naviguer ouvriresc fermer
Demander une démo

Ressources

Souveraineté des données et Loi 25 pour l’IdO municipal.

Un réseau d’éclairage public produit des données d’exploitation chaque nuit : quels luminaires sont allumés, combien d’énergie chacun consomme, où se trouve une panne. L’endroit où ces données sont stockées, qui peut y accéder et comment elles circulent compte pour une municipalité québécoise assujettie à la Loi 25, et pour tout organisme public ayant une règle de résidence des données.

Où sont hébergées les données d’éclairage de Dimonoff ?

Dimonoff | SCMS fonctionne soit dans un hébergement infonuagique certifié avec résidence des données au Canada, soit sur les serveurs du client, et c’est ce choix qui permet à une municipalité québécoise de répondre aux questions de la Loi 25 sur l’endroit où ses renseignements sont conservés et sur leur protection.

Groupe Vectanor, la société mère de Dimonoff, a complété un audit SOC 2 Type II couvrant la sécurité, la disponibilité et la confidentialité. Les communications radio sont chiffrées en AES-128 (AES-256 offert sur les radios Digi XBee PRO), les utilisateurs de la plateforme s’authentifient par OAuth 2.0 avec un contrôle d’accès par rôles, chaque passerelle porte ses propres mots de passe, certificats et clés, et l’accès à l’API serveur est protégé par des certificats X.509.

Souveraineté des données et Loi 25 pour l’IdO municipal.

  1. Ce que la Loi 25 demande à un organisme public

    La Loi 25 du Québec a modernisé les règles de protection des renseignements personnels pour les organismes publics et les entreprises : comment l’information est recueillie, où elle est conservée, comment elle est protégée, et quelle évaluation est requise avant qu’elle quitte le Québec. Un réseau d’éclairage détient peu de renseignements personnels en soi, mais la plateforme fait partie du parc informatique municipal et est évaluée avec lui.

    Pouvoir dire exactement où résident les données, et sous le contrôle de qui, est la façon la plus simple de répondre à la question de résidence dans cette évaluation.

  2. Deux modèles d’hébergement, une plateforme

    Les deux font tourner la même plateforme et le même micrologiciel de nœuds. Le choix change l’endroit où vivent les données, pas ce que voient les opérateurs.

    • Hébergement infonuagique certifié, avec résidence des données au Canada.
    • Déploiement sur site, sur l’infrastructure de la municipalité, pour une souveraineté complète sur les données.
  3. La sécurité dans le réseau lui-même

    Les éléments ci-dessous sont ceux imprimés dans les fiches techniques actuelles des nœuds et de la passerelle.

    • Chiffrement AES-128 sur le réseau radio privé entre les nœuds et les passerelles ; AES-256 offert avec l’option radio Digi XBee PRO.
    • Wi-SUN FAN 1.1 : AES-128 (CCM) à la couche liaison, plus authentification mutuelle par certificats 802.1X/EAP-TLS avec rotation périodique des clés par le routeur de bordure.
    • Chaque passerelle a ses propres mots de passe, certificats et clés, conservés par Dimonoff avec accès restreint ; l’accès à l’API serveur est protégé par des certificats X.509 avec preuve de possession.
    • Chaque nœud est sérialisé individuellement avec sa propre adresse, et le micrologiciel se met à jour par voie hertzienne.
    • Accès à la plateforme : comptes utilisateurs nominatifs, authentification OAuth 2.0, privilèges par rôle.
  4. Des mises à jour sous le contrôle du client

    Le micrologiciel se met à jour par voie hertzienne sur toute la flotte, avec un avis de changement et l’approbation du client avant déploiement. Les nœuds conservent leur horaire localement si le lien tombe : une panne de réseau ou de serveur n’éteint pas les lumières.

  5. Ce qui est documenté, et ce qui n’est pas revendiqué

    Documenté : l’audit SOC 2 Type II au niveau de Groupe Vectanor, et les homologations UL, CSA, DLC et RoHS des nœuds, numéros de dossier compris, dans les fiches techniques. Non revendiqué sur ce site : les certifications qu’il n’affiche pas, comme ISO 27001, IEC 62443 ou TALQ. Si un appel d’offres en exige une, posez la question ; la réponse sera l’état réel, pas un badge.

Cette page décrit le système tel qu’il est construit. Elle ne constitue pas un avis juridique sur la Loi 25 ni sur toute autre loi de protection des renseignements personnels ; cette évaluation revient au responsable de la protection des renseignements personnels ou au conseiller juridique de la municipalité.

Questions sur les données et l’hébergement

La plateforme peut-elle fonctionner entièrement dans le réseau de la municipalité ?

Oui. Dimonoff | SCMS peut être déployée sur site, sur l’infrastructure de la municipalité, avec les mêmes fonctions que la version infonuagique. Les données résident alors là où la municipalité exploite ses serveurs.

Les données sont-elles stockées au Canada ?

Dans le modèle infonuagique, l’hébergement est certifié et les données résident au Canada. Dans le modèle sur site, elles résident sur l’infrastructure de la municipalité.

Qui peut accéder à la plateforme et à l’API ?

Des comptes utilisateurs nominatifs, avec contrôle d’accès par rôles et authentification OAuth 2.0 pour la plateforme. L’accès à l’API serveur est protégé par des certificats X.509 avec preuve de possession.

Amenez votre équipe TI à la démo.

Nous passerons en revue l’hébergement, l’authentification et l’API avec les personnes qui les évalueront.