Security Brief — screen previewDossier de sécurité — aperçu écran
← Back← Retour
AuraOS

Data Security & Law 25 Compliance BriefDossier — Sécurité des données et conformité Loi 25

Region · AWS ca-central-1
Montreal, Quebec 🇨🇦
Paradigm · Zero-Trust
Innovations AuraOS inc.

Sovereign Childcare AI Platform. Every byte of children's data is physically confined to a Quebec data center, processed by a self-hosted AI, and encrypted with keys we alone control. This is Law 25 compliance-by-design — not a checkbox. Plateforme IA souveraine pour la petite enfance. Chaque octet de données d'enfants est physiquement confiné à un centre de données au Québec, traité par une IA auto-hébergée et chiffré avec des clés que nous seuls contrôlons. C'est la conformité Loi 25 dès la conception — pas une case à cocher.

🛡️ Zero-Trust NetworkRéseau confiance zéro

A three-tier, micro-segmented VPC across 3 Availability Zones. Sensitive data never traverses the public internet (AWS PrivateLink + VPC endpoints).Un VPC micro-segmenté à trois niveaux sur 3 zones de disponibilité. Les données sensibles ne transitent jamais par l'internet public (AWS PrivateLink + points de terminaison VPC).

🤖 Private AI InferenceInférence IA privée

  • Self-hosted Mistral-7B / Llama-3-8B on Amazon SageMaker — never OpenAI or Anthropic (external APIs would breach Law 25).Auto-hébergé Mistral-7B / Llama-3-8B sur Amazon SageMaker — jamais OpenAI ni Anthropic (les API externes violeraient la Loi 25).
  • Endpoint runs with EnableNetworkIsolation — the model container cannot make any outbound call.Le point de terminaison tourne avec EnableNetworkIsolation — le conteneur ne peut faire aucun appel sortant.
  • Name masking: real names are tokenized to [CHILD_A] before inference, then re-hydrated after — the AI never sees a real name.Masquage : les vrais noms deviennent [CHILD_A] avant l'inférence, puis réhydratés après — l'IA ne voit jamais un vrai nom.
☁️ AWS ca-central-1 · Network topologyTopologie réseau
🌐 PUBLIC SUBNET (DMZ)SOUS-RÉSEAU PUBLIC (DMZ)
Load balancer + NAT only. No app logic, no data.Équilibreur + NAT seulement. Aucune logique, aucune donnée.
🏢 PRIVATE SUBNET (APP)SOUS-RÉSEAU PRIVÉ (APP)
Fargate app compute · no public IP.Calcul Fargate · aucune IP publique.
↓ 🔑 PrivateLink · one-time keyclé à usage unique
🔒 ISOLATED SUBNET (DATA + AI)SOUS-RÉSEAU ISOLÉ (DONNÉES + IA)
RDS PostgreSQL + SageMaker. No route to the internet.RDS PostgreSQL + SageMaker. Aucune route vers Internet.

🔒 Cryptographic IsolationIsolation cryptographique

  • At rest: AES-256 with Customer-Managed Keys (AWS KMS CMK), annual rotation. A stolen disk is unreadable.Au repos : AES-256 avec clés gérées par le client (AWS KMS CMK), rotation annuelle. Un disque volé est illisible.
  • In transit: TLS 1.3 enforced on all internal traffic.En transit : TLS 1.3 imposé sur tout le trafic interne.
  • Credentials via AWS Secrets Manager — no hardcoded passwords.Identifiants via AWS Secrets Manager — aucun mot de passe en dur.

📋 Audit & MonitoringAudit et surveillance

  • CloudTrail logs every API call; GuardDuty watches VPC flow logs for anomalies and alerts instantly.CloudTrail journalise chaque appel API ; GuardDuty surveille les journaux et alerte immédiatement.
  • Children's-consent changes write an immutable log retained 7 years (WORM) — a tamper-proof trail for CAI inspectors.Les changements de consentement écrivent un journal immuable conservé 7 ans (WORM) — une piste infalsifiable pour la CAI.

🦝 Four Defenses (what the raccoon can't beat)Quatre défenses (ce que le raton ne peut pas battre)

Attack vectorVecteur d'attaque Architectural controlContrôle architectural
Internet breachIntrusion Internet Isolated subnets have no route to Internet Gateway or NAT; app servers have no public IP.Sous-réseaux isolés sans route vers la passerelle Internet ou NAT ; serveurs sans IP publique.
Insider / egressInitié / sortie Data egress locked to ca-central-1; access via PrivateLink temporary keys only; GuardDuty alerts on anomalies.Sortie verrouillée à ca-central-1 ; accès par clés PrivateLink temporaires ; GuardDuty alerte les anomalies.
Physical theftVol physique KMS CMK envelope encryption (AES-256) on all EBS, RDS, and snapshots — stolen media is unreadable.Chiffrement enveloppe KMS CMK (AES-256) sur tous les EBS, RDS et instantanés — support volé illisible.
AI wiretapÉcoute IA Names tokenized to child_XXXX before inference; EnableNetworkIsolation blocks model egress; never OpenAI.Noms tokenisés en child_XXXX avant inférence ; EnableNetworkIsolation bloque la sortie ; jamais OpenAI.

🔗 VPC Endpoints (PrivateLink — no public internet)Points de terminaison VPC (PrivateLink — pas d'internet public)

⚖️ Law 25 (Quebec) — Compliance-by-Design MappingLoi 25 (Québec) — Conformité dès la conception

ArticleArticle How the architecture satisfies itComment l'architecture y répond
Art. 9.1
Privacy by defaultConfidentialité par défaut
Isolated subnets (no NAT), network-isolated AI, and AES-256 CMK are on by default — no admin configuration needed.Sous-réseaux isolés (sans NAT), IA isolée du réseau et AES-256 CMK activés par défaut — aucune configuration requise.
Art. 14
Consent (under 14)Consentement (moins de 14 ans)
Mandatory consent_granted + timestamp bound to the parent; every change triggers an immutable 7-year audit log.Champs consent_granted + horodatage liés au parent ; chaque changement déclenche un journal immuable de 7 ans.
Art. 17 & 102
Cross-border flowsFlux transfrontaliers
All compute, data, and AI are physically locked to AWS Montreal — no cross-border transfer, so no ÉFVP is required.Calcul, données et IA verrouillés physiquement à AWS Montréal — aucun transfert hors Québec, donc aucune ÉFVP requise.
AuraOS · Innovations AuraOS inc. · founder@auraos.ca · auraos.ca
Book a private demo →Réservez une démo privée →

This brief summarizes the production architecture for verification purposes. Technical terms simplified for a non-engineering audience where noted. © 2026 Innovations AuraOS inc.Ce dossier résume l'architecture de production à des fins de vérification. Termes techniques simplifiés au besoin. © 2026 Innovations AuraOS inc.