Vous nous confiez votre nom, votre courriel et votre numéro de téléphone. Cette page explique, sans jargon, ce que nous faisons concrètement pour que ces renseignements restent en sécurité — et ce que nous ne pouvons pas garantir.
Sur cette page
- Le principe de base : en demander le moins possible
- Votre connexion est chiffrée
- Les clés d'accès ne quittent jamais notre serveur
- Le formulaire est protégé contre les robots
- Chaque envoi est vérifié avant d'être accepté
- Personne ne peut voir les rendez-vous des autres
- Le navigateur est verrouillé contre les attaques courantes
- Qui a accès aux renseignements
- Ce que nous ne pouvons pas garantir
- Ce que vous pouvez faire de votre côté
- Signaler un problème de sécurité
1. Le principe de base : en demander le moins possible
La meilleure façon de protéger un renseignement, c'est de ne pas le recueillir. Nous demandons donc le strict minimum pour fixer un rendez-vous : votre nom, votre courriel, votre téléphone, la raison de votre visite et le moment souhaité.
Ce site ne demande jamais de numéro de carte de crédit, de coordonnées bancaires, de numéro d'assurance sociale, de numéro de compte Rogers ni de mot de passe. Aucun paiement n'est traité en ligne. Si un site prétendant être le nôtre vous demande ce genre d'information, il ne s'agit pas de nous : écrivez-nous immédiatement.
2. Votre connexion est chiffrée
Tout ce qui circule entre votre appareil et notre site est chiffré, ce que confirme le petit cadenas dans la barre d'adresse de votre navigateur.
Ce que ça veut dire en pratique : si quelqu'un intercepte les données pendant leur trajet — par exemple sur un réseau Wi-Fi public dans un café — il ne voit qu'une suite de caractères illisibles, jamais votre nom ou votre courriel.
Nous imposons également cette connexion sécurisée en permanence : même si vous tapez l'adresse du site sans « https », votre navigateur est automatiquement redirigé vers la version chiffrée.
3. Les clés d'accès ne quittent jamais notre serveur
C'est la mesure la plus importante de toutes, alors prenons le temps de l'expliquer.
Pour enregistrer un rendez-vous, notre site doit se connecter à la base de données qui contient tous les rendez-vous. Cette connexion exige une « clé », un peu comme un trousseau qui ouvre la porte du classeur.
Quand vous choisissez une date, votre navigateur ne parle jamais directement à la base de données. Il envoie une demande simple à notre serveur — « quels blocs sont libres le 26 juillet ? » — et le serveur, lui seul détenteur de la clé, va chercher la réponse et ne renvoie que les heures occupées. Aucun nom, aucun courriel et aucun numéro de téléphone d'un autre client ne sort jamais de la base de données.
4. Le formulaire est protégé contre les robots
Deux barrières fonctionnent en parallèle :
- La case « Je ne suis pas un robot » (reCAPTCHA de Google). Sa validité est vérifiée sur notre serveur, pas dans votre navigateur : il est donc impossible de la contourner en modifiant la page.
- Un champ piège invisible. La page contient un champ que vous ne voyez pas et que vous ne pouvez pas remplir. Les robots automatisés, eux, remplissent tous les champs qu'ils trouvent : dès que ce champ contient quelque chose, la demande est écartée silencieusement.
S'ajoute une limite du nombre d'envois : au-delà de cinq demandes en dix minutes depuis la même connexion, les envois suivants sont bloqués. Cela empêche quelqu'un de saturer votre calendrier avec de faux rendez-vous.
5. Chaque envoi est vérifié avant d'être accepté
Notre serveur ne fait jamais confiance aveuglément à ce qu'il reçoit. Avant d'enregistrer quoi que ce soit, il vérifie que :
- l'adresse courriel a une forme valide ;
- le numéro de téléphone ne contient que des chiffres et des séparateurs ;
- la raison de la visite fait partie de la liste officielle ;
- la date est bien formée et n'est pas déjà passée ;
- le bloc horaire correspond à une heure réelle de la journée ;
- aucun caractère servant à injecter du code n'est présent dans les champs de texte.
Tout envoi qui ne respecte pas ces règles est refusé avec un message clair, sans jamais atteindre la base de données.
6. Personne ne peut voir les rendez-vous des autres
Quand le site affiche les blocs horaires d'une journée, il n'affiche que deux états : libre ou occupé.
L'identité de la personne qui a réservé un bloc n'est jamais transmise à votre navigateur — même pas de façon cachée dans le code de la page. Un visiteur curieux qui inspecterait le site ne verrait que des heures, jamais des noms.
7. Le navigateur est verrouillé contre les attaques courantes
Nous transmettons à votre navigateur une série de consignes strictes qui limitent ce qui peut se produire sur la page :
| Protection | Ce qu'elle empêche |
|---|---|
| Politique de sécurité du contenu | Le chargement de tout script provenant d'une source non autorisée, ce qui bloque l'injection de code malveillant |
| Interdiction d'encadrement | Qu'un site frauduleux affiche notre page dans une fenêtre invisible pour vous faire cliquer à votre insu |
| Blocage du reniflage de type | Qu'un fichier déguisé soit exécuté comme un programme |
| Politique de référent stricte | Que les sites que vous visitez ensuite apprennent quelle page précise vous consultiez |
| Restriction des permissions | Tout accès à votre caméra, à votre micro et à votre position — ce site n'en a aucun besoin |
8. Qui a accès aux renseignements
L'accès aux rendez-vous enregistrés est limité aux personnes de la boutique qui en ont besoin pour vous servir. Nos fournisseurs techniques (hébergement, base de données, envoi de courriels) y ont accès uniquement dans la mesure nécessaire pour faire fonctionner le service, et sont liés par leurs propres engagements de confidentialité.
La liste complète de ces fournisseurs, avec ce que chacun reçoit, se trouve dans notre politique de confidentialité.
9. Ce que nous ne pouvons pas garantir
Nous préférons être francs plutôt que rassurants : aucun site web au monde ne peut promettre une sécurité absolue. Les mesures décrites ici réduisent fortement les risques, elles ne les éliminent pas complètement.
En particulier, nous n'avons aucun contrôle sur :
- la sécurité de votre propre appareil (virus, logiciel espion, appareil partagé) ;
- la sécurité de votre boîte de courriel, où arrivent nos confirmations ;
- une panne ou une faille chez l'un de nos fournisseurs techniques ;
- le réseau que vous utilisez pour vous connecter.
Si un incident touchait malgré tout vos renseignements, nous appliquerions la procédure décrite à la section « En cas d'incident de confidentialité » de notre politique de confidentialité, incluant l'avis à la Commission d'accès à l'information du Québec et aux personnes concernées lorsque la loi l'exige.
10. Ce que vous pouvez faire de votre côté
- Vérifiez l'adresse du site avant d'envoyer un formulaire, et assurez-vous que le cadenas est présent dans la barre d'adresse.
- N'écrivez jamais de renseignement sensible (numéro de carte, mot de passe, numéro de compte) dans le champ de commentaires du formulaire.
- Méfiez-vous des courriels inattendus qui vous demanderaient de « confirmer » vos informations de paiement en notre nom : nous ne faisons jamais ce genre de demande par courriel.
- Gardez votre appareil et votre navigateur à jour : c'est la protection la plus efficace contre la majorité des logiciels malveillants.
11. Signaler un problème de sécurité
Si vous découvrez une faille, un comportement anormal ou une page qui semble usurper notre identité, écrivez-nous ; nous traitons ces signalements en priorité et vous répondons.
Téléphone : 450-436-5895
Merci de décrire ce que vous avez observé et, si possible, la page concernée.