Aller au contenu
AtheronLABS

Pays détecté : États-Unis. Les prix sont affichés en dollars américains. Ce n’est pas le bon pays ?

labs@atheron:~/legal/dpa$ cat dpa.md

Vos données, vos règles

Comment nous traitons vos renseignements personnels.

Quand un logiciel que nous bâtissons, hébergeons ou soutenons contient des renseignements personnels, c’est vous qui décidez de leur sort. Cet addenda est notre engagement à suivre vos instructions.

En vigueur depuis le
3 octobre 2026
Version
2026-10-03

SHA-256 b2f6e587933a3ba596830f7873d4e74a312f34653668e26b7a034e1f17798feb

Sommaire14 sections
  1. 01Les parties
  2. 02Votre rôle et le nôtre
  3. 03Ce qui est traité
  4. 04Notre personnel
  5. 05Mesures de sécurité
  6. 06Sous-traitants
  7. 07Renseignements hors du Canada
  8. 08Demandes des personnes concernées
  9. 09Incidents de confidentialité
  10. 10Évaluations et audits
  11. 11À la fin de notre travail
  12. 12Loi applicable
  13. 13Nous joindre
  14. 14Langue

// en bref

Vous décidez du sort des renseignements personnels de votre projet, et nous agissons seulement selon vos instructions. Ils restent au Canada par défaut, seuls les services énumérés ici nous aident à les traiter, nous vous avisons rapidement de toute atteinte, et nous vous les rendons ou les supprimons à la fin de notre travail.

01Les parties

Cet addenda est conclu entre votre organisation et Atheron Network Inc., société constituée en Colombie-Britannique (Canada).

Il fait partie de notre contrat-cadre de services et s’applique chaque fois que nous traitons des renseignements personnels pour votre compte : quand nous bâtissons, testons, hébergeons, soutenons ou exploitons un logiciel qui en contient, ou quand nous travaillons avec des données que vous nous confiez.

Les renseignements que nous recueillons pour nos propres fins, comme les comptes de vos personnes dans le portail client, nos échanges avec vous et vos factures, sont régis par notre avis de confidentialité et par la page sur la confidentialité du portail client, et non par cet addenda.

02Votre rôle et le nôtre

Vous êtes l’organisation qui a le contrôle des renseignements personnels : le responsable du traitement au sens du RGPD, et l’entreprise qui les détient et nous les communique en vertu d’un contrat au sens de la loi québécoise. Nous sommes votre fournisseur de services, ou votre sous-traitant au sens du RGPD.

Nous traitons les renseignements uniquement pour fournir les services de vos énoncés des travaux, et uniquement selon vos instructions documentées : cet addenda, le contrat-cadre de services, vos ÉT, et ce qu’un responsable nous demande dans le portail client. Si nous croyons qu’une instruction enfreint la loi, nous vous le disons et ne sommes pas tenus de la suivre.

Vous êtes responsable d’avoir un fondement légitime pour les renseignements, de ce que votre propre politique de confidentialité dit aux personnes concernées, et des instructions que vous donnez.

03Ce qui est traité

ÉlémentDétails
FinBâtir, tester, héberger, soutenir et exploiter les logiciels et services de vos ÉT
Personnes concernéesCelles dont votre logiciel ou vos données contiennent des renseignements, comme vos clients, vos utilisateurs et votre personnel
Types de renseignementsCe que contient votre logiciel, selon votre ÉT. Nous vous demandons de nous aviser avant qu’il contienne des renseignements de santé, financiers ou autrement sensibles, ou des renseignements sur des enfants
DuréeAussi longtemps que nous fournissons les services, puis jusqu’à ce qu’ils soient rendus ou supprimés comme le prévoit cet addenda
LieuLe Canada par défaut, chez DigitalOcean à Toronto, à moins que votre ÉT ne nomme une autre région ou un autre fournisseur

04Notre personnel

Seules les personnes qui en ont besoin pour faire le travail y ont accès, avec le moins d’accès possible pour ce travail. Toute personne qui peut accéder à vos renseignements est tenue à la confidentialité. Les accès sont accordés selon le rôle et consignés.

05Mesures de sécurité

Nous protégeons vos renseignements par des mesures adaptées à leur sensibilité, notamment :

  • le chiffrement en transit partout, et au repos pour les bases de données, les sauvegardes et les fichiers;
  • une connexion propre à chaque service pour sa base de données, qui ne peut faire que ce dont il a besoin;
  • des accès par rôle, chaque autorisation et chaque changement étant consignés dans un journal d’audit, et une nouvelle vérification au moment d’une action sensible;
  • des copies instantanées des serveurs et des sauvegardes des bases de données toutes les 8 heures, avec renouvellement des copies;
  • des mises à jour de sécurité appliquées aux serveurs chaque nuit, et des dépendances vérifiées pour les avis de sécurité;
  • une durée de conservation écrite pour chaque type de renseignement personnel, appliquée par le code;
  • des tests, des révisions et une gestion des changements avant toute livraison, comme le décrit notre page sur la sécurité.

Nous revoyons ces mesures à mesure que nos services et les risques évoluent, et nous n’en abaissons jamais le niveau global pendant un ÉT.

06Sous-traitants

Vous autorisez les services suivants à nous aider à traiter vos renseignements, chacun seulement pour la fin indiquée :

ServiceCe qu’il fait pour nousLieu
DigitalOcean, LLCHébergement : serveurs, bases de données gérées, stockage privé de fichiers et sauvegardesToronto, Canada, à moins que votre ÉT ne nomme une autre région
Cloudflare, Inc.DNS, diffusion de votre site et protection contre les attaquesSon réseau mondial, y compris aux États-Unis
Microsoft Corporation (Microsoft 365)Nos courriels, notre calendrier, nos appels Teams et nos documents, quand des renseignements nous parviennent ainsiCanada, États-Unis ou autres pays
Resend, Inc.Envoi de courriels par un logiciel que nous hébergeons, quand votre ÉT le prévoitÉtats-Unis
Anthropic, PBCFonctions d’IA bâties sur Claude, quand votre ÉT en comprendÉtats-Unis

Quand votre ÉT choisit un autre fournisseur d’hébergement (Amazon Web Services, Google Cloud, Microsoft Azure, Hetzner ou Vultr) ou un service dont votre produit dépend (par exemple pour la messagerie, les cartes ou les paiements), ce fournisseur devient un sous-traitant pour votre projet dès la signature de l’ÉT, dans la région que l’ÉT nomme. Quand votre produit utilise un service sous votre propre compte, ce fournisseur travaille pour vous, et non pour nous.

Nous ne versons dans aucun autre service les renseignements personnels dont vous avez le contrôle. Chaque sous-traitant est lié par un contrat écrit qui protège vos renseignements au moins aussi bien que cet addenda, et nous demeurons responsables de son travail.

Nous avisons vos responsables au moins 30 jours avant d’ajouter ou de remplacer un sous-traitant. Vous pouvez vous y opposer pour des motifs raisonnables. Si nous ne pouvons pas répondre à votre objection, vous pouvez mettre fin au service visé sans pénalité.

07Renseignements hors du Canada

Vos renseignements restent au Canada par défaut. Ils ne quittent le Canada que par l’entremise des sous-traitants ci-dessus, aux lieux indiqués, ou selon les directives de votre ÉT. Les renseignements conservés hors du Canada sont soumis aux lois du pays où ils se trouvent.

En vertu de la Loi 25 du Québec, vous devez évaluer les facteurs relatifs à la vie privée avant que des renseignements sur des personnes au Québec soient communiqués à l’extérieur du Québec. Nous vous fournissons sans frais les renseignements sur nos sous-traitants et nos mesures de protection dont cette évaluation a besoin.

Là où le RGPD ou le RGPD du Royaume-Uni s’applique, la décision d’adéquation visant le Canada couvre les transferts vers nous, et les transferts ultérieurs vers un sous-traitant hors du Canada reposent sur les garanties qu’il offre, comme le cadre de protection des données UE-États-Unis ou les clauses contractuelles types de la Commission européenne.

08Demandes des personnes concernées

Si une personne nous demande directement d’accéder à ses renseignements, de les rectifier, de les transférer ou de les supprimer, nous vous transmettons la demande dans les 5 jours ouvrables et n’y répondons pas nous-mêmes, sauf si vous nous le demandez. Nous vous aidons à répondre aux demandes, dans la mesure où les services le permettent.

09Incidents de confidentialité

Si nous prenons connaissance d’une atteinte à la sécurité touchant vos renseignements, soit un incident de confidentialité au sens de la loi québécoise, nous vous en avisons sans délai indu et au plus tard 72 heures après en avoir pris connaissance. Nous vous disons ce qui s’est passé, quels renseignements et combien de personnes sont touchés selon ce que nous savons, ce que nous avons fait et ferons, et à qui vous adresser. Nous vous transmettons ce que nous apprenons ensuite, au fur et à mesure.

Nous prenons aussitôt des mesures raisonnables pour diminuer le préjudice et éviter que l’incident se reproduise, et nous vous aidons à évaluer le risque de préjudice sérieux, à tenir votre registre des incidents et à aviser les autorités et les personnes que la loi vous oblige à aviser. Nous ne les avisons pas nous-mêmes à votre place, sauf si vous nous le demandez ou si la loi l’exige.

10Évaluations et audits

Nous vous fournissons les renseignements dont vous avez raisonnablement besoin pour démontrer que cet addenda est respecté et pour réaliser une évaluation des facteurs relatifs à la vie privée.

Une fois par année, ou après une atteinte, vous pouvez vérifier notre conformité vous-même ou par un auditeur indépendant tenu à la confidentialité, avec un préavis de 30 jours, pendant les heures d’affaires, à vos frais, et sans accès aux renseignements d’autres clients.

11À la fin de notre travail

Quand un service prend fin, nous vous rendons vos renseignements dans un format courant si vous le demandez, et nous les supprimons de nos systèmes dans les 30 jours. Les copies dans les sauvegardes sont supprimées à mesure que les sauvegardes sont renouvelées. Nous ne conservons des renseignements que là où la loi l’exige, et nous les protégeons alors selon cet addenda tant que nous les gardons.

12Loi applicable

Cet addenda est rédigé pour respecter la Loi sur la protection des renseignements personnels et les documents électroniques, la Loi sur la protection des renseignements personnels dans le secteur privé du Québec telle que modifiée par la Loi 25 et, là où ils s’appliquent, l’article 28 du RGPD et le RGPD du Royaume-Uni. S’il entre en conflit avec un autre document entre nous, cet addenda l’emporte pour les renseignements personnels.

Les lois de la Colombie-Britannique (Canada), ainsi que les lois fédérales du Canada qui s’y appliquent, régissent ce document. Les différends sont entendus par les tribunaux de la Colombie-Britannique (Canada).

13Nous joindre

Écrivez-nous au sujet des renseignements personnels à privacy@aton-network.org.

Signalez un problème de sécurité à security@aton-network.org.

14Langue

Cet addenda est publié en français et en anglais. Les deux versions font également foi.

// avec qui vous traitez

Atheron Network Inc. 1631 Dickson Ave., Suite 1100 Kelowna, BC V1Y 0B5 CA Numéro d’entreprise 788400448 No de TPS/TVH 788400448 RT0001

Addenda sur le traitement des données | Atheron Network Labs