WeDisplay · Affaires juridiques
Politique de confidentialité
Cette traduction est fournie à titre informatif. La version anglaise fait foi sur le plan juridique.
La présente Politique de confidentialité explique comment EN6IA, exploitée sous le nom « WeDisplay » (« WeDisplay », « nous », « notre » ou « nos »), recueille, utilise, divulgue et protège les renseignements personnels dans le cadre de notre plateforme d'affichage numérique infonuagique, y compris nos sites Web de marketing, notre tableau de bord, nos applications, notre logiciel de lecture, nos API et les services connexes (collectivement, le « Service »). Elle s'applique aux visiteurs de nos sites Web, aux clients et aux membres de leur équipe qui utilisent le Service (les « Clients » ou « vous »), ainsi qu'aux candidats à un emploi et autres personnes qui interagissent avec nous.
Nous sommes établis au Québec, au Canada, et la présente Politique est rédigée principalement pour nous conformer à la Loi sur la protection des renseignements personnels dans le secteur privé du Québec (la « Loi 25 ») et à la Loi sur la protection des renseignements personnels et les documents électroniques fédérale (la « LPRPDE »). Lorsque le Service est utilisé par des personnes situées dans l'Espace économique européen, au Royaume-Uni ou en Suisse, nous respectons également les droits applicables en vertu du Règlement général sur la protection des données et du UK GDPR. Lorsque le Service est utilisé par des résidents de la Californie, nous respectons également les droits applicables en vertu du California Consumer Privacy Act, tel que modifié par le California Privacy Rights Act (« CCPA/CPRA »). La section 7 explique comment les droits prévus par ces différents cadres réglementaires s'appliquent à vous.
1. Qui nous sommes; rôles de responsable et de sous-traitant
EN6IA (numéro d'entreprise du Québec (NEQ) 2266497173), exploitée sous le nom WeDisplay, est une société établie au Québec qui fournit le Service décrit ci-dessus. Pour la plupart des renseignements personnels décrits dans la présente Politique, WeDisplay agit à titre de responsable (ou « organisation responsable des renseignements personnels » au sens de la Loi 25) — c'est-à-dire que nous décidons pourquoi et comment ces renseignements sont recueillis et utilisés. Cela comprend les renseignements relatifs au compte, à la facturation, au marketing et aux visiteurs du site Web décrits à la section 2.
Pour le contenu que nos Clients téléversent, planifient ou affichent par l'intermédiaire du Service, et pour les renseignements concernant les utilisateurs finaux de ce contenu qu'un Client choisit de recueillir ou de traiter au moyen du Service (par exemple, au moyen de formulaires intégrés, de codes QR ou d'analyses qu'un Client configure), WeDisplay agit à titre de sous-traitant (ou « prestataire de services ») agissant selon les directives du Client. Dans ce rôle, le Client est le responsable de ces données, et toute question à ce sujet devrait être adressée à l'organisation cliente concernée. Les clients d'affaires peuvent demander un addenda sur le traitement des données régissant notre rôle de sous-traitant — voir le Centre juridique.
La présente Politique décrit nos pratiques à titre de responsable, sauf indication contraire. Elle ne s'applique pas aux sites Web, applications ou services tiers que nous ne contrôlons pas, même si vous y accédez par l'intermédiaire du Service (voir la section 5).
2. Renseignements personnels que nous recueillons
Nous recueillons les catégories suivantes de renseignements personnels, directement auprès de vous, automatiquement lors de votre utilisation du Service, et auprès des tiers décrits ci-dessous :
- Renseignements de compte. Lorsque vous ou votre organisation créez un compte, nous recueillons votre nom, votre adresse courriel, le nom de votre organisation et un mot de passe hâché (jamais en texte clair).
- Renseignements d'authentification unique. Si vous choisissez de vous connecter avec Google, Microsoft ou GitHub, nous recevons les renseignements de profil et l'adresse courriel que ces fournisseurs nous communiquent selon leurs propres processus de consentement, afin que nous puissions créer ou associer votre compte.
- Renseignements de facturation. Les paiements sont traités par notre processeur de paiement, Stripe. Lorsque vous souscrivez à un forfait payant, Stripe recueille directement vos renseignements de paiement; WeDisplay ne reçoit ni ne stocke jamais votre numéro de carte complet ni d'autres détails sensibles de carte. Nous conservons des dossiers liés à la facturation, comme votre nom et votre adresse de facturation, vos factures et votre historique d'abonnement.
- Contenu et médias que vous téléversez. Images, vidéos, documents et autres médias, mises en page, listes de lecture et horaires que vous ou votre organisation téléversez ou créez dans le Service.
- Identifiants de services connectés. Si vous connectez un calendrier (comme Google Agenda ou Microsoft Outlook/Exchange) ou une clé API d'un fournisseur d'IA pour activer l'assistant IA facultatif, nous stockons les jetons d'accès ou les clés qui en résultent sous forme chiffrée.
- Rapports de plantage et télémétrie. Renseignements diagnostiques techniques générés lorsque le Service ou un lecteur rencontre une erreur, utilisés pour cerner et corriger les défauts.
- Identifiants d'appareils et d'écrans. Identifiants associés aux écrans, lecteurs et sources que vous inscrivez à votre compte, utilisés pour les authentifier et les adresser.
- Adresse IP et journaux de requêtes. Journaux de serveur standards générés par l'utilisation de nos sites Web et du Service, y compris l'adresse IP, les renseignements sur le navigateur et l'appareil, ainsi que les pages ou points d'accès consultés.
- Renseignements de prospects et de formulaires de contact. Nom, courriel, entreprise et tout message que vous soumettez au moyen d'un formulaire « commencer », de contact ou de capture de prospects sur notre site de marketing.
- Témoins et technologies similaires. Renseignements recueillis au moyen de témoins et de technologies comparables — voir la section 4 et notre Politique de témoins.
Nous ne recueillons pas sciemment de catégories particulières de renseignements personnels (comme des données de santé, biométriques ou de géolocalisation précise) à votre sujet lors de la création de compte ou de la facturation, et nous demandons aux Clients de ne pas téléverser de telles données à titre de Contenu client, à moins de disposer d'un fondement juridique indépendant et de mesures de protection appropriées pour ce faire.
3. Comment nous utilisons les renseignements personnels; fondements juridiques
Nous utilisons les renseignements personnels aux fins suivantes :
- créer et administrer votre compte et fournir le Service que vous avez demandé;
- traiter les paiements, émettre des factures et gérer les abonnements et la facturation;
- vous authentifier, ainsi que vos écrans, lecteurs et sources, et sécuriser le Service;
- fournir un soutien à la clientèle et répondre à vos demandes;
- envoyer des communications transactionnelles, comme des avis d'invitation, de reçu et de sécurité;
- envoyer des mises à jour de produit et, lorsque vous y avez consenti, des communications marketing;
- surveiller, maintenir, déboguer et améliorer le Service, y compris au moyen de la télémétrie de plantage;
- détecter, enquêter sur et prévenir la fraude, les abus et les incidents de sécurité; et
- respecter nos obligations légales et faire appliquer nos ententes.
En vertu de la Loi 25 et de la LPRPDE, nous recueillons et utilisons les renseignements personnels uniquement à des fins qu'une personne raisonnable jugerait appropriées dans les circonstances, et nous vous indiquons ces fins au moment de la collecte ou avant celle-ci. Lorsque nous nous appuyons sur votre consentement (par exemple, pour les communications marketing ou les témoins non essentiels), vous pouvez retirer ce consentement en tout temps, tel que décrit à la section 7. Lorsque le consentement n'est pas le fondement applicable, nous nous appuyons sur la nécessité du traitement pour exécuter notre contrat avec vous, sur nos intérêts légitimes à exploiter et à sécuriser le Service (mis en balance avec vos droits), ou sur le respect d'une obligation légale. Pour les personnes situées dans l'Espace économique européen ou au Royaume-Uni, ces mêmes fins correspondent aux fondements juridiques de nécessité contractuelle, d'intérêts légitimes, d'obligation légale et de consentement en vertu du RGPD/UK GDPR.
4. Témoins et technologies similaires
Nous et nos prestataires de services utilisons des témoins, le stockage local et des technologies similaires sur nos sites Web et dans le Service afin de vous garder connecté, de nous souvenir de vos préférences, de comprendre comment nos sites Web sont utilisés et, avec votre consentement, de soutenir le marketing. Vous pouvez consulter les témoins précis que nous utilisons, leurs fins, et comment gérer ou retirer votre consentement aux témoins non essentiels, dans notre Politique de témoins, y compris au moyen du contrôle des préférences relatives aux témoins offert sur nos sites Web.
5. Comment nous divulguons les renseignements personnels; sous-traitants et transferts internationaux
Nous ne vendons pas de renseignements personnels, et nous ne divulguons pas de renseignements personnels à des tiers à leurs propres fins de marketing indépendantes. Nous divulguons des renseignements personnels uniquement de la façon décrite ci-dessous :
- Sous-traitants et prestataires de services qui traitent des renseignements personnels en notre nom, en vertu d'obligations contractuelles de confidentialité et de sécurité, afin de nous aider à exploiter le Service. Ceux-ci comprennent actuellement : Stripe (facturation et traitement des paiements); Google, Microsoft et GitHub (authentification/connexion OAuth, ainsi que les intégrations de calendrier que vous choisissez de connecter avec Google ou Microsoft); Resend (livraison de courriels transactionnels); Anthropic (la fonctionnalité facultative d'assistant IA, lorsqu'elle est activée par un Client); Cloudflare (diffusion de contenu, pare-feu d'application Web et stockage de sauvegarde chiffré hors site); et OVH (hébergement de l'infrastructure). Notre infrastructure de relais WebRTC (coturn/TURN) est auto-hébergée sur nos propres serveurs, de sorte que le trafic de relais de diffusion en direct n'est pas partagé avec un fournisseur TURN tiers.
- Les autres membres de votre organisation, dans la mesure où votre rôle et vos autorisations de compte permettent la visibilité sur les renseignements partagés relatifs au compte, à l'équipe et au contenu.
- Conseillers professionnels et successeurs dans le cadre d'une transaction d'entreprise comme une fusion, une acquisition, un financement ou une vente d'actifs, sous réserve d'obligations de confidentialité.
- Organismes de réglementation, tribunaux et forces de l'ordre, lorsque la loi ou une procédure judiciaire l'exige, ou pour protéger les droits, les biens ou la sécurité de WeDisplay, de nos utilisateurs ou d'autrui.
Certains de nos sous-traitants, y compris Stripe, Google, Microsoft, Resend, Anthropic et Cloudflare, peuvent traiter des renseignements personnels sur des serveurs situés à l'extérieur du Québec, notamment aux États-Unis et dans l'Union européenne. Avant de procéder à un tel transfert, nous évaluons si le destinataire offre un niveau de protection des renseignements personnels équivalent à celui exigé en vertu de la Loi 25, conformément à l'obligation d'évaluation des transferts prévue par cette loi. Lorsque des renseignements personnels de personnes situées dans l'Espace économique européen ou au Royaume-Uni sont transférés à l'extérieur de ces régions, nous nous appuyons, le cas échéant, sur les clauses contractuelles types de la Commission européenne ou sur un mécanisme de transfert reconnu équivalent.
6. Conservation et sécurité
Nous conservons les renseignements personnels aussi longtemps que nécessaire pour fournir le Service et réaliser les fins décrites dans la présente Politique, plus toute période additionnelle requise pour respecter nos obligations légales, fiscales, comptables, de règlement de différends ou de sécurité. Les renseignements de compte et le Contenu client sont généralement conservés pour la durée de votre abonnement et pour une période limitée après la résiliation, tel que décrit dans nos Conditions d'utilisation, afin de vous permettre d'exporter vos données avant leur suppression. Les dossiers de facturation sont conservés aussi longtemps que l'exigent les lois fiscales et comptables applicables. La télémétrie de plantage et les journaux de requêtes sont conservés pendant une fenêtre opérationnelle limitée, suffisante pour le débogage et les enquêtes de sécurité, après quoi ils sont supprimés ou agrégés. Lorsque des renseignements personnels ne sont plus nécessaires à ces fins, nous les supprimons, les détruisons ou les anonymisons, sous réserve des exigences légales de conservation.
Nous maintenons des mesures de sécurité administratives, techniques et organisationnelles conçues pour protéger les renseignements personnels de façon proportionnelle à leur sensibilité, notamment : une isolation des données à l'échelle de l'organisation, de sorte que les données d'un Client ne sont pas visibles par un autre; le chiffrement des secrets sensibles (comme les jetons de calendrier connecté et les clés de fournisseurs d'IA) au repos; le chiffrement en transit par TLS; la validation par signature de fichier (magic bytes) des médias téléversés afin de prévenir les téléversements de fichiers déguisés ou malveillants; un serveur mandataire sortant protégé qui bloque la falsification de requête côté serveur (SSRF) lorsque le Service récupère du contenu externe en votre nom; un contrôle d'accès basé sur les rôles, fondé sur des autorisations granulaires attribuables individuellement; une limitation de débit sur les points d'accès sensibles comme l'inscription de compte et la réinitialisation de mot de passe; la journalisation d'audit des actions sensibles liées au compte et à l'administration; une protection au démarrage qui empêche nos systèmes de production de démarrer avec un secret par défaut ou insuffisamment robuste; et des sauvegardes régulières de base de données stockées chez un fournisseur qui chiffre les données au repos. Aucune méthode de transmission ou de stockage n'est parfaitement sécuritaire, et nous ne pouvons garantir une sécurité absolue, mais nous nous efforçons de revoir et d'améliorer continuellement ces mesures.
7. Vos droits
Sous réserve de la loi applicable et de toute exception qu'elle prévoit, vous disposez des droits suivants à l'égard de vos renseignements personnels :
- Accès. Vous pouvez demander la confirmation que nous détenons des renseignements personnels à votre sujet et en obtenir une copie.
- Rectification. Vous pouvez demander que nous corrigions des renseignements personnels inexacts ou incomplets.
- Suppression. Vous pouvez demander que nous supprimions des renseignements personnels vous concernant, sous réserve de nos besoins légaux, contractuels et opérationnels légitimes de conservation.
- Portabilité. Vous pouvez demander une copie de certains renseignements personnels que vous nous avez fournis, dans un format structuré, couramment utilisé et lisible par machine, afin qu'elle puisse être transmise à une autre organisation.
- Retrait du consentement. Lorsque nous nous appuyons sur votre consentement (par exemple, pour les communications marketing ou les témoins non essentiels), vous pouvez le retirer en tout temps, sans que cela n'affecte la licéité du traitement effectué avant ce retrait.
- Désindexation et cessation de la diffusion (Loi 25). Dans certaines circonstances — par exemple, lorsque la diffusion de vos renseignements personnels cause un préjudice sérieux à votre réputation ou à votre vie privée — vous pouvez demander que nous cessions de les diffuser ou que nous les désindexions des résultats de recherche associés.
- Opposition ou limitation du traitement (RGPD/UK GDPR). Si le RGPD ou le UK GDPR s'applique à vous, vous pouvez vous opposer à un traitement fondé sur des intérêts légitimes et demander que nous limitions le traitement dans certaines circonstances.
- Non-vente / non-partage et non-discrimination (CCPA/CPRA). WeDisplay ne vend ni ne partage de renseignements personnels au sens de ces termes définis par le CCPA/CPRA; aucune demande de retrait n'est donc nécessaire pour arrêter une vente ou un partage qui ne se produit pas. Les résidents de la Californie ont également le droit de ne pas subir de traitement discriminatoire pour avoir exercé un droit à la vie privée, et nous ne vous discriminons pas pour cette raison — par exemple, en vous refusant des biens ou services, en vous facturant des prix différents ou en vous offrant un niveau de service différent.
Pour exercer l'un de ces droits, communiquez avec notre responsable de la protection des renseignements personnels aux coordonnées indiquées à la section 8. Il se peut que nous devions vérifier votre identité avant de donner suite à une demande, et nous répondrons dans les délais exigés par la loi applicable (généralement 30 jours en vertu de la Loi 25 et de la LPRPDE). Si nous ne pouvons donner suite à une demande, en tout ou en partie, nous vous en expliquerons les raisons. Si vos renseignements personnels font partie du Contenu client contrôlé par l'un de nos Clients, nous acheminerons votre demande à ce Client ou, le cas échéant, aiderons le Client à y répondre, puisque c'est le Client — et non WeDisplay — qui contrôle ces données, comme le décrit la section 1.
8. Responsable de la protection des renseignements personnels
Conformément à la Loi 25, nous avons désigné un responsable de la protection des renseignements personnels chargé de veiller au respect de la présente Politique et de la loi applicable en matière de protection de la vie privée, ainsi que de traiter les demandes de renseignements, les plaintes et les demandes relatives aux renseignements personnels :
Responsable de la protection des renseignements personnels, EN6IA (exploitante du Service WeDisplay)
Courriel : [email protected]
Si notre réponse à une demande ou à une plainte relative à la vie privée ne vous satisfait pas, vous avez le droit de déposer une plainte auprès de l'autorité de protection des données applicable, notamment, pour les résidents du Québec, la Commission d'accès à l'information du Québec, ou, pour les personnes situées dans l'Espace économique européen ou au Royaume-Uni, votre autorité de surveillance locale.
9. Enfants
Le Service est conçu et destiné à être utilisé par des entreprises, des organisations et des professionnels, et ne s'adresse pas aux enfants ni à d'autres personnes n'ayant pas atteint l'âge de la majorité dans leur juridiction de résidence. Nous ne recueillons pas sciemment de renseignements personnels auprès de mineurs. Si vous croyez qu'un mineur nous a communiqué des renseignements personnels, veuillez communiquer avec notre responsable de la protection des renseignements personnels à [email protected] afin que nous puissions faire enquête et, le cas échéant, supprimer ces renseignements.
10. Décisions automatisées
Nous n'utilisons actuellement aucun traitement automatisé de renseignements personnels, y compris le profilage, pour prendre des décisions à votre sujet ayant des effets juridiques ou vous touchant de façon significative de manière similaire. Si cela devait changer, nous mettrions à jour la présente Politique afin de décrire la logique du traitement, son importance, ainsi que les droits qui vous sont offerts à cet égard, conformément à la Loi 25 et aux autres lois applicables.
11. Avis en cas d'atteinte
Si nous prenons connaissance d'un incident de confidentialité (une atteinte aux mesures de sécurité entraînant la perte, l'accès non autorisé, ou l'utilisation ou la communication non autorisée de renseignements personnels) qui présente un risque de préjudice sérieux pour une personne concernée, nous aviserons les personnes concernées et l'organisme de réglementation applicable, y compris la Commission d'accès à l'information du Québec lorsque requis, sans délai indu, et nous prendrons des mesures raisonnables pour atténuer le risque de préjudice, conformément à nos obligations en vertu de la Loi 25, de la LPRPDE et des autres lois applicables sur l'avis d'atteinte. Nous tenons également un registre interne des incidents de confidentialité, tel qu'exigé par la Loi 25.
12. Modifications de la présente politique
Nous pouvons mettre à jour la présente Politique de confidentialité de temps à autre pour refléter des changements apportés au Service, à nos pratiques en matière de données ou à la loi applicable. Si nous apportons un changement important, nous fournirons un préavis raisonnable par courriel, par avis dans l'application, ou en publiant la Politique mise à jour sur cette page avec une date d'entrée en vigueur révisée. Les changements prennent effet à la date d'entrée en vigueur indiquée, et le fait de continuer à utiliser le Service après cette date constitue une reconnaissance de la Politique mise à jour. Nous vous encourageons à consulter la présente Politique périodiquement.
Des questions sur ce document? Contactez [email protected]. Consultez toutes nos politiques dans le Centre juridique.