25?
Non. La conformité est votre obligation, en tant qu’organisation qui détient les renseignements personnels. Héberger au Canada chez un fournisseur canadien écarte les questions de transfert transfrontalier et de droit étranger, et Canner vous donne les contrôles et les documents (conservation, chiffrement, audit, DPA), mais elle ne vous rend pas conforme à elle seule.
Canner est-elle assujettie au CLOUD Act américain?
Canner est de propriété canadienne, sans société affiliée américaine, et héberge uniquement à Montréal : elle n’est donc pas assujettie au CLOUD Act américain. C’est un énoncé sur la structure de Canner, pas un avis juridique. Voyez la page sur la souveraineté.
Puis-je obtenir une DPA signée et une attestation de résidence?
Oui. Une DPA signée et une attestation de résidence des données au Québec sont incluses avec Studio et offertes à la carte avec Démarrage et Live. Enterprise ajoute une DPA sur mesure, un dossier de soutien pour l’évaluation des facteurs relatifs à la vie privée (Loi 25) et des réponses à votre questionnaire de sécurité.
Puis-je supprimer des données pour qu’elles disparaissent vraiment?
Supprimer une sauvegarde, y compris par la conservation, détruit sa clé de chiffrement, ce qui rend illisible toute copie restante, y compris la copie hors site dans votre propre compartiment. Les fichiers d’archive de récupération plus anciens que votre fenêtre sont supprimés, et retirer l’instance dédiée retire sa clé.
Y a-t-il une piste d’audit?
Avec Studio et Enterprise, oui : un journal d’audit de l’organisation en ajout seulement, des actions de la plateforme, conservé 13 mois et exportable. Il ne capture pas les instructions SQL individuelles.
Êtes-vous conformes HIPAA ou PCI-DSS?
Nous ne faisons aucune déclaration HIPAA ni PCI-DSS. Si vous avez besoin de l’une ou l’autre, Canner n’est pas le bon choix aujourd’hui.
Et la disponibilité?
Canner n’a qu’une région et aucun basculement automatique. Les sauvegardes, l’archive de récupération à un instant précis et les copies hors site sont votre protection contre la perte d’un serveur. Enterprise comprend un accord de niveau de service de 99,9 % avec crédits de service.
Dites-nous ce que votre évaluation exigera.
Commencez avec le forfait gratuit pour essayer les contrôles, ou écrivez à hello@canner.ca au sujet d’une DPA, d’une attestation de résidence ou d’un questionnaire avant de vous engager.