Politique de confidentialité
Dernière révision : 4 septembre 2026
Cette politique décrit les renseignements personnels que la plateforme recueille, pourquoi elle les recueille, combien de temps elle les conserve et à qui elle les communique. Elle est écrite pour être lue : les termes exacts employés ici correspondent à ce que le logiciel fait réellement.
Qui fait quoi
Deux rôles se distinguent, et ils n'ont pas les mêmes responsabilités.
- L'organisation cliente décide quels employés figurent dans la plateforme et quelles données apparaissent dans leur signature. Elle est responsable de ces renseignements au sens de la Loi sur la protection des renseignements personnels dans le secteur privé (Loi 25). C'est à elle qu'un employé s'adresse en premier lieu.
- à renseigner exploite la plateforme pour le compte de ces organisations. Nous traitons leurs données sur leurs instructions et ne les utilisons pas à d'autres fins — ni publicité, ni revente, ni entraînement de modèles.
Personne responsable de la protection des renseignements personnels : à renseigner, à renseigner.
Ce que nous recueillons
Employés d'une organisation cliente
Les champs nécessaires à la signature : prénom, nom, titre, service, courriel, téléphones et poste, adresse, site web, pronoms, adresses de réseaux sociaux, photo. Ils sont saisis par l'administrateur de l'organisation, importés d'un fichier CSV, ou synchronisés depuis son annuaire Microsoft Entra ID ou Google Workspace. Un employé peut, si son organisation l'autorise, corriger certains de ces champs depuis le portail.
Administrateurs
Adresse courriel, mot de passe haché (scrypt — nous ne connaissons jamais le mot de passe en clair), rôle dans chaque organisation, date de dernière connexion. Les actions importantes — publication d'un gabarit, déploiement, suppression — sont consignées dans un journal d'audit avec l'auteur et l'horodatage.
Mesure des campagnes
Quand une organisation ajoute une bannière de campagne à ses signatures, les clics sur cette bannière sont comptés. Nous conservons alors, et rien d'autre :
- l'identifiant de la campagne et celui de l'employé dont la signature portait la bannière ;
- la date et l'heure du clic ;
- une empreinte de visiteur : un condensé SHA-256, tronqué à 32 caractères, calculé sur l'adresse IP, le navigateur, la date du jour et un sel secret propre à notre installation.
L'adresse IP et l'identification du navigateur ne sont jamais enregistrées. Comme le sel est secret et que la date du jour entre dans le calcul, l'empreinte change chaque jour pour un même visiteur : elle sert à ne pas compter deux fois le même clic dans la journée, pas à suivre quelqu'un dans le temps. La redirection vers la page de destination a toujours lieu, même si la mesure échoue.
Destinataires des courriels
Nous ne recueillons rien sur les personnes qui reçoivent un courriel signé. Les signatures ne contiennent aucun pixel espion : les seules images servies sont celles que l'organisation a elle-même téléversées, et leur chargement n'est ni compté ni associé à un destinataire.
Pourquoi nous les recueillons
- Produire et livrer les signatures — c'est l'objet même du service.
- Authentifier les administrateurs et les employés, et tenir le journal d'audit.
- Mesurer la performance des campagnes, pour l'organisation qui les publie.
- Facturer l'abonnement et répondre aux demandes de soutien.
Combien de temps
- Fiche d'un employé
- Tant que l'organisation la conserve ; supprimée sur demande, immédiatement.
- Sessions
- 30 jours, puis expiration automatique. Un lien de réinitialisation vaut une heure ; une invitation, sept jours.
- Clics de campagne
- Conservés le temps de la campagne et de son bilan, au plus 24 mois.
- Journal d'audit
- 24 mois — c'est la trace qui permet de savoir qui a changé quoi.
- Données de facturation
- Sept ans, comme l'exigent les obligations fiscales.
- Fin de contrat
- Export remis sur demande, puis suppression des données de l'organisation dans les 30 jours.
À qui nous les communiquons
À nos seuls fournisseurs d'infrastructure, pour ce qu'ils exécutent : Railway (États-Unis) et Cloudflare R2 (hébergement et stockage), Resend (envoi des courriels transactionnels), Stripe (paiements). Ces fournisseurs peuvent traiter des données à l'extérieur du Québec, notamment aux États-Unis ; le transfert s'appuie sur leurs engagements contractuels de protection. Nous ne vendons ni ne louons aucune donnée. Nous ne communiquons rien à une autorité sans y être légalement tenus.
Lorsqu'une organisation connecte son annuaire Entra ID ou Google Workspace, ses identifiants d'accès sont chiffrés (AES-256-GCM) avant d'être enregistrés, et ne sont jamais réaffichés.
Étanchéité entre organisations
Chaque organisation est isolée des autres à trois niveaux : la base de données applique une sécurité au niveau des lignes (RLS) qui filtre toute requête selon l'organisation en cours ; l'application vérifie l'appartenance et le rôle à chaque page et à chaque action ; les clés d'interface de programmation sont liées à une seule organisation. Une donnée d'un client ne peut pas apparaître chez un autre, même en cas d'erreur d'adresse.
Vos droits
Vous pouvez demander l'accès à vos renseignements, leur rectification, leur suppression, la portabilité de ceux que vous nous avez fournis, ainsi que le retrait de votre consentement. Si vous êtes l'employé d'une organisation cliente, adressez-vous d'abord à elle : c'est elle qui décide du contenu de votre fiche. Nous relaierons votre demande au besoin.
Écrivez à à renseigner. Nous répondons dans les 30 jours. En cas d'insatisfaction, vous pouvez porter plainte auprès de la Commission d'accès à l'information du Québec.
Incidents
Tout incident de confidentialité est consigné dans un registre. Lorsqu'il présente un risque de préjudice sérieux, nous en avisons sans délai les organisations touchées et la Commission d'accès à l'information, comme la Loi 25 l'exige.
Décisions automatisées
Aucune décision produisant un effet juridique n'est prise automatiquement à votre sujet. Les règles d'affichage d'un gabarit — masquer un bloc quand un champ est vide, par exemple — sont écrites par les administrateurs de votre organisation et ne portent que sur la mise en page.
Modifications
Cette politique peut évoluer. Les changements importants sont annoncés aux administrateurs des organisations clientes. La date de révision figure en tête de page.
Voir aussi : les témoins que nous déposons et les mentions légales.