Politique de confidentialité

Politique de confidentialité

Les renseignements traités, leur utilisation, leur conservation et vos droits.

Date d'entrée en vigueur:
2026-07-31
Dernière mise à jour:
2026-07-31

1. Qui nous sommes

tonia inc. exploite le site tonia.ca et les services tonia.

Bureau : 20 boul. Charest O., Québec, Québec, G1K 1X2 Responsable de la protection des renseignements personnels : Responsable de la protection des renseignements personnels Courriels : privacy@tonia.ca et vieprivee@tonia.ca

Ces coordonnées sont publiées conformément à la Loi 25, art. 3.1 (RLRQ P-39.1).

2. Portée

Cette politique décrit le traitement des renseignements personnels dans :

  • le site tonia.ca;
  • le portail client;
  • le clavardage tonia;
  • l'API tonia — Développeur;
  • le service d'identité OIDC;
  • la facturation et le paiement;
  • le soutien et les communications opérationnelles;
  • la conservation optionnelle du contenu des requêtes et réponses;
  • l'historique des conversations;
  • les services professionnels;
  • le cadre sur place lorsqu'il est activé par un bon de commande.

Le cadre sur place n'est pas présenté comme offert en disponibilité générale.

3. Nos rôles

3.1 Finalités propres de tonia

tonia est responsable des renseignements qu'elle traite pour :

  • créer et gérer les comptes;
  • authentifier les utilisateurs et protéger les sessions;
  • facturer, recevoir les paiements et conserver la preuve contractuelle;
  • sécuriser le service, prévenir les abus et répondre aux incidents;
  • fournir le soutien;
  • respecter ses obligations légales;
  • transmettre les communications opérationnelles;
  • mesurer le fonctionnement du service lorsque la configuration autorise cette mesure.

3.2 Contenu d'une organisation cliente

Lorsqu'une organisation détermine les finalités des invites, réponses, fichiers, conversations et autres contenus soumis par ses utilisateurs, tonia exécute le service confié par cette organisation. L'AST et le DPA encadrent ce mandat conformément à la Loi 25, art. 18.3 (RLRQ P-39.1).

3.3 Usage personnel

Un adulte peut contracter en son nom personnel.

Pour cet usage personnel, tonia est responsable des invites, réponses, fichiers et historiques qu'elle traite pour fournir le service. Elle les traite pour exécuter le contrat et, lorsqu'un consentement est requis, selon le choix présenté au moment de la collecte. La conservation optionnelle demeure désactivable. Le DPA organisationnel ne s'applique pas à cet usage.

4. Renseignements traités

CatégorieExemplesSource
Identité et contactnom, courriel, organisation, rôlevous, votre organisation, service d'identité OIDC
Profil de l'organisationraison sociale, adresse, secteur, téléphone, renseignements fiscaux nécessairesresponsable autorisé
Authentification et sécuritéidentifiant OIDC, session, adresse IP, événements de connexion, révocationsnavigateur, service d'identité, journaux de sécurité
Contrat et facturationpalier, accès avec vos clés API ou en mode géré, versions juridiques acceptées, références de paiementvous, portail, prestataire de paiement
Identifiants de serviceclés API tonia et clés API de fournisseur chiffrésresponsable autorisé
Routage et auditfournisseur/modèle, résultat de politique, métadonnées d'usage, empreinte du contenu, preuve d'autorisationservice tonia
Contenu transitoireinvites, réponses et pièces jointes nécessaires à l'exécution d'une requêtevous et utilisateurs autorisés
Contenu conservé sur instructioncontenu chiffré des requêtes et réponses; conversations et messages chiffrésactivation/configuration autorisée
Soutienmessages, diagnostics et pièces jointes transmis au soutiendemandeur
État du navigateursessions, compteur de démonstration, marqueur d'utilisateur connu, choix de consentement si l'analyse est activéenavigateur

5. Finalités et nécessité

Nous traitons les renseignements nécessaires pour fournir le service demandé, exécuter le contrat, gérer les comptes, protéger tonia et ses clients, répondre aux demandes et respecter la loi.

Les fonctions suivantes sont optionnelles :

  • l'ajout de clés API de fournisseur;
  • la conservation du contenu des requêtes et réponses;
  • l'historique des conversations;
  • les témoins d'analyse lorsqu'une décision produit distincte les active.

Refuser une fonction optionnelle empêche cette fonction, mais ne retire pas les fonctions essentielles du compte qui ne dépendent pas d'elle. Certains renseignements d'identité, de contrat, de sécurité et de paiement sont requis pour ouvrir ou maintenir un compte payant.

Les avis présentés au moment de la collecte précisent les finalités, les moyens de collecte, les droits d'accès et de rectification, le retrait du consentement, les catégories de destinataires et la possibilité d'une communication à l'extérieur du Québec, conformément à la Loi 25, art. 8 (RLRQ P-39.1).

6. Destinataires

Selon les fonctions activées, les renseignements peuvent être accessibles :

  • aux utilisateurs et responsables autorisés de votre organisation;
  • au personnel autorisé de tonia;
  • au service d'identité OIDC situé au Québec;
  • au prestataire externe de paiement pour une transaction;
  • au fournisseur de modèle choisi en vos clés API;
  • aux fournisseurs de modèles de la chaîne en mode géré;
  • aux fournisseurs d'infrastructure, de sauvegarde ou de soutien nécessaires;
  • à une autorité lorsque la loi l'exige.

La liste factuelle des fournisseurs applicables au traitement confié est remise aux clients organisationnels avec l'annexe fournisseurs du DPA.

7. vos clés API et mode géré

Avec vos clés API, vous choisissez le fournisseur et utilisez vos propres identifiants. Ce fournisseur est votre contrepartie. Vous devez évaluer la communication applicable à votre utilisation.

En mode géré, tonia fournit l'accès au fournisseur dans sa chaîne de service. L'annexe fournisseurs remise au client identifie le rôle, la juridiction et les catégories applicables.

Amazon Bedrock demeure accessible seulement avec vos clés API; AWS est la contrepartie du client. L'exception Alibaba Cloud Model Studio demeure limitée au groupe de modèles consigné par tonia.

8. Communications à l'extérieur du Québec

L'infrastructure principale de tonia, le service d'identité OIDC et les magasins d'audit/contenu décrits dans la matrice courante sont situés au Québec. Une requête peut toutefois être communiquée à l'extérieur du Québec lorsque vous activez un fournisseur dont le traitement a lieu ailleurs.

Avant une communication de renseignements personnels à l'extérieur du Québec, la personne responsable doit effectuer l'ÉFVP et l'encadrement écrit requis par la Loi 25, art. 17 (RLRQ P-39.1). Pour une organisation cliente, les responsabilités respectives sont précisées dans l'AST et le DPA.

Les contrôles DLP réduisent le risque; ils ne garantissent pas que tout renseignement personnel est détecté ni qu'une route autorisée demeure au Canada.

9. Conservation

InformationRègle actuelle
Session du portail/clavardageenviron 8 heures; supprimée à la déconnexion
Invitation de membre72 heures
Contenu des requêtes et réponses conservé sur demande1 à 90 jours selon l'instruction; 30 jours par défaut lorsque la fonction est activée
Historique des conversationspériode mobile de 90 jours
Sauvegardes hors sitechiffrées et stockées au Québec; au plus 14 jours par défaut
Acceptations contractuelles7 ans après la fin de la relation client; les versions antérieures ne sont pas réécrites
Journal d'audit/métadonnéesdurée de la relation client plus 90 jours
Références de paiement7 ans après l'exercice financier pertinent
Soutiendemande active, puis 2 ans après sa fermeture

Lorsque les finalités sont accomplies, tonia détruit ou anonymise les renseignements conformément à la Loi 25, art. 23 (RLRQ P-39.1), sous réserve d'une obligation légale de conservation.

10. Mesures de protection

tonia applique des mesures proportionnées à la sensibilité, à la finalité, à la quantité, à la répartition et au support des renseignements, notamment :

  • chiffrement des secrets vos clés API et des fonctions de contenu conservé;
  • contrôle d'accès par organisation et rôle;
  • authentification OIDC et sessions séparées par surface;
  • journalisation des actions et décisions de politique;
  • révocation des clés et des accès;
  • tâches de purge pour les magasins à durée limitée;
  • sauvegardes chiffrées stockées au Québec.

Cette liste ne constitue pas une certification ni une garantie qu'un contrôle élimine tout risque.

11. Incidents de confidentialité

tonia évalue et limite tout incident de confidentialité dont elle a des motifs de croire qu'il s'est produit. Lorsqu'un incident présente un risque qu'un préjudice sérieux soit causé, tonia avise la Commission d'accès à l'information et les personnes concernées avec diligence, conformément à la Loi 25, art. 3.5 (RLRQ P-39.1).

tonia tient le registre prévu par la Loi 25, art. 3.8 (RLRQ P-39.1). Pour les renseignements confiés par une organisation, tonia avise sans délai sa PRPRP d'une violation ou tentative de violation d'une obligation de confidentialité conformément à la Loi 25, art. 18.3 (RLRQ P-39.1).

12. Vos droits

Selon les conditions prévues par la loi, vous pouvez demander :

  • l'accès et une copie des renseignements détenus à votre sujet, ainsi que la portabilité limitée des renseignements informatisés recueillis auprès de vous — Loi 25, art. 27 (RLRQ P-39.1);
  • la rectification de renseignements inexacts, incomplets ou équivoques, ou dont la collecte, la communication ou la conservation n'est pas autorisée — Loi 25, art. 28 (RLRQ P-39.1);
  • la cessation de diffusion ou la désindexation d'un hyperlien dans les cas prévus — Loi 25, art. 28.1 (RLRQ P-39.1);
  • le retrait d'un consentement, sous réserve des conséquences expliquées au moment de la demande — Loi 25, art. 8 et 14 (RLRQ P-39.1);
  • le traitement d'une plainte relative à nos pratiques.

L'art. 28.1 n'est pas présenté comme un droit général à l'effacement.

Une demande écrite doit permettre de vérifier votre identité et, si vous agissez pour une organisation ou une autre personne, votre autorité. tonia répond dans les trente jours de la réception conformément à la Loi 25, art. 30 et 32 (RLRQ P-39.1). Un refus est motivé et indique les recours prévus par la loi.

13. Responsable de la protection des renseignements personnels

La PRPRP veille aux pratiques de confidentialité de tonia. Elle reçoit les demandes de droits et les plaintes, approuve les politiques de gouvernance et coordonne la réponse aux incidents.

Nous joindre ou porter plainte

Adresse postale :

Responsable de la protection des renseignements personnels tonia inc. 20 boul. Charest O. Québec, Québec, G1K 1X2

Écrivez à privacy@tonia.ca ou vieprivee@tonia.ca.

Vous pouvez aussi communiquer avec la Commission d'accès à l'information du Québec : https://www.cai.gouv.qc.ca/

14. Modifications

Nous publions la date d'entrée en vigueur et un avis de toute modification matérielle de cette politique, conformément à la Loi 25, art. 8.2 (RLRQ P-39.1). Une modification contractuelle matérielle incorporée aux Conditions ou au DPA suit le mécanisme de nouvelle version et de réacceptation; une mise à jour de la présente politique suit normalement un avis prospectif.

Le droit du Québec gouverne ce contrat. Les litiges sont entendus par la Cour supérieure du Québec, district de Montréal.