1. Définitions
Dans cette politique :
- « renseignement personnel » désigne toute information concernant une personne identifiable, directement ou indirectement;
- « client » désigne l’organisation ou la personne qui utilise MailX ou qui conclut une relation de service avec Dataryx;
- « destinataire » désigne la personne à qui un client transmet un lien sécurisé, un code de vérification ou un document;
- « contenu chiffré » désigne les documents, pièces jointes, messages ou réponses protégés par les mécanismes de chiffrement pris en charge par MailX.
2. Portée et rôles
Cette politique s’applique au site web, au portail MailX, aux liens sécurisés destinataires et aux services de soutien connexes (collectivement, « MailX »). MailX est exploité par Dataryx (« nous », « notre » ou « nos »).
Pour les données de compte, de facturation, de sécurité et de soutien, Dataryx agit généralement comme organisation responsable du traitement. Pour les documents, messages, destinataires et fichiers soumis par une organisation cliente, cette organisation demeure responsable de ses données; Dataryx les traite uniquement afin de fournir le service et selon les instructions du client.
3. Renseignements que nous traitons
Nous limitons la collecte aux renseignements nécessaires au fonctionnement, à la sécurité et à l’amélioration de MailX. Selon votre utilisation, cela peut comprendre :
- données de compte : nom, nom d’organisation, adresse courriel, rôle, préférences de langue et identifiants de connexion protégés;
- données d’envoi : adresse courriel ou numéro de téléphone du destinataire, objet, métadonnées de fichier, dates d’expiration, choix de vérification et paramètres du message;
- données de sécurité et d’audit : adresse IP, appareil ou navigateur, horodatages, demandes et validations OTP, ouvertures, téléchargements, révocations et événements de sécurité;
- contenu fourni par les clients : documents, pièces jointes, messages et réponses sécurisées;
- communications avec nous : demandes de soutien, commentaires et correspondance avec Dataryx.
4. Finalités du traitement
- créer et administrer votre compte et votre organisation;
- transmettre les liens sécurisés, vérifier les destinataires et fournir l’accès aux documents;
- assurer la sécurité, prévenir la fraude, appliquer les limites de forfait et conserver un journal d’audit;
- répondre aux demandes de soutien et communiquer les informations de service importantes;
- respecter nos obligations légales, réglementaires, contractuelles et de sécurité.
5. Chiffrement et sécurité
MailX applique des mesures techniques et organisationnelles adaptées à la sensibilité des renseignements traités. Elles comprennent notamment le chiffrement des communications en transit, des contrôles d’accès fondés sur les rôles, une journalisation des événements de sécurité, des liens temporaires, la vérification OTP lorsque configurée et des mécanismes d’expiration et de révocation.
Pour les flux MailX prenant en charge le chiffrement de bout en bout, les fichiers sont chiffrés dans le navigateur avant leur transfert et les clés de déchiffrement ne sont pas conservées par les services MailX. Aucun système n’est toutefois infaillible; nous révisons nos mesures en fonction des risques, de la technologie et de l’évolution du service.
6. Hébergement et fournisseurs de services
Nous utilisons des fournisseurs spécialisés pour exploiter MailX, notamment Microsoft Azure pour l’hébergement, le stockage, les bases de données, la journalisation et certains services de communication. Nous pouvons aussi utiliser des fournisseurs d’envoi de courriels, de SMS, de prévention automatisée contre les abus et, lorsque le paiement est activé, de traitement des paiements.
Nous cherchons à héberger les données de production au Canada lorsque le service le permet. Certains fournisseurs ou composants de communication peuvent traiter des données limitées dans d’autres territoires. Nous exigeons de nos fournisseurs qu’ils protègent les renseignements traités pour notre compte et qu’ils ne les utilisent pas à leurs propres fins.
7. Conservation et suppression
Les documents, fichiers et messages sécurisés sont conservés selon la période de conservation choisie par le client, jusqu’à un maximum de 30 jours pour les envois standards, sauf obligation légale ou besoin de sécurité justifié. À l’expiration de cette période, les données de contenu sont supprimées des systèmes actifs selon les processus de nettoyage de MailX.
Les journaux d’audit et l’historique sont conservés selon le forfait applicable : 3 mois, 6 mois ou 12 mois. Les données de compte sont conservées pendant la relation d’affaires puis supprimées ou anonymisées dans un délai raisonnable, sous réserve de nos obligations légales, fiscales, de prévention de la fraude et de sauvegarde.
8. Partage et divulgation
Nous ne vendons pas les renseignements personnels et nous ne les utilisons pas à des fins de publicité comportementale. Nous ne les divulguons qu’aux personnes autorisées de Dataryx, à nos fournisseurs agissant pour notre compte, à votre organisation lorsque nécessaire à l’administration du service, ou lorsque la loi l’exige ou le permet.
Un expéditeur qui choisit d’envoyer un document à un destinataire est responsable d’obtenir les autorisations nécessaires pour utiliser les coordonnées de ce destinataire dans MailX.
9. Vos droits et vos choix
Sous réserve des lois applicables, vous pouvez demander l’accès aux renseignements personnels que nous détenons à votre sujet, leur rectification, leur suppression lorsque permise, ou des renseignements sur leur utilisation et leur communication. Vous pouvez aussi retirer un consentement lorsque le traitement repose sur celui-ci; cela peut toutefois empêcher certaines fonctions de MailX.
Adressez votre demande à info@dataryx.ca. Nous pourrons devoir vérifier votre identité avant de répondre. Vous pouvez également communiquer avec l’autorité de protection des renseignements personnels compétente dans votre province ou votre territoire.
10. Témoins et stockage local
MailX utilise des technologies strictement nécessaires au fonctionnement du portail, à la sécurité de la session, au choix de langue et à la prévention des abus. Nous n’utilisons pas de témoins publicitaires ni de suivi comportemental pour vendre des profils publicitaires.
11. Incident de confidentialité
Si nous constatons ou soupçonnons un incident de confidentialité, nous l’évaluons rapidement, prenons des mesures raisonnables pour limiter ses effets, préservons les éléments nécessaires à son analyse et mettons en place des mesures correctives afin de réduire le risque qu’il se reproduise.
Lorsque la loi applicable l’exige, nous avisons les personnes concernées, les organisations clientes et les autorités compétentes selon les modalités et délais requis. Nous collaborons avec nos clients lorsqu’un incident concerne des données qu’ils contrôlent.
12. Modifications à cette politique
Nous pouvons mettre à jour cette politique afin de refléter l’évolution de MailX, de nos pratiques ou des lois applicables. La date de dernière mise à jour sera modifiée et, lorsqu’un changement est important, nous fournirons un avis approprié.