LégalPolitique de confidentialité
Dernière mise à jour : 22 août 2026
Version 1.0 — Conforme Loi 25 QC (LPRPSP), PIPEDA, LCCJTI.
Résumé. Installation Gratton collecte uniquement les renseignements personnels nécessaires à la prestation de nos services (installation de tempos). Vos données sont hébergées au Québec, chiffrées, et ne sont jamais vendues à des tiers. Vous conservez à tout moment vos droits d'accès, de rectification, de portabilité et d'effacement.
1. Responsable de la protection des renseignements personnels (RPRP)
Nom : [À COMPLÉTER — désignation obligatoire Loi 25 art. 3.1]
Fonction : Responsable de la protection des renseignements personnels
Courriel : rprp@installationgratton.ca
Téléphone : 438 922-0261
2. Renseignements personnels collectés
Nous collectons uniquement les renseignements nécessaires à la prestation du service :
- Identité : nom, prénom
- Coordonnées : courriel, téléphone, adresse d'installation
- Données de service : modèle et grandeur d'abri, historique d'installations et de désinstallations
- Données de facturation : montant, mode de paiement (jamais le numéro de carte complet — tokenisation via Moneris/Stripe)
- Données de compte (portail client) : identifiant, hash du mot de passe (Argon2id), horodatages de connexion
- Données de navigation : adresse IP, type d'appareil, cookies techniques (voir politique cookies)
3. Finalités de la collecte
- Préparation de devis et exécution des services d'installation
- Communication opérationnelle (confirmation, rappels SMS/courriel, suivi)
- Facturation et gestion comptable
- Amélioration de la qualité du service (feedback anonymisé)
- Obligations légales (registre des traitements, conservation comptable 7 ans)
4. Consentement
Le consentement est requis pour chaque finalité distincte. Vous pouvez retirer votre consentement à tout moment en contactant le RPRP. Certains traitements restent nécessaires à l'exécution du contrat (ex. adresse pour installation).
5. Destinataires et sous-traitants
Vos données sont accessibles uniquement à :
- Le personnel d'Installation Gratton (patron, employés techniciens) selon principe du besoin d'en connaître (RBAC 3 rôles : client, employé, patron)
Sous-traitants utilisés (liste publique, obligation Loi 25 art. 3.3) :
- OVH Cloud (hébergement serveurs Beauharnois QC)
- Cloudflare (proxy WAF + CDN, Canada)
- Moneris (traitement paiement, Canada)
- Twilio (SMS transactionnels, sous-traitance US avec clauses contractuelles types)
- Postmark (courriels transactionnels, sous-traitance US avec clauses contractuelles types)
- Kinde (authentification, sous-traitance US avec clauses contractuelles types)
- OpenStreetMap / Nominatim (cartographie, données ouvertes)
- Sentry (surveillance technique, sous-traitance US avec clauses contractuelles types)
6. Transfert hors du Canada (Loi 25 art. 17)
Certains sous-traitants (Twilio, Postmark, Kinde, Sentry) sont établis aux États-Unis. Chaque transfert est encadré par une évaluation des facteurs relatifs à la vie privée et par des clauses contractuelles types garantissant un niveau de protection équivalent à celui du Québec. Vous pouvez demander la liste détaillée au RPRP.
7. Durée de conservation
- Devis et données de contact : 3 ans après le dernier contact
- Historique d'installations : 5 ans après la dernière installation
- Données comptables et de facturation : 7 ans (obligation fiscale Revenu Québec)
- Journaux techniques (logs) : 30 jours
- Sauvegardes chiffrées : 12 mois
8. Vos droits
- Accès : obtenir une copie de vos données personnelles
- Rectification : corriger des données inexactes
- Portabilité : recevoir vos données dans un format machine-lisible (JSON/CSV)
- Effacement : demander la suppression (sauf obligations légales de conservation)
- Opposition : vous opposer à certains traitements
- Retrait du consentement : à tout moment pour les traitements fondés sur le consentement
Pour exercer vos droits, contactez le RPRP. Nous répondrons dans les 30 jours. En cas d'insatisfaction, vous pouvez porter plainte à la Commission d'accès à l'information du Québec (CAI).
9. Sécurité
- Chiffrement en transit (TLS 1.3) et au repos (AES-256)
- Mots de passe stockés en hachage Argon2id (m=64 MiB, t=3, p=1)
- Authentification par courriel + lien magique (Kinde) + MFA optionnel
- Rôles hiérarchisés (RBAC 3 rôles : client / employé / patron)
- Journal d'audit signé (hash chain SHA-256) pour toute opération critique
- Sauvegardes automatiques quotidiennes avec test de restauration mensuel
- Politique de patches sécurité : critique < 24 h, haute < 7 j
10. Incident de sécurité (Loi 25 art. 3.5-3.8)
En cas d'incident présentant un risque sérieux de préjudice, nous en aviserons la CAI et les personnes concernées dans les meilleurs délais, conformément à l'obligation de notification. Un registre des incidents est tenu à jour.
11. Cookies et traceurs
Voir notre politique cookies pour la liste détaillée et les moyens de gérer votre consentement.
12. Modifications de la politique
Nous pouvons mettre à jour cette politique pour refléter les évolutions légales ou opérationnelles. La date de dernière mise à jour est affichée en haut du document. Un avis vous sera envoyé pour toute modification substantielle affectant vos droits.
Version préliminaire — sera complétée (RPRP nommé, adresses, NEQ) et validée par un avocat québécois avant lancement commercial officiel.