Entente de traitement des données
La présente Entente de traitement des données est établie par la Société. L'identité complète de la Société, son adresse et ses coordonnées légales figurent au bas de la présente page.
La présente Entente encadre le traitement des renseignements personnels que le Client confie à la Société, ou que le Service traite pour le compte du Client, dans le cadre de l'utilisation de la Plateforme. Elle vient compléter les Conditions d'utilisation applicables au Client et s'applique dès que le Client utilise le Service pour traiter des renseignements personnels touchant ses propres contacts ou utilisateurs finaux. Elle est rédigée pour s'harmoniser avec la Loi sur la protection des renseignements personnels dans le secteur privé du Québec (la « Loi 25 ») et la Loi sur la protection des renseignements personnels et les documents électroniques (« LPRPDE »/PIPEDA), et demeure transposable, sur le plan des principes, à d'autres cadres applicables lorsque le Client est établi ailleurs.
Table des matières
- Introduction
- Définitions
- Rôles des parties
- Objet, durée, nature et finalité du traitement
- Instructions documentées
- Confidentialité du personnel
- Mesures de sécurité
- Recours à des sous-traitants ultérieurs
- Assistance au Client
- Notification en cas d'incident de confidentialité
- Droit d'audit raisonnable
- Transferts internationaux de données
- Sort des données à la fin du contrat
- Hiérarchie des documents
1. Introduction
> En clair — Ce document précise, en plus des Conditions d'utilisation, comment la Société traite les renseignements personnels que le Client lui confie par l'usage du Service, et ce que chaque partie s'engage à faire à ce sujet.
La présente Entente fait partie intégrante du contrat liant le Client à la Société pour l'utilisation du Service, soit les Conditions d'utilisation et tout document contractuel additionnel applicable (ci-après le « Contrat principal »). Elle s'applique à tout traitement de renseignements personnels effectué par la Société pour le compte du Client dans le cadre de la fourniture du Service, y compris lorsque ce traitement est réalisé, en tout ou en partie, au moyen de fonctionnalités d'intelligence artificielle (agents conversationnels textuels ou vocaux) intégrées à la Plateforme.
2. Définitions
> En clair — Les termes ci-dessous reprennent, en les adaptant au contexte de la Plateforme, les notions employées par la Loi 25 et la LPRPDE ; ils demeurent compréhensibles pour un lecteur familier du RGPD.
« Renseignement personnel » : tout renseignement qui concerne une personne physique identifiée ou identifiable, y compris, le cas échéant, un renseignement recueilli ou généré dans le cadre d'une interaction avec un agent conversationnel textuel ou vocal opéré au moyen du Service.
« Responsable du traitement » (ou « responsable de la protection des renseignements personnels » au sens de la Loi 25) : la partie qui détermine les finalités et les moyens du traitement d'un renseignement personnel. Aux fins de la présente Entente, le Client agit comme responsable du traitement à l'égard des renseignements personnels de ses propres contacts et utilisateurs finaux.
« Sous-traitant » (ou « processeur ») : la partie qui traite des renseignements personnels pour le compte du responsable du traitement, suivant ses instructions documentées et dans les limites du mandat qui lui est confié. Aux fins de la présente Entente, la Société agit comme sous-traitant du Client, dans le cadre exclusif de la fourniture du Service — à distinguer de l'usage du même terme dans notre Politique de confidentialité et notre Liste des sous-traitants, où il désigne plutôt les propres fournisseurs de la Société (voir la définition de « Sous-traitant ultérieur » ci-dessous).
« Incident de confidentialité » : au sens de la Loi 25, tout accès non autorisé, toute utilisation non autorisée, ou toute communication non autorisée d'un renseignement personnel, de même que la perte ou toute autre atteinte à la protection d'un tel renseignement.
« Sous-traitant ultérieur » : tout tiers auquel la Société a recours pour traiter, en tout ou en partie, des renseignements personnels pour le compte du Client dans le cadre de la fourniture du Service.
« Service » : la plateforme infonuagique multi-tenant exploitée par la Société, incluant ses fonctionnalités d'agents conversationnels basés sur l'intelligence artificielle.
3. Rôles des parties
> En clair — Pour les renseignements personnels de ses propres contacts, c'est le Client qui décide et qui répond de ces décisions ; la Société exécute selon ses instructions, comme prestataire technique.
Dans la mesure où le Client traite, au moyen du Service, des renseignements personnels concernant ses propres contacts ou utilisateurs finaux, le Client agit à titre de responsable du traitement de ces renseignements. Il lui appartient de s'assurer qu'il dispose d'une base légale ou d'un consentement approprié pour recueillir et traiter ces renseignements, et de respecter, envers les personnes concernées, l'ensemble des obligations qui lui incombent à ce titre.
La Société agit, à l'égard de ces mêmes renseignements, à titre de sous-traitant du Client. Elle ne traite ces renseignements que dans la mesure nécessaire à la fourniture du Service et suivant les instructions documentées du Client, sous réserve des obligations légales qui pourraient exceptionnellement lui être propres.
Ce partage des rôles ne s'étend pas aux renseignements que la Société recueille pour ses propres fins, telles la gestion du compte du Client, la facturation ou la sécurité de la Plateforme ; à l'égard de ces renseignements, la Société agit à titre de responsable du traitement, conformément à sa Politique de confidentialité.
4. Objet, durée, nature et finalité du traitement
> En clair — La Société ne traite les renseignements personnels du Client que pour lui fournir le Service, et seulement le temps que dure la relation contractuelle entre les deux parties.
L'objet du traitement confié à la Société se limite à la fourniture du Service, incluant l'hébergement, l'exécution des fonctionnalités applicatives, l'exploitation des fonctionnalités d'agents conversationnels textuels et vocaux, ainsi que le support technique nécessaire à ces fins.
La nature du traitement comprend, selon la configuration retenue par le Client, la collecte, l'enregistrement, la conservation, la consultation, la structuration, la transmission et, le cas échéant, la suppression des renseignements personnels concernés.
La finalité du traitement est strictement limitée à celle convenue avec le Client par l'intermédiaire du Contrat principal et de la présente Entente ; la Société ne traite pas les renseignements personnels du Client à des fins qui lui seraient propres, hormis celles nécessaires à l'exploitation, à la sécurité et à l'amélioration technique du Service lui-même, dans les limites permises par le Contrat principal.
La durée du traitement correspond à la durée du Contrat principal liant le Client à la Société, sous réserve des dispositions de la section 13 relatives au sort des données à la fin du contrat.
5. Instructions documentées
> En clair — La Société traite les renseignements du Client selon les instructions du Client, incluant celles données par la simple configuration du Service, et non selon ses propres décisions.
La Société ne traite les renseignements personnels du Client que sur instructions documentées de celui-ci, sauf lorsqu'une obligation légale l'exige autrement, auquel cas la Société en informe le Client au préalable, dans la mesure où la loi le lui permet.
Les instructions documentées du Client comprennent celles données explicitement par écrit, ainsi que celles résultant de la configuration et des paramètres que le Client choisit d'appliquer au Service, notamment les paramètres relatifs aux fonctionnalités d'agents conversationnels, aux intégrations activées et aux durées de conservation applicables.
Si la Société estime qu'une instruction du Client contrevient à une disposition applicable en matière de protection des renseignements personnels, elle en avise le Client dans les meilleurs délais raisonnables, sans être tenue d'exécuter l'instruction litigieuse tant que la situation n'est pas clarifiée.
6. Confidentialité du personnel
> En clair — Toute personne, au sein de la Société, qui a accès aux renseignements du Client s'engage formellement à en préserver la confidentialité.
La Société s'assure que les membres de son personnel autorisés à accéder aux renseignements personnels traités pour le compte du Client sont liés par un engagement de confidentialité, contractuel ou d'origine statutaire, couvrant ces renseignements, et qu'ils ne reçoivent une formation appropriée quant au traitement approprié des renseignements personnels dans le cadre de leurs fonctions.
L'accès aux renseignements personnels au sein de la Société est limité aux personnes dont les fonctions le requièrent, suivant le principe du moindre privilège, et s'appuie sur le contrôle d'accès basé sur les rôles décrit à la section 7.
7. Mesures de sécurité
> En clair — La Société applique des mesures de sécurité techniques et organisationnelles concrètes pour protéger les renseignements du Client ; le détail complet est publié séparément.
La Société met en œuvre des mesures de sécurité techniques et organisationnelles appropriées au regard des risques présentés par le traitement, notamment : l'isolement des données par organisation cliente au niveau de la base de données, au moyen d'une politique de sécurité au niveau des lignes appliquée systématiquement ; le chiffrement des renseignements personnels en transit et au repos ; un contrôle d'accès basé sur les rôles ; ainsi qu'une journalisation d'audit horodatée des accès et des opérations pertinentes.
La description détaillée de ces mesures figure dans le document distinct intitulé « Aperçu de sécurité », que la Société tient à jour et met à la disposition du Client. La Société ne revendique, dans la présente Entente ni ailleurs, aucune certification tierce de sécurité ou de conformité à l'égard du Service, sauf mention expresse et documentée dans l'Aperçu de sécurité lui-même.
La Société se réserve le droit de faire évoluer ces mesures dans le temps, pourvu que ces évolutions n'aient pas pour effet d'abaisser le niveau général de protection des renseignements personnels du Client.
8. Recours à des sous-traitants ultérieurs
> En clair — La Société fait appel à d'autres prestataires spécialisés (hébergement, paiement, modèles d'IA, voix, etc.) pour exploiter le Service ; ils sont listés à jour dans un document séparé, et le Client est avisé de tout changement important.
Le Client autorise généralement la Société à faire appel à des sous-traitants ultérieurs pour l'exécution de tout ou partie des traitements nécessaires à la fourniture du Service, dans les catégories suivantes : infrastructure de base de données, d'authentification et de stockage ; hébergement applicatif ; traitement des paiements ; fournisseurs de modèles d'intelligence artificielle pour le traitement du texte et de la voix ; synthèse vocale ; génération d'avatars vidéo ; passerelle de messagerie tierce, lorsque le Client choisit lui-même de connecter un compte de messagerie externe ; orchestration de traitements asynchrones ; et services cartographiques. Cette autorisation générale est limitée à ces catégories ; le recours à une catégorie de sous-traitant qui n'y figure pas requiert la procédure de notification décrite ci-dessous.
La liste à jour des sous-traitants ultérieurs effectivement utilisés, identifiés par catégorie de service, est tenue dans le document distinct intitulé « Liste des sous-traitants », que la Société met à jour et met à la disposition du Client.
La Société impose contractuellement à chaque sous-traitant ultérieur des obligations de protection des renseignements personnels substantiellement équivalentes à celles qui lui incombent en vertu de la présente Entente, dans la mesure applicable à la nature du service rendu par ce sous-traitant.
En cas d'ajout ou de remplacement d'un sous-traitant ultérieur emportant une modification importante de la « Liste des sous-traitants », la Société en informe le Client par un moyen raisonnable, notamment par la mise à jour du document précité accompagnée d'un avis approprié. Le Client dispose d'un droit d'objection raisonnable à l'égard d'un nouveau sous-traitant ultérieur, qu'il peut exercer en communiquant ses préoccupations à la Société dans un délai raisonnable suivant l'avis ; les parties collaborent alors de bonne foi afin de trouver une solution appropriée. Si les parties ne parviennent pas à une solution satisfaisante malgré cette collaboration de bonne foi, le Client peut résilier le Contrat principal, sans pénalité, moyennant un préavis raisonnable limité à la partie du Service affectée par le sous-traitant en cause.
9. Assistance au Client
> En clair — La Société fournit au Client des outils concrets pour répondre aux demandes de ses propres utilisateurs (accès, suppression, correction), et l'appuie au besoin dans ses analyses de risques liées à la vie privée.
La Société met à la disposition du Client un système intégré permettant de créer, suivre et traiter les demandes d'exportation, de suppression et de rectification formulées par les utilisateurs finaux du Client, incluant le suivi des statuts de chaque demande et la conservation d'un historique de traitement. Cet outil constitue le moyen concret par lequel la Société assiste le Client dans l'exercice de ses obligations envers les personnes concernées, sans que cela ne dispense le Client de son obligation, à titre de responsable du traitement, de répondre lui-même à ces demandes dans les délais applicables.
Dans la mesure où les renseignements requis sont raisonnablement disponibles à la Société et pertinents à cette fin, la Société fournit également au Client une assistance raisonnable pour la réalisation d'évaluations des facteurs relatifs à la vie privée, ou de toute analyse d'impact équivalente, lorsque de telles évaluations sont requises par la loi applicable au Client relativement à son utilisation du Service.
10. Notification en cas d'incident de confidentialité
> En clair — Si un incident touche les renseignements que la Société traite pour le Client, la Société avise le Client dans les meilleurs délais raisonnables, comme l'exige la Loi 25.
En cas d'incident de confidentialité touchant des renseignements personnels traités par la Société pour le compte du Client, la Société en avise le Client dans les meilleurs délais raisonnables suivant le moment où elle en prend connaissance, conformément aux obligations applicables en vertu de la Loi 25 et, le cas échéant, de la LPRPDE, et sans délai indu.
Cet avis comprend, dans la mesure où ces renseignements sont alors disponibles ou le deviennent par la suite, une description de la nature de l'incident, des catégories de renseignements personnels concernées, des mesures prises ou envisagées par la Société pour atténuer les conséquences de l'incident, ainsi que, le cas échéant, les mesures que le Client pourrait envisager de son côté. La Société collabore de bonne foi avec le Client pour lui fournir les renseignements additionnels raisonnablement nécessaires à l'appréciation de l'incident et, le cas échéant, à l'exécution de ses propres obligations de notification envers les personnes concernées ou les autorités compétentes.
11. Droit d'audit raisonnable
> En clair — Le Client peut demander des informations démontrant que la Société respecte ses engagements, dans des limites raisonnables quant à la fréquence et à la confidentialité des renseignements échangés.
Le Client peut demander à la Société des renseignements raisonnables démontrant le respect, par cette dernière, des obligations qui lui incombent en vertu de la présente Entente, notamment par la communication de documentation pertinente sur les mesures de sécurité en vigueur, dans les limites de ce qui peut être divulgué sans compromettre la sécurité du Service ou la confidentialité due à d'autres clients de la Plateforme.
Ce droit s'exerce à une fréquence raisonnable, sur préavis écrit adressé à la Société, et de manière à limiter l'interruption des activités normales de la Société. Les renseignements ainsi communiqués au Client demeurent confidentiels et ne peuvent être utilisés qu'aux fins de l'appréciation, par le Client, du respect de la présente Entente.
12. Transferts internationaux de données
> En clair — Les renseignements peuvent être traités par des sous-traitants situés ailleurs qu'au Québec ; les précisions à ce sujet figurent dans un document distinct.
Le traitement des renseignements personnels du Client par la Société, ou par ses sous-traitants ultérieurs, peut impliquer un transfert de ces renseignements hors du Québec. Les principes et les précisions applicables à ces transferts, y compris les garanties mises en place conformément aux exigences de la Loi 25 relatives à l'évaluation des facteurs relatifs à la vie privée pour un transfert hors Québec, sont détaillés dans le document distinct intitulé « Résidence et transferts des données », que la Société tient à jour et met à la disposition du Client.
13. Sort des données à la fin du contrat
> En clair — À la fin du contrat, les renseignements du Client sont supprimés ou retournés selon les modalités convenues ; les délais précis sont détaillés dans la Politique de conservation.
À la fin du Contrat principal, quelle qu'en soit la cause, la Société procède, selon les modalités convenues avec le Client ou, à défaut d'entente particulière, selon ses pratiques standards, à la suppression ou au retour des renseignements personnels traités pour le compte du Client, sous réserve des obligations légales de conservation qui pourraient s'appliquer à certaines catégories de renseignements.
Les durées de conservation applicables par catégorie de données, ainsi que les modalités de purge automatisée applicables à certaines catégories techniques, sont détaillées dans le document distinct intitulé « Politique de conservation », que la Société tient à jour et met à la disposition du Client.
14. Hiérarchie des documents
> En clair — En cas de contradiction avec les Conditions d'utilisation sur une question de protection des renseignements personnels, c'est ce document-ci qui l'emporte.
En cas de conflit ou d'incompatibilité entre les dispositions de la présente Entente et celles des Conditions d'utilisation, ou de tout autre document contractuel liant les parties, portant spécifiquement sur la protection des renseignements personnels, les dispositions de la présente Entente prévalent. Pour toute question non traitée par la présente Entente, les Conditions d'utilisation et les autres documents applicables continuent de s'appliquer.