Politique de protection des renseignements personnels
Version 1.0 – en vigueur depuis le 2026-05-01. Révisée tous les deux ans ou au besoin.
Responsable de la protection des renseignements personnels
Conformément à la Loi sur la protection des renseignements personnels dans le secteur privé
(RLRQ, c. P-39.1), Modelage Simon Inc. a désigné un responsable de la protection des
renseignements personnels. C'est à lui que vous adressez toute demande d'accès, de
rectification, de retrait de consentement ou toute plainte.
- Le président, responsable de la protection des renseignements personnels
- Courriel : confidentialite@modelagesimon.com
- Téléphone : 819-346-8903
- Adresse : 1014, rue Deschaillons, Sherbrooke (Québec) Canada, J1G 1X7
Nous répondons aux demandes dans un délai maximal de 30 jours à compter de leur réception.
1. Contexte et gouvernance
Modelage Simon Inc. (ci-après « Modelage Simon ») est assujetti à la Loi sur la protection des
renseignements personnels dans le secteur privé, à la Loi modernisant des dispositions
législatives en matière de protection des renseignements personnels (Loi 25) ainsi qu'à la
Loi concernant le cadre juridique des technologies de l'information.
Objectifs de la politique
- Assurer la conformité aux obligations de la législation applicable en matière de protection des renseignements personnels;
- Protéger les droits des employés, des clients et des partenaires;
- Intégrer les bonnes pratiques de protection des renseignements personnels dans les opérations;
- Prévenir les risques de brèche de données.
Portée
- L'entreprise est responsable des renseignements personnels qu'elle détient.
- Un responsable de la protection des renseignements personnels est nommé et ses coordonnées sont publiées.
- Les lois applicables sont respectées.
- Des outils technologiques adaptés assurent la confidentialité des données.
- Les risques liés à la protection des données sont documentés et gérés.
- Le personnel reçoit une formation afin de bien comprendre ses responsabilités.
Rôles et responsabilités
Les principales parties prenantes de la sécurité de l'information de l'entreprise et leurs
responsabilités respectives en matière de protection des renseignements personnels sont décrites
ci-dessous.
Président
- Est ultimement responsable du respect de la présente politique;
- Doit désigner formellement un responsable de la protection des renseignements personnels;
-
Doit fournir les ressources nécessaires, s'assurer que des personnes possédant les compétences
appropriées sont en place et promouvoir la sensibilisation à la protection des renseignements
personnels ainsi qu'à la présente politique.
Responsable de la protection des renseignements personnels
- S'assure que l'entreprise protège les droits à la vie privée de ses employés et de ses clients;
- Gère le processus de gestion des incidents de confidentialité;
- S'assure que tout incident de confidentialité est consigné dans un registre;
-
Signale toute brèche de données ou exposition accidentelle de renseignements personnels à la
Commission d'accès à l'information (CAI) et aux personnes concernées;
- Assure la mise en place d'un processus de gestion des risques;
- Approuve les politiques et processus ainsi que leur communication à l'interne et à l'externe;
- Assure la mise en place d'un processus d'évaluation des facteurs relatifs à la vie privée (EFVP);
-
Assure la mise en place de processus et/ou de mesures technologiques raisonnables selon le degré
de sensibilité de l'information;
-
Assure la formation et la sensibilisation des employés aux lois et à la protection des
renseignements personnels;
- Veille au respect des obligations en matière de gestion des demandes d'accès et des plaintes.
Ensemble des employés
- Respecte les politiques et procédures en matière de protection des renseignements personnels;
-
Participe activement aux programmes de formation sur la Loi 25 et à la sensibilisation à la
sécurité de l'information;
- Signale tout incident de confidentialité sans délai.
2. Principes directeurs
- Les objectifs de collecte des données doivent être clairs dès le départ.
- Les individus sont informés et donnent leur consentement, sauf exception prévue par la loi.
- Seules les données nécessaires sont recueillies, de façon honnête et transparente.
- Les données sont utilisées uniquement aux fins prévues et conservées pour la durée nécessaire.
- Les données doivent être exactes, complètes et mises à jour.
- La sécurité des données doit être assurée selon leur sensibilité.
- Les politiques de gestion des données sont accessibles au public.
-
Toute personne peut accéder à ses données, en demander la correction ou contester leur exactitude
dans les limites de la loi.
- Les plaintes peuvent être adressées au responsable de la protection des renseignements personnels.
- Toute initiative impliquant des données personnelles fait l'objet d'une évaluation des risques pour la vie privée.
3. Consentement et traitement des données
- Le consentement doit être libre, éclairé et spécifique, exprimé en termes simples;
-
Les renseignements personnels sont traités de façon juste, transparente et uniquement selon les
usages déclarés;
- Seul le personnel autorisé a accès aux données;
- Les données sont conservées uniquement le temps nécessaire, conformément à la loi;
- La protection de la vie privée est intégrée dès la conception des projets et des systèmes;
- Un calendrier de conservation des données personnelles est maintenu à jour.
4. Gestion des renseignements personnels par des tiers
- Une liste des tiers et des services liés aux données est tenue à jour;
- Des ententes précisent les rôles et responsabilités de chaque partie;
- Une évaluation des risques de confidentialité et de sécurité est réalisée avant toute nouvelle collaboration;
- Les lieux de traitement et de sauvegarde des données sont connus et documentés;
- Les risques liés aux pays ou juridictions concernés sont évalués avant toute externalisation.
5. Transfert de données hors Québec
- L'entreprise met en place des mesures pour limiter les transferts de données personnelles hors Québec;
-
Si un transfert est nécessaire, toutes les exigences légales applicables sont respectées, incluant
la réalisation d'une évaluation des facteurs relatifs à la vie privée (EFVP).
Les transferts effectués par nos sites Web sont énumérés à l'annexe.
6. Gestion des demandes d'accès et de plaintes
Droits des individus
- Être informés de l'utilisation de leurs données;
- Accéder à leurs données et en obtenir une copie;
- Demander la correction, la suppression ou l'effacement de leurs données;
- Refuser certains services (ex. décisions automatisées, envois massifs);
- Donner leur consentement avant tout partage avec des tiers (sauf exceptions légales).
Engagement de l'entreprise
- Informer clairement les individus sur l'usage de leurs données;
- Traiter les demandes, sauf refus justifié par la loi;
- Conserver un registre des demandes et des plaintes.
Comment exercer vos droits
Écrivez à confidentialite@modelagesimon.com en précisant votre demande. Si la réponse
du responsable ne vous satisfait pas, ou en l'absence de réponse dans les 30 jours, vous pouvez
déposer une demande d'examen de mésentente auprès de la
Commission d'accès à
l'information du Québec.
7. Gestion des incidents
- L'entreprise dispose d'un processus clair et documenté pour gérer les incidents;
- Un registre des incidents de confidentialité est tenu à jour et disponible pour la CAI sur demande;
- Toute brèche est signalée conformément aux exigences légales dès sa découverte;
- Des mesures correctives sont appliquées rapidement;
-
Chaque incident est analysé afin d'évaluer le risque de préjudice et déterminer si une
notification est requise.
8. Formation des employés
Un programme de formation sur les risques de cybersécurité, incluant la protection des
renseignements personnels, est mis en place et révisé annuellement.
9. Manquements et sanctions
Le respect de cette politique est obligatoire pour tous les employés, fournisseurs et sous-traitants
de Modelage Simon.
Toute personne contrevenant à cette politique peut faire l'objet de mesures
disciplinaires pouvant aller jusqu'au congédiement ou à la résiliation d'un contrat.
10. Exceptions
L'entreprise peut divulguer des renseignements personnels sans consentement dans certains cas prévus
par la loi, notamment :
- Aux autorités compétentes;
- En cas d'urgence menaçant la vie, la santé ou la sécurité d'une personne;
- Dans des circonstances exceptionnelles prévues par la loi;
- Lorsque requis pour fournir un service essentiel à la personne concernée.
11. Révision
La présente politique est révisée tous les deux ans ou au besoin, notamment en cas de changements
légaux, contractuels ou organisationnels.
Annexe – Renseignements recueillis par nos sites Web
Cette annexe précise l'application de la politique à
modelagesimon.com (site vitrine) et à
upload.modelagesimon.com (portail de transfert de fichiers).
A. Ce que nous recueillons et pourquoi
| Renseignement |
Site |
Fin de la collecte |
Conservation |
| Nom, courriel et message envoyés par le formulaire de contact |
Site vitrine |
Répondre à votre demande |
Le temps nécessaire au suivi de la demande |
| Nom d'utilisateur, courriel, entreprise, mot de passe (haché) |
Portail de transfert |
Créer et sécuriser votre compte |
Jusqu'à la fermeture du compte |
| Fichiers transmis, ainsi que l'expéditeur, le destinataire et l'horodatage |
Portail de transfert |
Livrer le fichier au destinataire prévu |
90 jours après le dépôt, puis suppression automatique |
| Adresse IP et journaux techniques du serveur |
Les deux sites |
Sécurité, détection d'incidents, diagnostic de pannes |
Journaux en rotation, au plus 12 mois |
| Statistiques de fréquentation (Google Analytics) |
Site vitrine, avec votre consentement seulement |
Mesurer l'achalandage des pages |
Selon les paramètres de Google Analytics (26 mois au plus) |
| Adresse IP et type de navigateur (Google Maps) |
Site vitrine, avec votre consentement seulement |
Afficher la carte de la page Contact |
Le temps de l'affichage de la carte, selon Google |
Nous ne vendons ni ne louons vos renseignements personnels. Nous n'utilisons pas de profilage ni de
prise de décision entièrement automatisée à votre sujet.
B. Témoins (cookies) et technologies de suivi
Par défaut, seuls les témoins nécessaires au fonctionnement des sites sont déposés. Google Analytics
et Google Maps sont facultatifs, désactivés par défaut, et ne sont activés que si vous les acceptez
séparément dans la bannière, ou, pour la carte, en cliquant sur « Afficher la carte » à la page
Contact.
| Témoin |
Rôle |
Catégorie |
ASP.NET_SessionId |
Maintenir votre session pendant la navigation |
Nécessaire |
.AspNet.ApplicationCookie |
Vous maintenir authentifié sur le portail de transfert |
Nécessaire |
__RequestVerificationToken |
Protéger les formulaires contre la falsification de requête |
Nécessaire |
_culture |
Mémoriser la langue d'affichage choisie |
Nécessaire |
ms_consent |
Mémoriser vos choix concernant Google Analytics et Google Maps (12 mois) |
Nécessaire |
_ga, _gid |
Google Analytics – distinguer les visiteurs, adresse IP anonymisée |
Mesure d'audience, sur consentement |
Vous pouvez modifier ou retirer chacun de ces choix en tout temps en cliquant sur
« Témoins » dans le bas de chaque page. Le retrait du consentement Analytics
efface les témoins de mesure déjà déposés. Le retrait du consentement Maps empêche le chargement
automatique de la carte.
C. Fournisseurs et transferts hors Québec
Certains services nécessaires à l'exploitation des sites sont fournis par des tiers. Les transferts
hors Québec font l'objet d'une évaluation des facteurs relatifs à la vie privée et d'engagements
contractuels de protection, conformément à l'article 17 de la loi.
| Fournisseur |
Rôle |
Renseignements communiqués |
Lieu de traitement |
| Hébergeur des sites et de la base de données |
Héberger les applications, les fichiers transmis et les journaux |
Comptes, fichiers, journaux techniques |
Canada / États-Unis |
| Mailgun (Sinch) |
Acheminer les courriels transactionnels (compte, avis de dépôt de fichier) |
Adresse courriel, contenu du courriel |
États-Unis |
| Google Analytics |
Mesurer la fréquentation, sur consentement seulement |
Adresse IP anonymisée, pages consultées |
États-Unis |
| Google Maps |
Afficher la carte de la page Contact, après consentement (bandeau ou clic) |
Adresse IP, type de navigateur |
États-Unis |
Sur la page Contact, la carte Google n'est chargée que si vous l'avez déjà acceptée dans le bandeau,
ou si vous cliquez sur « Afficher la carte » (ce clic vaut alors consentement pour la carte seulement).
Tant que vous n'avez pas consenti, aucune donnée n'est transmise à Google.
D. Sécurité
- Les sites sont servis exclusivement en HTTPS et les témoins d'authentification sont chiffrés.
- Les mots de passe sont conservés sous forme de hachage, jamais en clair.
- Les tentatives de connexion répétées entraînent le verrouillage temporaire du compte.
- L'accès aux fichiers transmis est limité à l'expéditeur et au destinataire désignés.
- Les fichiers sont supprimés automatiquement 90 jours après leur dépôt.
E. Historique du document
| Date |
Version |
Description du changement |
Approbation |
| 2026-05-01 |
1.0 |
Mise en place de la politique. |
Le président |