Sovereign Childcare AI Platform. Every byte of children's data is physically confined to a Quebec data center, processed by a self-hosted AI, and encrypted with keys we alone control. This is Law 25 compliance-by-design — not a checkbox. Plateforme IA souveraine pour la petite enfance. Chaque octet de données d'enfants est physiquement confiné à un centre de données au Québec, traité par une IA auto-hébergée et chiffré avec des clés que nous seuls contrôlons. C'est la conformité Loi 25 dès la conception — pas une case à cocher.
A three-tier, micro-segmented VPC across 3 Availability Zones. Sensitive data never traverses the public internet (AWS PrivateLink + VPC endpoints).Un VPC micro-segmenté à trois niveaux sur 3 zones de disponibilité. Les données sensibles ne transitent jamais par l'internet public (AWS PrivateLink + points de terminaison VPC).
| Attack vectorVecteur d'attaque | Architectural controlContrôle architectural |
|---|---|
| Internet breachIntrusion Internet | ✓ Isolated subnets have no route to Internet Gateway or NAT; app servers have no public IP.Sous-réseaux isolés sans route vers la passerelle Internet ou NAT ; serveurs sans IP publique. |
| Insider / egressInitié / sortie | ✓ Data egress locked to ca-central-1; access via PrivateLink temporary keys only; GuardDuty alerts on anomalies.Sortie verrouillée à ca-central-1 ; accès par clés PrivateLink temporaires ; GuardDuty alerte les anomalies. |
| Physical theftVol physique | ✓ KMS CMK envelope encryption (AES-256) on all EBS, RDS, and snapshots — stolen media is unreadable.Chiffrement enveloppe KMS CMK (AES-256) sur tous les EBS, RDS et instantanés — support volé illisible. |
| AI wiretapÉcoute IA | ✓ Names tokenized to child_XXXX before inference; EnableNetworkIsolation blocks model egress; never OpenAI.Noms tokenisés en child_XXXX avant inférence ; EnableNetworkIsolation bloque la sortie ; jamais OpenAI. |
| ArticleArticle | How the architecture satisfies itComment l'architecture y répond |
|---|---|
| Art. 9.1 Privacy by defaultConfidentialité par défaut |
✓ Isolated subnets (no NAT), network-isolated AI, and AES-256 CMK are on by default — no admin configuration needed.Sous-réseaux isolés (sans NAT), IA isolée du réseau et AES-256 CMK activés par défaut — aucune configuration requise. |
| Art. 14 Consent (under 14)Consentement (moins de 14 ans) |
✓ Mandatory consent_granted + timestamp bound to the parent; every change triggers an immutable 7-year audit log.Champs consent_granted + horodatage liés au parent ; chaque changement déclenche un journal immuable de 7 ans. |
| Art. 17 & 102 Cross-border flowsFlux transfrontaliers |
✓ All compute, data, and AI are physically locked to AWS Montreal — no cross-border transfer, so no ÉFVP is required.Calcul, données et IA verrouillés physiquement à AWS Montréal — aucun transfert hors Québec, donc aucune ÉFVP requise. |
This brief summarizes the production architecture for verification purposes. Technical terms simplified for a non-engineering audience where noted. © 2026 Innovations AuraOS inc.Ce dossier résume l'architecture de production à des fins de vérification. Termes techniques simplifiés au besoin. © 2026 Innovations AuraOS inc.