Politique de protection des renseignements personnels

Version 1.0 – en vigueur depuis le 2026-05-01. Révisée tous les deux ans ou au besoin.

Responsable de la protection des renseignements personnels

Conformément à la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), Modelage Simon Inc. a désigné un responsable de la protection des renseignements personnels. C'est à lui que vous adressez toute demande d'accès, de rectification, de retrait de consentement ou toute plainte.

  • Le président, responsable de la protection des renseignements personnels
  • Courriel : confidentialite@modelagesimon.com
  • Téléphone : 819-346-8903
  • Adresse : 1014, rue Deschaillons, Sherbrooke (Québec) Canada, J1G 1X7

Nous répondons aux demandes dans un délai maximal de 30 jours à compter de leur réception.

1. Contexte et gouvernance

Modelage Simon Inc. (ci-après « Modelage Simon ») est assujetti à la Loi sur la protection des renseignements personnels dans le secteur privé, à la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (Loi 25) ainsi qu'à la Loi concernant le cadre juridique des technologies de l'information.

Objectifs de la politique

  • Assurer la conformité aux obligations de la législation applicable en matière de protection des renseignements personnels;
  • Protéger les droits des employés, des clients et des partenaires;
  • Intégrer les bonnes pratiques de protection des renseignements personnels dans les opérations;
  • Prévenir les risques de brèche de données.

Portée

  • L'entreprise est responsable des renseignements personnels qu'elle détient.
  • Un responsable de la protection des renseignements personnels est nommé et ses coordonnées sont publiées.
  • Les lois applicables sont respectées.
  • Des outils technologiques adaptés assurent la confidentialité des données.
  • Les risques liés à la protection des données sont documentés et gérés.
  • Le personnel reçoit une formation afin de bien comprendre ses responsabilités.

Rôles et responsabilités

Les principales parties prenantes de la sécurité de l'information de l'entreprise et leurs responsabilités respectives en matière de protection des renseignements personnels sont décrites ci-dessous.

Président

  • Est ultimement responsable du respect de la présente politique;
  • Doit désigner formellement un responsable de la protection des renseignements personnels;
  • Doit fournir les ressources nécessaires, s'assurer que des personnes possédant les compétences appropriées sont en place et promouvoir la sensibilisation à la protection des renseignements personnels ainsi qu'à la présente politique.

Responsable de la protection des renseignements personnels

  • S'assure que l'entreprise protège les droits à la vie privée de ses employés et de ses clients;
  • Gère le processus de gestion des incidents de confidentialité;
  • S'assure que tout incident de confidentialité est consigné dans un registre;
  • Signale toute brèche de données ou exposition accidentelle de renseignements personnels à la Commission d'accès à l'information (CAI) et aux personnes concernées;
  • Assure la mise en place d'un processus de gestion des risques;
  • Approuve les politiques et processus ainsi que leur communication à l'interne et à l'externe;
  • Assure la mise en place d'un processus d'évaluation des facteurs relatifs à la vie privée (EFVP);
  • Assure la mise en place de processus et/ou de mesures technologiques raisonnables selon le degré de sensibilité de l'information;
  • Assure la formation et la sensibilisation des employés aux lois et à la protection des renseignements personnels;
  • Veille au respect des obligations en matière de gestion des demandes d'accès et des plaintes.

Ensemble des employés

  • Respecte les politiques et procédures en matière de protection des renseignements personnels;
  • Participe activement aux programmes de formation sur la Loi 25 et à la sensibilisation à la sécurité de l'information;
  • Signale tout incident de confidentialité sans délai.

2. Principes directeurs

  • Les objectifs de collecte des données doivent être clairs dès le départ.
  • Les individus sont informés et donnent leur consentement, sauf exception prévue par la loi.
  • Seules les données nécessaires sont recueillies, de façon honnête et transparente.
  • Les données sont utilisées uniquement aux fins prévues et conservées pour la durée nécessaire.
  • Les données doivent être exactes, complètes et mises à jour.
  • La sécurité des données doit être assurée selon leur sensibilité.
  • Les politiques de gestion des données sont accessibles au public.
  • Toute personne peut accéder à ses données, en demander la correction ou contester leur exactitude dans les limites de la loi.
  • Les plaintes peuvent être adressées au responsable de la protection des renseignements personnels.
  • Toute initiative impliquant des données personnelles fait l'objet d'une évaluation des risques pour la vie privée.

3. Consentement et traitement des données

  • Le consentement doit être libre, éclairé et spécifique, exprimé en termes simples;
  • Les renseignements personnels sont traités de façon juste, transparente et uniquement selon les usages déclarés;
  • Seul le personnel autorisé a accès aux données;
  • Les données sont conservées uniquement le temps nécessaire, conformément à la loi;
  • La protection de la vie privée est intégrée dès la conception des projets et des systèmes;
  • Un calendrier de conservation des données personnelles est maintenu à jour.

4. Gestion des renseignements personnels par des tiers

  • Une liste des tiers et des services liés aux données est tenue à jour;
  • Des ententes précisent les rôles et responsabilités de chaque partie;
  • Une évaluation des risques de confidentialité et de sécurité est réalisée avant toute nouvelle collaboration;
  • Les lieux de traitement et de sauvegarde des données sont connus et documentés;
  • Les risques liés aux pays ou juridictions concernés sont évalués avant toute externalisation.

5. Transfert de données hors Québec

  • L'entreprise met en place des mesures pour limiter les transferts de données personnelles hors Québec;
  • Si un transfert est nécessaire, toutes les exigences légales applicables sont respectées, incluant la réalisation d'une évaluation des facteurs relatifs à la vie privée (EFVP).

Les transferts effectués par nos sites Web sont énumérés à l'annexe.

6. Gestion des demandes d'accès et de plaintes

Droits des individus

  • Être informés de l'utilisation de leurs données;
  • Accéder à leurs données et en obtenir une copie;
  • Demander la correction, la suppression ou l'effacement de leurs données;
  • Refuser certains services (ex. décisions automatisées, envois massifs);
  • Donner leur consentement avant tout partage avec des tiers (sauf exceptions légales).

Engagement de l'entreprise

  • Informer clairement les individus sur l'usage de leurs données;
  • Traiter les demandes, sauf refus justifié par la loi;
  • Conserver un registre des demandes et des plaintes.

Comment exercer vos droits

Écrivez à confidentialite@modelagesimon.com en précisant votre demande. Si la réponse du responsable ne vous satisfait pas, ou en l'absence de réponse dans les 30 jours, vous pouvez déposer une demande d'examen de mésentente auprès de la Commission d'accès à l'information du Québec.

7. Gestion des incidents

  • L'entreprise dispose d'un processus clair et documenté pour gérer les incidents;
  • Un registre des incidents de confidentialité est tenu à jour et disponible pour la CAI sur demande;
  • Toute brèche est signalée conformément aux exigences légales dès sa découverte;
  • Des mesures correctives sont appliquées rapidement;
  • Chaque incident est analysé afin d'évaluer le risque de préjudice et déterminer si une notification est requise.

8. Formation des employés

Un programme de formation sur les risques de cybersécurité, incluant la protection des renseignements personnels, est mis en place et révisé annuellement.

9. Manquements et sanctions

Le respect de cette politique est obligatoire pour tous les employés, fournisseurs et sous-traitants de Modelage Simon.

Toute personne contrevenant à cette politique peut faire l'objet de mesures disciplinaires pouvant aller jusqu'au congédiement ou à la résiliation d'un contrat.

10. Exceptions

L'entreprise peut divulguer des renseignements personnels sans consentement dans certains cas prévus par la loi, notamment :

  • Aux autorités compétentes;
  • En cas d'urgence menaçant la vie, la santé ou la sécurité d'une personne;
  • Dans des circonstances exceptionnelles prévues par la loi;
  • Lorsque requis pour fournir un service essentiel à la personne concernée.

11. Révision

La présente politique est révisée tous les deux ans ou au besoin, notamment en cas de changements légaux, contractuels ou organisationnels.


Annexe – Renseignements recueillis par nos sites Web

Cette annexe précise l'application de la politique à modelagesimon.com (site vitrine) et à upload.modelagesimon.com (portail de transfert de fichiers).

A. Ce que nous recueillons et pourquoi

Renseignement Site Fin de la collecte Conservation
Nom, courriel et message envoyés par le formulaire de contact Site vitrine Répondre à votre demande Le temps nécessaire au suivi de la demande
Nom d'utilisateur, courriel, entreprise, mot de passe (haché) Portail de transfert Créer et sécuriser votre compte Jusqu'à la fermeture du compte
Fichiers transmis, ainsi que l'expéditeur, le destinataire et l'horodatage Portail de transfert Livrer le fichier au destinataire prévu 90 jours après le dépôt, puis suppression automatique
Adresse IP et journaux techniques du serveur Les deux sites Sécurité, détection d'incidents, diagnostic de pannes Journaux en rotation, au plus 12 mois
Statistiques de fréquentation (Google Analytics) Site vitrine, avec votre consentement seulement Mesurer l'achalandage des pages Selon les paramètres de Google Analytics (26 mois au plus)
Adresse IP et type de navigateur (Google Maps) Site vitrine, avec votre consentement seulement Afficher la carte de la page Contact Le temps de l'affichage de la carte, selon Google

Nous ne vendons ni ne louons vos renseignements personnels. Nous n'utilisons pas de profilage ni de prise de décision entièrement automatisée à votre sujet.

B. Témoins (cookies) et technologies de suivi

Par défaut, seuls les témoins nécessaires au fonctionnement des sites sont déposés. Google Analytics et Google Maps sont facultatifs, désactivés par défaut, et ne sont activés que si vous les acceptez séparément dans la bannière, ou, pour la carte, en cliquant sur « Afficher la carte » à la page Contact.

Témoin Rôle Catégorie
ASP.NET_SessionId Maintenir votre session pendant la navigation Nécessaire
.AspNet.ApplicationCookie Vous maintenir authentifié sur le portail de transfert Nécessaire
__RequestVerificationToken Protéger les formulaires contre la falsification de requête Nécessaire
_culture Mémoriser la langue d'affichage choisie Nécessaire
ms_consent Mémoriser vos choix concernant Google Analytics et Google Maps (12 mois) Nécessaire
_ga, _gid Google Analytics – distinguer les visiteurs, adresse IP anonymisée Mesure d'audience, sur consentement

Vous pouvez modifier ou retirer chacun de ces choix en tout temps en cliquant sur « Témoins » dans le bas de chaque page. Le retrait du consentement Analytics efface les témoins de mesure déjà déposés. Le retrait du consentement Maps empêche le chargement automatique de la carte.

C. Fournisseurs et transferts hors Québec

Certains services nécessaires à l'exploitation des sites sont fournis par des tiers. Les transferts hors Québec font l'objet d'une évaluation des facteurs relatifs à la vie privée et d'engagements contractuels de protection, conformément à l'article 17 de la loi.

Fournisseur Rôle Renseignements communiqués Lieu de traitement
Hébergeur des sites et de la base de données Héberger les applications, les fichiers transmis et les journaux Comptes, fichiers, journaux techniques Canada / États-Unis
Mailgun (Sinch) Acheminer les courriels transactionnels (compte, avis de dépôt de fichier) Adresse courriel, contenu du courriel États-Unis
Google Analytics Mesurer la fréquentation, sur consentement seulement Adresse IP anonymisée, pages consultées États-Unis
Google Maps Afficher la carte de la page Contact, après consentement (bandeau ou clic) Adresse IP, type de navigateur États-Unis

Sur la page Contact, la carte Google n'est chargée que si vous l'avez déjà acceptée dans le bandeau, ou si vous cliquez sur « Afficher la carte » (ce clic vaut alors consentement pour la carte seulement). Tant que vous n'avez pas consenti, aucune donnée n'est transmise à Google.

D. Sécurité

  • Les sites sont servis exclusivement en HTTPS et les témoins d'authentification sont chiffrés.
  • Les mots de passe sont conservés sous forme de hachage, jamais en clair.
  • Les tentatives de connexion répétées entraînent le verrouillage temporaire du compte.
  • L'accès aux fichiers transmis est limité à l'expéditeur et au destinataire désignés.
  • Les fichiers sont supprimés automatiquement 90 jours après leur dépôt.

E. Historique du document

Date Version Description du changement Approbation
2026-05-01 1.0 Mise en place de la politique. Le président

CONTACTEZ-NOUS


Envoyez-nous un message:

modsimon@ModelageSimon.com


Appelez-nous:

819-346-8903


Visitez-nous:

1014, rue Deschaillons

Sherbrooke (Québec) Canada

J1G 1X7