Entente de traitement
Les obligations applicables lorsque votre organisation confie des renseignements à tonia.
- Date d'entrée en vigueur:
- 2026-07-31
- Dernière mise à jour:
- 2026-07-31
1. Parties et portée
La présente entente (« DPA ») lie tonia inc. (« tonia ») et l'organisation identifiée au bon de commande ou à l'Accord de service tonia (« Client »). Elle encadre les renseignements personnels que le Client confie à tonia pour fournir les services commandés.
Le DPA s'applique aux clients organisationnels. Il ne transforme pas un adulte qui utilise tonia personnellement en responsable organisationnel.
2. Préséance
En cas de contradiction concernant le traitement confié :
- le présent DPA prévaut;
- le bon de commande ou l'AST s'applique ensuite;
- les Conditions de service s'appliquent ensuite.
La Politique de confidentialité demeure un avis statutaire et n'élargit pas silencieusement le mandat.
3. Rôles
Le Client détermine les finalités des renseignements qu'il soumet par ses utilisateurs. tonia exécute le mandat confié conformément à la Loi 25, art. 18.3 (RLRQ P-39.1).
tonia demeure responsable de ses propres finalités de gestion du compte, de facturation, de sécurité, de prévention des abus, de preuve contractuelle et de communications opérationnelles.
Pour un compte personnel, tonia agit comme responsable selon la Politique de confidentialité. Ce compte demeure hors du présent DPA organisationnel.
4. Instructions
Les instructions documentées du Client résultent :
- du présent DPA, de l'AST et du bon de commande;
- des paramètres de l'organisation;
- des portées des clés d'API;
- de l'accès avec vos clés API ou en mode géré et du fournisseur sélectionné;
- des politiques d'accès et DLP;
- de l'activation et de la durée de conservation du contenu des requêtes et réponses ou de l'historique des conversations;
- des demandes écrites conformes au contrat.
tonia informe le Client si une instruction lui paraît incompatible avec une obligation légale applicable.
5. Obligations minimales de l'art. 18.3
tonia :
- prend les mesures nécessaires pour assurer la confidentialité;
- utilise les renseignements uniquement pour exécuter le mandat;
- ne conserve pas les renseignements confiés après l'expiration du mandat, sous réserve des exceptions documentées et permises par la loi;
- avise sans délai la PRPRP du Client d'une violation ou tentative de violation d'une obligation de confidentialité;
- permet à la PRPRP du Client d'effectuer une vérification raisonnable du respect du mandat.
Ces engagements mettent en œuvre la Loi 25, art. 18.3 (RLRQ P-39.1). Les annexes de sécurité, d'audit et de transfert ajoutent des engagements contractuels; elles ne sont pas toutes présentées comme le texte minimal de l'art. 18.3.
6. Limitation de finalité et non-entraînement
tonia n'utilise pas le contenu confié pour :
- entraîner un modèle d'IA;
- vendre le contenu;
- établir un profil commercial;
- faire de la publicité ciblée;
- prendre une décision automatisée produisant des effets juridiques sur une personne.
tonia peut traiter les métadonnées strictement nécessaires à la sécurité, à la facturation, à la preuve contractuelle et au fonctionnement du service selon sa Politique de confidentialité.
7. Confidentialité et sécurité
tonia limite l'accès aux personnes autorisées qui en ont besoin et qui sont liées par une obligation de confidentialité. Elle applique les mesures factuelles de l'Annexe 2.
Une mesure n'est promise que si elle est soutenue par la configuration, l'architecture ou une preuve courante. Le DPA ne constitue pas une certification.
8. Incidents
tonia avise sans délai la PRPRP du Client de toute violation ou tentative de violation d'une obligation relative à la confidentialité des renseignements confiés, conformément à la Loi 25, art. 18.3 (RLRQ P-39.1).
L'avis fournit les renseignements raisonnablement disponibles pour permettre au Client d'évaluer ses obligations. Les parties coopèrent à l'atténuation, à l'enquête et aux avis requis.
Lorsque tonia est elle-même tenue d'aviser la Commission d'accès à l'information ou les personnes concernées, elle le fait avec diligence selon la Loi 25, art. 3.5 (RLRQ P-39.1). Aucun délai statutaire de 72 heures n'est déclaré.
9. Droits et assistance
Compte tenu de la nature du traitement, tonia assiste raisonnablement le Client pour :
- localiser, exporter, rectifier ou supprimer les renseignements confiés lorsque la loi et l'architecture le permettent;
- répondre aux droits des art. 27, 28 et 28.1 de la Loi 25 (RLRQ P-39.1);
- documenter l'ÉFVP requise par la Loi 25, art. 17 (RLRQ P-39.1);
- répondre à une demande de la Commission d'accès à l'information.
Le Client demeure responsable de l'identité, de l'autorité et du fondement de la demande.
10. Fournisseurs et modes
L'Annexe 3 remise au Client identifie les fournisseurs applicables, leur rôle, leur juridiction, les catégories traitées et leur disponibilité avec vos clés API ou en mode géré.
Avec vos clés API, le fournisseur choisi est normalement la contrepartie du Client. En mode géré, il participe à la chaîne de service de tonia.
Amazon Bedrock demeure accessible seulement avec vos clés API, AWS étant la contrepartie du Client. L'exception Alibaba Cloud Model Studio demeure limitée au groupe de modèles consigné. Elle ne s'étend pas à MiniMax, StepFun ni à un autre catalogue.
11. Changements de fournisseurs
tonia donne un préavis de 30 jours lorsqu'un changement planifié et matériel touche un fournisseur en mode géré, une juridiction, une route de communication ou la posture de conservation. Ce préavis peut être réduit pour une urgence juridique ou de sécurité.
Le Client qui s'oppose au changement peut désactiver la route touchée, choisir une autre route ou utiliser vos clés API, ou résilier sans pénalité le service touché.
12. Communications à l'extérieur du Québec
L'Annexe 4 décrit les communications connues à l'extérieur du Québec, les catégories, les juridictions et les mesures contractuelles/techniques applicables.
Le Client demeure responsable de son ÉFVP pour ses instructions et routes utilisant vos clés API. tonia fournit les renseignements qu'elle détient et effectue ses propres évaluations pour les communications de sa chaîne en mode géré, conformément à la Loi 25, art. 17 (RLRQ P-39.1).
13. Conservation, retour et destruction
Les durées figurent à l'Annexe 4. Pendant les 30 jours suivant la fin du mandat, le Client conserve un accès en lecture seule pour exporter ses renseignements; aucun nouveau traitement n'est permis. tonia supprime les données actives au plus tard à la fin de cette même période. Les copies déjà présentes dans les sauvegardes chiffrées expirent par rotation dans les 14 jours suivants.
Toute exception de conservation doit être limitée à ce qui est nécessaire pour respecter la loi ou protéger les droits de tonia dans un litige actif. Elle doit être autorisée par écrit après une revue documentée. Le journal d'audit est conservé pendant la relation client et 90 jours après sa fin, sous réserve d'une telle conservation autorisée.
tonia remet une confirmation écrite de la destruction au Client qui en fait la demande.
14. Vérification
Sur demande raisonnable, tonia fournit les politiques, descriptions, attestations et preuves disponibles nécessaires à la PRPRP du Client pour vérifier le mandat.
Une vérification :
- respecte la confidentialité et la sécurité des autres clients;
- commence par les preuves documentaires disponibles;
- évite une perturbation déraisonnable;
- est limitée à la portée du traitement confié.
Sauf incident ou manquement matériel, une vérification a lieu au plus une fois par période de douze mois avec un préavis écrit de trente jours. Elle commence par les preuves documentaires. Une vérification sur place exige un motif raisonnable, se déroule pendant les heures normales et est effectuée par un auditeur indépendant lié par la confidentialité. Le Client assume ses coûts, sauf si la vérification établit un manquement matériel de tonia.
15. Responsabilité et durée
La responsabilité liée au présent DPA suit le plafond et les exceptions de l'AST ou des Conditions, sous réserve du Code civil du Québec, art. 1474 et de toute règle impérative applicable.
Le DPA demeure en vigueur pendant le traitement confié. Les obligations de confidentialité, de preuve, de retour et de destruction survivent dans la mesure nécessaire à leur exécution.
16. Annexes
- Annexe 1 — Description du traitement;
- Annexe 2 — Mesures de sécurité;
- Annexe 3 — Fournisseurs et modes;
- Annexe 4 — Communications, conservation et destruction.
Annexe 1 — Description du traitement
| Élément | Description |
|---|---|
| Objet | Fournir le portail, le clavardage, l'API tonia — Développeur, l'acheminement avec vos clés API ou en mode géré, le filtrage des données sensibles, le journal d'audit et les services commandés |
| Durée | Durée de l'AST ou du bon de commande, plus les périodes limitées prévues à l'Annexe 4 |
| Personnes concernées | Membres et utilisateurs du Client; personnes dont les renseignements figurent dans le contenu; responsables et contacts du Client |
| Identité et contact | Nom, courriel, rôle, identifiant OIDC et organisation |
| Contenu | Requêtes, réponses, fichiers, conversations et messages |
| Renseignements de fonctionnement | Fournisseur et modèle choisis, règle appliquée, résultat du filtre, usage, adresse IP ou événement de sécurité lorsque pertinent |
| Preuve | Empreinte du contenu, preuve d'autorisation et versions juridiques acceptées |
| Identifiants protégés | Clés API de fournisseur chiffrées et clés API tonia |
| Traitement par défaut | Contenu traité le temps d'exécuter la requête; métadonnées et preuve d'audit selon la configuration |
| Traitement optionnel | Contenu chiffré des requêtes et réponses conservé de 1 à 90 jours sur demande; historique des conversations chiffré conservé 90 jours |
| Finalités | Exécuter les instructions documentées, appliquer les contrôles, acheminer la requête, retourner la réponse, produire la preuve d'audit et soutenir le service |
Utilisations exclues
tonia n'utilise pas le contenu confié pour entraîner des modèles, vendre le contenu, faire de la publicité ciblée, établir un profil commercial ou prendre une décision automatisée produisant un effet juridique.
Usage personnel
La présente annexe vise uniquement le traitement confié par une organisation.
Annexe 2 — Mesures de sécurité
| Domaine | Mesure factuelle | Source de vérification |
|---|---|---|
| Isolation | Données et autorisations séparées par organisation cliente | Schémas de données et tests d'autorisation |
| Identité | Service OIDC au Québec; sessions distinctes pour le portail et le clavardage | Configuration du service d'identité et des sessions |
| Sessions | Durée approximative de 8 h; fermeture à la déconnexion ou à la révocation | Tests de connexion et de déconnexion |
| Clés API de fournisseur | Identifiants chiffrés sous la hiérarchie de clés tonia | Preuves de chiffrement, de rotation et de révocation |
| Contenu conservé | Contenu des requêtes/réponses et historique des conversations chiffrés | Preuves de chiffrement et tests de conservation |
| Contrôle d'accès | Rôles, permissions des clés API et actions autorisées | Schémas de données et tests des permissions |
| Filtrage des données sensibles | Détection selon des règles déterministes et modes configurés; limites publiées séparément | Tests du filtre et Avis de responsabilité |
| Journal d'audit | Empreintes, métadonnées d'acheminement et preuve d'autorisation | Schéma et tests du journal d'audit |
| Suppression à l'échéance | Suppression automatique du contenu conservé et de l'historique des conversations à la fin de leur durée | Tests d'expiration et de suppression |
| Sauvegarde | Copie hors site chiffrée, stockée au Québec et conservée au plus 14 jours par défaut | Preuves de sauvegarde, de localisation, de chiffrement et de rotation |
| Révocation | Désactivation d'un membre, révocation de ses clés et suppression de son historique | Tests de départ d'un membre et de révocation des clés |
#La présente annexe ne revendique aucune certification SOC 2 ou ISO 27001, aucun « risque zéro » et aucune résidence absolue des données.
Annexe 3 — Fournisseurs et modes
Cette annexe indique les fournisseurs et les modes que le service peut prendre en charge.
Fournisseurs de modèles
| Fournisseur | Juridiction | Vos clés API | Mode géré | Rôle |
|---|---|---|---|---|
| OpenAI | États-Unis | Oui | Oui | Vos clés API : contrepartie du Client; mode géré : chaîne tonia |
| Anthropic | États-Unis | Oui | Oui | Vos clés API : contrepartie du Client; mode géré : chaîne tonia |
| Cohere | Canada | Oui | Oui | Selon le mode choisi |
| Augure | Canada | Oui | Oui | Selon le mode choisi |
| Mistral AI | France | Oui | Oui | Selon le mode choisi |
| xAI | États-Unis | Oui | Oui | Selon le mode choisi |
| Google Gemini | États-Unis | Oui | Oui | Selon le mode choisi |
| Alibaba Cloud Model Studio | Chine; point de service en Asie du Sud-Est | Oui | Oui | Exception limitée au groupe Qwen et aux modèles routés consignés |
| Z.ai / Zhipu GLM | Chine | Oui | Non | Contrepartie du Client |
| DeepSeek direct | Chine | Oui | Non | Contrepartie du Client; distinct des modèles acheminés par Alibaba |
| Moonshot AI Kimi direct | Chine | Oui | Non | Contrepartie du Client; distinct des modèles acheminés par Alibaba |
| MiniMax | Chine | Oui | Oui | Fournisseur distinct; hors exception Alibaba |
| StepFun | Singapour | Oui | Oui | Fournisseur distinct; hors exception Alibaba |
| Amazon Bedrock | Région AWS choisie par le Client; réglage technique initial aux États-Unis | Oui | Non | AWS est la contrepartie du Client; accès seulement avec vos clés API; aucune acceptation supplémentaire |
| Fournisseur personnalisé compatible OpenAI | Choisie par le Client | Oui | Non | Point de service et contrepartie choisis par le Client |
Autres catégories de fournisseurs
| Catégorie | Rôle | Localisation |
|---|---|---|
| Service d'identité OIDC | Authentification et gestion de session | Québec |
| Infrastructure et bases de données tonia | Hébergement du service et conservation | Québec |
| Sauvegarde hors site | Continuité et restauration | Québec; sauvegarde chiffrée |
| Prestataire externe de paiement | Paiement et cycle de transaction | Nom communiqué sur demande |
| Soutien | Réception et traitement des demandes à support@tonia.ca | Québec |
Avis de changement
tonia donne un préavis de 30 jours lorsqu'un changement planifié et matériel touche un fournisseur en mode géré ou une juridiction. Ce préavis peut être réduit pour une urgence juridique ou de sécurité. Le Client peut désactiver la route, choisir une autre route ou utiliser vos clés API, ou résilier sans pénalité le service touché.
Annexe 4 — Communications, conservation et destruction
1. Base québécoise
La matrice factuelle actuelle situe au Québec l'application principale de tonia, le service d'identité OIDC, le journal d'audit, la conservation optionnelle des requêtes et réponses et l'historique des conversations.
Il ne s'agit pas d'une promesse absolue de conservation au Canada. Une requête peut quitter le Québec lorsque le Client active un fournisseur admissible qui traite les renseignements ailleurs.
2. Communications
| Mode | Instruction et contrepartie | Évaluation à effectuer | Renseignements communiqués |
|---|---|---|---|
| Vos clés API | Le Client choisit le fournisseur, les identifiants et la région | Le Client effectue son ÉFVP; tonia fournit les renseignements techniques qu'elle détient | Requête, pièces jointes, renseignements nécessaires au fournisseur et réponse retournée |
| Mode géré | tonia utilise un fournisseur autorisé par la politique du Client | tonia évalue sa chaîne en mode géré; le Client évalue ses finalités et catégories | Même contenu nécessaire pour fournir le service |
| Amazon Bedrock avec vos clés API | Compte AWS et région choisis par le Client | Le Client effectue son évaluation | Même contenu; AWS est la contrepartie du Client |
| Fournisseur personnalisé | Point de service et localisation définis par le Client | Le Client effectue son évaluation | Même contenu |
Avant de communiquer des renseignements personnels à l'extérieur du Québec, la personne responsable doit effectuer l'ÉFVP et conclure l'entente écrite requises par la Loi 25, art. 17 (RLRQ P-39.1).
3. Conservation
| Catégorie | Durée ou règle | Suppression | Précisions |
|---|---|---|---|
| Requête et réponse transitoires | Aucun contenu en clair conservé par défaut après l'exécution | Libéré à la fin de l'exécution | Le traitement du fournisseur dépend de ses conditions applicables |
| Contenu des requêtes et réponses conservé sur demande | 1 à 90 jours; 30 jours par défaut lorsque la fonction est activée | Suppression à l'échéance ou dans les 30 jours suivant une demande approuvée | Les copies de sauvegarde expirent dans les 14 jours |
| Historique des conversations | Période mobile de 90 jours | Suppression à l'échéance, au départ du membre ou dans les 30 jours suivant une demande approuvée | Les copies de sauvegarde expirent dans les 14 jours |
| Session du portail ou du clavardage | Environ 8 heures | Expiration ou déconnexion | Paramètres de production |
| Invitation d'un membre | 72 heures | Expiration | — |
| Acceptation du contrat | 7 ans après la fin de la relation client; les anciennes valeurs ne sont pas réécrites | Suppression à l'échéance, sauf conservation autorisée | Conservation limitée aux obligations légales applicables |
| Empreintes et métadonnées du journal d'audit | Durée de la relation client plus 90 jours | Suppression à l'échéance, sauf conservation autorisée | Conservation limitée aux obligations légales applicables |
| Sauvegarde hors site | Au plus 14 jours par défaut; chiffrée et stockée au Québec | Expiration par rotation; aucune réintroduction des données supprimées dans les systèmes actifs | Contrôles techniques documentés |
| Références de paiement | 7 ans après l'exercice financier pertinent | Suppression à l'échéance, sous réserve des règles du prestataire | Conservation limitée aux obligations légales applicables |
| Soutien | Demande active, puis 2 ans après sa fermeture | Suppression à l'échéance | — |
4. Fin du contrat
Pendant les 30 jours suivant la fin du contrat, le Client conserve un accès en lecture seule pour exporter ses données; aucun nouveau traitement n'est permis. tonia supprime les données actives au plus tard à la fin de cette même période de 30 jours. Les copies déjà présentes dans les sauvegardes chiffrées expirent par rotation dans les 14 jours suivants.
Une conservation exceptionnelle exige une autorisation écrite après une revue documentée. Cette conservation doit être limitée à ce qui est nécessaire pour respecter la loi ou protéger les droits de tonia dans un litige actif.
tonia remet une confirmation écrite de la destruction au Client qui en fait la demande.
Le droit du Québec gouverne ce contrat. Les litiges sont entendus par la Cour supérieure du Québec, district de Montréal.