Politique de confidentialité
Les renseignements traités, leur utilisation, leur conservation et vos droits.
- Date d'entrée en vigueur:
- 2026-07-31
- Dernière mise à jour:
- 2026-07-31
1. Qui nous sommes
tonia inc. exploite le site tonia.ca et les services tonia.
Bureau : 20 boul. Charest O., Québec, Québec, G1K 1X2 Responsable de la protection des renseignements personnels : Responsable de la protection des renseignements personnels Courriels : privacy@tonia.ca et vieprivee@tonia.ca
Ces coordonnées sont publiées conformément à la Loi 25, art. 3.1 (RLRQ P-39.1).
2. Portée
Cette politique décrit le traitement des renseignements personnels dans :
- le site tonia.ca;
- le portail client;
- le clavardage tonia;
- l'API tonia — Développeur;
- le service d'identité OIDC;
- la facturation et le paiement;
- le soutien et les communications opérationnelles;
- la conservation optionnelle du contenu des requêtes et réponses;
- l'historique des conversations;
- les services professionnels;
- le cadre sur place lorsqu'il est activé par un bon de commande.
Le cadre sur place n'est pas présenté comme offert en disponibilité générale.
3. Nos rôles
3.1 Finalités propres de tonia
tonia est responsable des renseignements qu'elle traite pour :
- créer et gérer les comptes;
- authentifier les utilisateurs et protéger les sessions;
- facturer, recevoir les paiements et conserver la preuve contractuelle;
- sécuriser le service, prévenir les abus et répondre aux incidents;
- fournir le soutien;
- respecter ses obligations légales;
- transmettre les communications opérationnelles;
- mesurer le fonctionnement du service lorsque la configuration autorise cette mesure.
3.2 Contenu d'une organisation cliente
Lorsqu'une organisation détermine les finalités des invites, réponses, fichiers, conversations et autres contenus soumis par ses utilisateurs, tonia exécute le service confié par cette organisation. L'AST et le DPA encadrent ce mandat conformément à la Loi 25, art. 18.3 (RLRQ P-39.1).
3.3 Usage personnel
Un adulte peut contracter en son nom personnel.
Pour cet usage personnel, tonia est responsable des invites, réponses, fichiers et historiques qu'elle traite pour fournir le service. Elle les traite pour exécuter le contrat et, lorsqu'un consentement est requis, selon le choix présenté au moment de la collecte. La conservation optionnelle demeure désactivable. Le DPA organisationnel ne s'applique pas à cet usage.
4. Renseignements traités
| Catégorie | Exemples | Source |
|---|---|---|
| Identité et contact | nom, courriel, organisation, rôle | vous, votre organisation, service d'identité OIDC |
| Profil de l'organisation | raison sociale, adresse, secteur, téléphone, renseignements fiscaux nécessaires | responsable autorisé |
| Authentification et sécurité | identifiant OIDC, session, adresse IP, événements de connexion, révocations | navigateur, service d'identité, journaux de sécurité |
| Contrat et facturation | palier, accès avec vos clés API ou en mode géré, versions juridiques acceptées, références de paiement | vous, portail, prestataire de paiement |
| Identifiants de service | clés API tonia et clés API de fournisseur chiffrés | responsable autorisé |
| Routage et audit | fournisseur/modèle, résultat de politique, métadonnées d'usage, empreinte du contenu, preuve d'autorisation | service tonia |
| Contenu transitoire | invites, réponses et pièces jointes nécessaires à l'exécution d'une requête | vous et utilisateurs autorisés |
| Contenu conservé sur instruction | contenu chiffré des requêtes et réponses; conversations et messages chiffrés | activation/configuration autorisée |
| Soutien | messages, diagnostics et pièces jointes transmis au soutien | demandeur |
| État du navigateur | sessions, compteur de démonstration, marqueur d'utilisateur connu, choix de consentement si l'analyse est activée | navigateur |
5. Finalités et nécessité
Nous traitons les renseignements nécessaires pour fournir le service demandé, exécuter le contrat, gérer les comptes, protéger tonia et ses clients, répondre aux demandes et respecter la loi.
Les fonctions suivantes sont optionnelles :
- l'ajout de clés API de fournisseur;
- la conservation du contenu des requêtes et réponses;
- l'historique des conversations;
- les témoins d'analyse lorsqu'une décision produit distincte les active.
Refuser une fonction optionnelle empêche cette fonction, mais ne retire pas les fonctions essentielles du compte qui ne dépendent pas d'elle. Certains renseignements d'identité, de contrat, de sécurité et de paiement sont requis pour ouvrir ou maintenir un compte payant.
Les avis présentés au moment de la collecte précisent les finalités, les moyens de collecte, les droits d'accès et de rectification, le retrait du consentement, les catégories de destinataires et la possibilité d'une communication à l'extérieur du Québec, conformément à la Loi 25, art. 8 (RLRQ P-39.1).
6. Destinataires
Selon les fonctions activées, les renseignements peuvent être accessibles :
- aux utilisateurs et responsables autorisés de votre organisation;
- au personnel autorisé de tonia;
- au service d'identité OIDC situé au Québec;
- au prestataire externe de paiement pour une transaction;
- au fournisseur de modèle choisi en vos clés API;
- aux fournisseurs de modèles de la chaîne en mode géré;
- aux fournisseurs d'infrastructure, de sauvegarde ou de soutien nécessaires;
- à une autorité lorsque la loi l'exige.
La liste factuelle des fournisseurs applicables au traitement confié est remise aux clients organisationnels avec l'annexe fournisseurs du DPA.
7. vos clés API et mode géré
Avec vos clés API, vous choisissez le fournisseur et utilisez vos propres identifiants. Ce fournisseur est votre contrepartie. Vous devez évaluer la communication applicable à votre utilisation.
En mode géré, tonia fournit l'accès au fournisseur dans sa chaîne de service. L'annexe fournisseurs remise au client identifie le rôle, la juridiction et les catégories applicables.
Amazon Bedrock demeure accessible seulement avec vos clés API; AWS est la contrepartie du client. L'exception Alibaba Cloud Model Studio demeure limitée au groupe de modèles consigné par tonia.
8. Communications à l'extérieur du Québec
L'infrastructure principale de tonia, le service d'identité OIDC et les magasins d'audit/contenu décrits dans la matrice courante sont situés au Québec. Une requête peut toutefois être communiquée à l'extérieur du Québec lorsque vous activez un fournisseur dont le traitement a lieu ailleurs.
Avant une communication de renseignements personnels à l'extérieur du Québec, la personne responsable doit effectuer l'ÉFVP et l'encadrement écrit requis par la Loi 25, art. 17 (RLRQ P-39.1). Pour une organisation cliente, les responsabilités respectives sont précisées dans l'AST et le DPA.
Les contrôles DLP réduisent le risque; ils ne garantissent pas que tout renseignement personnel est détecté ni qu'une route autorisée demeure au Canada.
9. Conservation
| Information | Règle actuelle |
|---|---|
| Session du portail/clavardage | environ 8 heures; supprimée à la déconnexion |
| Invitation de membre | 72 heures |
| Contenu des requêtes et réponses conservé sur demande | 1 à 90 jours selon l'instruction; 30 jours par défaut lorsque la fonction est activée |
| Historique des conversations | période mobile de 90 jours |
| Sauvegardes hors site | chiffrées et stockées au Québec; au plus 14 jours par défaut |
| Acceptations contractuelles | 7 ans après la fin de la relation client; les versions antérieures ne sont pas réécrites |
| Journal d'audit/métadonnées | durée de la relation client plus 90 jours |
| Références de paiement | 7 ans après l'exercice financier pertinent |
| Soutien | demande active, puis 2 ans après sa fermeture |
Lorsque les finalités sont accomplies, tonia détruit ou anonymise les renseignements conformément à la Loi 25, art. 23 (RLRQ P-39.1), sous réserve d'une obligation légale de conservation.
10. Mesures de protection
tonia applique des mesures proportionnées à la sensibilité, à la finalité, à la quantité, à la répartition et au support des renseignements, notamment :
- chiffrement des secrets vos clés API et des fonctions de contenu conservé;
- contrôle d'accès par organisation et rôle;
- authentification OIDC et sessions séparées par surface;
- journalisation des actions et décisions de politique;
- révocation des clés et des accès;
- tâches de purge pour les magasins à durée limitée;
- sauvegardes chiffrées stockées au Québec.
Cette liste ne constitue pas une certification ni une garantie qu'un contrôle élimine tout risque.
11. Incidents de confidentialité
tonia évalue et limite tout incident de confidentialité dont elle a des motifs de croire qu'il s'est produit. Lorsqu'un incident présente un risque qu'un préjudice sérieux soit causé, tonia avise la Commission d'accès à l'information et les personnes concernées avec diligence, conformément à la Loi 25, art. 3.5 (RLRQ P-39.1).
tonia tient le registre prévu par la Loi 25, art. 3.8 (RLRQ P-39.1). Pour les renseignements confiés par une organisation, tonia avise sans délai sa PRPRP d'une violation ou tentative de violation d'une obligation de confidentialité conformément à la Loi 25, art. 18.3 (RLRQ P-39.1).
12. Vos droits
Selon les conditions prévues par la loi, vous pouvez demander :
- l'accès et une copie des renseignements détenus à votre sujet, ainsi que la portabilité limitée des renseignements informatisés recueillis auprès de vous — Loi 25, art. 27 (RLRQ P-39.1);
- la rectification de renseignements inexacts, incomplets ou équivoques, ou dont la collecte, la communication ou la conservation n'est pas autorisée — Loi 25, art. 28 (RLRQ P-39.1);
- la cessation de diffusion ou la désindexation d'un hyperlien dans les cas prévus — Loi 25, art. 28.1 (RLRQ P-39.1);
- le retrait d'un consentement, sous réserve des conséquences expliquées au moment de la demande — Loi 25, art. 8 et 14 (RLRQ P-39.1);
- le traitement d'une plainte relative à nos pratiques.
L'art. 28.1 n'est pas présenté comme un droit général à l'effacement.
Une demande écrite doit permettre de vérifier votre identité et, si vous agissez pour une organisation ou une autre personne, votre autorité. tonia répond dans les trente jours de la réception conformément à la Loi 25, art. 30 et 32 (RLRQ P-39.1). Un refus est motivé et indique les recours prévus par la loi.
13. Responsable de la protection des renseignements personnels
La PRPRP veille aux pratiques de confidentialité de tonia. Elle reçoit les demandes de droits et les plaintes, approuve les politiques de gouvernance et coordonne la réponse aux incidents.
Nous joindre ou porter plainte
Adresse postale :
Responsable de la protection des renseignements personnels tonia inc. 20 boul. Charest O. Québec, Québec, G1K 1X2
Écrivez à privacy@tonia.ca ou vieprivee@tonia.ca.
Vous pouvez aussi communiquer avec la Commission d'accès à l'information du Québec : https://www.cai.gouv.qc.ca/
14. Modifications
Nous publions la date d'entrée en vigueur et un avis de toute modification matérielle de cette politique, conformément à la Loi 25, art. 8.2 (RLRQ P-39.1). Une modification contractuelle matérielle incorporée aux Conditions ou au DPA suit le mécanisme de nouvelle version et de réacceptation; une mise à jour de la présente politique suit normalement un avis prospectif.
Le droit du Québec gouverne ce contrat. Les litiges sont entendus par la Cour supérieure du Québec, district de Montréal.