La présente Entente de traitement des données (l'« Entente ») est conclue entre vous, ou l'entreprise que vous représentez (« vous », « Client »), et LeapVision Technologies Inc. (« LeapVision », « nous »), société constituée au Québec, Canada (NEQ 1181486631, BN 757702436), dont le siège est situé au 206 Rivermere, Saint-Lambert (Québec) Canada J4R 2G1. HelionAI est le service et la marque exploités par LeapVision (le « Service »).
1. Objet, portée et acceptation
La présente Entente encadre le traitement, par LeapVision, des renseignements personnels que vous inscrivez dans le Service à l'égard de vos propres clients, employés ou autres personnes (le « Contenu client »). Elle constitue le mandat écrit exigé par l'article 18.3 de la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, chapitre P-39.1, la « Loi 25 ») lorsque vous nous communiquez de tels renseignements sans le consentement des personnes concernées.
La présente Entente est intégrée par renvoi aux Conditions d'utilisation et en fait partie. En acceptant les Conditions d'utilisation, vous concluez la présente Entente. L'article 18.3 exige que le mandat soit confié par écrit; il n'exige pas d'acte signé distinct. Si votre processus interne exige néanmoins un exemplaire signé, écrivez-nous à legal@helionai.ca : nous signons le texte publié ici, sans le modifier.
La présente Entente ne vise pas les renseignements personnels que LeapVision recueille pour ses propres fins, par exemple les renseignements de votre compte, de facturation ou de notre site Web. Ceux-ci sont régis par notre Politique de confidentialité.
2. Rôles des parties
À l'égard du Contenu client, vous êtes l'entreprise responsable au sens de la Loi 25 : vous décidez des fins du traitement et les obligations de la loi à l'égard de ces renseignements vous incombent.
Nous agissons uniquement comme mandataire, c'est-à-dire comme la personne à qui vous confiez un mandat au sens de l'article 18.3. Nous traitons le Contenu client pour votre compte, suivant vos instructions documentées, et jamais pour nos propres fins.
Vos instructions documentées sont constituées de la présente Entente, des Conditions d'utilisation, ainsi que de votre configuration et de votre utilisation du Service.
Lorsque le Règlement général sur la protection des données (RGPD) vous est applicable, vous êtes le responsable du traitement et nous sommes le sous-traitant au sens de son article 28. Lorsque la LPRPDE s'applique, vous êtes l'organisation et nous traitons pour votre compte.
3. Objet, nature, finalités et durée du traitement
Finalité. Nous traitons le Contenu client uniquement pour vous fournir le Service et le soutenir : une plateforme de conformité qui vous permet de tenir vos registres, de gérer les demandes d'accès et les plaintes, de réaliser des évaluations des facteurs relatifs à la vie privée, de consigner les incidents de confidentialité et d'en suivre les échéances.
Nature du traitement. Hébergement, stockage, organisation, consultation, affichage, transmission à l'intérieur du Service, exportation et suppression, selon votre configuration; et l'envoi des messages de service du Service aux personnes que vous désignez.
Catégories de personnes concernées. Vos utilisateurs autorisés et les membres de votre personnel; et les personnes dont vous choisissez de consigner les renseignements dans le Service, par exemple vos clients, vos employés, ou les personnes qui vous adressent une demande ou une plainte.
Catégories de renseignements. Les nom, coordonnées et identifiants de vos utilisateurs; et les renseignements que vous choisissez d'inscrire dans vos registres, vos incidents, vos évaluations, vos demandes d'accès, vos plaintes et vos pièces justificatives téléversées. Le choix de ces renseignements vous appartient. Vous ne devez pas téléverser de renseignements personnels sensibles au-delà de ce qui est nécessaire à vos propres fins, et vous demeurez responsable de la licéité de ce que vous inscrivez.
Durée. Le traitement se poursuit pendant la durée de votre abonnement et pendant la période de transition prévue à la section 12, au terme de laquelle le mandat prend fin.
4. Nos engagements comme mandataire
L'article 18.3 de la Loi 25 exige que le mandat indique les mesures que le mandataire doit prendre pour assurer la protection du caractère confidentiel du renseignement communiqué, pour que ce renseignement ne soit utilisé que dans l'exercice du mandat, et pour qu'il ne soit pas conservé après l'expiration de celui-ci. Nous nous engageons donc à ce qui suit.
4.1 Protection du caractère confidentiel
Nous protégeons le Contenu client au moyen des mesures techniques et organisationnelles décrites à la section 6. Les personnes autorisées à traiter le Contenu client sont tenues à la confidentialité et n'y ont accès que dans la mesure nécessaire à la fourniture et au soutien du Service, selon le principe du moindre privilège.
4.2 Utilisation limitée à l'exercice du mandat
Nous n'utilisons le Contenu client que pour vous fournir le Service et le soutenir. Nous ne l'utilisons à aucune autre fin. En particulier : nous ne vendons pas le Contenu client, nous ne le communiquons à personne pour nos propres fins commerciales, nous ne l'utilisons pas pour entraîner, ajuster ou améliorer un modèle d'intelligence artificielle, et nous n'utilisons pas les coordonnées des personnes que vous inscrivez dans le Service pour notre propre prospection ou notre propre marketing.
4.3 Non-conservation après la fin du mandat
Nous ne conservons pas le Contenu client après l'expiration du mandat. Les durées et les modalités de suppression sont précisées à la section 12.
4.4 Ce que la loi nous impose directement
Les trois engagements ci-dessus sont ceux que l'article 18.3 exige d'inscrire au mandat. L'obligation de vous aviser sans délai de toute violation ou tentative de violation des obligations de confidentialité (section 9) et l'obligation de permettre toute vérification relative à cette confidentialité (section 10) nous incombent directement en vertu de la même disposition, que la présente Entente les stipule ou non.
5. Vos obligations et vos instructions
Vous êtes responsable de la licéité des renseignements que vous inscrivez dans le Service, du fondement juridique qui vous permet de les recueillir et de nous les communiquer, de l'information à donner aux personnes concernées lors de votre propre collecte, et de l'exactitude de vos instructions.
Vous ne nous donnerez pas d'instruction de traiter des renseignements personnels d'une manière contraire à la loi qui vous est applicable, et vous configurerez les accès, la conservation et la suppression de façon conforme à vos propres obligations.
5.1 Messages de service envoyés aux personnes que vous désignez
Lorsque vous utilisez les fonctions du Service qui envoient des courriels, vous nous demandez d'envoyer des messages administratifs (par exemple des invitations et des rappels de formation, des attestations de réussite, des avis de demandes reçues par votre formulaire public, et des alertes d'échéances) aux personnes que vous désignez, dans la langue que vous leur attribuez et selon le calendrier que vous configurez. Vous confirmez avoir l'autorité de nous fournir ces coordonnées à cette fin.
Les rappels de formation sont activés par défaut et vous pouvez les désactiver en tout temps dans les réglages du Service. Ces messages sont administratifs et envoyés pour votre compte : ils ne font la promotion ni de HelionAI ni d'aucun produit, et nous n'utilisons pas ces coordonnées pour notre propre marketing.
6. Mesures de sécurité
Nous mettons en place et maintenons des mesures de sécurité raisonnables, proportionnées à la sensibilité des renseignements et au risque, notamment :
- Cloisonnement des organisations par la sécurité au niveau des lignes (RLS) de la base de données, l'application se connectant sous un rôle non propriétaire afin que ce cloisonnement soit effectivement appliqué;
- chiffrement en transit (TLS);
- contrôle des accès, authentification et séparation des rôles selon le moindre privilège;
- gestion des secrets par un service de stockage géré, plutôt que par des identifiants inscrits dans le code;
- journalisation, surveillance et copies de sauvegarde;
- un processus documenté de réponse aux incidents de confidentialité;
- hébergement au Canada (voir la section 8).
Nous ne diminuerons pas de façon importante le niveau global de sécurité du Service pendant la durée de votre abonnement.
7. Sous-traitants
7.1 Sous-traitants qui traitent le Contenu client
Vous nous autorisez de façon générale à faire appel aux sous-traitants suivants, qui sont eux-mêmes nos mandataires au sens de l'article 18.3 :
- Amazon Web Services (AWS) : hébergement, base de données, stockage, copies de sauvegarde et gestion des secrets. Traite l'ensemble du Contenu client. Lieu de traitement : région
ca-central-1(Montréal, Québec, Canada). - Resend, Inc. : acheminement des courriels transactionnels du Service. Traite le nom et l'adresse courriel du destinataire ainsi que le contenu du message. Lieu de traitement : États-Unis (voir la section 8).
Aucun sous-traitant d'inférence en intelligence artificielle ne traite de Contenu client aujourd'hui : les fonctions de rédaction assistée par IA ne sont pas activées dans notre environnement de production et aucun contenu ne leur est transmis. Si nous les activons, nous mettrons d'abord à jour la présente section, nous réaliserons et documenterons toute évaluation exigée par l'article 17 pour un traitement qui aurait lieu à l'extérieur du Québec, et nous vous en donnerons un préavis conformément à la section 7.3.
7.2 Fournisseurs qui ne traitent pas le Contenu client
Les fournisseurs suivants ne sont pas nos sous-traitants à l'égard de votre mandat, parce qu'ils ne traitent pas le Contenu client. Nous les nommons par transparence :
- Paddle (Paddle.com, Inc.) : facturation et traitement des paiements, à titre de marchand inscrit. Traite les coordonnées de facturation et les données de transaction de votre compte, à l'égard desquelles LeapVision est l'entreprise responsable et non votre mandataire. Lieu de traitement : États-Unis.
- Google Analytics 4 (Google LLC) : mesure d'utilisation de notre site Web public, activée uniquement après le consentement du visiteur. Ne traite aucune donnée de la plateforme. Lieu de traitement : États-Unis.
7.3 Obligations imposées à nos sous-traitants et changements
Nous imposons à chaque sous-traitant, par contrat écrit, des obligations de protection des renseignements personnels au moins aussi protectrices que celles de la présente Entente, notamment la limitation des finalités, la confidentialité, la sécurité, l'avis en cas de violation, et l'interdiction d'utiliser le Contenu client pour entraîner un modèle d'intelligence artificielle. Nous demeurons responsable envers vous des actes et omissions de nos sous-traitants dans l'exercice du mandat, sous réserve de la section 14.
Nous vous donnons un préavis d'au moins 30 jours avant d'ajouter ou de remplacer un sous-traitant, par la mise à jour de la présente page et par courriel à l'adresse de votre compte. Vous pouvez vous y opposer pour un motif raisonnable lié à la protection des renseignements personnels; si nous ne pouvons répondre à votre objection, vous pouvez résilier par écrit la partie du Service visée. La section 5 des Conditions d'utilisation régit les frais.
8. Hébergement et communication à l'extérieur du Québec
8.1 Hébergement. Nous hébergeons et traitons le Contenu client au Canada, dans la région AWS ca-central-1 (Montréal, Québec). Cet hébergement n'est donc pas une communication à l'extérieur du Québec.
8.2 Le seul flux qui sort du Québec. Les courriels transactionnels du Service sont acheminés par Resend, Inc., aux États-Unis. Ces messages portent le nom et l'adresse courriel du destinataire ainsi que le contenu du message. Nous limitons les renseignements personnels dans le corps de ces messages : les demandes d'accès et les incidents y sont désignés par leur numéro, et non par leur contenu.
8.3 Évaluation exigée par l'article 17. Avant toute communication de renseignements personnels à l'extérieur du Québec, nous réalisons et documentons l'évaluation des facteurs relatifs à la vie privée exigée par l'article 17 de la Loi 25, qui tient compte de la sensibilité du renseignement, de la finalité de son utilisation, des mesures de protection dont il bénéficierait, y compris les mesures contractuelles, et du régime juridique applicable dans l'État de destination. La communication fait l'objet d'une entente écrite avec le fournisseur. Nous vous transmettons un résumé de cette évaluation sur demande écrite, afin de soutenir votre propre analyse.
8.4 Votre configuration. C'est votre configuration du Service qui détermine qui reçoit ces courriels et ce qu'ils contiennent. Nous vous divulguons ce flux précisément pour que vous puissiez en tenir compte dans votre propre évaluation.
9. Incidents de confidentialité et avis
9.1 Notre obligation légale. L'article 18.3 de la Loi 25 nous oblige à aviser sans délai votre responsable de la protection des renseignements personnels de toute violation ou tentative de violation, par quiconque, de l'une ou l'autre des obligations relatives à la confidentialité des renseignements que vous nous confiez.
9.2 Délai et destinataire. Nous vous avisons sans délai et, au plus tard, dans les 72 heures suivant le moment où nous en prenons connaissance. L'avis est transmis à l'adresse du responsable de la protection des renseignements personnels que vous avez inscrite dans le Service et, à défaut, à l'adresse du propriétaire du compte. Nous vous recommandons de tenir cette adresse à jour.
9.3 Contenu de l'avis. L'avis contient, dans la mesure où l'information est connue : la nature de l'événement, les catégories et le volume approximatif des renseignements et le nombre de personnes visées, les conséquences appréhendées, et les mesures prises ou proposées pour en réduire le risque, de manière à vous permettre de remplir vos propres obligations.
9.4 Vos obligations demeurent les vôtres. Vous êtes l'entreprise qui détient les renseignements : l'évaluation du risque de préjudice sérieux, l'avis à la Commission d'accès à l'information et aux personnes concernées lorsque la loi l'exige, et la tenue de votre registre des incidents vous incombent. Nous vous fournissons notre coopération raisonnable et les renseignements en notre possession, notamment au moyen des fonctions du Service.
9.5 Atténuation. Nous prenons les mesures raisonnables pour réduire les conséquences de l'événement et le risque qu'il se reproduise.
10. Vérification
L'article 18.3 vous donne le droit, par votre responsable de la protection des renseignements personnels, d'effectuer toute vérification relative à la confidentialité des renseignements que vous nous confiez. Nous nous engageons à le permettre.
En pratique, sur demande écrite, nous vous transmettons dans les 30 jours : une description de nos mesures de sécurité, nos réponses à un questionnaire de sécurité raisonnable, notre liste de sous-traitants à jour, le résumé de notre évaluation prévue à la section 8.3, et tout rapport d'audit ou toute certification de tiers que nous détenons.
Toute vérification comportant un accès à nos systèmes ou des tests techniques est convenue à l'avance par écrit et organisée de manière à protéger les renseignements des autres clients, le Service étant multilocataire.
Ces modalités organisent l'exercice du droit prévu à l'article 18.3; elles ne le limitent pas.
11. Assistance
Compte tenu de la nature du traitement et des renseignements dont nous disposons, nous vous assistons :
- lorsqu'une personne concernée exerce auprès de vous ses droits d'accès, de rectification, de retrait du consentement, de cessation de diffusion ou de désindexation, ainsi que le droit à la portabilité prévu à l'article 27 de la Loi 25, au moyen des fonctions d'exportation et de suppression du Service;
- lorsque vous réalisez une évaluation des facteurs relatifs à la vie privée exigée par l'article 3.3 de la Loi 25;
- lorsque vous devez remplir vos obligations en cas d'incident de confidentialité (section 9).
Si une personne concernée nous adresse directement une demande visant du Contenu client, nous n'y répondons pas à votre place : nous vous la transmettons sans délai.
12. Conservation, suppression et fin du mandat
12.1 Pendant la durée du mandat, nous ne conservons le Contenu client que le temps nécessaire à la fourniture du Service ou selon ce que vous configurez.
12.2 Le mandat prend fin à l'expiration de la période de transition décrite ci-dessous. Cette période fait partie de l'exécution du mandat : elle vous permet d'exporter vos données et, le cas échéant, de réactiver votre compte.
12.3 Nos durées par défaut sont les suivantes :
- Contenu client : supprimé dans un délai de grâce de 30 jours suivant la fermeture ou l'expiration de votre compte.
- Données de compte et d'organisation (à l'égard desquelles LeapVision est l'entreprise responsable et non votre mandataire) : 90 jours suivant la fermeture du compte, puis destruction ou anonymisation.
- Copies de sauvegarde : cycle d'écrasement d'au plus 35 jours. Les sauvegardes demeurent assujetties aux mêmes obligations de confidentialité et de sécurité et ne servent qu'à une restauration complète du système.
12.4 Sur demande écrite formulée avant la fin du délai de grâce, nous supprimons le Contenu client plus tôt, ou nous vous en remettons une copie exportable. Nous confirmons la suppression par écrit sur demande.
12.5 Nous ne conservons aucun Contenu client après la fin du mandat, sauf dans la mesure où la loi nous oblige à le conserver. Le cas échéant, il demeure assujetti aux obligations de confidentialité et de sécurité de la présente Entente jusqu'à sa destruction.
13. Demandes d'une autorité publique
Si une autorité publique nous adresse une demande juridiquement contraignante visant du Contenu client, nous vous en avisons avant toute communication, sauf si la loi nous l'interdit, et nous ne communiquons que le minimum exigé. Nous ne donnons aucun accès volontaire au Contenu client à une autorité publique.
14. Responsabilité
La responsabilité des parties au titre de la présente Entente est assujettie aux exclusions et à la limitation de responsabilité prévues à la section 10 des Conditions d'utilisation. Aucune disposition de la présente Entente ne limite une responsabilité qui ne peut être limitée en vertu de la loi applicable.
15. Durée, modification et préséance
La présente Entente s'applique tant que nous traitons du Contenu client pour votre compte.
Nous pouvons la modifier pour tenir compte d'un changement de la loi ou du Service. Toute modification importante est publiée sur cette page avec un nouveau numéro de version et une nouvelle date d'entrée en vigueur, et vous en êtes avisé au moins 30 jours à l'avance à l'adresse de votre compte.
En cas de contradiction quant au traitement des renseignements personnels, l'ordre de préséance est le suivant : la présente Entente, puis les Conditions d'utilisation.
16. Droit applicable et langue (Loi 96)
La présente Entente est régie par les lois de la province de Québec et les lois du Canada qui y sont applicables, et la section 13 des Conditions d'utilisation régit les tribunaux compétents.
Conformément à la Charte de la langue française, la version française de la présente Entente est la version officielle et prévaut. La version anglaise est fournie à titre de commodité.
17. Nous joindre
LeapVision Technologies Inc. (marque : HelionAI)
206 Rivermere, Saint-Lambert (Québec) Canada J4R 2G1
Questions juridiques : legal@helionai.ca
Responsable de la protection des renseignements personnels : privacy@helionai.ca
Questions générales : hello@helionai.ca