Politique de confidentialité
Cette politique décrit comment Espace Global PME (qui exploite le service « CRM PME », le « Fournisseur ») recueille, utilise, communique et protège les renseignements personnels. Elle est conforme à la Loi sur la protection des renseignements personnels dans le secteur privé du Québec (Loi 25 / projet de loi 64) et à la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) fédérale.
1. Personne responsable de la protection des renseignements personnels
Conformément à la Loi 25, la personne responsable de la protection des renseignements personnels chez Espace Global PME est :
Responsable de la protection des renseignements personnels
Espace Global PME — Québec, Québec, Canada
Courriel : [email protected]
2. Deux rôles distincts : Fournisseur vs Client
Le Fournisseur agit dans deux rôles distincts :
- Responsable du traitement pour les informations de compte (informations de la personne qui crée le compte : nom, courriel, entreprise, données de facturation, IP à l'inscription). Le Fournisseur détermine les fins et les moyens de ce traitement.
- Sous-traitant (dépositaire) pour les Données du Client (contacts, deals, devis, factures, fichiers téléversés par le Client). Le Client détermine les fins ; le Fournisseur ne fait que stocker et servir ces données au nom du Client.
La présente politique traite principalement de notre rôle de Responsable du traitement. Pour notre rôle de Sous-traitant, le Client est responsable de son propre avis de confidentialité envers ses contacts.
3. Ce que nous recueillons (rôle Responsable)
- Informations de compte : nom complet, courriel, mot de passe haché (bcrypt), langue préférée, adresse IP et user-agent à l'inscription, secret d'authentification à deux facteurs (si activée).
- Informations d'entreprise : nom de l'entreprise, numéro d'entreprise (NEQ, TPS/TVQ) si saisi, forfait d'abonnement, nombre de sièges.
- Informations de facturation : factures, reçus de paiement, identifiant client Stripe. Les numéros de carte sont traités et stockés directement par Stripe ; nous ne les voyons ni ne les stockons.
- Journaux d'utilisation : horodatage des connexions, IP de connexion, navigateur, journal d'audit des actions administratives (limité en débit, conservé pour fins de sécurité et de conformité).
- Communications de soutien : échanges courriel avec notre équipe.
4. Pourquoi nous les recueillons
- Créer et exploiter votre compte, vous authentifier, sécuriser votre accès.
- Facturer votre abonnement et traiter les paiements via Stripe.
- Vous notifier au sujet de votre essai, vos factures, événements de sécurité et mises à jour produit.
- Fournir le soutien technique et résoudre les incidents.
- Respecter nos obligations légales et fiscales.
- Détecter et prévenir la fraude, l'abus et les menaces de sécurité.
5. Fondement juridique (LPRPDE) et consentement (Loi 25)
Nous nous appuyons sur les fondements suivants :
- Exécution du contrat (exploitation du Service après inscription).
- Respect des obligations légales (registres fiscaux, incidents de sécurité).
- Intérêt légitime (prévention de la fraude, surveillance de sécurité, amélioration produit sur données agrégées/anonymisées uniquement).
- Consentement explicite (courriels marketing post-inscription — vous pouvez retirer votre consentement à tout moment via le lien de désabonnement).
6. Témoins (cookies) et technologies similaires
Nous utilisons des cookies strictement nécessaires pour l'authentification (cookie de session Laravel, jeton CSRF) et des cookies d'analytique uniquement sur les pages de landing publiques (crmpme.ca) pour compter les visites. Aucun cookie publicitaire ou de pistage. Aucun pistage tiers inter-sites.
7. Avec qui nous partageons (tiers)
Nous partageons des renseignements personnels avec les sous-traitants suivants, strictement pour exploiter le Service :
- OVH Cloud Canada — hébergement (Beauharnois, Québec).
- Stripe Inc. — traitement des paiements (les données peuvent transiter par les États-Unis mais les données de facturation des clients canadiens sont conservées dans les régions canadiennes/européennes lorsque possible).
- Mailjet (Sinch Email) — courriels transactionnels (notifications de connexion, réinitialisation de mot de passe, courriels de facturation).
- Cloudflare Inc. — CDN, protection DDoS, DNS.
Nous ne vendons ni ne louons jamais les renseignements personnels. Nous ne partageons aucune information avec des annonceurs. Nous n'autorisons pas nos sous-traitants à utiliser les données à leurs propres fins.
8. Transferts internationaux
L'hébergement principal et les Données du Client résident au Canada (Québec). Certains sous-traitants (Stripe, Cloudflare, Mailjet) peuvent traiter des données hors du Canada (généralement États-Unis et Union européenne). Ces transferts sont effectués en vertu de clauses contractuelles de protection des données comparables à celles requises par la Loi 25 et la LPRPDE. Une liste plus détaillée est disponible sur demande écrite.
9. Conservation
- Données de compte actives : conservées tant que le compte est actif.
- Après annulation : une sauvegarde du tenant est conservée pendant 90 jours (exigence probatoire Loi 25), puis détruite de façon définitive.
- Registres de facturation : 7 ans (exigences fiscales québécoises et canadiennes).
- Journaux d'audit : 24 mois.
- Échanges de soutien : 24 mois.
10. Vos droits (Loi 25 / LPRPDE)
Sous réserve des conditions et exceptions applicables, vous avez le droit :
- D'accéder aux renseignements personnels que nous détenons à votre sujet.
- De rectifier les informations inexactes ou incomplètes.
- De retirer votre consentement pour les communications marketing à tout moment.
- De demander la cessation de diffusion ou la désindexation lorsque la loi le permet.
- À la portabilité — recevoir vos informations dans un format structuré et couramment utilisé.
- De vous opposer à une décision automatisée — nous ne procédons à aucune décision entièrement automatisée ayant un effet significatif sur des individus.
- De porter plainte auprès de la Commission d'accès à l'information du Québec ou du Commissariat à la protection de la vie privée du Canada.
Pour exercer ces droits, écrivez à [email protected]. Nous répondrons dans un délai de 30 jours.
11. Sécurité
Nous appliquons des mesures techniques et organisationnelles incluant : HTTPS/TLS en transit, sauvegardes chiffrées, hachage des mots de passe en bcrypt, 2FA optionnelle, contrôle d'accès basé sur les rôles, isolation des tenants au niveau de la base de données, surveillance de sécurité, principe du moindre privilège, obligations de confidentialité du personnel. En cas d'incident de confidentialité présentant un risque de préjudice sérieux, nous aviserons sans délai les personnes concernées ainsi que la Commission d'accès à l'information, conformément à la Loi 25.
12. Mineurs
Le Service est destiné aux entreprises et n'est pas dirigé vers les personnes de moins de 14 ans. Nous ne recueillons pas sciemment de renseignements personnels sur des enfants.
13. Modifications de cette politique
Nous pouvons mettre à jour cette politique. Les modifications substantielles seront notifiées par courriel au moins 30 jours avant leur prise d'effet. La version la plus récente est toujours publiée à cette URL.
14. Contact
Espace Global PME — Responsable de la protection des renseignements personnels
Québec, Québec, Canada
Courriel : [email protected]