Entente de traitement des renseignements personnels
1) Introduction et application
1.1 La présente entente de traitement des renseignements personnels (l’« Entente ») est publiée par Telamont Technologies inc. (le « Fournisseur », « nous ») et régit le Traitement par le Fournisseur de Renseignements personnels pour le compte de ses clients (chacun, le « Client », « vous ») dans le cadre du Service.
1.2 La présente Entente est incorporée au Contrat et en fait partie intégrante. Elle s’applique dans la mesure où le Fournisseur Traite des Renseignements personnels du Client pour le compte du Client et où ce Traitement est assujetti aux Lois applicables en matière de protection des renseignements personnels. Lorsque le Traitement n’y est pas assujetti, le Contrat s’applique seul.
1.3 Aucune signature distincte n’est requise. Le Client accepte la présente Entente en concluant le Contrat ou en accédant au Service ou en l’utilisant. L’article 19 traite des demandes d’exemplaire signé.
1.4 La présente Entente ne libère aucune des parties des obligations qui lui incombent directement en vertu des Lois applicables en matière de protection des renseignements personnels.
1.5 Le Client conclut la présente Entente pour son propre compte et, dans la mesure requise par les Lois applicables en matière de protection des renseignements personnels, au nom et pour le compte de ses Membres du groupe responsables. Aux fins de la présente Entente, le terme « Client » comprend le Client et ses Membres du groupe responsables. Aucun tiers bénéficiaire n’est visé.
1.6 L’Annexe IV énonce les dispositions applicables lorsque les lois d’un territoire donné régissent le Traitement. Ces dispositions sont incorporées à la présente Entente.
2) Définitions
« Contrat » désigne l’entente d’abonnement, de services ou toute autre entente écrite entre le Fournisseur et le Client régissant l’accès du Client au Service et son utilisation, y compris tout bon de commande et, en l’absence d’entente écrite distincte, les conditions d’utilisation publiées par le Fournisseur.
« Système d’IA » désigne tout système automatisé qui, pour des objectifs explicites ou implicites, déduit à partir des données qu’il reçoit la manière de générer des résultats tels que des prédictions, du contenu, des recommandations ou des décisions.
« Lois applicables en matière de protection des renseignements personnels » désigne l’ensemble des lois et règlements régissant le Traitement de Renseignements personnels applicables au Traitement visé par la présente Entente, notamment la Loi sur la protection des renseignements personnels dans le secteur privé (Québec), la Loi sur la protection des renseignements personnels et les documents électroniques (Canada), le RGPD, le RGPD du Royaume-Uni, la loi fédérale suisse sur la protection des données et les lois des États américains applicables en matière de vie privée.
« Responsable du traitement », « Sous-traitant », « Personne concernée », « Traitement » et « Autorité de contrôle » ont le sens qui leur est attribué par le RGPD ou le sens équivalent prévu par les autres Lois applicables en matière de protection des renseignements personnels. Au Québec, ces termes renvoient aux rôles correspondants prévus par la législation québécoise applicable.
« Renseignements personnels du Client » désigne les Renseignements personnels que le Client ou ses utilisateurs autorisés téléversent dans le Service, y soumettent ou y rendent accessibles, ou que le Fournisseur Traite pour le compte du Client en vertu du Contrat.
« CCT de l’EEE » désigne les clauses contractuelles types annexées à la décision d’exécution (UE) 2021/914 de la Commission européenne du 4 juin 2021.
« Membre du groupe responsable » désigne une société du groupe du Client qui n’a pas conclu son propre bon de commande avec le Fournisseur, qui est assujettie aux Lois applicables en matière de protection des renseignements personnels et qui est autorisée à utiliser le Service en vertu du Contrat.
« Pertes » désigne les pertes, dommages, réclamations, recours, jugements, règlements, pénalités, amendes, coûts et frais, y compris les honoraires juridiques raisonnables.
« RGPD » désigne le Règlement (UE) 2016/679.
« notamment » et ses dérivés s’entendent de manière non limitative.
« Renseignements personnels » désigne tout renseignement se rapportant à une personne physique identifiée ou identifiable, ou tout renseignement autrement qualifié de renseignement personnel ou de donnée à caractère personnel par les Lois applicables en matière de protection des renseignements personnels.
« Incident de sécurité » désigne une atteinte à la sécurité entraînant la destruction, la perte, l’altération, la divulgation ou l’accès non autorisés, de manière accidentelle ou illicite, à des Renseignements personnels du Client Traités par le Fournisseur ou un Sous-traitant ultérieur. Au Québec, ce terme comprend l’incident de confidentialité au sens de la législation applicable.
« Service » désigne la plateforme d’opérations de gestion des risques du Fournisseur destinée à l’industrie de la construction, y compris l’intégration et l’analyse de la documentation de projet et contractuelle, la détection assistée par intelligence artificielle de risques techniques, contractuels et réglementaires ou liés aux codes applicables, ainsi que les fonctionnalités connexes de flux de travail, de collaboration, d’intégration et de soutien mises à la disposition du Client.
« Renseignements de catégorie particulière » désigne les catégories de Renseignements personnels visées à l’article 9 du RGPD, ainsi que les catégories équivalentes prévues par les autres Lois applicables en matière de protection des renseignements personnels, y compris les renseignements personnels sensibles au sens de la législation québécoise.
« Sous-traitant ultérieur » désigne tout tiers dont le Fournisseur retient les services pour Traiter des Renseignements personnels du Client dans le cadre du Service.
« Addendum du Royaume-Uni » désigne l’addendum relatif aux transferts internationaux de données aux CCT de l’EEE publié par l’Information Commissioner du Royaume-Uni en vertu de l’article 119A de la Data Protection Act 2018.
« RGPD du Royaume-Uni » désigne le Règlement (UE) 2016/679 tel qu’il fait partie du droit du Royaume-Uni en vertu de l’article 3 de l’European Union (Withdrawal) Act 2018.
3) Rôles des parties
3.1 Lorsque le Client est Responsable du traitement des Renseignements personnels du Client, le Fournisseur agit à titre de Sous-traitant pour le compte du Client.
3.2 Lorsque le Client agit lui-même à titre de Sous-traitant pour le compte d’un tiers Responsable du traitement, le Fournisseur agit à titre de Sous-traitant ultérieur. Le Client garantit alors qu’il détient l’autorisation du Responsable du traitement pour retenir les services du Fournisseur selon les modalités de la présente Entente et que sa propre entente avec le Responsable du traitement l’oblige à respecter les Lois applicables en matière de protection des renseignements personnels.
3.3 Le Fournisseur agit à titre de Responsable du traitement à l’égard de l’administration des comptes, de la facturation et de ses propres activités d’entreprise. Ce Traitement est régi par la politique de confidentialité du Fournisseur plutôt que par la présente Entente.
4) Traitement des Renseignements personnels du Client
4.1 Le Fournisseur Traite les Renseignements personnels du Client uniquement sur instructions documentées du Client, y compris quant aux transferts, sauf si une loi à laquelle le Fournisseur est assujetti l’oblige à les Traiter. Le cas échéant, le Fournisseur informe le Client de cette obligation avant le Traitement, sauf si la loi l’interdit pour des motifs importants d’intérêt public.
4.2 Les instructions documentées du Client comprennent : la présente Entente; le Contrat; la configuration et l’utilisation du Service par le Client, y compris les fonctionnalités qu’il active; et toute autre instruction écrite donnée par le Client et acceptée par le Fournisseur.
4.3 Les instructions qui excèdent la portée des instructions documentées décrites à l’article 4.2 requièrent une entente écrite préalable entre les parties, y compris quant aux frais additionnels payables pour leur exécution.
4.4 L’objet, la durée, la nature et la finalité du Traitement, les catégories de Personnes concernées et les catégories de Renseignements personnels du Client sont décrits à l’Annexe I.
4.5 Le Fournisseur informe immédiatement le Client si, de l’avis du Fournisseur, une instruction contrevient aux Lois applicables en matière de protection des renseignements personnels ou si le Fournisseur est incapable de s’y conformer.
4.6 Si le Client exige du Fournisseur qu’il exécute une instruction que le Fournisseur a signalée comme contrevenant aux Lois applicables en matière de protection des renseignements personnels, ou qu’il ne peut exécuter légalement, le Fournisseur peut suspendre l’exécution de cette instruction et, lorsque celle-ci ne peut être dissociée du Service, suspendre la partie visée du Service jusqu’à la résolution de la situation. Le Fournisseur limite toute suspension à ce qui est nécessaire et collabore de bonne foi avec le Client afin de trouver une solution légale. À défaut de solution légale dans les trente (30) jours, l’une ou l’autre des parties peut résilier la partie visée du Contrat sur avis écrit.
4.7 Le Client est responsable de la légalité des Renseignements personnels du Client qu’il soumet et du Traitement que le Fournisseur en fait selon ses instructions, y compris de la transmission des avis et de l’obtention des consentements requis par les Lois applicables en matière de protection des renseignements personnels.
4.8 Le Fournisseur ne vend pas les Renseignements personnels du Client, ne les communique pas à des fins de publicité comportementale intercontextuelle et ne les Traite pas à ses propres fins commerciales ni à une fin étrangère à la relation d’affaires directe avec le Client, sauf pour l’utilisation de données agrégées et dépersonnalisées ou anonymisées permise par l’article 7.3.
4.9 Le Fournisseur et ses Sous-traitants ultérieurs ne recueillent ni ne Traitent intentionnellement de Renseignements de catégorie particulière dans le cadre du Service, lequel n’est pas conçu à cette fin. Le Client peut néanmoins choisir d’inclure de tels renseignements dans le contenu qu’il demande au Fournisseur de Traiter pour son compte. Dans un tel cas, il appartient au Client d’établir la légalité du Traitement, de transmettre les avis et d’obtenir les consentements ou autorisations requis, et d’évaluer si les mesures décrites à l’Annexe II conviennent à ces renseignements.
5) Confidentialité et personnel
5.1 Le Fournisseur limite l’accès aux Renseignements personnels du Client aux membres de son personnel qui en ont besoin pour exécuter le Contrat, selon le principe du besoin de savoir documenté et du droit d’accès minimal.
5.2 Le Fournisseur veille à ce que les membres du personnel autorisés à Traiter des Renseignements personnels du Client soient liés par des engagements écrits de confidentialité et à ce que les obligations qui survivent à la fin de leur engagement leur soient communiquées à ce moment.
5.3 Le Fournisseur veille à ce que ces membres du personnel reçoivent une formation en sécurité et en protection des renseignements personnels adaptée à leur rôle et à leurs responsabilités.
6) Sécurité
6.1 Le Fournisseur met en œuvre et maintient les mesures techniques et organisationnelles décrites à l’Annexe II, compte tenu de l’état des connaissances, des coûts de mise en œuvre ainsi que de la nature, de la portée, du contexte et des finalités du Traitement, de même que des risques pour les Personnes concernées.
6.2 Le Fournisseur peut mettre à jour les mesures décrites à l’Annexe II, à condition qu’aucune mise à jour ne réduise de manière importante le niveau global de protection des Renseignements personnels du Client.
6.3 Le Client est responsable de sa propre utilisation du Service, y compris de la configuration des contrôles d’accès, de la gestion de ses utilisateurs autorisés et de l’évaluation du caractère approprié des mesures décrites à l’Annexe II pour les Renseignements personnels du Client qu’il soumet.
7) Intelligence artificielle
7.1 Le Fournisseur n’utilise pas les Renseignements personnels du Client pour entraîner ou affiner un Système d’IA, ni autrement pour créer ou modifier les paramètres ou les poids d’un Système d’IA, qu’il soit exploité par le Fournisseur ou par un tiers, et ne permet à aucun Sous-traitant ultérieur de le faire. Cette interdiction vise les Renseignements personnels du Client sous toute forme, y compris sous forme dépersonnalisée, anonymisée ou agrégée, et n’est ni limitée ni nuancée par les articles 7.2 ou 7.3.
7.2 Le Fournisseur peut Traiter les Renseignements personnels du Client afin d’exploiter, de sécuriser, de maintenir, d’évaluer et d’améliorer le Service. Ce Traitement est limité au personnel du Fournisseur et aux Sous-traitants ultérieurs figurant dans la liste visée à l’Annexe III, ne doit pas avoir pour effet de divulguer ou de rendre accessibles à un autre Client les Renseignements personnels d’un Client, et demeure assujetti à l’article 7.1.
7.3 Le Client demande au Fournisseur de créer des données agrégées et dépersonnalisées ou anonymisées dérivées des Renseignements personnels du Client. Le Fournisseur peut utiliser ces données pour exploiter, sécuriser, analyser et améliorer le Service ainsi que pour produire des constats et des indices de référence sectoriels, à condition qu’elles ne permettent pas d’identifier et ne puissent raisonnablement servir à identifier le Client, un utilisateur autorisé, une Personne concernée ou un projet, qu’elles ne soient divulguées à aucun tiers sous une forme identifiant le Client, et qu’elles ne soient pas utilisées à une fin interdite par l’article 7.1. La dépersonnalisation et l’anonymisation sont effectuées conformément aux Lois applicables en matière de protection des renseignements personnels, y compris aux critères prévus par la législation québécoise.
7.4 Le Fournisseur retient les services de ses fournisseurs d’inférence selon des modalités qui interdisent l’utilisation des Renseignements personnels du Client pour entraîner ou améliorer leurs modèles. Le Fournisseur a en outre conclu des ententes de non-conservation des données avec certains de ces fournisseurs. La non-conservation des données n’est pas offerte par tous les fournisseurs et n’est pas en place avec tous les Sous-traitants ultérieurs. Lorsqu’elle s’applique, elle est indiquée à l’égard du Sous-traitant ultérieur concerné dans la liste visée à l’Annexe III.
7.5 Lorsqu’un résultat généré par un Système d’IA à partir de Renseignements personnels du Client contient lui-même des Renseignements personnels, ce résultat constitue des Renseignements personnels du Client au sens de la présente Entente et est protégé en conséquence. Le présent article porte uniquement sur la protection des renseignements personnels et n’a aucune incidence sur la propriété des résultats générés au moyen du Service ni sur les droits s’y rattachant, lesquels sont régis par le Contrat.
7.6 Le Fournisseur ne tente pas de réidentifier des renseignements dépersonnalisés ou agrégés dérivés des Renseignements personnels du Client et informe le Client si une réidentification survient accidentellement.
7.7 La liste visée à l’Annexe III indique quels Sous-traitants ultérieurs exploitent des Systèmes d’IA et le Traitement effectué par chacun.
8) Sous-traitants ultérieurs
8.1 Le Client autorise de manière générale et par écrit le Fournisseur à retenir les services de Sous-traitants ultérieurs pour Traiter des Renseignements personnels du Client, sous réserve du présent article 8.
8.2 La liste à jour des Sous-traitants ultérieurs, indiquant l’identité, le pays d’établissement et les tâches de Traitement de chacun, est publiée à l’adresse visée à l’Annexe III et fait partie de la présente Entente.
8.3 Le Fournisseur donne avis de toute adjonction ou de tout remplacement envisagé d’un Sous-traitant ultérieur en mettant à jour cette liste et en publiant un avis à ses abonnés, au moins dix (10) jours ouvrables avant que le nouveau Sous-traitant ultérieur ne commence à Traiter des Renseignements personnels du Client. Le Client peut s’abonner à ces avis à l’adresse visée à l’Annexe III et il lui appartient de maintenir une adresse d’abonnement à jour.
8.4 Lorsqu’un Sous-traitant ultérieur doit être remplacé de manière urgente afin de préserver la sécurité, l’intégrité ou la disponibilité du Service, notamment à la suite d’un incident de sécurité chez ce dernier, de son insolvabilité, de son acquisition ou de la perte de ses certifications ou de sa capacité d’exécution, le Fournisseur peut procéder au remplacement sans respecter le délai d’avis prévu à l’article 8.3. Le Fournisseur met alors à jour la liste visée à l’Annexe III et en avise le Client dès que possible, et les droits du Client prévus aux articles 8.5 et 8.6 s’appliquent à cet avis.
8.5 Le Client peut s’opposer à un changement envisagé pour des motifs raisonnables liés à la protection des renseignements personnels. À défaut d’opposition dans les dix (10) jours suivant l’avis, le Sous-traitant ultérieur est réputé accepté.
8.6 En cas d’opposition du Client, le Fournisseur peut y remédier par l’un ou l’autre des moyens suivants, à son choix : renoncer à recourir au Sous-traitant ultérieur à l’égard des Renseignements personnels du Client; prendre les mesures correctives demandées par le Client et recourir au Sous-traitant ultérieur; cesser de fournir, ou le Client accepter de ne pas utiliser, la partie du Service faisant appel à ce Sous-traitant ultérieur; ou fournir au Client une description écrite de solutions de rechange commercialement raisonnables. Si le Fournisseur ne peut offrir de solution de rechange ou si le Client n’accepte pas celle proposée, l’une ou l’autre des parties peut résilier la partie visée du Contrat sur avis écrit. La résiliation ne libère pas le Client des frais dus pour le Service fourni jusqu’à la date de prise d’effet de la résiliation.
8.7 Avant de retenir les services d’un Sous-traitant ultérieur, le Fournisseur l’évalue selon son processus de gestion des tiers et conclut avec lui une entente écrite imposant des obligations de protection des renseignements personnels au moins aussi protectrices que celles prévues à la présente Entente, y compris, lorsque le RGPD s’applique, les obligations visées à l’article 28(3) du RGPD.
8.8 Le Fournisseur demeure entièrement responsable envers le Client de l’exécution des obligations de chaque Sous-traitant ultérieur et avise le Client de tout manquement d’un Sous-traitant ultérieur à une obligation importante en matière de protection des renseignements personnels dont il prend connaissance.
8.9 Sur demande écrite, le Fournisseur décrit les modalités de protection des renseignements personnels qu’il a imposées à un Sous-traitant ultérieur.
9) Droits des Personnes concernées
9.1 Le Service offre au Client des fonctionnalités permettant d’accéder aux Renseignements personnels du Client, de les corriger, de les exporter et de les supprimer. Il appartient au Client d’utiliser ces fonctionnalités pour répondre aux demandes des Personnes concernées.
9.2 Compte tenu de la nature du Traitement, le Fournisseur assiste le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, dans l’exécution de son obligation de répondre aux demandes des Personnes concernées exerçant leurs droits, dans la mesure où le Client ne peut y répondre au moyen du Service.
9.3 Si le Fournisseur reçoit une demande d’une Personne concernée visant des Renseignements personnels du Client, il en informe promptement le Client et n’y répond pas lui-même, sauf que le Client autorise le Fournisseur à rediriger la demande vers le Client afin que celui-ci y réponde directement, et sauf lorsque les Lois applicables en matière de protection des renseignements personnels obligent le Fournisseur à y répondre. Dans ce dernier cas, le Fournisseur en informe préalablement le Client, sauf interdiction.
10) Assistance et coopération
10.1 Compte tenu de la nature du Traitement et des renseignements dont il dispose, le Fournisseur fournit au Client une assistance raisonnable dans l’exécution de ses obligations relatives à la sécurité du Traitement, à la notification des Incidents de sécurité, aux analyses d’impact relatives à la protection des données, aux évaluations des facteurs relatifs à la vie privée requises par la loi québécoise avant la communication de renseignements personnels à l’extérieur du Québec, et aux consultations préalables auprès des Autorités de contrôle.
10.2 Lorsque l’assistance prévue à l’article 9 ou au présent article 10 exige un effort important excédant ce qu’offre le Service, le Fournisseur peut exiger des frais raisonnables, communiqués au Client au préalable.
11) Incidents de sécurité
11.1 Le Fournisseur avise le Client sans délai indu et, en tout état de cause, dans les soixante-douze (72) heures suivant la confirmation d’un Incident de sécurité connu ou raisonnablement soupçonné de toucher des Renseignements personnels du Client, sauf lorsque la notification est interdite par la loi.
11.2 L’avis décrit, dans la mesure des renseignements connus au moment où il est donné et complété à mesure que d’autres renseignements deviennent disponibles : la nature de l’Incident de sécurité, y compris, si possible, les catégories et le nombre approximatif de Personnes concernées et d’enregistrements visés; les conséquences probables; les mesures prises ou proposées pour y remédier et en atténuer les effets; et un point de contact chez le Fournisseur auprès duquel des renseignements additionnels peuvent être obtenus.
11.3 Le Fournisseur prend des mesures raisonnables pour contenir l’Incident de sécurité, enquêter et y remédier, et fournit au Client une coopération raisonnable dans sa propre intervention, y compris à l’égard de toute notification que le Client est tenu d’effectuer. L’article 10.2 s’applique à la coopération exigeant un effort important excédant ce qu’offre le Service.
11.4 Les articles 11.1 à 11.3 ne s’appliquent pas à un Incident de sécurité causé par le Client, ses utilisateurs autorisés, ou l’utilisation abusive ou la compromission de ses identifiants d’accès.
11.5 L’avis donné par le Fournisseur à l’égard d’un Incident de sécurité ou son intervention ne constitue pas une reconnaissance de faute ou de responsabilité.
12) Accès gouvernemental et accès des autorités
12.1 Lorsque le Fournisseur reçoit une demande de Renseignements personnels du Client provenant d’un corps policier, d’un organisme de réglementation ou d’une autre autorité gouvernementale, il cherche à rediriger le demandeur vers le Client. Le Fournisseur ne communique pas de Renseignements personnels du Client en réponse à une telle demande, sauf si la communication est obligatoire en vertu de la loi applicable ou si le Client l’a approuvée par écrit. Le présent article ne restreint pas le Fournisseur quant aux communications touchant sa propre situation juridique, y compris la dénonciation d’une infraction commise à son endroit ou les réponses à une autorité concernant sa propre conformité.
12.2 Sauf interdiction prévue par la loi applicable, le Fournisseur avise le Client avant toute communication envisagée d’une ordonnance, d’une sommation, d’un mandat ou d’un autre acte contraignant exigeant la production de Renseignements personnels du Client, et lui transmet la nature de l’acte, les renseignements recherchés, l’autorité émettrice ainsi que la date et tout délai de réponse, en temps utile pour que le Client puisse y répondre ou le contester. Lorsque l’avis est interdit, le Fournisseur déploie des efforts raisonnables pour obtenir une levée de cette interdiction.
12.3 À la date d’entrée en vigueur et à sa connaissance, le Fournisseur déclare qu’il n’a créé aucune porte dérobée ni programmation similaire permettant d’accéder à ses systèmes ou aux Renseignements personnels du Client, qu’il n’a pas conçu ni modifié ses processus d’affaires pour faciliter un tel accès, et qu’aucune loi ni politique gouvernementale qui lui est applicable ne l’oblige à créer ou à maintenir un tel accès ni à remettre des clés de chiffrement.
13) Audits, rapports et diligence raisonnable
13.1 Le Fournisseur met à la disposition du Client les renseignements raisonnablement nécessaires pour démontrer le respect de la présente Entente et, lorsqu’il s’applique, de l’article 28 du RGPD. Les politiques de sécurité de l’information du Fournisseur et la documentation de contrôle à l’appui peuvent être demandées par l’entremise du centre de confiance du Fournisseur à l’adresse https://trust.telamont.com. Ces documents constituent des renseignements confidentiels du Fournisseur, lequel peut subordonner l’accès à la conclusion d’une entente de confidentialité par le Client.
13.2 Le Fournisseur maintient un programme d’examen indépendant par un tiers selon les critères des services de confiance SOC 2 ainsi qu’un programme de tests d’intrusion indépendants, et entend renouveler chacun annuellement. Sur demande écrite, le Fournisseur remet au Client une copie de son rapport d’examen le plus récent et de son rapport de test d’intrusion le plus récent, à titre confidentiel. Le Client reconnaît que ces rapports constituent le principal moyen de vérifier la conformité du Fournisseur.
13.3 Les rapports remis en vertu de l’article 13.2 constituent des renseignements confidentiels du Fournisseur. Le Fournisseur remet également, sur demande, les rapports d’audit de tiers visant ses Sous-traitants ultérieurs dans la mesure où ces rapports peuvent être communiqués au Client. Le Client reconnaît que ces rapports constituent également des renseignements confidentiels du Sous-traitant ultérieur et que celui-ci peut exiger que le Client conclue une entente de confidentialité avant leur communication.
13.4 Le Fournisseur répond aux demandes raisonnables de diligence raisonnable en matière de sécurité, y compris aux questionnaires, formulées par écrit à l’adresse indiquée à l’article 20. De telles demandes peuvent être formulées une fois par période de douze (12) mois.
13.5 Lorsque les Lois applicables en matière de protection des renseignements personnels confèrent au Client un droit d’audit ou d’inspection auquel les articles 13.1 à 13.3 ne peuvent satisfaire, ou lorsqu’une Autorité de contrôle l’exige, le Client ou un auditeur indépendant qu’il désigne et que le Fournisseur juge raisonnablement acceptable peut procéder à un audit, sur préavis écrit d’au moins trente (30) jours, pendant les heures ouvrables, au plus une fois par période de douze (12) mois, sous réserve d’obligations de confidentialité et d’une manière qui ne nuit pas indûment aux activités du Fournisseur ni ne compromet la confidentialité des données d’autres clients. Les frais d’un tel audit sont à la charge du Client.
13.6 Le Fournisseur conserve les registres attestant le respect de la présente Entente pendant trois (3) ans suivant la fin de celle-ci.
14) Transferts internationaux
14.1 Le Client autorise le Fournisseur à transférer des Renseignements personnels du Client à l’extérieur du territoire où ils ont été recueillis dans la mesure nécessaire à la prestation du Service, sous réserve du présent article 14. L’Annexe II décrit les lieux d’hébergement des Renseignements personnels du Client et la liste visée à l’Annexe III indique l’emplacement de chaque Sous-traitant ultérieur.
14.2 Lorsque le RGPD s’applique, que le transfert s’effectue depuis le Client établi dans l’Espace économique européen vers le Fournisseur établi à l’extérieur de celui-ci et que le transfert n’est pas couvert par une décision d’adéquation de la Commission européenne, les parties sont réputées avoir conclu les CCT de l’EEE, lesquelles sont incorporées à la présente Entente par renvoi et complétées comme suit :
- Le module deux (responsable du traitement à sous-traitant) s’applique lorsque le Client est Responsable du traitement. Le module trois (sous-traitant à sous-traitant) s’applique lorsque le Client est Sous-traitant.
- La clause d’amarrage facultative prévue à la clause 7 ne s’applique pas.
- À la clause 9, l’option 2 (autorisation générale écrite) s’applique, avec un délai d’avis de dix (10) jours ouvrables conformément à l’article 8.3.
- Le libellé facultatif de la clause 11 ne s’applique pas.
- À la clause 17 (option 1), les CCT de l’EEE sont régies par le droit de l’Irlande.
- Aux fins de la clause 18(b), les différends sont portés devant les tribunaux d’Irlande.
- L’Annexe I de la présente Entente tient lieu d’annexe I aux CCT de l’EEE, l’Annexe II tient lieu d’annexe II et la liste visée à l’Annexe III tient lieu d’annexe III.
14.3 Lorsque le RGPD du Royaume-Uni s’applique et que le transfert n’est pas couvert par un règlement d’adéquation du Royaume-Uni, les parties sont réputées avoir conclu l’Addendum du Royaume-Uni, lequel est incorporé à la présente Entente par renvoi. Au tableau 1, l’exportateur est le Client et l’importateur est le Fournisseur. Au tableau 2, la version des CCT de l’EEE est celle complétée à l’article 14.2. Au tableau 3, les annexes de la présente Entente s’appliquent comme il est prévu à l’article 14.2. Au tableau 4, aucune partie ne peut mettre fin à l’Addendum du Royaume-Uni selon son article 19.
14.4 Lorsque le droit suisse s’applique au caractère international du transfert, les renvois au RGPD dans les CCT de l’EEE s’entendent de renvois à la loi fédérale suisse sur la protection des données dans la mesure légalement requise, et l’autorité compétente comprend le Préposé fédéral suisse à la protection des données et à la transparence.
14.5 Si un mécanisme de transfert prévu au présent article 14 est invalidé ou remplacé, les parties collaborent de bonne foi à la mise en place d’un mécanisme de rechange valide.
15) Restitution et suppression
15.1 Le Client peut supprimer en tout temps des Renseignements personnels du Client au moyen des fonctionnalités du Service et les exporter dans un format d’usage courant.
15.2 À l’expiration ou à la résiliation du Contrat, le Fournisseur supprime les comptes du Client et les Renseignements personnels du Client dans les trente (30) jours, sauf si le Client demande leur restitution pendant ce délai ou si une loi applicable exige leur conservation. La restitution s’effectue dans un format que le Fournisseur prend en charge ou peut produire aisément. Lorsque le Client exige un format que le Fournisseur ne prend pas en charge, les parties conviennent d’une approche commercialement raisonnable et des frais applicables avant la production des données.
15.3 Les Renseignements personnels du Client contenus dans les copies de sauvegarde courantes du Fournisseur ne sont pas supprimés sur demande. Ils sont écrasés ou expirent dans le cours normal du cycle de rotation des sauvegardes, demeurent assujettis aux mesures décrites à l’Annexe II tant qu’ils subsistent et ne sont pas restaurés en production, sauf dans le cadre d’une reprise après sinistre.
15.4 Lorsqu’une loi applicable exige une conservation additionnelle, le Fournisseur ne conserve les Renseignements personnels du Client que pour la période et aux fins requises, et continue de les protéger conformément à la présente Entente.
15.5 Le Client reconnaît que le Service constitue un système de tenue de dossiers pour la documentation de projet et contractuelle et que ces dossiers peuvent devoir être conservés aux fins de l’établissement, de l’exercice ou de la défense de droits en justice. À titre d’équivalent à la suppression, le Fournisseur peut anonymiser de manière permanente et sécuritaire les Renseignements personnels du Client de sorte qu’aucune personne ne puisse être identifiée.
15.6 Sur demande du Client, le Fournisseur atteste par écrit la suppression ou l’anonymisation.
16) Indemnisation et responsabilité
16.1 Dans la mesure maximale permise par la loi applicable, et en sus de toute indemnisation prévue au Contrat, le Client défend, indemnise et tient à couvert le Fournisseur, les sociétés de son groupe et ses Sous-traitants ultérieurs, ainsi que leurs dirigeants, administrateurs, employés et mandataires respectifs, à l’égard de toute Perte découlant d’un manquement du Client à la présente Entente ou de la violation, par le Client ou ses utilisateurs autorisés, d’un droit à la vie privée ou d’un autre droit d’une personne en vertu des Lois applicables en matière de protection des renseignements personnels.
16.2 Le Fournisseur n’est pas responsable de la perte, de l’endommagement, de la corruption ou de l’impossibilité de récupérer des Renseignements personnels du Client découlant d’un manquement du Client à ses obligations en vertu de la présente Entente.
16.3 La responsabilité de chaque partie découlant de la présente Entente ou s’y rapportant est assujettie aux exclusions et limitations de responsabilité prévues au Contrat, dans la mesure maximale permise par les Lois applicables en matière de protection des renseignements personnels.
16.4 Rien au présent article ne limite l’obligation d’une partie de payer les pénalités qui lui sont imposées par une autorité réglementaire, ni sa responsabilité à l’égard des réclamations de Personnes concernées lorsque les Lois applicables en matière de protection des renseignements personnels imposent une responsabilité solidaire.
16.5 Rien dans la présente Entente ne limite la responsabilité envers une Personne concernée à l’égard de ses droits, ni la responsabilité entre les parties au titre des CCT de l’EEE ou de l’Addendum du Royaume-Uni.
16.6 Les réclamations découlant de la présente Entente ou s’y rapportant ne peuvent être introduites que par l’entité cliente partie au Contrat. Les plafonds de responsabilité prévus au Contrat s’appliquent globalement au Client et à l’ensemble de ses Membres du groupe responsables, et non individuellement à chacun d’eux.
17) Durée
17.1 La présente Entente prend effet lorsque le Client accepte le Contrat et demeure en vigueur jusqu’à l’expiration ou la résiliation de celui-ci. Les obligations du Fournisseur à l’égard des Renseignements personnels du Client subsistent tant qu’il les Traite.
18) Ordre de préséance et droit applicable
18.1 En cas de conflit, l’ordre suivant s’applique : premièrement, les CCT de l’EEE ou l’Addendum du Royaume-Uni; deuxièmement, la présente Entente; troisièmement, le Contrat.
18.2 La présente Entente est régie par les lois de la province de Québec et les lois fédérales du Canada qui y sont applicables, et les parties se soumettent à la compétence exclusive des tribunaux du district judiciaire de Québec. Le présent article n’a pas d’incidence sur le droit applicable et le for prévus pour les CCT de l’EEE ou l’Addendum du Royaume-Uni à l’article 14, lesquels prévalent sur le présent article en cas de conflit.
19) Modifications et acceptation
19.1 La présente Entente s’applique automatiquement et ne requiert pas de signature. Le Fournisseur ne conclut pas, dans le cours normal, d’exemplaires signés ni d’ententes de traitement propres à un client. Lorsque le processus d’approvisionnement du Client exige un acte signé, le Fournisseur peut, à son entière discrétion, signer un exemplaire de la présente Entente sans modification, habituellement dans le cadre d’un bon de commande d’entreprise. Rien dans la présente Entente n’oblige le Fournisseur à signer un exemplaire ni à conclure une entente de traitement propre à un client.
19.2 La présente Entente est publiée selon des modalités normalisées et ne fait pas l’objet de négociation dans le cours normal. Le Fournisseur examine les demandes de modification à son entière discrétion. Toute modification n’est valide que si elle est consignée dans un document écrit distinct signé par les deux parties; à défaut, la présente Entente s’applique telle que publiée.
19.3 Un exemplaire signé en vertu de l’article 19.1 consigne la version de la présente Entente en vigueur à la date de la signature. Il n’empêche pas l’application des mises à jour effectuées en vertu de l’article 19.4, et le Client demeure assujetti à la version publiée courante.
19.4 Le Fournisseur peut mettre à jour la présente Entente, notamment pour refléter des changements aux mesures décrites à l’Annexe II ou à la liste visée à l’Annexe III. Le Fournisseur met à jour la date de « Dernière mise à jour » ci-dessus et, pour les changements qui touchent de manière importante les droits du Client, lui donne un préavis raisonnable. Aucune mise à jour ne réduit de manière importante le niveau global de protection des Renseignements personnels du Client.
20) Coordonnées et avis
Protection des renseignements personnels et affaires juridiques : legal@telamont.com (à l’attention du service juridique)
Sécurité : security@telamont.com
Telamont Technologies inc., 2720, rue de Moscou, Québec (Québec) G2B 0M3, Canada. Telamont Technologies inc. est également immatriculée sous la dénomination française Technologies Telamont inc.
20.1 Les avis au Fournisseur en vertu de la présente Entente sont valablement donnés par courriel à legal@telamont.com; les questions de sécurité peuvent également être adressées à security@telamont.com. Les avis au Client sont valablement donnés par courriel à la personne-ressource administrative ou de facturation indiquée dans son compte ou dans le Contrat.
20.2 Un avis est réputé reçu le jour de son envoi s’il est envoyé un jour ouvrable et, à défaut, le jour ouvrable suivant.
20.3 Pour les changements aux Sous-traitants ultérieurs approuvés, la publication d’une mise à jour de la liste visée à l’Annexe III accompagnée d’un avis aux abonnés du centre de confiance constitue un avis, conformément à l’article 8.3. Il appartient au Client de maintenir une adresse d’abonnement à jour.
21) Langue
21.1 La présente Entente est publiée en français et en anglais. En cas de divergence entre les deux versions, la version anglaise prévaut.
Annexe I : Description du Traitement
A. Parties
Exportateur de données : le Client, tel qu’il est identifié dans le Contrat, à l’adresse indiquée dans le Contrat ou le bon de commande applicable. Le Client utilise le Service pour téléverser, conserver, analyser et traiter la documentation de projet et contractuelle relative à ses projets de construction ou de conception. Le Client agit à titre de Responsable du traitement ou de Sous-traitant lorsqu’il Traite les Renseignements personnels du Client pour le compte d’un tiers Responsable du traitement. La signature et la date sont consignées lors de la conclusion du Contrat, lequel incorpore la présente Entente.
Importateur de données : Telamont Technologies inc., 2720, rue de Moscou, Québec (Québec) G2B 0M3, Canada. Coordonnées : legal@telamont.com (à l’attention du service juridique); questions de sécurité : security@telamont.com. Le Fournisseur héberge et exploite le Service et Traite les Renseignements personnels du Client afin de le fournir et de le maintenir conformément aux instructions du Client. Le Fournisseur agit à titre de Sous-traitant ou de Sous-traitant ultérieur lorsque le Client agit à titre de Sous-traitant. La signature et la date sont consignées lors de la conclusion du Contrat, lequel incorpore la présente Entente.
B. Catégories de Personnes concernées
- Le personnel, les entrepreneurs et les autres utilisateurs autorisés du Service du Client.
- Les personnes identifiées dans la documentation de projet et contractuelle que le Client téléverse dans le Service ou y relie, y compris les employés, représentants et mandataires des maîtres d’ouvrage, entrepreneurs généraux, sous-traitants, professionnels de la conception, consultants, fournisseurs et autres intervenants au projet.
- Les personnes nommées dans la correspondance, les avis, les comptes rendus de réunion et les autres dossiers de projet soumis au Service.
C. Catégories de Renseignements personnels
- Renseignements d’identification et coordonnées : nom, titre, employeur ou organisation, adresse courriel professionnelle, numéro de téléphone professionnel, adresse professionnelle.
- Renseignements de compte et d’authentification : identifiants d’utilisateur et d’organisation, rôle et autorisations, événements et métadonnées d’authentification, état de l’authentification multifacteur et numéro de téléphone facultatif.
- Renseignements techniques et d’utilisation : adresse IP, renseignements sur l’appareil et le navigateur, journaux, données de session et données d’utilisation des fonctionnalités.
- Contenu : les Renseignements personnels figurant de manière incidente dans les documents et dossiers que le Client soumet au Service, notamment les contrats, les contrats de sous-traitance, les plans, les devis, les études géotechniques, les échéanciers, la documentation de changement, la correspondance et les avis, ainsi que l’analyse, les renvois extraits et les projets d’avis que le Service génère à partir de ce contenu.
- Renseignements de configuration : les renseignements que le Client saisit pour configurer ses projets, son organisation et ses flux de travail dans le Service.
D. Renseignements de catégorie particulière
Le Fournisseur ne recueille ni ne Traite intentionnellement de Renseignements de catégorie particulière dans le cadre du Service. L’article 4.9 régit les Renseignements de catégorie particulière que le Client choisirait néanmoins de soumettre.
E. Fréquence du transfert
En continu, pendant toute la durée du Contrat.
F. Nature et finalité du Traitement
Le Fournisseur Traite les Renseignements personnels du Client afin de fournir et de maintenir le Service, notamment pour :
- héberger, conserver, indexer, transmettre et sauvegarder les Renseignements personnels du Client;
- traiter et structurer la documentation soumise, y compris l’extraction de texte, la segmentation et la génération de représentations vectorielles, afin de la rendre interrogeable et analysable;
- effectuer une analyse assistée par intelligence artificielle afin de détecter des risques techniques, contractuels et réglementaires ou liés aux codes applicables, et de générer les constats, renvois aux clauses et projets d’avis qui en découlent;
- extraire des renseignements accessibles publiquement sur le Web afin d’identifier et d’associer les contreparties nommées dans la documentation soumise;
- générer des sorties vocales ou audio lorsque le Client active des fonctionnalités qui y ont recours;
- authentifier les utilisateurs et administrer les accès, rôles et autorisations;
- synchroniser la documentation provenant de systèmes tiers autorisés par le Client lorsqu’il active une telle intégration;
- transmettre aux utilisateurs autorisés des messages transactionnels, de service et de notification, ainsi que des communications sur les mises à jour du produit lorsque cela est permis;
- fournir du soutien, du dépannage et des communications relatives au Service;
- surveiller, sécuriser, maintenir et améliorer la disponibilité, l’intégrité et la performance du Service; et
- créer des données agrégées et dépersonnalisées ou anonymisées comme il est prévu à l’article 7.3.
G. Durée du Traitement
Pendant la durée du Contrat, suivie de la suppression conformément à l’article 15.
H. Traitement par les Sous-traitants ultérieurs
Chaque Sous-traitant ultérieur Traite les Renseignements personnels du Client uniquement aux fins de la tâche de Traitement qui lui est attribuée dans la liste visée à l’Annexe III, dans la mesure requise pour exécuter les obligations qui lui sont confiées, et pour la durée du Contrat.
I. Autorité de contrôle compétente
Lorsque les CCT de l’EEE s’appliquent, l’Autorité de contrôle compétente est celle de l’État membre de l’Espace économique européen où le Client est établi. Lorsque le Client n’est pas établi dans un État membre mais a désigné un représentant en vertu de l’article 27 du RGPD, il s’agit de celle de l’État membre où ce représentant est établi. À défaut, il s’agit de la Commission de protection des données d’Irlande. Lorsque l’Addendum du Royaume-Uni s’applique, il s’agit de l’Information Commissioner’s Office du Royaume-Uni.
Annexe II : Mesures techniques et organisationnelles
Le Fournisseur maintient un programme documenté de sécurité de l’information composé des politiques nommées ci-dessous. Chaque politique relève d’un dirigeant désigné et fait l’objet d’un examen et d’une réapprobation périodiques.
La présente annexe décrit les contrôles exploités par le Fournisseur. Les politiques nommées sous chaque rubrique régissent la manière dont ces contrôles sont mis en œuvre, y compris les fréquences, les seuils et les procédures applicables, et ce détail opérationnel peut évoluer au fil des révisions de ces politiques, sous réserve de l’article 6.2. Les politiques ne réduisent ni ne supplantent les engagements énoncés dans la présente Entente.
Les politiques courantes et la documentation de contrôle à l’appui peuvent être demandées par l’entremise du centre de confiance du Fournisseur à l’adresse https://trust.telamont.com. Elles constituent des renseignements confidentiels du Fournisseur et l’accès peut être subordonné à la conclusion d’une entente de confidentialité par le Client.
1. Gouvernance
Politiques applicables : politique de sécurité de l’information, politique sur les rôles et responsabilités en sécurité de l’information, politique de gestion des risques, code de conduite.
- Les rôles et responsabilités en matière de sécurité de l’information sont définis et attribués, avec un responsable de la sécurité imputable.
- L’ensemble des politiques couvre la sécurité de l’information, le contrôle des accès, la cryptographie, la gestion des données, la sécurité des opérations, le développement sécuritaire, la gestion des actifs, la sécurité physique, la sécurité des ressources humaines, la gestion des tiers, la gestion des risques, la réponse aux incidents ainsi que la continuité des activités et la reprise après sinistre.
- Des évaluations formelles des risques sont effectuées selon une méthodologie reconnue, les risques étant consignés dans un registre et traités au moyen de plans de traitement documentés.
2. Classification et manipulation des données
Politique applicable : politique de gestion des données.
- Les données des clients et les Renseignements personnels sont classés au niveau de sensibilité le plus élevé du Fournisseur et traités en conséquence.
- Les systèmes hébergeant des données de ce niveau ne permettent aucun accès non authentifié ou anonyme.
- Ces données ne sont pas utilisées ni conservées dans des environnements hors production, sauf sur approbation documentée de la direction, auquel cas elles sont expurgées des renseignements sensibles dans la mesure du possible.
- Ces données ne peuvent être conservées sur des appareils personnels ou des supports amovibles et ne sont transférées à l’extérieur du Fournisseur qu’en vertu d’un contrat ou d’une entente écrite et sur approbation documentée.
3. Chiffrement
Politique applicable : politique de cryptographie.
- Les Renseignements personnels du Client sont chiffrés en transit sur les réseaux publics et chiffrés au repos, au moyen d’algorithmes et de longueurs de clé robustes conformes aux normes reconnues.
- Les appareils des postes de travail utilisés pour accéder aux données du niveau de sensibilité le plus élevé sont chiffrés.
- Les clés cryptographiques sont gérées tout au long de leur cycle de vie, l’accès aux clés et aux secrets étant contrôlé selon la politique de contrôle des accès.
4. Contrôle des accès et authentification
Politique applicable : politique de contrôle des accès.
- L’accès aux Renseignements personnels du Client est limité au personnel ayant un besoin d’affaires, accordé selon le principe du droit d’accès minimal au moyen d’un contrôle d’accès fondé sur les rôles, et documenté.
- Tout accès excédant les accès préapprouvés requiert l’approbation documentée du propriétaire du système ou des données.
- L’authentification multifacteur est exigée pour l’accès aux systèmes de production.
- Le personnel détient des identifiants uniques et ne partage pas ses justificatifs. Lorsque des justificatifs administratifs partagés sont nécessaires sur le plan opérationnel, ils sont conservés dans un gestionnaire de justificatifs d’entreprise et leur usage est restreint.
- Les droits d’accès font l’objet d’un examen documenté récurrent et lors de tout changement de rôle, et sont révoqués promptement à la fin de l’emploi ou de l’engagement.
- L’authentification en production pour le Service repose sur un fournisseur d’identité dédié assurant une séparation des organisations clientes au niveau des locataires.
5. Postes de travail, supports et disposition
Politiques applicables : politique de gestion des actifs, politique de gestion des données, politique de sécurité de l’information.
- Les postes de travail sont gérés de manière centralisée, chiffrés et configurés pour se verrouiller automatiquement après une période d’inactivité.
- Les actifs contenant des renseignements classés sont inventoriés et attribués à une personne ou à un groupe désigné, et sont restitués à la fin de l’engagement.
- Les appareils et supports ayant contenu ou traité des données du niveau de sensibilité le plus élevé sont effacés de manière sécuritaire avant leur disposition ou leur réutilisation selon une méthode conforme aux normes reconnues d’assainissement des supports, ou détruits par un tiers avec attestation de destruction.
6. Sécurité des opérations, journalisation et gestion des vulnérabilités
Politique applicable : politique de sécurité des opérations.
- Les changements aux systèmes de production sont documentés, testés, revus et approuvés avant leur déploiement, les changements d’urgence faisant l’objet d’une revue rétrospective.
- L’infrastructure et les applications de production sont journalisées et surveillées, avec alertes au personnel de garde. Les journaux consignent l’activité des utilisateurs et des administrateurs, y compris l’accès administratif aux données des clients, sont protégés contre l’altération et sont conservés pendant une période minimale définie.
- Les vulnérabilités techniques sont relevées au moyen d’analyses de vulnérabilité, de tests d’intrusion et d’avis de fournisseurs, évaluées selon leur gravité et corrigées dans les délais définis en fonction de celle-ci. Une vulnérabilité qui ne peut être corrigée dans le délai normal fait l’objet d’un plan de traitement documenté.
- Des tests d’intrusion indépendants des applications et du réseau de production sont effectués de manière récurrente et à la suite de changements importants. Le rapport le plus récent est disponible sur demande.
- Une protection contre les logiciels malveillants est déployée sur les postes de travail fournis par l’entreprise, avec détection et réponse appliquées à la messagerie d’entreprise.
- Les systèmes de production sont configurés selon des normes documentées de configuration et de renforcement alignées sur des référentiels reconnus, les règles d’accès réseau faisant l’objet d’un examen récurrent.
7. Développement sécuritaire
Politique applicable : politique de développement sécuritaire.
- Les principes de sécurité dès la conception et de protection de la vie privée dès la conception sont appliqués tout au long du cycle de développement.
- Le code source est versé dans un système de gestion de versions dont l’accès est restreint selon les rôles. Les changements importants sont revus et approuvés par un développeur principal avant leur fusion dans une branche de production, et aucune personne seule ne développe, teste et déploie un changement sans approbation ni surveillance.
- Les environnements de production, de préproduction et de développement sont séparés sur le plan logique ou physique. Les données des clients ne sont pas utilisées à des fins de test sans approbation documentée explicite.
- Le code applicatif est analysé avant le déploiement et aucun code n’est déployé en production sans résultats de test documentés concluants et preuve de correction.
- Les développeurs reçoivent une formation récurrente en développement sécuritaire.
8. Résilience et continuité des activités
Politiques applicables : plan de continuité des activités et de reprise après sinistre, politique de sécurité des opérations.
- Les copies de sauvegarde des systèmes visés sont effectuées selon un calendrier récurrent, conservées dans des environnements infonuagiques canadiens et stockées séparément de l’emplacement des données de production.
- Les copies de sauvegarde sont protégées par des mesures de sécurité adaptées à la sensibilité des données qu’elles contiennent.
- La reprise après sinistre, y compris la restauration à partir des sauvegardes, fait l’objet de tests récurrents, et le plan fait l’objet d’un examen périodique.
9. Réponse aux incidents
Politique applicable : plan de réponse aux incidents.
- Un plan documenté de réponse aux incidents est maintenu et fait l’objet d’un examen et de tests périodiques.
- Un canal de signalement dédié est maintenu à l’adresse security@telamont.com, avec classification de gravité, voies d’escalade et exigences de documentation définies.
- Les constats d’atteinte sont établis par le responsable de la sécurité du Fournisseur, de concert avec le conseiller juridique et la direction.
- Une analyse des causes fondamentales et une revue post-incident sont effectuées et documentées pour les incidents critiques.
10. Personnel
Politiques applicables : politique de sécurité des ressources humaines, code de conduite.
- Des vérifications d’antécédents sont effectuées à l’égard du personnel conformément à la loi applicable et proportionnellement à la classification des renseignements auxquels il a accès. Les tiers disposant d’un accès privilégié ou administratif aux systèmes de production font l’objet d’une vérification équivalente.
- Le personnel et les entrepreneurs signent des engagements de non-divulgation et de confidentialité, et les obligations qui survivent à la fin de l’engagement leur sont communiquées à ce moment.
- Le personnel, de même que les tiers disposant d’un accès technique privilégié, suit une formation de sensibilisation à la sécurité à l’embauche puis de manière récurrente, et reçoit une formation en sécurité et en protection des renseignements personnels adaptée à son rôle.
- Les accès physiques et logiques sont révoqués et l’équipement de l’entreprise est restitué à la fin de l’engagement.
11. Sécurité physique
Politique applicable : politique de sécurité physique.
- Les Renseignements personnels du Client sont hébergés dans les centres de données du fournisseur d’infrastructure infonuagique du Fournisseur, lequel maintient des contrôles physiques et environnementaux audités dans le cadre de programmes d’assurance reconnus.
- Le Fournisseur ne conserve pas de Renseignements personnels du Client sur support papier ni sur support local dans ses propres locaux. Ses installations appliquent des contrôles d’accès, une gestion des visiteurs et des protections environnementales adaptées aux renseignements détenus.
12. Lieu des données
La documentation de projet, la base de données de production, le stockage de fichiers et les copies de sauvegarde sont hébergés au Canada. Certains Sous-traitants ultérieurs Traitent des catégories limitées de Renseignements personnels du Client à l’extérieur du Canada, principalement aux États-Unis, notamment pour l’inférence de modèles, la journalisation et la surveillance des erreurs, l’analyse d’utilisation du produit, la rétroaction dans l’application, la livraison de courriels et l’extraction Web. L’emplacement de chaque Sous-traitant ultérieur est indiqué dans la liste visée à l’Annexe III.
13. Gestion des Sous-traitants ultérieurs
Politique applicable : politique de gestion des tiers.
- Les données du niveau de sensibilité le plus élevé ne sont ni communiquées ni transmises à un tiers avant qu’une évaluation des risques ait été effectuée et qu’un contrat écrit ait été conclu.
- Les évaluations portent sur le programme de sécurité de l’information du tiers, sa gestion des risques, sa sécurité des opérations, son contrôle des accès, son développement sécuritaire, sa sécurité physique, la vérification de son personnel, ainsi que sa protection, sa conservation et sa disposition des données des clients.
- La sécurité des fournisseurs et leur prestation de services font l’objet d’un examen récurrent.
14. Assurance
- Le Fournisseur maintient un examen indépendant par un tiers selon les critères des services de confiance SOC 2, comme il est prévu à l’article 13.2.
- Une surveillance continue des contrôles est assurée au moyen d’une plateforme de conformité tierce.
Annexe III : Sous-traitants ultérieurs
La liste à jour des Sous-traitants ultérieurs, indiquant l’identité, le pays d’établissement et les tâches de Traitement de chacun, est publiée à l’adresse https://trust.telamont.com et fait partie de la présente Entente. Le Client peut s’abonner à cette adresse pour recevoir les avis de changement, comme il est prévu à l’article 8.3.
Lorsqu’un Sous-traitant ultérieur publie son propre centre de confiance ou sa documentation de sécurité, la liste comprend un lien vers celui-ci afin que le Client puisse examiner directement ses contrôles. Ces documents décrivent la posture de sécurité propre au Sous-traitant ultérieur. Les modalités de protection des renseignements personnels imposées par le Fournisseur à un Sous-traitant ultérieur sont traitées séparément à l’article 8.9.
Annexe IV : Dispositions propres à certains territoires
Les dispositions de la présente annexe s’appliquent lorsque les lois du territoire nommé régissent le Traitement. Les obligations du Fournisseur en vertu de ces lois se limitent à celles que ces lois imposent à un sous-traitant ou à un rôle équivalent.
A. Canada
La présente partie s’applique lorsque la Loi sur la protection des renseignements personnels et les documents électroniques ou la Loi sur la protection des renseignements personnels dans le secteur privé (Québec) s’applique.
- Le Fournisseur Traite les renseignements personnels uniquement pour exécuter le Contrat et à aucune autre fin, et ne les conserve pas plus longtemps que nécessaire à cette fin ou que ce qu’exige la loi.
- Le Fournisseur applique les mesures de protection décrites à l’Annexe II, lesquelles visent à assurer un niveau de protection comparable à celui exigé du Client.
- Lorsque le Client doit procéder à une évaluation des facteurs relatifs à la vie privée avant de communiquer des renseignements personnels à l’extérieur du Québec, le Fournisseur lui fournit les renseignements raisonnablement nécessaires à cette évaluation, y compris les mesures décrites à l’Annexe II et les emplacements indiqués dans la liste visée à l’Annexe III.
- Le Fournisseur avise le Client de tout incident de confidentialité conformément à l’article 11 et lui fournit les renseignements dont il a besoin pour tenir son propre registre des incidents de confidentialité.
- Les termes « Responsable du traitement » et « Sous-traitant » s’entendent des rôles équivalents prévus par la législation canadienne applicable.
B. États-Unis
La présente partie s’applique lorsqu’une loi fédérale ou étatique américaine en matière de vie privée s’applique, y compris la California Consumer Privacy Act telle que modifiée par la California Privacy Rights Act.
- Le Fournisseur ne vend ni ne communique les Renseignements personnels du Client.
- Le Fournisseur ne conserve, n’utilise ni ne communique les Renseignements personnels du Client à une fin autre que la prestation du Service, y compris à une fin commerciale autre que celle-ci, et ne le fait pas en dehors de la relation d’affaires directe entre les parties. Cela ne restreint pas l’utilisation par le Fournisseur de renseignements dépersonnalisés ou agrégés permise par l’article 7.3 et par la loi applicable.
- Le Fournisseur ne combine pas les Renseignements personnels du Client avec des renseignements personnels provenant d’une autre source, sauf dans la mesure permise par la loi applicable ou autorisée par le Client.
- Dans la présente partie, « Renseignements personnels » s’entend de personal information, « Responsable du traitement » de business, « Sous-traitant » de service provider et « Personne concernée » de consumer, au sens de la loi applicable.
- Le Fournisseur avise le Client s’il détermine qu’il ne peut plus respecter ses obligations en vertu de la loi applicable.
C. Espace économique européen, Royaume-Uni et Suisse
L’article 14 énonce les mécanismes de transfert et les options applicables aux CCT de l’EEE et à l’Addendum du Royaume-Uni. Lorsque le RGPD s’applique, les obligations du Fournisseur sont celles qu’impose l’article 28 du RGPD à un sous-traitant.
Date d’entrée en vigueur : 8 octobre 2026
Dernière mise à jour : 8 octobre 2026


