Pour les équipes TI

Sécurité et conformité

Contrôles de sécurité, conformité, connexions et documents de Finaxis.

Mis à jour le 7 octobre 2026

Données
Hébergées au Canada
Infrastructure IA
Au Canada
Évaluation de sécurité
CASA Tier 2, vérifiée
Chiffrement
En transit et au repos

Version non technique : la sécurité en bref.

Conformité

CASA Tier 2

Vérifiée

Finaxis est vérifiée CASA Tier 2 par l'App Defense Alliance. Évaluation menée par un laboratoire autorisé selon la norme OWASP ASVS.

Lettre de validation sur demande

Loi 25 du Québec

En appui

Loi sur la protection des renseignements personnels dans le secteur privé. Finaxis appuie la conformité de ses clients à cette loi.

Aucune certification n'existe pour cette loi.

LPRPDE

En appui

Loi fédérale sur la protection des renseignements personnels dans le secteur privé. Finaxis appuie la conformité de ses clients à cette loi.

Aucune certification n'existe pour cette loi.

Infrastructure

Centres de données

Données hébergées au Canada. Certifications détenues par le fournisseur d'hébergement :

  • ISO/IEC 27001
  • ISO/IEC 27017
  • ISO/IEC 27018
  • ISO/IEC 27701

Infrastructure IA

Modèles d'IA déployés dans un environnement privé, sur une infrastructure au Canada, sauf indication contraire. Certifications détenues par le fournisseur :

  • ISO/IEC 27001
  • ISO/IEC 27017
  • ISO/IEC 27018
  • ISO/IEC 27701
  • SOC 1 Type 2
  • SOC 2 Type 2
  • SOC 3
  • CSA STAR

Ces certifications appartiennent à nos fournisseurs et couvrent leur infrastructure, pas Finaxis. Noms des fournisseurs sur demande.

Documents

Politiques publiques ; autres documents sur demande.

  • Politique de confidentialité

    Renseignements personnels, conservation et droits.

    Public Consulter
  • Conditions d'utilisation

    Conditions d'usage de la plateforme.

    Public Consulter
  • Politique de divulgation responsable

    Portée, règles de test et adresse de signalement.

    Public Consulter
  • Lettre de validation CASA Tier 2

    Délivrée au terme de l'évaluation.

    Sur demande Demander
  • Fournisseurs d'hébergement et d'IA

    Noms et attestations de certification.

    Sur demande Demander
  • Liste des sous-traitants

    Fournisseurs, fonction et données traitées.

    Sur demande Demander
  • Questionnaire de sécurité

    Le questionnaire de votre organisation, rempli par Finaxis.

    Sur demande Demander

Contrôles de sécurité

30 contrôles, par domaine.

Données et hébergement

4
  • Hébergement au Canada

    Données clients hébergées au Canada.

  • Chiffrement

    Données chiffrées en transit et au repos.

  • Séparation des clients

    Chaque donnée est rattachée à un compte client. L'accès est vérifié à chaque requête.

  • Aucune revente

    Données jamais vendues ni utilisées à des fins publicitaires.

Identité et connexion

6
  • Authentification unique

    Google et Microsoft.

  • Clés d'accès

    Connexion sans mot de passe (WebAuthn).

  • Authentification à deux facteurs

    Application, SMS ou codes de récupération.

  • 2FA obligatoire

    Exigible par un administrateur pour tout le compte.

  • Mots de passe

    Hachés, jamais stockés en clair.

  • Alertes de connexion

    Courriel à chaque connexion depuis un nouvel appareil. Tentatives limitées.

Permissions et traçabilité

5
  • Rôles

    Administrateur, éditeur, lecteur et invité. Le forfait Nova permet de créer et de gérer des rôles d'accès plus granulaires que le forfait Billie.

  • Permissions par type de donnée

    Droits distincts pour les factures, les clients, les utilisateurs, les boîtes courriel et les autres types de données.

  • Assignation des clients

    Utilisateur limité aux clients qui lui sont assignés.

  • Contrôle côté serveur

    Permissions vérifiées par l'API, pas seulement dans l'interface.

  • Journal d'activité

    Qui a fait quoi, quand et d'où. Réservé aux administrateurs.

Sécurité applicative

5
  • CASA Tier 2

    Application testée par un laboratoire autorisé selon la norme OWASP ASVS.

  • Analyse statique du code

    À chaque modification du code.

  • Analyse des dépendances

    Contre les bases de vulnérabilités connues.

  • Revue de sécurité hebdomadaire

    Résultats des analyses revus chaque semaine.

  • Surveillance des erreurs

    En continu, renseignements personnels masqués.

Intégrations et courriel

4
  • OAuth 2.0

    QuickBooks, HubSpot, Google et Microsoft. Finaxis ne reçoit jamais vos mots de passe.

  • Révocation en tout temps

    Dans Finaxis, ou chez QuickBooks, HubSpot, Google ou Microsoft.

  • Agent Acomba

    Transmission en HTTPS.

  • Domaine d'envoi authentifié

    Relances envoyées depuis votre domaine, relié à nos serveurs d'envoi par MX, DKIM et DMARC.

Intelligence artificielle

4
  • Environnement privé au Canada

    Modèles déployés dans un environnement privé, sur une infrastructure au Canada, sauf indication contraire.

  • Aucun entraînement partagé

    Vos données n'entraînent aucun modèle d'IA partagé entre clients.

  • Valeurs remplacées

    Lorsque possible, montants, échéances et prénom du contact remplacés par des balises dans ce que l'IA rédige. Vraies valeurs insérées ensuite par Finaxis.

  • Fournisseur certifié

    Certifications du fournisseur listées sous Conformité.

Transparence

2
  • Page de statut publique

    status.finaxis.ai

  • Divulgation responsable

    Politique publique et fichier security.txt.

Connexions et permissions

Permissions demandées par Finaxis pour chaque connexion.

Système Connexion Usage par Finaxis Permissions demandées
QuickBooks Online OAuth 2.0 Factures, clients et paiements.
  • com.intuit.quickbooks.accounting
  • openid
Acomba Agent Windows sur votre poste, transmission en HTTPS Factures, clients et paiements. Aucune permission OAuth
HubSpot OAuth 2.0 Lecture du CRM. Ajout au CRM des relances envoyées par Finaxis.
  • oauth
  • crm.objects.companies.read
  • crm.objects.companies.write
  • crm.objects.contacts.read
  • crm.objects.contacts.write
  • crm.objects.deals.read
  • crm.objects.owners.read
  • crm.schemas.companies.read
  • crm.schemas.contacts.read
  • crm.schemas.deals.read
  • sales-email-read
  • files
Google Workspace (Gmail) OAuth 2.0 Envoi des relances depuis votre boîte. Lecture des réponses, si activée.
  • gmail.send
  • userinfo.email
  • gmail.readonly*
Microsoft 365 (Outlook) OAuth 2.0 Envoi des relances depuis votre boîte. Lecture des réponses, si activée.
  • Mail.Send
  • User.Read
  • offline_access
  • Mail.ReadWrite*
Autre boîte courriel IMAP et SMTP Envoi des relances et lecture des réponses. Aucune permission OAuth
Fichier CSV Import manuel Aucune connexion permanente. Aucune permission OAuth

* Seulement si Finaxis lit les réponses

Sous-traitants

Fonctions confiées à des fournisseurs. Liste nominative, avec les données traitées, sur demande.

Demander la liste
  • Hébergement et stockage

    Serveurs et stockage de la plateforme.

  • Modèles d'IA

    Rédaction et analyse par les agents.

  • Recherche web

    Information publique sur vos entreprises clientes, pour l'IA.

  • Envoi de courriels

    Relances envoyées d'une adresse Finaxis ou de votre domaine.

  • Envoi de SMS

    Relances par SMS et codes de connexion.

  • Surveillance des erreurs

    Détection des erreurs, renseignements personnels masqués.

  • Soutien

    Suivi des demandes adressées à notre équipe.

Questions techniques

Oui. Chaque donnée est rattachée à un compte client, et l'API vérifie l'appartenance et le rôle de l'utilisateur à chaque requête. Les données d'un client ne sont jamais accessibles à un autre.

Les modèles d'IA tournent dans un environnement privé. Vos données n'entraînent ni ces modèles ni aucun modèle partagé entre clients. Billie ne répond qu'avec les données que le rôle de l'utilisateur et ses clients assignés lui permettent de voir. Lorsque possible, les montants, les échéances et le prénom du contact sont remplacés par des balises dans ce que l'IA rédige ; Finaxis y insère ensuite les vraies valeurs.

Dans un environnement privé, sur une infrastructure au Canada, sauf indication contraire. Le nom du fournisseur est transmis sur demande.

Vos données n'entraînent aucun modèle d'IA partagé entre clients.

Oui. Un administrateur peut l'exiger pour tout le compte. Avec Google ou Microsoft, le second facteur est celui du fournisseur d'identité.

Oui, par son rôle (administrateur, éditeur, lecteur ou invité) et par l'assignation des clients.

Au choix de l'utilisateur, parmi trois options. Par défaut, d'une adresse Finaxis propre à votre entreprise. Depuis votre propre boîte, ou celle qu'un collègue vous a partagée, sur Google Workspace, Microsoft 365 ou un serveur IMAP. Ou depuis votre domaine, relié à nos serveurs d'envoi par des enregistrements DNS MX, DKIM et DMARC.

Débranchez l'intégration dans Finaxis, ou retirez l'accès dans QuickBooks, HubSpot, Google ou Microsoft. Pour Acomba, désinstallez l'agent.

Oui. Joignez-le à votre demande de dossier de sécurité.

Signaler une vulnérabilité

Portée, règles de test, adresse de signalement et engagements de Finaxis.

https://finaxis.ai/.well-known/security.txt

Lire la politique

Dossier de sécurité

Lettre de validation CASA Tier 2, fournisseurs, sous-traitants et questionnaire de sécurité.

Demander le dossier de sécurité