1Introduction#
Hivi (Hivi-x) (« nous », « notre » ou « nos ») exploite Hivi-x (le « Service »), une application qui recueille et stocke vos renseignements personnels afin de générer et de remplir des formulaires et documents PDF. La présente Politique de confidentialité explique comment nous recueillons, utilisons, divulguons et protégeons vos renseignements personnels lorsque vous utilisez notre Service.
En utilisant notre Service, vous acceptez la collecte et l’utilisation des renseignements conformément à la présente politique. Celle-ci est conçue pour se conformer à la *Loi sur la protection des renseignements personnels et les documents électroniques* (LPRPDE / PIPEDA), à la *Loi sur la protection des renseignements personnels sur la santé* (LPRPS / PHIPA), au *Health Insurance Portability and Accountability Act* (HIPAA) et aux lois ontariennes et canadiennes applicables en matière de protection de la vie privée.
2Coordonnées#
Si vous avez des questions concernant la présente Politique de confidentialité ou souhaitez exercer vos droits en matière de vie privée, veuillez communiquer avec nous :
Responsable de la protection de la vie privée
Hivi (Hivi-x)
Canada
Courriel : support@my-id.ca Téléphone : S. O.
3Renseignements que nous recueillons#
3.1Renseignements personnels que vous fournissez
Nous recueillons tout renseignement personnel que vous nous fournissez volontairement via le Service. Cela peut comprendre, sans s’y limiter :
- Coordonnées : Nom, adresse courriel, numéro de téléphone, adresse postale et autres coordonnées
- Renseignements d’identification : Date de naissance, numéro d’assurance sociale (NAS), numéro de permis de conduire, numéro de passeport et autres pièces d’identité délivrées par le gouvernement
- Renseignements financiers : Détails de compte bancaire, renseignements sur le revenu, renseignements fiscaux, renseignements de carte de crédit et autres données financières
- Renseignements d’emploi : Nom de l’employeur, titre du poste, antécédents d’emploi, salaire et autres détails liés à l’emploi
- Détails personnels : Renseignements familiaux, personnes à charge, état civil et autres caractéristiques personnelles
- Renseignements sur la santé : Renseignements médicaux, dossiers de santé, renseignements d’assurance et autres données liées à la santé
- Renseignements juridiques : Documents juridiques, dossiers judiciaires, statut d’immigration et autres renseignements juridiques
- Renseignements scolaires : Formation, titres de compétences, certifications et dossiers scolaires
- Tout autre renseignement : Tout autre renseignement personnel que vous choisissez de nous fournir via le Service
Tous les renseignements personnels sont fournis volontairement par vous. Nous ne recueillons que les renseignements que vous nous fournissez explicitement.
3.2Renseignements de compte et de sécurité
Nous recueillons les renseignements suivants pour la gestion du compte et la sécurité :
- Identifiants d’utilisateur : Identifiants internes qui identifient de façon unique votre compte
- Identifiants d’authentification : Renseignements utilisés pour authentifier votre identité, notamment :
- Courriel et mot de passe (pour l’authentification standard)
- Identifiant de compte Google (Google ID) et adresse courriel (lorsque vous choisissez de vous connecter avec Google OAuth)
- Secrets TOTP : Secrets de mot de passe à usage unique basé sur le temps (TOTP) chiffrés, utilisés pour l’authentification à deux facteurs (2FA)
- Identifiants de clé d’accès (WebAuthn) : Lorsque vous enregistrez une clé d’accès, nous stockons la clé publique, l’ID de l’identifiant (credential ID), le compteur de signatures, l’étiquette d’appareil que vous fournissez et le domaine (rpID) auquel la clé d’accès est liée. Nous ne recevons ni ne stockons jamais la clé privée correspondante — elle demeure sur votre appareil et n’est déverrouillée que par votre biométrie, votre NIP ou votre clé de sécurité matérielle.
- Jetons de rafraîchissement : Lorsque vous vous connectez à un client de longue durée (tel que notre extension Chrome), nous émettons un jeton de rafraîchissement opaque. Seule une forme hachée est stockée sur nos serveurs, avec le type de client, une étiquette d’appareil facultative, l’adresse IP et l’agent utilisateur au moment de l’émission, ainsi que les horodatages d’émission et d’expiration. Les jetons de rafraîchissement sont renouvelés à chaque utilisation; toute réutilisation déclenche la révocation automatique de toute la famille de jetons.
- Jetons d’appareil : Jetons uniques associés aux appareils que vous choisissez de « mémoriser » par commodité
- Métadonnées du compte : Horodatages de création et de dernière mise à jour de votre compte
- Renseignements de profil : Prénom, nom, adresse courriel, adresse physique, ville, pays, code postal et numéro de téléphone que vous fournissez dans les paramètres de votre compte
- Jetons d’authentification : Jetons JWT stockés dans le localStorage et les cookies du navigateur pour la gestion de session
- Rôle et permissions : Votre rôle d’utilisateur et les permissions associées pour accéder aux différentes fonctions du Service
- Activité de connexion : Renseignements sur votre historique de connexion, y compris l’heure de la dernière connexion et le nombre de connexions
3.3Renseignements recueillis automatiquement
- Adresses IP : Nous recueillons temporairement les adresses IP en mémoire aux fins de limitation du débit et de sécurité. Les adresses IP sont aussi consignées dans les journaux d’audit de sécurité et de conformité (voir la section 3.12) et conservées conformément à notre politique de conservation des journaux d’audit.
- Données d’utilisation : Nous pouvons recueillir des renseignements sur la façon dont vous interagissez avec notre Service, y compris les pages visitées, les fonctions utilisées et le temps passé sur le Service.
3.12Journaux d’audit de sécurité et de conformité
Pour la sécurité, la prévention de la fraude et le respect des lois applicables (y compris la LPRPDE / PIPEDA, la LPRPS / PHIPA, la HIPAA et les lois provinciales sur la protection de la vie privée), nous tenons des journaux d’audit dans un système distinct et à accès restreint. Ces journaux peuvent comprendre :
- Horodatage de l’événement
- Identifiant d’utilisateur (identifiant interne de compte, non votre nom ou courriel)
- Adresse IP
- Action effectuée (p. ex. connexion, accès à une ressource, action administrative)
- Ressource (p. ex. type de données ou fonction consultée)
- Résultat (p. ex. succès ou échec)
Nous ne stockons pas dans les journaux d’audit : vos renseignements personnels, renseignements sur la santé, mots de passe, jetons d’authentification ou autre contenu sensible. Les journaux d’audit ne servent qu’à la surveillance de la sécurité, à l’enquête sur les incidents et au respect des exigences légales et réglementaires. L’accès aux journaux d’audit est réservé au personnel autorisé à ces seules fins.
3.4Dossiers de personnes et coordonnées
Lorsque vous créez et gérez des dossiers de personnes via notre Service, nous recueillons et stockons :
- Renseignements d’identité : Prénom, nom et autres détails d’identification
- Coordonnées : Adresses, numéros de téléphone, adresses courriel et autres moyens de contact
- Renseignements sur les relations : Membres de la famille, amis, contacts d’urgence et relations organisationnelles
- Renseignements d’emploi : Antécédents d’emploi, détails de l’employeur, titres de poste et données connexes
- Renseignements scolaires : Formation, titres de compétences, certifications et dossiers scolaires
- Tout renseignement supplémentaire : Tout autre renseignement personnel que vous choisissez d’inclure dans les dossiers de personnes
3.5Renseignements clients
Lorsque vous créez et gérez des dossiers clients, nous recueillons et stockons :
- Renseignements personnels des clients : Noms, coordonnées et autres détails concernant vos clients
- Documents clients : Documents associés aux clients, y compris les documents signés et les listes de documents
- Listes de contrôle clients : Listes de contrôle et résultats de listes de contrôle associés aux clients
- Relations clients : Renseignements sur les relations entre les clients et d’autres entités dans le Service
3.6Données de listes de contrôle
Nous recueillons et stockons les renseignements liés aux listes de contrôle que vous créez et gérez :
- Éléments de liste de contrôle : Éléments individuels, leur statut (complété/incomplet) et les résultats
- Résumés de listes de contrôle : Renseignements sommaires et notes associés aux listes de contrôle
- Modèles de listes de contrôle : Modèles que vous créez ou utilisez pour générer des listes de contrôle
- Métadonnées de listes de contrôle : Horodatages, associations avec des clients et autres métadonnées
3.7Enregistrements vocaux
Lorsque vous utilisez la fonction d’enregistrement vocal :
- Stockage local : Les enregistrements vocaux sont temporairement stockés dans le stockage IndexedDB de votre navigateur avant le téléversement. Ces enregistrements comprennent :
- Données audio au format WebM
- Durée d’enregistrement et horodatages
- Métadonnées audio (taux d’échantillonnage, canaux, débit binaire)
- Identifiants uniques (UUID) pour chaque enregistrement
- Stockage serveur : Après le téléversement, les enregistrements vocaux sont stockés sur nos serveurs et peuvent être traités aux fins de transcription
- Données de transcription : Le texte transcrit des enregistrements vocaux peut être stocké et associé à des listes de contrôle ou à d’autres dossiers
- Métadonnées d’enregistrement : Renseignements sur le statut de l’enregistrement (en attente, en traitement, terminé, échoué), la taille du fichier et les dossiers associés
Note : Les enregistrements vocaux stockés localement dans votre navigateur sont effacés lorsque vous vous déconnectez ou que vous effacez les données de votre navigateur. Vous pouvez aussi supprimer manuellement les enregistrements via l’interface du Service.
3.8Données de documents et de formulaires
Nous recueillons et stockons :
- Documents générés : Documents PDF et formulaires générés via le Service
- Soumissions de formulaires : Données soumises via des liens de formulaires sécurisés
- Modèles de documents : Modèles utilisés pour la génération de documents
- Jetons de partage de documents : Jetons sécurisés utilisés pour partager des documents avec d’autres personnes
- Signatures de documents : Signatures électroniques et renseignements de signature
3.9Données d’équipe et de collaboration
Si vous utilisez les fonctions d’équipe :
- Appartenance à l’équipe : Renseignements sur les équipes auxquelles vous appartenez et votre rôle au sein des équipes
- Ressources partagées : Documents, clients et autres ressources partagés au sein des équipes
- Données de collaboration : Renseignements sur les activités collaboratives au sein des équipes
3.10Renseignements de paiement et d’abonnement
Si vous utilisez des fonctions payantes :
- Plans d’abonnement : Renseignements sur votre plan d’abonnement et votre niveau de paiement
- Historique de paiement : Dossiers de paiements et de transactions (traités via le processeur de paiement Stripe)
- Renseignements de facturation : Adresse courriel de facturation et détails d’abonnement (les renseignements de carte de paiement sont traités directement par Stripe, non stockés par nous)
- Identifiant client Stripe : Identifiant client Stripe associé à votre compte aux fins de traitement des paiements
Important : Nous ne stockons, ne traitons ni n’avons accès à vos numéros de carte de paiement, codes CVV ou détails complets de carte. Tous les renseignements de carte sont recueillis, traités et stockés directement par Stripe conformément à la Politique de confidentialité de Stripe et aux normes de conformité PCI-DSS.
3.11Cookies et technologies similaires
Nous utilisons des cookies et des technologies similaires aux fins suivantes :
- Cookies essentiels : Ces cookies sont nécessaires au bon fonctionnement du Service. Ils permettent la fonction de mémorisation d’appareil pour l’authentification à deux facteurs et ne peuvent pas être désactivés.
- Mémorisation d’appareil : Lorsque vous choisissez de « mémoriser cet appareil » pour l’authentification à deux facteurs, nous définissons un cookie sécurisé HTTP-only qui vous permet de sauter la vérification 2FA sur cet appareil pendant une période déterminée (par défaut : 30 jours). Ce cookie :
- Contient un jeton d’appareil unique
- Est chiffré et signé pour la sécurité
- Expire automatiquement après la période configurée
- Peut être effacé par vous en tout temps via notre Service
- Cookies d’authentification : Cookies utilisés pour maintenir votre session authentifiée, y compris lors de l’utilisation de l’authentification Google OAuth
- Cookies tiers : Lorsque vous utilisez l’authentification Google OAuth, Google peut définir des cookies sur votre appareil conformément à la Politique de confidentialité et aux pratiques de cookies de Google. Nous ne contrôlons pas ces cookies, et ils sont assujettis à la Politique de confidentialité de Google
3.13Données de calendrier et de rappels
Lorsque vous utilisez les fonctions de calendrier, nous recueillons et stockons :
- Événements de calendrier : Titre de l’événement, description facultative, date et heure de début/fin, indicateur journée entière, type d’événement (anniversaire/rappel/note), règles de récurrence et paramètres de rappel
- Métadonnées de calendrier : Source de l’événement (
localougoogle), identifiants internes d’événements, horodatages et métadonnées connexes nécessaires pour afficher et synchroniser les événements - Métadonnées Google Calendar : Identifiants d’événements Google et identifiants de calendrier pour les événements liés
- Suivi de la livraison des rappels : Dossiers indiquant qu’un rappel a été envoyé, afin d’éviter les courriels de rappel en double
- Jetons Google Calendar : Jetons d’accès/rafraîchissement OAuth Google Calendar chiffrés et métadonnées d’expiration des jetons (lorsque vous connectez Google Calendar)
4Comment nous utilisons vos renseignements#
Nous utilisons les renseignements personnels que nous recueillons aux fins suivantes :
- Génération de formulaires et de documents : Pour générer, remplir et compléter des formulaires et des documents PDF avec vos renseignements à l’aide de notre propre IA exécutée sur nos propres serveurs
- Prestation du Service : Pour vous fournir les fonctionnalités de base de notre Service, y compris la création et la gestion de documents
- Gestion du compte : Pour créer et gérer votre compte, authentifier votre identité et vous donner accès à notre Service
- Services d’authentification :
- Pour authentifier votre identité au moyen d’identifiants courriel/mot de passe
- Pour authentifier votre identité au moyen de Google OAuth (lorsque vous choisissez cette option)
- Pour gérer les jetons d’authentification et les renseignements de session
- Sécurité : Pour protéger votre compte contre les accès non autorisés grâce à l’authentification à deux facteurs (2FA) et prévenir les abus par la limitation du débit
- Gestion des appareils : Pour mémoriser les appareils de confiance et offrir une expérience d’authentification pratique
- Notifications : Pour vous envoyer des notifications importantes par courriel, livrées par notre propre serveur de messagerie au Québec, Canada (voir la section 20.5), notamment :
- Mises à jour liées au compte
- Alertes de sécurité
- Notifications de service
- Confirmations de génération de documents
- Soutien à la clientèle : Pour répondre à vos demandes, fournir un soutien technique et résoudre les problèmes de service
- Conformité légale : Pour nous conformer aux lois, réglementations et processus juridiques applicables
- Amélioration du Service : Pour maintenir, améliorer et renforcer les fonctionnalités et la sécurité de notre Service
- Gestion des dossiers de personnes : Pour stocker, organiser et gérer les dossiers de personnes et les coordonnées que vous créez
- Gestion des clients : Pour gérer les renseignements clients, documents et listes de contrôle associés à votre compte
- Fonctionnalité de listes de contrôle : Pour créer, gérer et suivre les listes de contrôle et leur état d’achèvement
- Enregistrement vocal et transcription : Pour traiter les enregistrements vocaux, générer des transcriptions au moyen de notre propre IA sur nos propres serveurs, et associer les transcriptions aux listes de contrôle et autres dossiers
- Partage de documents : Pour permettre le partage sécurisé de documents via des liens basés sur des jetons sécurisés
- Collaboration d’équipe : Pour faciliter les fonctions d’équipe, les ressources partagées et les flux de travail collaboratifs
- Traitement des paiements : Pour faciliter les paiements d’abonnement via les services de paiement Stripe et gérer les renseignements de paiement et de plan de votre compte (les détails de carte de paiement sont traités directement par Stripe, non par nous)
- Contrôle d’accès : Pour appliquer les permissions basées sur les rôles et contrôler l’accès aux différentes fonctions selon votre rôle d’utilisateur
- Audit de sécurité et de conformité : Pour tenir des journaux d’audit des événements pertinents pour la sécurité (p. ex. authentification, accès aux données sensibles, actions administratives), enquêter sur les incidents de sécurité et respecter les exigences légales et réglementaires en matière de pistes d’audit (y compris en vertu de la LPRPDE / PIPEDA, de la LPRPS / PHIPA, de la HIPAA et des lois provinciales sur la protection de la vie privée)
- Fonctions de calendrier : Pour créer, afficher, modifier et supprimer des événements de calendrier, traiter la récurrence/les rappels, envoyer des courriels de rappel et prendre en charge la génération d’événements d’anniversaire
- Synchronisation Google Calendar : Lorsque vous l’activez, pour synchroniser les événements de calendrier entre Hivi-x et votre Google Calendar (y compris les tâches de synchronisation périodiques et la synchronisation manuelle)
5Base légale du traitement#
Nous traitons vos renseignements personnels sur la base de :
- Consentement : En acceptant nos Conditions d’utilisation, vous consentez à la collecte et à l’utilisation de vos renseignements tels que décrits dans la présente politique
- Nécessité contractuelle : Le traitement est nécessaire pour fournir le service 2FA que vous avez demandé
- Intérêts légitimes : Le traitement est nécessaire pour la sécurité, la prévention de la fraude et le fonctionnement du Service
6Stockage et lieu des données#
Vos données restent au Canada. Tout ce qui constitue réellement *vos renseignements* — vos documents et fichiers téléversés, dossiers d’identité, dossiers de personnes et de clients, listes de contrôle, enregistrements vocaux, données de formulaires et historique de clavardage — est stocké sur nos propres serveurs situés au Canada. Nous ne les transférons pas à l’extérieur du Canada, nous ne les vendons ni ne les louons, et nous ne les envoyons jamais à des fournisseurs d’IA tiers.
Notre courriel est aussi le nôtre. Nous exploitons notre propre serveur de messagerie à Beauharnois, Québec, Canada, sur une infrastructure que nous louons auprès d’OVHcloud et que nous administrons nous-mêmes. Les notifications, liens sécurisés, codes de vérification — et tout document que vous nous demandez d’envoyer par courriel, tel qu’un PDF rempli envoyé à vous-même ou une copie signée envoyée à ses signataires — sont livrés directement par ce serveur. Nous n’utilisons ni Gmail, ni Google Workspace, ni aucun fournisseur externe de courriel ou de marketing; ainsi, aucun tiers ne stocke ni ne numérise vos messages ou leurs pièces jointes.
Deux exceptions étroites, toutes deux facultatives et choisies par vous. Une petite quantité de renseignements de *compte* — jamais vos documents ni vos dossiers clients — est traitée à l’extérieur du Canada :
| Ce qui quitte le Canada | Ce qui est envoyé | Quand |
|---|---|---|
| Stripe (paiements, États-Unis) | L’adresse courriel de votre compte et un identifiant interne de compte. Les détails de carte vont directement à Stripe et n’atteignent jamais nos serveurs. | Seulement si vous achetez un plan payant |
| Google (connexion et calendrier, États-Unis) | Votre adresse courriel et votre profil de base à la connexion; titres, descriptions et heures des événements de calendrier si vous connectez votre propre Google Calendar | Seulement si vous choisissez « Se connecter avec Google » ou connectez Google Calendar |
Ni Stripe ni Google ne reçoivent jamais vos documents, fichiers téléversés, dossiers d’identité, dossiers clients ou données de listes de contrôle. Vous pouvez utiliser le Service avec un courriel et un mot de passe sans jamais faire appel à Google.
Stockage local : Certaines données sont temporairement stockées dans votre navigateur :
- Enregistrements vocaux : Les enregistrements vocaux sont stockés localement dans l’IndexedDB de votre navigateur avant le téléversement. Ces enregistrements sont automatiquement effacés lorsque vous vous déconnectez ou peuvent être supprimés manuellement via le Service.
- Jetons d’authentification : Les jetons d’authentification sont stockés dans le localStorage et les cookies du navigateur pour la gestion de session. Ils sont effacés lorsque vous vous déconnectez.
Stockage serveur : Toutes les autres données — y compris les enregistrements vocaux téléversés, les documents, les dossiers de personnes, les renseignements clients et les données de listes de contrôle — sont stockées sur nos serveurs au Canada, et demeurent au Canada lorsque nous les envoyons par courriel sur votre instruction, car notre serveur de messagerie est au Québec.
7Partage et divulgation des données#
Nous ne vendons, ne louons ni n’échangeons vos renseignements personnels avec des tiers. Nous ne pouvons divulguer vos renseignements que dans les circonstances suivantes :
- Fournisseurs de services : Nous pouvons partager des renseignements avec des fournisseurs de services de confiance qui aident à exploiter notre Service, sous réserve d’ententes strictes de confidentialité. Cela comprend :
- Stripe (États-Unis) : Traitement des paiements. Reçoit l’adresse courriel de votre compte et un identifiant interne de compte. Les détails de carte sont recueillis directement par Stripe et n’atteignent jamais nos serveurs.
- Google (États-Unis) : *Facultatif seulement.* Authentification OAuth si vous choisissez « Se connecter avec Google », et synchronisation du calendrier si vous connectez votre propre Google Calendar. Google ne livre pas notre courriel et ne reçoit jamais vos documents ni vos dossiers clients.
- OVHcloud (Beauharnois, Québec, Canada) : Infrastructure d’hébergement du serveur de messagerie que nous exploitons. OVHcloud fournit la machine; nous exécutons nous-mêmes le logiciel de messagerie. Aucun fournisseur de courriel tiers ne traite vos messages.
- Autres fournisseurs de services : Infrastructure, hébergement et autres services opérationnels (tous assujettis à des ententes de confidentialité)
- Exigences légales : Nous pouvons divulguer des renseignements si la loi, une ordonnance du tribunal ou une réglementation gouvernementale l’exige
- Sécurité et sûreté : Nous pouvons divulguer des renseignements pour protéger nos droits, nos biens ou notre sécurité, ou ceux de nos utilisateurs ou d’autrui
- Transferts d’entreprise : En cas de fusion, d’acquisition ou de vente d’actifs, vos renseignements peuvent être transférés à l’entité acquéreuse, sous réserve des mêmes protections de confidentialité
Limitations concernant les services tiers :
- Nous ne sommes pas responsables des pratiques de confidentialité, du traitement des données, des mesures de sécurité ou de la disponibilité des services des fournisseurs tiers
- Les fournisseurs de services tiers fonctionnent selon leurs propres conditions d’utilisation et politiques de confidentialité
- Vous reconnaissez que votre utilisation de services tiers facultatifs (Google OAuth, Google Calendar, paiements Stripe) est assujettie aux conditions et politiques de confidentialité de ces fournisseurs
8Conservation des données#
Nous conservons vos renseignements personnels pendant les périodes suivantes :
- Comptes actifs : Nous conservons vos renseignements tant que votre compte est actif et utilisé
- Comptes inactifs : Si votre compte est inactif pendant 3 ans, nous supprimerons vos renseignements personnels
- Suppression de compte : À votre demande de suppression de compte, nous supprimerons vos renseignements personnels dans un délai de 30 jours
- Jetons d’appareil : Les jetons d’appareil expirent automatiquement selon les paramètres des cookies (par défaut : 30 jours) et sont retirés de nos systèmes
- Adresses IP : Les adresses IP ne sont stockées temporairement en mémoire qu’aux fins de limitation du débit et ne sont pas conservées de façon permanente
- Enregistrements vocaux (local) : Les enregistrements vocaux stockés dans l’IndexedDB de votre navigateur sont effacés lorsque vous vous déconnectez ou peuvent être supprimés manuellement en tout temps
- Enregistrements vocaux (serveur) : Les enregistrements vocaux téléversés sur nos serveurs sont conservés selon le statut de votre compte et peuvent être supprimés sur demande
- Dossiers de personnes : Les dossiers de personnes sont conservés tant que votre compte est actif et supprimés lorsque votre compte est supprimé
- Renseignements clients : Les renseignements clients sont conservés tant que votre compte est actif et supprimés lorsque votre compte est supprimé
- Données de listes de contrôle : Les données de listes de contrôle sont conservées tant que votre compte est actif et supprimées lorsque votre compte est supprimé
- Documents : Les documents générés sont conservés tant que votre compte est actif et peuvent être supprimés sur demande ou lorsque votre compte est supprimé
- Événements de calendrier et suivi des rappels : Les événements de calendrier et les dossiers de suivi de livraison des rappels sont conservés tant que votre compte est actif et sont supprimés lorsque votre compte est supprimé, sous réserve des obligations légales
- Jetons Google Calendar : Si vous déconnectez Google Calendar, nous retirons les jetons Google Calendar stockés de votre compte; les jetons sont aussi retirés lorsque votre compte est supprimé
- Jetons d’authentification : Les jetons d’authentification dans le localStorage et les cookies sont effacés lorsque vous vous déconnectez
- Journaux d’audit de sécurité et de conformité : Les journaux d’audit sont conservés pendant 7 ans (ou selon ce qu’exige la loi applicable, p. ex. HIPAA) aux fins de surveillance de la sécurité et de conformité. Les journaux d’audit sont stockés séparément de vos données personnelles, ne contiennent pas vos renseignements personnels ou de santé, et ne sont pas utilisés à des fins de marketing ou de profilage. L’accès aux journaux d’audit est réservé au personnel autorisé aux seules fins de sécurité et de conformité.
Après l’expiration de la période de conservation, nous supprimerons ou anonymiserons de façon sécurisée vos renseignements personnels conformément aux lois applicables.
9Vos droits en matière de vie privée#
En vertu des lois canadiennes sur la protection de la vie privée, vous avez les droits suivants concernant vos renseignements personnels :
9.1Droit d’accès
Vous avez le droit de demander l’accès aux renseignements personnels que nous détenons à votre sujet. Pour exercer ce droit, veuillez communiquer avec nous à support@my-id.ca avec votre demande.
9.2Droit de correction
Vous avez le droit de demander la correction de renseignements personnels inexacts ou incomplets. Veuillez communiquer avec nous à support@my-id.ca pour demander des corrections.
9.3Droit de suppression
Vous avez le droit de demander la suppression de vos renseignements personnels. Pour demander une suppression, veuillez communiquer avec nous à support@my-id.ca. Nous traiterons votre demande dans un délai de 30 jours, sous réserve des obligations légales et contractuelles qui pourraient nous obliger à conserver certains renseignements.
9.4Droit de retirer le consentement
Vous pouvez retirer votre consentement à la collecte, à l’utilisation ou à la divulgation de vos renseignements personnels en tout temps en communiquant avec nous à support@my-id.ca. Notez que le retrait du consentement peut affecter votre capacité à utiliser notre Service.
9.5Droit d’opposition
Vous avez le droit de vous opposer à certains traitements de vos renseignements personnels. Veuillez communiquer avec nous pour discuter de vos préoccupations.
9.6Droit de déposer une plainte
Si vous croyez que nous n’avons pas traité vos renseignements personnels conformément aux lois applicables sur la protection de la vie privée, vous avez le droit de déposer une plainte auprès de :
Commissariat à la protection de la vie privée du Canada
30, rue Victoria
Gatineau (Québec) K1A 1H3
Sans frais : 1-800-282-1376 Site Web : https://www.priv.gc.ca
Commissaire à l’information et à la protection de la vie privée de l’Ontario
2, rue Bloor Est, bureau 1400
Toronto (Ontario) M4W 1A8
Téléphone : 416-326-3333 Site Web : https://www.ipc.on.ca
10Mesures de sécurité et conformité#
Nous mettons en œuvre des mesures de sécurité complètes pour protéger vos renseignements personnels et nous conformer aux lois applicables sur la protection de la vie privée :
10.1Normes de conformité
Nous nous engageons à respecter :
- PIPEDA / LPRPDE (*Personal Information Protection and Electronic Documents Act* / *Loi sur la protection des renseignements personnels et les documents électroniques*) — loi fédérale canadienne sur la protection de la vie privée
- PHIPA / LPRPS (*Personal Health Information Protection Act* / *Loi sur la protection des renseignements personnels sur la santé*) — loi ontarienne sur la protection des renseignements de santé
- HIPAA (*Health Insurance Portability and Accountability Act*) — loi américaine sur la protection des renseignements de santé
- RGPD (Règlement général sur la protection des données) — réglementation européenne sur la protection de la vie privée
10.2Mesures de sécurité
Nous mettons en œuvre des mesures de sécurité complètes pour protéger vos renseignements personnels :
- Chiffrement en transit : Toutes les données transmises entre votre navigateur et nos serveurs sont chiffrées au moyen de HTTPS/TLS
- Chiffrement au repos : Nous chiffrons les renseignements personnels sensibles stockés dans nos bases de données au moyen du chiffrement AES-256-GCM. Cela comprend :
- Renseignements d’identification personnelle (noms, pièces d’identité nationales, numéros de passeport, numéros de permis de conduire, dates de naissance)
- Coordonnées (adresses, numéros de téléphone, adresses courriel)
- Renseignements financiers (détails de compte bancaire, dossiers fiscaux, renseignements sur le revenu)
- Données biométriques (images faciales, empreintes digitales, empreintes vocales, scans rétiniens)
- Renseignements sur la santé et autres données personnelles sensibles
- Renseignements clients (noms, coordonnées, adresses)
- Secrets TOTP : Les secrets TOTP sont chiffrés au moyen du chiffrement AES-256-GCM avant le stockage
- Stockage sécurisé : Toutes les données sont stockées sur des serveurs sécurisés à accès restreint
- Contrôles d’accès : Nous mettons en œuvre des contrôles d’accès stricts et une formation des employés sur la protection des données. Les permissions basées sur les rôles contrôlent l’accès aux différentes fonctions et données
- Audits de sécurité réguliers : Nous effectuons des audits et évaluations de sécurité réguliers
- Procédures de sauvegarde : Nous maintenons des procédures de sauvegarde sécurisées pour protéger contre la perte de données
- Plan d’intervention en cas d’incident : Nous disposons d’un plan d’intervention pour faire face aux atteintes à la sécurité
- Limitation du débit : Nous mettons en œuvre la limitation du débit pour prévenir les abus et les tentatives d’accès non autorisé
- Cookies signés : Les jetons d’appareil sont signés cryptographiquement pour prévenir la falsification
- Sécurité du stockage local : Les enregistrements vocaux stockés localement dans IndexedDB sont isolés à votre navigateur et effacés à la déconnexion
- Gestion sécurisée des jetons : Les jetons d’authentification sont stockés de façon sécurisée et automatiquement effacés à la déconnexion
- Partage sécurisé de documents : Les documents partagés via des jetons sécurisés utilisent une génération de jetons cryptographiquement sécurisée
- IA auto-hébergée : Tout le traitement par IA s’effectue sur nos propres serveurs — nous n’envoyons jamais vos données à des services d’IA tiers
- Isolation des données : Vos renseignements personnels sont traités et stockés entièrement sur notre infrastructure
- Journalisation d’audit : Nous tenons des journaux d’audit résistants à la falsification des événements pertinents pour la sécurité (p. ex. authentification, échecs d’autorisation, accès aux données sensibles, actions administratives) pour appuyer la surveillance de la sécurité et la conformité. Les journaux d’audit ne contiennent pas vos renseignements personnels, renseignements sur la santé, mots de passe ou jetons. Ils sont stockés séparément avec un accès restreint et conservés conformément à la section 8.
Malgré ces mesures, aucune méthode de transmission sur Internet ni de stockage électronique n’est sécurisée à 100 %. Bien que nous nous efforcions de protéger vos renseignements personnels, nous ne pouvons garantir une sécurité absolue.
11Avis en cas d’atteinte à la protection des données#
En cas d’atteinte à la protection des données qui présente un risque de préjudice important pour vous, nous :
- Aviserons les utilisateurs touchés par courriel dès que raisonnablement possible
- Fournirons des détails sur la nature de l’atteinte et les renseignements touchés
- Expliquerons les mesures que nous prenons pour y remédier
- Vous conseillerons sur les mesures que vous pouvez prendre pour vous protéger
- Signalerons l’atteinte aux autorités compétentes en matière de protection de la vie privée, lorsque la loi l’exige
12Exigences d’âge#
Notre Service est destiné aux utilisateurs âgés d’au moins 13 ans. Si vous avez moins de 13 ans, veuillez ne pas utiliser notre Service. Si vous avez entre 13 et 18 ans, vous devez avoir le consentement de votre parent ou tuteur pour utiliser notre Service.
Si nous apprenons que nous avons recueilli des renseignements personnels d’un enfant de moins de 13 ans sans le consentement parental, nous prendrons des mesures pour supprimer ces renseignements rapidement.
13Cookies et suivi des appareils#
13.1Types de cookies que nous utilisons
- Cookies essentiels : Ces cookies sont nécessaires au bon fonctionnement du Service. Ils permettent la fonction de mémorisation d’appareil pour l’authentification à deux facteurs et ne peuvent pas être désactivés.
- Cookies d’authentification : Cookies utilisés pour maintenir votre session authentifiée
13.2Stockage local
Nous utilisons le localStorage du navigateur pour stocker :
- Jetons d’authentification : Jetons JWT pour maintenir votre session authentifiée
- Préférences utilisateur : Préférences de thème et autres paramètres utilisateur
Ceux-ci sont automatiquement effacés lorsque vous vous déconnectez. Vous pouvez aussi les effacer manuellement via les paramètres de votre navigateur.
13.3Stockage IndexedDB
Nous utilisons IndexedDB du navigateur pour stocker temporairement :
- Enregistrements vocaux : Enregistrements audio avant leur téléversement sur nos serveurs
Les enregistrements vocaux dans IndexedDB sont automatiquement effacés lorsque vous vous déconnectez. Vous pouvez aussi les supprimer manuellement via l’interface du Service.
13.4Gestion des cookies et du stockage local
Vous pouvez gérer les cookies via les paramètres de votre navigateur. Toutefois, la désactivation des cookies peut affecter le fonctionnement de notre Service, en particulier la fonction « mémoriser l’appareil » pour l’authentification à deux facteurs.
Pour effacer le cookie de mémorisation d’appareil via notre Service, vous pouvez utiliser les fonctions de gestion des appareils dans les paramètres de votre compte ou communiquer avec nous pour obtenir de l’aide.
Vous pouvez effacer les données localStorage et IndexedDB via les outils de développement ou les paramètres de confidentialité de votre navigateur. Notez que l’effacement de ces données peut nécessiter une nouvelle connexion et peut entraîner la perte d’enregistrements vocaux non sauvegardés.
14Modifications de la présente Politique de confidentialité#
Nous pouvons mettre à jour la présente Politique de confidentialité de temps à autre pour refléter des changements dans nos pratiques ou pour des raisons juridiques, opérationnelles ou réglementaires. Nous vous aviserons de tout changement important en :
- Publiant la politique mise à jour sur notre site Web avec une nouvelle date de « Dernière mise à jour »
- Envoyant une notification par courriel à l’adresse associée à votre compte (pour les changements importants)
Votre utilisation continue de notre Service après la date d’entrée en vigueur de toute modification constitue votre acceptation de la Politique de confidentialité mise à jour.
15Liens vers d’autres services#
Notre Service peut s’intégrer à d’autres services ou y renvoyer. La présente Politique de confidentialité ne s’applique qu’à notre Service. Nous ne sommes pas responsables des pratiques de confidentialité des autres services. Nous vous encourageons à consulter les politiques de confidentialité de tout service tiers que vous utilisez.
16Stockage et conservation des documents#
Les documents et formulaires générés via notre Service peuvent être stockés sur nos serveurs. Nous conservons les documents générés conformément à notre politique de conservation des données décrite à la section 8. Vous pouvez demander la suppression de documents particuliers ou de tous les documents associés à votre compte en tout temps en communiquant avec nous à support@my-id.ca.
16.1Partage de documents
Lorsque vous partagez des documents via des liens basés sur des jetons sécurisés :
- Les documents sont accessibles à quiconque dispose du lien avec jeton sécurisé
- Les jetons sécurisés sont générés cryptographiquement et difficiles à deviner
- Vous pouvez révoquer l’accès en supprimant le document partagé ou en modifiant les paramètres de partage
- Nous recommandons de ne partager les documents qu’avec des parties de confiance
16.2Soumissions de formulaires
Lorsque vous créez et partagez des formulaires via des liens avec jetons sécurisés :
- Les soumissions de formulaires sont associées à votre compte
- Les données de formulaires soumises sont stockées sur nos serveurs
- Vous pouvez accéder aux soumissions de formulaires et les gérer via votre compte
- Les données de formulaires sont conservées conformément à notre politique de conservation des données
17Conditions d’utilisation#
La présente Politique de confidentialité doit être lue conjointement avec nos Conditions d’utilisation. En utilisant notre Service, vous acceptez à la fois la présente Politique de confidentialité et nos Conditions d’utilisation.
18Utilisateurs internationaux#
Nos serveurs, y compris notre serveur de messagerie, sont situés au Canada. Si vous accédez au Service depuis l’extérieur du Canada, vos renseignements seront transférés, stockés et traités au Canada. En utilisant notre Service, vous consentez à ce transfert et au traitement conformément à la présente Politique de confidentialité et aux lois canadiennes sur la protection de la vie privée.
Dans l’autre sens, vos documents, fichiers, dossiers d’identité, dossiers clients et données de listes de contrôle ne sont pas transférés à l’extérieur du Canada. Les seuls renseignements qui quittent le Canada sont les données de compte limitées décrites à la section 6 : votre adresse courriel et un identifiant de compte envoyés à Stripe si vous achetez un plan payant, et votre courriel, profil ou détails d’événements de calendrier partagés avec Google si vous choisissez la connexion Google ou connectez Google Calendar. Les deux sont facultatifs.
19Enregistrement vocal et transcription#
19.1Collecte d’enregistrements vocaux
Lorsque vous utilisez la fonction d’enregistrement vocal :
- Nous demandons l’accès au microphone de votre appareil
- L’audio est enregistré au format WebM avec le codec Opus
- Les enregistrements sont temporairement stockés localement dans l’IndexedDB de votre navigateur avant le téléversement
- Vous pouvez mettre en pause, reprendre et arrêter les enregistrements en tout temps
- Les enregistrements ont une durée maximale (généralement 1 heure)
19.2Traitement des enregistrements vocaux
Après le téléversement, les enregistrements vocaux sont :
- Transcrits au moyen de notre propre IA exécutée sur nos propres serveurs
- Associés à des listes de contrôle ou à d’autres dossiers dans le Service
- Traités pour extraire les renseignements pertinents au moyen de notre propre infrastructure d’IA
Important : Toute la transcription et le traitement s’effectuent sur nos propres serveurs. Nous n’envoyons jamais vos enregistrements vocaux ni aucune donnée personnelle à des services d’IA tiers (tels qu’OpenAI, Google, Anthropic ou tout autre fournisseur d’IA externe).
19.3Stockage et suppression des enregistrements vocaux
- Stockage local : Les enregistrements dans IndexedDB sont automatiquement effacés à la déconnexion ou peuvent être supprimés manuellement
- Stockage serveur : Les enregistrements téléversés sont stockés sur nos serveurs et peuvent être supprimés via l’interface du Service ou lors de la suppression du compte
- Données de transcription : Le texte transcrit est stocké avec les dossiers associés et supprimé conformément à notre politique de conservation des données
19.4Accès au microphone
Le Service nécessite l’accès au microphone pour enregistrer l’audio. Vous pouvez :
- Accorder ou refuser l’accès au microphone lorsque votre navigateur vous le demande
- Révoquer l’accès au microphone via les paramètres de votre navigateur
- Utiliser le Service sans les fonctions d’enregistrement vocal si vous préférez ne pas accorder l’accès au microphone
20Traitement par IA et services tiers#
20.1Notre infrastructure d’IA
Nous utilisons notre propre IA exécutée entièrement sur nos propres serveurs. Nous n’envoyons jamais vos renseignements personnels, documents, enregistrements vocaux ou toute autre donnée à des services d’IA tiers.
Tout le traitement par IA, y compris :
- La numérisation de documents et l’extraction de renseignements
- La transcription vocale
- L’analyse et le traitement de texte
- Le remplissage de formulaires et la génération de documents
S’effectue entièrement sur nos propres serveurs sécurisés. Vos données ne quittent jamais notre infrastructure et ne sont jamais envoyées à des fournisseurs d’IA externes tels qu’OpenAI, Google, Anthropic ou tout autre service d’IA tiers.
20.2Authentification Google OAuth
Nous offrons Google OAuth comme méthode d’authentification facultative. Lorsque vous choisissez de vous connecter avec Google :
- Collecte de données : Google nous fournit l’adresse courriel de votre compte Google et les renseignements de profil de base (nom, photo de profil) que vous avez autorisé Google à partager
- Relation de responsable du traitement : Google agit comme responsable du traitement pour les données d’authentification. Nous agissons comme sous-traitant pour les renseignements que Google nous fournit
- Politique de confidentialité de Google : Votre utilisation de Google OAuth est également régie par la Politique de confidentialité de Google (https://policies.google.com/privacy) et les Conditions d’utilisation des API Google
- Stockage des données : Nous ne stockons que l’identifiant de compte Google (Google ID) et l’adresse courriel associés à votre compte aux fins d’authentification
- Révocation : Vous pouvez révoquer notre accès à votre compte Google en tout temps via les paramètres de votre compte Google
- Service facultatif : Google OAuth est facultatif. Vous pouvez créer et utiliser un compte avec courriel et mot de passe sans utiliser l’authentification Google
En utilisant Google OAuth, vous reconnaissez et acceptez que :
- La collecte, l’utilisation et la divulgation de vos renseignements par Google sont régies par la Politique de confidentialité de Google
- Nous ne sommes pas responsables des pratiques de confidentialité ou du traitement des données de Google
- Vous avez lu et acceptez les Conditions d’utilisation et la Politique de confidentialité de Google
20.3Intégration Google Calendar
Si vous choisissez de connecter Google Calendar :
- Portée demandée : Nous demandons la portée d’API Google Calendar nécessaire pour lire et écrire des événements de calendrier aux fins de synchronisation (
https://www.googleapis.com/auth/calendar) - Synchronisation bidirectionnelle : Hivi-x peut importer des événements de Google Calendar vers Hivi-x et peut créer/mettre à jour des événements liés dans Google Calendar à partir des événements que vous créez dans Hivi-x
- Fréquence de synchronisation : La synchronisation peut s’exécuter périodiquement (par exemple, environ toutes les 15 minutes) et peut aussi être déclenchée manuellement
- Contrôles utilisateur : Vous pouvez déconnecter Google Calendar du Service en tout temps
- Politiques Google : L’utilisation des données utilisateur Google est assujettie à la Google API Services User Data Policy et aux Conditions de Google
20.4Traitement des paiements (Stripe)
Si vous utilisez des fonctions payantes, le traitement des paiements est assuré par Stripe, Inc. (« Stripe »), un processeur de paiement tiers :
- Renseignements sur la carte de paiement : Nous ne stockons, ne traitons ni n’avons accès à vos numéros de carte de paiement, codes CVV ou détails complets de carte. Tous les renseignements de carte sont recueillis, traités et stockés directement par Stripe
- Rôle de Stripe : Stripe agit à la fois comme responsable du traitement (pour les données d’abonnement et de licence) et comme sous-traitant (pour les données de transaction pour notre compte)
- Politique de confidentialité de Stripe : La collecte, l’utilisation et la divulgation de vos renseignements de paiement par Stripe sont régies par la Politique de confidentialité de Stripe (https://stripe.com/privacy) et les Conditions d’utilisation de Stripe
- Données partagées avec Stripe : Nous ne partageons avec Stripe que les renseignements nécessaires pour traiter les paiements, notamment : adresse courriel de facturation, détails du plan d’abonnement et montants des transactions
- Conformité PCI : Stripe est certifié PCI-DSS de niveau 1, le plus haut niveau de certification de sécurité de l’industrie des cartes de paiement
- Règlement des différends : Tout litige concernant le traitement des paiements, les remboursements ou la facturation est assujetti aux conditions et procédures de règlement des différends de Stripe
En utilisant des fonctions payantes, vous reconnaissez et acceptez que :
- La collecte, l’utilisation et la divulgation de vos renseignements de paiement par Stripe sont régies par la Politique de confidentialité et les Conditions d’utilisation de Stripe
- Nous ne sommes pas responsables des pratiques de confidentialité de Stripe, du traitement des données ou des erreurs de traitement des paiements
- Vous avez lu et acceptez les Conditions d’utilisation et la Politique de confidentialité de Stripe
- Nous ne sommes pas responsables des problèmes, erreurs ou litiges découlant des services de traitement des paiements de Stripe
- Vous êtes seul responsable de fournir des renseignements de paiement exacts à Stripe
20.5Livraison de courriel (notre propre serveur de messagerie, au Québec)
Nous exploitons notre propre serveur de messagerie. Depuis septembre 2026, nous n’utilisons plus Google, Gmail, Google Workspace ni aucun fournisseur tiers de courriel ou de marketing pour livrer le courriel.
- Où il fonctionne : Beauharnois, Québec, Canada, sur une machine que nous louons auprès d’OVHcloud et
que nous administrons nous-mêmes. OVHcloud fournit le matériel et le réseau; le logiciel de messagerie, sa configuration et son contenu sont entièrement les nôtres.
- Ce que cela signifie pour vous : les notifications, invitations de listes de contrôle, liens sécurisés et codes
de vérification partent directement de notre serveur vers le fournisseur de messagerie de votre destinataire. Aucune entreprise externe ne stocke, ne numérise ni ne traite vos messages en cours de route.
- Pièces jointes : lorsque vous nous demandez d’envoyer un document par courriel — un PDF rempli envoyé à
vous-même, ou une copie signée livrée à ses signataires — ce fichier est envoyé par notre propre serveur. Il ne passe pas par un fournisseur de courriel tiers.
- Authentification : notre courriel est signé avec DKIM et publié avec SPF et DMARC pour
my-id.ca et hivi-x.ca, afin que les destinataires puissent vérifier qu’il provient vraiment de nous.
- La livraison demeure du courriel : une fois qu’un message quitte notre serveur, il est remis au propre
fournisseur de messagerie du destinataire (par exemple Gmail ou Outlook, s’il y reçoit son courriel), ce qui échappe à notre contrôle — comme pour tout courriel que quiconque envoie. Pour tout ce qui est sensible, nous préférons des liens sécurisés vers le Service plutôt que des pièces jointes par courriel.
20.6Autres services tiers
Nous pouvons utiliser d’autres services tiers pour fournir des fonctionnalités telles que :
- Services d’infrastructure et d’hébergement
- Services d’analytique (le cas échéant, et uniquement avec des données anonymisées)
Important :
- Nous n’utilisons pas de services d’IA tiers. Tout le traitement par IA est effectué sur nos propres serveurs
- Tous les fournisseurs de services tiers sont tenus de maintenir des mesures de sécurité appropriées et sont assujettis à des ententes de confidentialité
- Nous ne sommes pas responsables des pratiques de confidentialité, du traitement des données ou de la disponibilité des services des fournisseurs tiers
- Votre utilisation des services tiers est assujettie à leurs conditions d’utilisation et politiques de confidentialité respectives
20AExtension de navigateur my-id.ca Autofill#
L’extension Chrome « my-id.ca Autofill » est un compagnon facultatif du Service qui aide les utilisateurs connectés à remplir des formulaires Web avec les données de profil enregistrées et à capturer des profils LinkedIn ou des offres d’emploi dans leur compte my-id.ca. La présente section décrit ce que fait l’extension et quelles données elle envoie.
20A.1Activation et contrôle par site
- L’extension ne transmet pas de données à my-id.ca tant que l’utilisateur ne s’est pas connecté — via la fenêtre contextuelle de l’extension (courriel/mot de passe et TOTP facultatif) ou le flux de transfert du site my-id.ca (« Se connecter avec my-id.ca »).
- Le remplissage automatique est désactivé par défaut pour chaque site Web. L’utilisateur doit explicitement activer « Autofill » pour un site donné dans la fenêtre contextuelle de l’extension avant que les métadonnées de champs ne soient envoyées pour des suggestions sur ce site.
- L’extension ne s’exécute pas sur les pages internes du navigateur (
chrome://,edge://,chrome-extension://,moz-extension://).
20A.2Données envoyées à my-id.ca lorsque le remplissage automatique est activé
Lorsque le remplissage automatique est activé pour un site et que l’utilisateur met le focus sur un champ de type texte, l’extension envoie au backend my-id.ca :
- Métadonnées de champ : les attributs
name,id,placeholder,aria-labelde l’entrée, et l’étiquette visible analysée (le cas échéant). Ce sont des attributs HTML que le site Web lui-même utilise pour identifier le champ. - Origine du cadre : l’origine du document qui contient le champ focalisé (p. ex.
https://example.com). - URL de la page : l’URL complète de la page où le champ est focalisé. Elle sert à associer les noms de champs non reconnus au site Web où ils ont été vus afin que les administrateurs puissent plus tard ajouter une correspondance. L’URL de la page et les métadonnées de champ sont stockées ensemble dans notre liste administrative des « champs de remplissage automatique non reconnus ».
- Jeton d’authentification Bearer : identifie le compte de l’utilisateur afin que my-id.ca puisse renvoyer des suggestions à partir du profil enregistré de cet utilisateur.
L’extension ne lit ni ne transmet pas le contenu de la page, le texte de la page, les valeurs saisies dans les champs, les cookies, l’historique de navigation, ni les champs sur les sites où le remplissage automatique est désactivé.
20A.3Suggestions de remplissage automatique par IA
Si l’utilisateur clique sur le bouton Suggestions IA dans le menu déroulant de remplissage automatique, les métadonnées de champ et l’URL de la page décrites en 20A.2 sont transmises à l’IA de my-id.ca pour générer une valeur suggérée à partir du profil enregistré de l’utilisateur. Le traitement par IA est effectué sur les serveurs de my-id.ca; nous n’envoyons pas ces données à des fournisseurs d’IA tiers.
20A.3aPanneau latéral : recherche de profil et clavardage IA
Lorsque l’utilisateur ouvre le panneau latéral (ou la recherche de profil de la fenêtre contextuelle) et utilise Rechercher, l’extension charge le propre dossier de personne de l’utilisateur depuis my-id.ca pour la recherche et la copie locales — la recherche s’exécute sur l’appareil; seul le téléchargement initial du profil est transmis. Lorsque l’utilisateur soumet un message dans Clavardage IA (y compris une question envoyée via la zone « Demander à l’IA » du menu déroulant de remplissage automatique, qui ouvre le panneau et envoie le message), l’invite est transmise au backend my-id.ca. Si l’utilisateur demande le remplissage de formulaire, les métadonnées de champs de la page active peuvent être envoyées pour un remplissage de formulaire assisté par IA.
20A.4Importation de profil LinkedIn
Lorsque l’utilisateur est sur une page de profil LinkedIn (linkedin.com/in/...) et clique explicitement sur Importer le profil LinkedIn dans la fenêtre contextuelle de l’extension, l’extension analyse le profil visible sur la page et envoie ce qui suit au compte my-id.ca de l’utilisateur : nom complet, titre, lieu, URL de la photo, URL du profil, texte À propos, entrées d’expérience professionnelle, entrées de formation, compétences et toute information de contact visible sur la page. Cette action ne s’exécute que sur clic de l’utilisateur et uniquement sur l’onglet de profil LinkedIn actif.
20A.5Capture d’offre d’emploi
Lorsque la fonction de suivi des candidatures est activée sur le compte de l’utilisateur et que l’utilisateur clique explicitement sur Ajouter à la recherche d’emploi dans la fenêtre contextuelle, l’extension analyse l’offre d’emploi de l’onglet actif (à l’aide des données structurées de la page et du texte visible) et envoie l’entreprise, le poste, le lieu, le salaire, le nom et les contacts RH, les notes et le lien de l’offre à la dernière recherche d’emploi de l’utilisateur dans my-id.ca. Cette action ne s’exécute que sur clic de l’utilisateur.
20A.6Stockage local dans le navigateur
L’extension stocke ce qui suit dans le stockage local de l’extension du navigateur (chrome.storage.local) sur l’appareil de l’utilisateur :
- Le jeton d’authentification Bearer my-id.ca et le jeton de rafraîchissement (effacés à la déconnexion et à l’expiration de la session).
- Une carte par origine des sites pour lesquels l’utilisateur a activé le remplissage automatique.
- Une carte par origine du thème clair/sombre choisi par l’utilisateur pour le menu déroulant de remplissage automatique.
chrome.storage.session (même permission) contient l’état des onglets du panneau latéral et l’historique de clavardage IA en session (y compris les messages saisis par l’utilisateur); il est effacé à la fin de la session du navigateur.
Ces données sont locales au profil du navigateur et ne sont pas synchronisées vers les serveurs my-id.ca.
20A.7Permissions utilisées par l’extension
| Permission | Finalité |
|---|---|
storage | Enregistrer les jetons d’authentification, l’indicateur de remplissage automatique activé par site, le thème par site et l’état de l’interface du panneau latéral/clavardage en session. |
activeTab | Permettre à chrome.scripting.executeScript d’injecter des scripts d’aide regroupés (repli du widget de recherche, repli d’importation LinkedIn) sur l’onglet actuel de l’utilisateur sans permissions d’hôte sur des sites arbitraires. |
scripting | Injecter le searchWidgetInject.js regroupé (widget de recherche intégré à la page, hérité) ou content.js (repli d’importation LinkedIn lorsque le script de contenu n’est pas encore chargé). |
sidePanel | Héberger l’interface persistante de Recherche et de Clavardage IA pendant que l’utilisateur travaille sur plusieurs onglets et pages. |
contextMenus | Raccourcis du menu contextuel pour Remplir le formulaire, Clavardage IA et Rechercher dans mes données. |
host_permissions: https://my-id.ca/*, https://hivi-x.ca/* | Permettre à la fenêtre contextuelle, au panneau latéral et au service worker d’appeler l’API backend my-id.ca. |
externally_connectable | Accepter les jetons de transfert d’authentification à usage unique du site my-id.ca après la connexion. |
content_scripts sur <all_urls> | Détecter les champs focalisés sur les sites où l’utilisateur a activé le remplissage automatique (all_frames: true pour les iframes ATS intégrées). Aucune donnée de champ n’est envoyée tant que le remplissage automatique n’est pas activé pour ce site. |
20A.8Utilisation limitée des données utilisateur (Chrome Web Store)
L’utilisation par Hivi-x des renseignements reçus via l’extension Chrome my-id.ca Autofill et via toute API Google respecte la Chrome Web Store User Data Policy, y compris les exigences d’Utilisation limitée (Limited Use). Plus précisément :
- Nous utilisons les données décrites dans la présente section 20A uniquement pour fournir les fonctions destinées à l’utilisateur de l’extension (renvoyer des suggestions de remplissage automatique, recherche de profil dans le panneau latéral, clavardage IA et remplissage de formulaire assisté par IA, importation du profil LinkedIn de l’utilisateur dans son compte my-id.ca, capture d’une offre d’emploi dans sa recherche d’emploi my-id.ca, et fonctionnement du widget facultatif de recherche de profil dans la page).
- Nous ne transférons pas ces données à des tiers, sauf dans la mesure nécessaire pour fournir ou améliorer le Service, nous conformer à la loi applicable, ou dans le cadre d’une fusion, d’une acquisition ou d’une vente d’actifs, dans chaque cas avec un avis approprié aux utilisateurs.
- Nous n’utilisons pas ces données pour diffuser de la publicité, y compris de la publicité personnalisée ou de reciblage.
- Nous ne permettons pas à des humains de lire ces données, sauf (a) avec le consentement explicite de l’utilisateur pour des cas particuliers, (b) lorsque cela est nécessaire pour des enquêtes de sécurité ou pour se conformer à la loi applicable, ou (c) lorsque les données ont été agrégées et anonymisées pour nos propres opérations internes.
20A.9Comment révoquer l’accès
L’utilisateur peut empêcher l’extension d’envoyer toute autre donnée de l’une des façons suivantes :
- En désactivant le remplissage automatique pour un site dans la fenêtre contextuelle.
- En se déconnectant de l’extension (fenêtre contextuelle → « Se déconnecter »).
- En retirant l’extension de Chrome (
chrome://extensions/). - En demandant la suppression de son compte my-id.ca en communiquant avec support@my-id.ca.
21Portabilité des données#
Vous avez le droit de demander une copie de vos renseignements personnels dans un format structuré, couramment utilisé et lisible par machine. Pour demander vos données, veuillez communiquer avec nous à support@my-id.ca. Nous fournirons vos données dans un délai de 30 jours suivant votre demande.
22Nous joindre#
Si vous avez des questions, préoccupations ou demandes concernant la présente Politique de confidentialité ou nos pratiques de confidentialité, veuillez communiquer avec nous :
Responsable de la protection de la vie privée
Hivi (Hivi-x)
Canada
Courriel : support@my-id.ca Téléphone : S. O.
Nous répondrons à votre demande dans un délai de 30 jours.
23Lorsque vous utilisez le Service à titre professionnel (rôle de sous-traitant)#
Si vous utilisez le Service en tant qu’utilisateur professionnel (p. ex. comme courtier immobilier, avocat, professionnel de la santé ou autre professionnel) pour recueillir des données personnelles, y compris des pièces d’identité ou des renseignements sur la santé, auprès de vos clients ou utilisateurs finaux :
- Vous êtes le responsable du traitement de ces données. Vous déterminez les finalités et les moyens du traitement. Vous êtes responsable d’avoir une base légale, de fournir un avis de confidentialité à vos clients et de vous conformer aux lois applicables (y compris la LPRPDE / PIPEDA, la LPRPS / PHIPA, la HIPAA et le RGPD, le cas échéant).
- Nous agissons comme sous-traitant à l’égard de ces données. Nous ne les traitons que sur vos instructions, telles que prévues dans notre Entente sur le traitement des données (ETD) et nos Conditions professionnelles. Nous n’utilisons pas les données de vos clients à nos propres fins au-delà de la prestation du Service à votre intention.
- Nos Conditions professionnelles et notre ETD définissent vos obligations en tant que responsable du traitement et nos obligations en tant que sous-traitant. Si vous recueillez des renseignements sur la santé (PHI), vous pourriez devoir conclure avec nous une Business Associate Agreement (BAA) distincte ou des conditions conformes à la LPRPS; communiquez avec support@my-id.ca.
24Si vous êtes client d’une entreprise utilisant le Service#
Si vous êtes un client ou une cliente d’une entreprise qui utilise Hivi-x pour recueillir des documents ou des renseignements auprès de vous (par exemple, vous avez reçu une demande de formulaire ou de document de votre courtier, avocat ou médecin) :
- Cette entreprise est le responsable du traitement des renseignements que vous lui fournissez via le Service. Elle est responsable de vous expliquer pourquoi elle les recueille et comment vous pouvez exercer vos droits. Veuillez communiquer directement avec cette entreprise pour toute question concernant son utilisation de vos données.
- Nous (Hivi (Hivi-x)) agissons comme sous-traitant : nous stockons et traitons vos données pour le compte de cette entreprise afin qu’elle puisse vous fournir ses services. Nous n’utilisons pas vos données à nos propres fins au-delà de l’exploitation de la plateforme.
- Pour plus de détails, consultez notre court avis À l’intention des clients des entreprises utilisant Hivi-x. Pour les détails techniques et de sécurité sur la façon dont nous traitons les données, consultez le reste de la présente Politique de confidentialité. Pour joindre notre responsable de la protection de la vie privée : support@my-id.ca.
Date d’entrée en vigueur : 2026-09-06 Dernière mise à jour : 2026-09-06