Entente de traitement des renseignements personnels

Entente de traitement

Les obligations applicables lorsque votre organisation confie des renseignements à tonia.

Date d'entrée en vigueur:
2026-07-31
Dernière mise à jour:
2026-07-31

1. Parties et portée

La présente entente (« DPA ») lie tonia inc. (« tonia ») et l'organisation identifiée au bon de commande ou à l'Accord de service tonia (« Client »). Elle encadre les renseignements personnels que le Client confie à tonia pour fournir les services commandés.

Le DPA s'applique aux clients organisationnels. Il ne transforme pas un adulte qui utilise tonia personnellement en responsable organisationnel.

2. Préséance

En cas de contradiction concernant le traitement confié :

  1. le présent DPA prévaut;
  2. le bon de commande ou l'AST s'applique ensuite;
  3. les Conditions de service s'appliquent ensuite.

La Politique de confidentialité demeure un avis statutaire et n'élargit pas silencieusement le mandat.

3. Rôles

Le Client détermine les finalités des renseignements qu'il soumet par ses utilisateurs. tonia exécute le mandat confié conformément à la Loi 25, art. 18.3 (RLRQ P-39.1).

tonia demeure responsable de ses propres finalités de gestion du compte, de facturation, de sécurité, de prévention des abus, de preuve contractuelle et de communications opérationnelles.

Pour un compte personnel, tonia agit comme responsable selon la Politique de confidentialité. Ce compte demeure hors du présent DPA organisationnel.

4. Instructions

Les instructions documentées du Client résultent :

  • du présent DPA, de l'AST et du bon de commande;
  • des paramètres de l'organisation;
  • des portées des clés d'API;
  • de l'accès avec vos clés API ou en mode géré et du fournisseur sélectionné;
  • des politiques d'accès et DLP;
  • de l'activation et de la durée de conservation du contenu des requêtes et réponses ou de l'historique des conversations;
  • des demandes écrites conformes au contrat.

tonia informe le Client si une instruction lui paraît incompatible avec une obligation légale applicable.

5. Obligations minimales de l'art. 18.3

tonia :

  1. prend les mesures nécessaires pour assurer la confidentialité;
  2. utilise les renseignements uniquement pour exécuter le mandat;
  3. ne conserve pas les renseignements confiés après l'expiration du mandat, sous réserve des exceptions documentées et permises par la loi;
  4. avise sans délai la PRPRP du Client d'une violation ou tentative de violation d'une obligation de confidentialité;
  5. permet à la PRPRP du Client d'effectuer une vérification raisonnable du respect du mandat.

Ces engagements mettent en œuvre la Loi 25, art. 18.3 (RLRQ P-39.1). Les annexes de sécurité, d'audit et de transfert ajoutent des engagements contractuels; elles ne sont pas toutes présentées comme le texte minimal de l'art. 18.3.

6. Limitation de finalité et non-entraînement

tonia n'utilise pas le contenu confié pour :

  • entraîner un modèle d'IA;
  • vendre le contenu;
  • établir un profil commercial;
  • faire de la publicité ciblée;
  • prendre une décision automatisée produisant des effets juridiques sur une personne.

tonia peut traiter les métadonnées strictement nécessaires à la sécurité, à la facturation, à la preuve contractuelle et au fonctionnement du service selon sa Politique de confidentialité.

7. Confidentialité et sécurité

tonia limite l'accès aux personnes autorisées qui en ont besoin et qui sont liées par une obligation de confidentialité. Elle applique les mesures factuelles de l'Annexe 2.

Une mesure n'est promise que si elle est soutenue par la configuration, l'architecture ou une preuve courante. Le DPA ne constitue pas une certification.

8. Incidents

tonia avise sans délai la PRPRP du Client de toute violation ou tentative de violation d'une obligation relative à la confidentialité des renseignements confiés, conformément à la Loi 25, art. 18.3 (RLRQ P-39.1).

L'avis fournit les renseignements raisonnablement disponibles pour permettre au Client d'évaluer ses obligations. Les parties coopèrent à l'atténuation, à l'enquête et aux avis requis.

Lorsque tonia est elle-même tenue d'aviser la Commission d'accès à l'information ou les personnes concernées, elle le fait avec diligence selon la Loi 25, art. 3.5 (RLRQ P-39.1). Aucun délai statutaire de 72 heures n'est déclaré.

9. Droits et assistance

Compte tenu de la nature du traitement, tonia assiste raisonnablement le Client pour :

  • localiser, exporter, rectifier ou supprimer les renseignements confiés lorsque la loi et l'architecture le permettent;
  • répondre aux droits des art. 27, 28 et 28.1 de la Loi 25 (RLRQ P-39.1);
  • documenter l'ÉFVP requise par la Loi 25, art. 17 (RLRQ P-39.1);
  • répondre à une demande de la Commission d'accès à l'information.

Le Client demeure responsable de l'identité, de l'autorité et du fondement de la demande.

10. Fournisseurs et modes

L'Annexe 3 remise au Client identifie les fournisseurs applicables, leur rôle, leur juridiction, les catégories traitées et leur disponibilité avec vos clés API ou en mode géré.

Avec vos clés API, le fournisseur choisi est normalement la contrepartie du Client. En mode géré, il participe à la chaîne de service de tonia.

Amazon Bedrock demeure accessible seulement avec vos clés API, AWS étant la contrepartie du Client. L'exception Alibaba Cloud Model Studio demeure limitée au groupe de modèles consigné. Elle ne s'étend pas à MiniMax, StepFun ni à un autre catalogue.

11. Changements de fournisseurs

tonia donne un préavis de 30 jours lorsqu'un changement planifié et matériel touche un fournisseur en mode géré, une juridiction, une route de communication ou la posture de conservation. Ce préavis peut être réduit pour une urgence juridique ou de sécurité.

Le Client qui s'oppose au changement peut désactiver la route touchée, choisir une autre route ou utiliser vos clés API, ou résilier sans pénalité le service touché.

12. Communications à l'extérieur du Québec

L'Annexe 4 décrit les communications connues à l'extérieur du Québec, les catégories, les juridictions et les mesures contractuelles/techniques applicables.

Le Client demeure responsable de son ÉFVP pour ses instructions et routes utilisant vos clés API. tonia fournit les renseignements qu'elle détient et effectue ses propres évaluations pour les communications de sa chaîne en mode géré, conformément à la Loi 25, art. 17 (RLRQ P-39.1).

13. Conservation, retour et destruction

Les durées figurent à l'Annexe 4. Pendant les 30 jours suivant la fin du mandat, le Client conserve un accès en lecture seule pour exporter ses renseignements; aucun nouveau traitement n'est permis. tonia supprime les données actives au plus tard à la fin de cette même période. Les copies déjà présentes dans les sauvegardes chiffrées expirent par rotation dans les 14 jours suivants.

Toute exception de conservation doit être limitée à ce qui est nécessaire pour respecter la loi ou protéger les droits de tonia dans un litige actif. Elle doit être autorisée par écrit après une revue documentée. Le journal d'audit est conservé pendant la relation client et 90 jours après sa fin, sous réserve d'une telle conservation autorisée.

tonia remet une confirmation écrite de la destruction au Client qui en fait la demande.

14. Vérification

Sur demande raisonnable, tonia fournit les politiques, descriptions, attestations et preuves disponibles nécessaires à la PRPRP du Client pour vérifier le mandat.

Une vérification :

  • respecte la confidentialité et la sécurité des autres clients;
  • commence par les preuves documentaires disponibles;
  • évite une perturbation déraisonnable;
  • est limitée à la portée du traitement confié.

Sauf incident ou manquement matériel, une vérification a lieu au plus une fois par période de douze mois avec un préavis écrit de trente jours. Elle commence par les preuves documentaires. Une vérification sur place exige un motif raisonnable, se déroule pendant les heures normales et est effectuée par un auditeur indépendant lié par la confidentialité. Le Client assume ses coûts, sauf si la vérification établit un manquement matériel de tonia.

15. Responsabilité et durée

La responsabilité liée au présent DPA suit le plafond et les exceptions de l'AST ou des Conditions, sous réserve du Code civil du Québec, art. 1474 et de toute règle impérative applicable.

Le DPA demeure en vigueur pendant le traitement confié. Les obligations de confidentialité, de preuve, de retour et de destruction survivent dans la mesure nécessaire à leur exécution.

16. Annexes

  • Annexe 1 — Description du traitement;
  • Annexe 2 — Mesures de sécurité;
  • Annexe 3 — Fournisseurs et modes;
  • Annexe 4 — Communications, conservation et destruction.

Annexe 1 — Description du traitement

ÉlémentDescription
ObjetFournir le portail, le clavardage, l'API tonia — Développeur, l'acheminement avec vos clés API ou en mode géré, le filtrage des données sensibles, le journal d'audit et les services commandés
DuréeDurée de l'AST ou du bon de commande, plus les périodes limitées prévues à l'Annexe 4
Personnes concernéesMembres et utilisateurs du Client; personnes dont les renseignements figurent dans le contenu; responsables et contacts du Client
Identité et contactNom, courriel, rôle, identifiant OIDC et organisation
ContenuRequêtes, réponses, fichiers, conversations et messages
Renseignements de fonctionnementFournisseur et modèle choisis, règle appliquée, résultat du filtre, usage, adresse IP ou événement de sécurité lorsque pertinent
PreuveEmpreinte du contenu, preuve d'autorisation et versions juridiques acceptées
Identifiants protégésClés API de fournisseur chiffrées et clés API tonia
Traitement par défautContenu traité le temps d'exécuter la requête; métadonnées et preuve d'audit selon la configuration
Traitement optionnelContenu chiffré des requêtes et réponses conservé de 1 à 90 jours sur demande; historique des conversations chiffré conservé 90 jours
FinalitésExécuter les instructions documentées, appliquer les contrôles, acheminer la requête, retourner la réponse, produire la preuve d'audit et soutenir le service

Utilisations exclues

tonia n'utilise pas le contenu confié pour entraîner des modèles, vendre le contenu, faire de la publicité ciblée, établir un profil commercial ou prendre une décision automatisée produisant un effet juridique.

Usage personnel

La présente annexe vise uniquement le traitement confié par une organisation.


Annexe 2 — Mesures de sécurité

DomaineMesure factuelleSource de vérification
IsolationDonnées et autorisations séparées par organisation clienteSchémas de données et tests d'autorisation
IdentitéService OIDC au Québec; sessions distinctes pour le portail et le clavardageConfiguration du service d'identité et des sessions
SessionsDurée approximative de 8 h; fermeture à la déconnexion ou à la révocationTests de connexion et de déconnexion
Clés API de fournisseurIdentifiants chiffrés sous la hiérarchie de clés toniaPreuves de chiffrement, de rotation et de révocation
Contenu conservéContenu des requêtes/réponses et historique des conversations chiffrésPreuves de chiffrement et tests de conservation
Contrôle d'accèsRôles, permissions des clés API et actions autoriséesSchémas de données et tests des permissions
Filtrage des données sensiblesDétection selon des règles déterministes et modes configurés; limites publiées séparémentTests du filtre et Avis de responsabilité
Journal d'auditEmpreintes, métadonnées d'acheminement et preuve d'autorisationSchéma et tests du journal d'audit
Suppression à l'échéanceSuppression automatique du contenu conservé et de l'historique des conversations à la fin de leur duréeTests d'expiration et de suppression
SauvegardeCopie hors site chiffrée, stockée au Québec et conservée au plus 14 jours par défautPreuves de sauvegarde, de localisation, de chiffrement et de rotation
RévocationDésactivation d'un membre, révocation de ses clés et suppression de son historiqueTests de départ d'un membre et de révocation des clés

#La présente annexe ne revendique aucune certification SOC 2 ou ISO 27001, aucun « risque zéro » et aucune résidence absolue des données.


Annexe 3 — Fournisseurs et modes

Cette annexe indique les fournisseurs et les modes que le service peut prendre en charge.

Fournisseurs de modèles

FournisseurJuridictionVos clés APIMode géréRôle
OpenAIÉtats-UnisOuiOuiVos clés API : contrepartie du Client; mode géré : chaîne tonia
AnthropicÉtats-UnisOuiOuiVos clés API : contrepartie du Client; mode géré : chaîne tonia
CohereCanadaOuiOuiSelon le mode choisi
AugureCanadaOuiOuiSelon le mode choisi
Mistral AIFranceOuiOuiSelon le mode choisi
xAIÉtats-UnisOuiOuiSelon le mode choisi
Google GeminiÉtats-UnisOuiOuiSelon le mode choisi
Alibaba Cloud Model StudioChine; point de service en Asie du Sud-EstOuiOuiException limitée au groupe Qwen et aux modèles routés consignés
Z.ai / Zhipu GLMChineOuiNonContrepartie du Client
DeepSeek directChineOuiNonContrepartie du Client; distinct des modèles acheminés par Alibaba
Moonshot AI Kimi directChineOuiNonContrepartie du Client; distinct des modèles acheminés par Alibaba
MiniMaxChineOuiOuiFournisseur distinct; hors exception Alibaba
StepFunSingapourOuiOuiFournisseur distinct; hors exception Alibaba
Amazon BedrockRégion AWS choisie par le Client; réglage technique initial aux États-UnisOuiNonAWS est la contrepartie du Client; accès seulement avec vos clés API; aucune acceptation supplémentaire
Fournisseur personnalisé compatible OpenAIChoisie par le ClientOuiNonPoint de service et contrepartie choisis par le Client

Autres catégories de fournisseurs

CatégorieRôleLocalisation
Service d'identité OIDCAuthentification et gestion de sessionQuébec
Infrastructure et bases de données toniaHébergement du service et conservationQuébec
Sauvegarde hors siteContinuité et restaurationQuébec; sauvegarde chiffrée
Prestataire externe de paiementPaiement et cycle de transactionNom communiqué sur demande
SoutienRéception et traitement des demandes à support@tonia.caQuébec

Avis de changement

tonia donne un préavis de 30 jours lorsqu'un changement planifié et matériel touche un fournisseur en mode géré ou une juridiction. Ce préavis peut être réduit pour une urgence juridique ou de sécurité. Le Client peut désactiver la route, choisir une autre route ou utiliser vos clés API, ou résilier sans pénalité le service touché.


Annexe 4 — Communications, conservation et destruction

1. Base québécoise

La matrice factuelle actuelle situe au Québec l'application principale de tonia, le service d'identité OIDC, le journal d'audit, la conservation optionnelle des requêtes et réponses et l'historique des conversations.

Il ne s'agit pas d'une promesse absolue de conservation au Canada. Une requête peut quitter le Québec lorsque le Client active un fournisseur admissible qui traite les renseignements ailleurs.

2. Communications

ModeInstruction et contrepartieÉvaluation à effectuerRenseignements communiqués
Vos clés APILe Client choisit le fournisseur, les identifiants et la régionLe Client effectue son ÉFVP; tonia fournit les renseignements techniques qu'elle détientRequête, pièces jointes, renseignements nécessaires au fournisseur et réponse retournée
Mode gérétonia utilise un fournisseur autorisé par la politique du Clienttonia évalue sa chaîne en mode géré; le Client évalue ses finalités et catégoriesMême contenu nécessaire pour fournir le service
Amazon Bedrock avec vos clés APICompte AWS et région choisis par le ClientLe Client effectue son évaluationMême contenu; AWS est la contrepartie du Client
Fournisseur personnaliséPoint de service et localisation définis par le ClientLe Client effectue son évaluationMême contenu

Avant de communiquer des renseignements personnels à l'extérieur du Québec, la personne responsable doit effectuer l'ÉFVP et conclure l'entente écrite requises par la Loi 25, art. 17 (RLRQ P-39.1).

3. Conservation

CatégorieDurée ou règleSuppressionPrécisions
Requête et réponse transitoiresAucun contenu en clair conservé par défaut après l'exécutionLibéré à la fin de l'exécutionLe traitement du fournisseur dépend de ses conditions applicables
Contenu des requêtes et réponses conservé sur demande1 à 90 jours; 30 jours par défaut lorsque la fonction est activéeSuppression à l'échéance ou dans les 30 jours suivant une demande approuvéeLes copies de sauvegarde expirent dans les 14 jours
Historique des conversationsPériode mobile de 90 joursSuppression à l'échéance, au départ du membre ou dans les 30 jours suivant une demande approuvéeLes copies de sauvegarde expirent dans les 14 jours
Session du portail ou du clavardageEnviron 8 heuresExpiration ou déconnexionParamètres de production
Invitation d'un membre72 heuresExpiration
Acceptation du contrat7 ans après la fin de la relation client; les anciennes valeurs ne sont pas réécritesSuppression à l'échéance, sauf conservation autoriséeConservation limitée aux obligations légales applicables
Empreintes et métadonnées du journal d'auditDurée de la relation client plus 90 joursSuppression à l'échéance, sauf conservation autoriséeConservation limitée aux obligations légales applicables
Sauvegarde hors siteAu plus 14 jours par défaut; chiffrée et stockée au QuébecExpiration par rotation; aucune réintroduction des données supprimées dans les systèmes actifsContrôles techniques documentés
Références de paiement7 ans après l'exercice financier pertinentSuppression à l'échéance, sous réserve des règles du prestataireConservation limitée aux obligations légales applicables
SoutienDemande active, puis 2 ans après sa fermetureSuppression à l'échéance

4. Fin du contrat

Pendant les 30 jours suivant la fin du contrat, le Client conserve un accès en lecture seule pour exporter ses données; aucun nouveau traitement n'est permis. tonia supprime les données actives au plus tard à la fin de cette même période de 30 jours. Les copies déjà présentes dans les sauvegardes chiffrées expirent par rotation dans les 14 jours suivants.

Une conservation exceptionnelle exige une autorisation écrite après une revue documentée. Cette conservation doit être limitée à ce qui est nécessaire pour respecter la loi ou protéger les droits de tonia dans un litige actif.

tonia remet une confirmation écrite de la destruction au Client qui en fait la demande.

Le droit du Québec gouverne ce contrat. Les litiges sont entendus par la Cour supérieure du Québec, district de Montréal.