Sécurité

La sécurité chez Béluga.
Conçue, pas plaquée.

Notre posture de sécurité est dictée par la Loi 25, par le fait que nous possédons et opérons notre matériel au Québec, et par les bases open source de chaque composant que nous livrons.

Chiffrement

  • En transit — TLS 1.2+ partout (web, IMAP, SMTP, CalDAV, CardDAV, Matrix, WebRTC), avec certificats renouvelés automatiquement.
  • De bout en bout — Les conversations Convo sont chiffrées de bout en bout par défaut, pièces jointes comprises. Même Béluga ne peut pas les lire.
  • Au repos — Les mots de passe de courriel sont chiffrés en base de données (pgcrypto), les identifiants de migration le sont également, et les secrets d'infrastructure sont chiffrés (sops/age). Les sauvegardes sont chiffrées sur nos machines avant tout transfert hors site.
  • Mots de passe — Béluga ne stocke jamais votre mot de passe principal : l'authentification passe par Keycloak (OIDC + PKCE), et les jetons ne transitent jamais par votre navigateur (architecture BFF).

Identité et accès

  • Authentification via Keycloak 26 (OIDC + PKCE, rôles granulaires) ; SSO offert sur le forfait Entreprise.
  • Authentification multifacteur pour tous les comptes : codes TOTP, codes de récupération, et clés d'accès (Face ID, Touch ID, Windows Hello, clés physiques). Les organisations peuvent la rendre obligatoire pour tous leurs membres.
  • Mots de passe d'application pour les clients tiers (IMAP), révocables individuellement, sans exposer le mot de passe principal.
  • Politiques d'organisation : longueur minimale des mots de passe, expiration de session, plages IP autorisées.
  • Protection hCaptcha sur les flux d'inscription.

Infrastructure

  • Serveurs bare-metal propriété de Technologies Shelter-Bay inc., situés au Québec. Aucune dépendance à AWS Canada, GCP Canada ou Azure Canada — ces régions restent assujetties au Cloud Act américain.
  • Orchestration K3s auto-hébergée ; images de conteneurs immuables construites par l'intégration continue.
  • Passerelle d'entrée dédiée avec pare-feu applicatif et blocage automatique des comportements malveillants (CrowdSec). Un « coupe-circuit » permet d'isoler la plateforme d'Internet sans toucher aux données.
  • Administration accessible uniquement par VPN (WireGuard) — les consoles d'administration ne sont pas exposées sur Internet.
  • Machines dédiées et isolées pour le courriel et la visioconférence.
  • Sauvegardes quotidiennes avec restauration point-dans-le-temps, conservées 30 jours ; copie hors site chiffrée côté client, au Québec.

Surveillance et réponse aux incidents

  • Erreurs applicatives suivies via GlitchTip (alternative open-source à Sentry), auto-hébergée.
  • Métriques, journaux et alertes agrégés via Prometheus / Grafana / Loki.
  • Page de statut publique hébergée hors de notre infrastructure, pour rester en ligne même en cas de panne majeure.
  • Plan de réponse aux incidents aligné avec les exigences de notification de la Loi 25.

Conformité — où nous en sommes, franchement

  • Conforme à la Loi 25 par défaut — les renseignements personnels restent au Québec pour l'usage standard. Deux exceptions documentées : le paiement (Stripe) et la transcription des réunions enregistrées (Mistral AI, France), avec évaluation des facteurs relatifs à la vie privée.
  • Hors de portée du Cloud Act américain et de la FISA 702 — pas de société-mère ni de filiale américaine.
  • Entente de traitement (DPA) disponible en français, régie par le Code civil du Québec.
  • Aucune certification SOC 2 ni ISO 27001 à ce jour. Nous sommes une jeune entreprise en bêta ouverte ; nous documentons publiquement notre sécurité sur cette page plutôt que d'afficher des logos que nous n'avons pas. Un audit de sécurité externe indépendant est prévu après le lancement public.

Signaler une vulnérabilité

Écrivez à securite@beluga.quebec. Nous accusons réception dans les 48 heures et fournissons un échéancier de correction dans les cinq jours ouvrables.