Centre de conformité

Conformité de conception. Vérifiable. Auditable.

tonia filtre, audite et rédige chaque requête d'IA.

Les données sensibles restent au Canada.

tonia applique vos règles avant tout envoi vers un fournisseur de modèle.

Votre organisation
Gouvernance au CanadaDonnée sensible bloquée
Demande autorisée
Fournisseur de modèle

Comment tonia répond à chaque obligation.

La Loi 25 du Québec (anciennement projet de loi 64) modernise la Loi sur la protection des renseignements personnels dans le secteur privé. Les obligations applicables à tonia sont les suivantes :

Obligations Loi 25 et posture tonia
ObligationArticlePosture tonia
RPRP désignéart. 3.1Oui — coordonnées publiées dans la politique de confidentialité
Registre d'incidentsart. 3.8Tenu depuis l'incorporation, format prêt pour la CAI
ÉFVP avant tout transfert hors Canadaart. 17Modèle d'ÉFVP fourni ; catégories sensibles bloquées avant tout envoi hors Canada
Consentement granulaireart. 12Granulaire dans le portail et dans le bandeau de témoins
Droit à la portabilitéart. 27Export structuré JSON / CSV depuis la console
Droit à l'oubli automatiséart. 28.1Cessation automatique du traitement à l'expiration de la finalité

Sanctions

Pour une organisation qui contrevient à la Loi 25 :

  • Sanctions pénales (art. 90.12) : jusqu'à 25 M$ CAD ou 4 % du chiffre d'affaires mondial, selon le plus élevé.
  • Sanctions autorisées (art. 90.1) : à partir de 10 M$ CAD ou 2 % du chiffre d'affaires mondial.
  • Sanctions civiles : dommages-intérêts statutaires d'au moins 1 000 $ CAD par personne touchée, sans démonstration de préjudice (art. 93.1).

Pourquoi la résidence canadienne ne suffit pas.

Le Clarifying Lawful Overseas Use of Data Act américain (2018) — le CLOUD Act — permet aux autorités américaines de contraindre toute société de droit américain à produire des données — peu importe où elles sont physiquement stockées.

« Azure OpenAI Canada Central » : l'illusion

Les serveurs Microsoft à Toronto stockent vos données au Canada. Microsoft Corp. (Washington) reste néanmoins soumise au CLOUD Act. Une sommation américaine adressée à Microsoft Corp. l'oblige à divulguer les données — y compris celles physiquement à Toronto. Si la sommation comporte une gag order, Microsoft ne peut même pas vous en informer.

Fournisseurs soumis au CLOUD Act :

  • OpenAI (Delaware)
  • Anthropic (Delaware)
  • Google / Gemini (Delaware)
  • Microsoft / Azure / Copilot (Washington) — y compris la région Canada Central
  • AWS / Bedrock (Delaware)

Fournisseurs hors de portée du CLOUD Act :

  • tonia Localtonia sur site physique au Canada, aucune entité américaine dans le chemin des données
  • Mistral (France) — soumis au RGPD mais hors CLOUD Act
  • Cohere (Toronto) — entité canadienne, hors CLOUD Act pour les inférences hébergées au Canada

Loi fédérale canadienne.

Pour les clients au Canada hors Québec, tonia respecte la Loi sur la protection des renseignements personnels et les documents électroniques (PIPEDA / LPRPDE). Conforme à la Loi 25, vous êtes au-dessus du seuil fédéral.

SOC 2 et ISO 42001.

Statut en 2026 :

  • SOC 2 Type I : en cours, rapport cible T4 2026.
  • SOC 2 Type II : observation de 6 mois dès l’obtention du Type I (Security, Availability, Confidentiality).
  • ISO 42001 : en cours, audit prévu Q4 2026.
  • Conformité Loi 25 : de conception (voir section 1).