TRUST CENTER

Sécurité et conformité de niveau entreprise

DUXIA est conçu pour les environnements les plus exigeants — juridiques, financiers et gouvernementaux.

Sécurité

Chiffrement AES-256

Toutes les données sont chiffrées au repos et en transit avec AES-256.

Chaîne de traçabilité HMAC-SHA256

Chaque rapport est signé cryptographiquement avec horodatage immuable.

Hébergement AWS

Infrastructure déployée sur AWS us-east-1 avec haute disponibilité.

Conformité

PIPEDA

Conforme à la loi canadienne sur la protection des renseignements personnels.

Admissible en justice

Les rapports PDF signés sont conçus pour être utilisés comme preuves légales.

Audit trail complet

Chaque action est enregistrée avec identifiant unique et horodatage.

Conformité & sécurité

Architecture conçue selon les principes de sécurité SOC 2 et ISO 27001 — synthèse publique des critères SOC 2 (Common Criteria). DUXIA n'est pas certifiée ; le détail opérationnel est documenté en interne et partagé sous NDA avec les clients enterprise.

Principes SOC 2 & ISO 27001 — non certifié
IDCritèreSynthèseStatut
CC1Environnement de contrôleRBAC produit, Clerk, configuration par environnement ; politiques RH / charte hors dépôt à formaliser pour l’audit.Partiel / en cours
CC2Communication et informationPages Trust & Legal, guides ops (headers, observabilité, SIEM, SCIM) ; registre fournisseurs et comité crise à maintenir.Partiel / en cours
CC3Évaluation des risquesSignaux fraude, quotas, consortium ; registre des risques IT & DPIA formels à produire côté gouvernance.Partiel / en cours
CC4Activités de surveillanceHealth checks, uptime configurable, Sentry, export SIEM documenté ; corrélation Datadog/contrôles SOC à industrialiser.Partiel / en cours
CC5Activités de contrôleRate limiting, headers sécurité, webhooks signés, Stripe webhooks vérifiés ; CAB production et preuves de revue PR.Partiel / en cours
CC6Accès logique et physiqueClerk, RBAC API, clés API révocables, RLS Postgres optionnelle, super-admin borné ; MFA cloud/Stripe à imposer partout.Partiel / en cours
CC7Opérations systèmeNettoyage des fichiers après analyse, jobs async, Redis optionnel ; sauvegardes chiffrées et tests restore à prouver chez l’hébergeur.Partiel / en cours
CC8Gestion des changementsGit, changelog applicatif, CI/CD selon hébergeur ; rotation secrets et processus CAB documentés hors code.Partiel / en cours
CC9Gestion des risques des tiersClerk, Stripe, SMTP, Sentry, modèle distant documentés ; questionnaires SIG et revue annuelle des rapports fournisseur.Partiel / en cours

Vérification d'identité (KYC)

DUXIA valide la structure et les données des documents d'identité — pas une preuve d'identité complète. Voici, sans détour, ce qui est couvert et ce qui ne l'est pas.

Couvert
  • Zone de lecture optique (MRZ)Validation structurelle et de somme de contrôle de la zone de lecture optique des passeports (format TD3, norme ICAO 9303).
  • Code-barres PDF417 / AAMVADécodage et validation des champs du code-barres au verso des permis de conduire canadiens.
  • Détection automatique de zoneRepérage et redressement du document sur une photo complète avant la lecture.
  • Vérification croisée recto/versoComparaison du nom lu par OCR sur le recto avec les données décodées du code-barres au verso, pour les permis de conduire.
  • Validité temporelle (expiration)Signalement séparé si la date d'expiration est dépassée (sans impact sur le score de fraude).
  • Signature post-quantique du rapportChaque rapport PDF généré est signé avec un algorithme post-quantique (liboqs).
Non couvert
  • Reconnaissance facialeAucune comparaison entre la photo du document et un selfie ou une personne présente.
  • Éléments de sécurité physiqueAucun contrôle des hologrammes, filigranes, laminés ou micro-impressions.
  • Cartes d'identité nationales (TD1/TD2)Seul le passeport (format TD3) est pris en charge parmi les documents à zone de lecture optique ; les cartes nationales d'autres formats ne le sont pas encore.
  • Permis de conduire hors CanadaLa norme AAMVA est partagée avec les États-Unis, et le décodeur de champs a été testé au niveau du code avec des données synthétiques représentant plusieurs États américains — mais DUXIA n'a pas validé le pipeline photo complet (détection de zone, lecture d'image réelle) ni commercialisé cette prise en charge pour ce marché. Seul le permis de conduire canadien est officiellement supporté aujourd'hui.
  • Photos où le document occupe une petite portion du cadreLimite mesurée, pas supposée : sur notre propre corpus synthétique, la détection automatique de zone échoue lorsque le document est photographié de loin (petite échelle dans le cadre), avec ou sans arrière-plan encombré.
Principe de lecture

Quand DUXIA n'arrive pas à lire une information avec certitude — à cause d'un flou, d'un reflet ou d'un angle de prise de vue — le rapport indique « incertain » et invite à une vérification manuelle. DUXIA ne transforme jamais une simple difficulté de lecture en accusation de fraude.

Voir le détail complet →

Vos données vous appartiennent

DUXIA ne partage jamais vos fichiers avec des tiers. Les fichiers analysés sont supprimés après traitement. Seules les empreintes cryptographiques sont conservées dans l'audit trail.

Lire la politique de confidentialité

Signaler une vulnérabilité

Pour toute question de sécurité, contactez notre équipe à [email protected]

Contacter l'équipe sécurité