Gamme Work
Entente de traitement des données de Thalovant
Comment Thalovant traite des renseignements personnels pour le compte d'organisations, en vertu de l'article 28 du RGPD, de la Loi 25 du Québec, de la LPRPDE et des lois des États américains sur la protection de la vie privée.
1. Définitions et rôles
1.1 Termes. Les termes « données personnelles », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données personnelles » et « autorité de contrôle » ont le sens que leur donne le règlement général sur la protection des données de l'UE (RGPD). Aux fins du droit canadien, les « données personnelles » comprennent les « renseignements personnels ». « Lois sur la protection des données » désigne toutes les lois qui s'appliquent au traitement effectué en vertu de la présente ETD, notamment le RGPD, le RGPD du Royaume-Uni, la loi fédérale suisse sur la protection des données, la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE), la Loi sur la protection des renseignements personnels dans le secteur privé du Québec (telle que modifiée par la Loi 25) et les lois des États américains sur la protection de la vie privée, comme la California Consumer Privacy Act (CCPA, loi californienne sur la protection de la vie privée des consommateurs).
1.2 Rôles. Le Client est le responsable du traitement (en droit québécois, la personne qui exploite une entreprise et qui communique des renseignements personnels à un mandataire). Thalovant est le sous-traitant (en droit québécois, un mandataire ou un prestataire de services; au sens de la CCPA, un fournisseur de services [N.d.T. : aucun terme juridique français établi; anglais « service provider » au sens de la CCPA]). Lorsque le Client agit comme sous-traitant pour un autre responsable du traitement, Thalovant est un sous-traitant ultérieur et il incombe au Client de transmettre les obligations pertinentes.
1.3 Traitements hors du champ de la présente ETD. Thalovant traite certains renseignements en tant que responsable du traitement indépendant, comme le décrit l'Avis de confidentialité : l'administration des comptes et de la facturation, la sécurité et la prévention des abus, et le respect de la loi. Lorsque Stripe agit comme commerçant officiel [N.d.T. : aucun terme juridique français établi; anglais « merchant of record »], elle traite les renseignements de paiement en tant que responsable du traitement indépendant.
2. Instructions
2.1 Instructions documentées. Thalovant ne traite les données personnelles du Client que sur les instructions documentées du Client. Les Conditions commerciales, la présente ETD, la configuration des Services par le Client (par exemple, ses hubs, ses compétences, ses politiques ACL et ses paramètres de conservation) et toute instruction écrite convenue ultérieurement constituent l'intégralité des instructions du Client.
2.2 Instructions illicites. Thalovant informe le Client si, à son avis, une instruction constitue une violation des Lois sur la protection des données, et peut suspendre le traitement concerné jusqu'à ce que l'instruction soit confirmée ou modifiée.
2.3 Exigences légales. Si la loi oblige Thalovant à traiter des données personnelles autrement que sur les instructions du Client, Thalovant en informe le Client avant le traitement, sauf si la loi l'interdit.
2.4 Responsabilités du Client. Le Client est responsable de la licéité de ses instructions, de la fourniture d'avis aux personnes concernées et de l'obtention de tout consentement de leur part (notamment au moyen de l'affichage dans les établissements exigé par l'article 8 des Conditions commerciales), ainsi que de l'exactitude des données personnelles qu'il soumet.
3. Détails du traitement
| Élément | Description |
|---|---|
| Objet | La fourniture des Services de Thalovant en vertu des Conditions commerciales. |
| Durée | La durée des Conditions commerciales, plus les délais d'exportation et de suppression prévus à l'article 10. |
| Nature et finalité | La conversion de la parole en texte, la génération de réponses au moyen de modèles d'IA, l'exécution de compétences, le stockage de la configuration des hubs, des éléments de mémoire et du texte des énoncés, l'acheminement des connexions provenant des clients, l'authentification, la journalisation à des fins de sécurité et de dépannage, et le soutien. |
| Personnes concernées | Les Utilisateurs autorisés du Client (employés, contractuels, élus et fonctionnaires); les Utilisateurs finaux qui parlent aux hubs du Client (par exemple, visiteurs, usagers, résidents, clients); les personnes dont le Client inscrit les renseignements dans des éléments de mémoire ou des compétences. |
| Catégories de données personnelles | Les identifiants de compte et les coordonnées des Utilisateurs autorisés; le texte des énoncés et les réponses des hubs; les éléments de mémoire; les identifiants des hubs, des clients et des appareils; les adresses IP et les métadonnées des requêtes; les communications avec le soutien. L'audio est traité de façon transitoire pour être converti en texte et n'est pas stocké. |
| Catégories particulières | Non prévues. Le Client ne doit pas configurer ses hubs pour recueillir des catégories particulières de données (comme des données de santé) ni des renseignements relatifs à des condamnations pénales, à moins que la Commande ne traite de cette question. Thalovant n'effectue pas d'identification du locuteur et ne crée pas d'empreintes vocales. |
| Conservation | Texte des énoncés sur les hubs payants : jusqu'à 90 jours. Hubs étiquetés pour enfants et sessions anonymes ou en aperçu : aucun texte des énoncés, aucune adresse IP, aucune mémoire et aucun journal de conversation. Éléments de mémoire : jusqu'à leur suppression par le Client ou ses utilisateurs. Autres données : selon ce que prévoit l'Avis de confidentialité. |
| Emplacement | L'infrastructure de Thalovant à Montréal (Québec), Canada, ainsi que les sous-traitants ultérieurs énumérés à l'article 6. |
4. Confidentialité
Thalovant veille à ce que les membres de son personnel et ses contractuels qui peuvent accéder aux données personnelles du Client soient liés par des obligations de confidentialité, reçoivent une formation appropriée et n'accèdent aux données personnelles que dans la mesure nécessaire pour fournir les Services, pour fournir le soutien demandé par le Client ou pour se conformer à la loi.
5. Sécurité
5.1 Mesures. Thalovant met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles du Client, compte tenu de l'état des connaissances, des coûts de mise en œuvre, ainsi que de la nature, de la portée, du contexte et des finalités du traitement et des risques pour les personnes concernées. Les mesures actuelles sont décrites à l'Annexe 2.
5.2 Mises à jour. Thalovant peut mettre à jour ses mesures, à condition que le niveau global de protection ne soit pas réduit.
6. Sous-traitants ultérieurs
6.1 Autorisation générale. Le Client autorise Thalovant à faire appel aux sous-traitants ultérieurs énumérés sur la page Sous-traitants ultérieurs.
6.2 Modifications. Thalovant donne un préavis d'au moins 30 jours avant d'ajouter ou de remplacer un sous-traitant ultérieur, en mettant à jour la page Sous-traitants ultérieurs et en envoyant un courriel aux Clients qui ont demandé à être avisés. Le Client peut s'y opposer pendant ce délai pour des motifs raisonnables liés à la protection des données. Si les parties ne parviennent pas à résoudre l'opposition, le Client peut résilier les Services concernés et obtenir le remboursement des frais payés d'avance pour la période non utilisée.
6.3 Répercussion des obligations. Thalovant impose à chaque sous-traitant ultérieur des obligations en matière de protection des données au moins aussi protectrices que la présente ETD, et demeure responsable envers le Client de l'exécution par ses sous-traitants ultérieurs de leurs obligations.
7. Assistance
7.1 Demandes des personnes concernées. Compte tenu de la nature du traitement, Thalovant aide le Client à répondre aux demandes des personnes concernées qui souhaitent exercer leurs droits, principalement au moyen d'outils libre-service dans le tableau de bord (par exemple, la consultation et la suppression des éléments de mémoire et de l'historique des énoncés). Si Thalovant reçoit une demande directement, elle dirige la personne concernée vers le Client, sauf si la loi exige le contraire.
7.2 Analyses d'impact et consultations. Thalovant fournit les renseignements raisonnables permettant d'aider le Client à effectuer des analyses d'impact relatives à la protection des données, des évaluations des facteurs relatifs à la vie privée (y compris celles qu'exige le droit québécois avant la communication de renseignements personnels à l'extérieur du Québec) et des consultations préalables auprès des autorités de contrôle.
7.3 Registres. Thalovant tient des registres de ses activités de traitement, comme l'exigent les Lois sur la protection des données.
8. Violations de données personnelles
8.1 Notification. Thalovant notifie au Client toute violation de données personnelles touchant les données personnelles du Client dans les meilleurs délais et, lorsque c'est possible, au plus tard 48 heures après en avoir pris connaissance.
8.2 Contenu. La notification décrit, dans la mesure où ces éléments sont alors connus, la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, les conséquences probables ainsi que les mesures prises ou proposées. Les renseignements peuvent être communiqués de manière échelonnée.
8.3 Intervention. Thalovant prend des mesures raisonnables pour circonscrire la violation et y remédier, et collabore avec le Client afin qu'il puisse s'acquitter de ses propres obligations de notification et de tenue de registres, y compris le registre des incidents de confidentialité exigé par le droit québécois.
8.4 Absence d'aveu. La notification d'une violation ne constitue pas une reconnaissance de faute.
9. Transferts internationaux
9.1 Canada. Thalovant est établie au Canada et y traite les données personnelles du Client. La Commission européenne a reconnu que le Canada assure un niveau de protection adéquat des données personnelles transférées à des destinataires assujettis à la LPRPDE, et le Royaume-Uni et la Suisse reconnaissent le Canada de la même manière.
9.2 Transferts ultérieurs. Lorsqu'un sous-traitant ultérieur traite des données personnelles dans un pays qui ne bénéficie pas d'une décision d'adéquation (par exemple, les États-Unis), Thalovant veille à ce qu'une garantie appropriée soit en place, comme la certification du sous-traitant ultérieur au titre du cadre de protection des données UE-États-Unis [N.d.T. : aucun terme juridique français établi; anglais « EU-U.S. Data Privacy Framework »] — et de ses extensions pour le Royaume-Uni et la Suisse — ou les clauses contractuelles types de la Commission européenne, accompagnées de toute mesure supplémentaire nécessaire.
9.3 Clients situés dans des pays sans décision d'adéquation. Si Thalovant, agissant en tant que sous-traitant, transfère en retour des données personnelles à un Client situé dans un pays qui ne bénéficie pas d'une décision d'adéquation, les parties conviennent que le module 4 (sous-traitant à responsable du traitement) des clauses contractuelles types s'applique lorsque cela est requis, et celles-ci sont intégrées par renvoi.
9.4 Québec. Avant que des renseignements personnels soient communiqués à l'extérieur du Québec, le Client effectue l'évaluation exigée par le droit québécois. Thalovant fournit les renseignements raisonnablement nécessaires à cette fin, y compris la présente ETD et la page Sous-traitants ultérieurs.
10. Restitution et suppression
10.1 Exportation. Pendant la durée du contrat et pendant 30 jours après sa fin, le Client peut exporter la configuration de ses hubs et ses éléments de mémoire à partir du tableau de bord.
10.2 Suppression. Après le délai d'exportation, Thalovant supprime les données personnelles du Client de ses systèmes actifs dans un délai de 30 jours, et de ses sauvegardes lorsque celles-ci sont écrasées dans le cycle normal de sauvegarde, sauf si la loi l'oblige à conserver certaines données. Les données conservées pour des raisons légales demeurent protégées par la présente ETD et ne sont utilisées qu'à cette fin.
10.3 Attestation. Sur demande, Thalovant confirme la suppression par écrit.
11. Audits
11.1 Renseignements. Thalovant met à la disposition du Client les renseignements raisonnablement nécessaires pour démontrer le respect de la présente ETD, y compris sa documentation de sécurité et les réponses à des questionnaires de sécurité raisonnables.
11.2 Audits. Si ces renseignements ne suffisent pas, ou si une autorité de contrôle l'exige, le Client peut effectuer un audit, ou le faire effectuer par un auditeur indépendant tenu à la confidentialité, au plus une fois par année, moyennant un préavis d'au moins 30 jours, pendant les heures ouvrables et sans accès aux données des autres clients. Le Client assume ses propres frais d'audit.
12. Lois des États américains sur la protection de la vie privée
Lorsque la CCPA ou une loi similaire d'un État américain s'applique, Thalovant : traite les renseignements personnels uniquement aux fins commerciales [N.d.T. : aucun terme juridique français établi; anglais « business purposes » au sens de la CCPA] prévues dans la présente ETD; ne vend ni ne partage de renseignements personnels, au sens où ces termes sont définis dans la CCPA [N.d.T. : aucun terme juridique français établi; anglais « sell » et « share », au sens des lois des États américains]; ne conserve, n'utilise ni ne communique de renseignements personnels en dehors de la relation d'affaires directe avec le Client ni à d'autres fins que ces fins commerciales; ne les combine pas avec des renseignements personnels reçus d'autres sources, sauf dans la mesure permise par la loi; se conforme aux obligations applicables de ces lois et offre le même niveau de protection de la vie privée que celui qu'elles exigent; et avise le Client si elle n'est plus en mesure de respecter ces obligations. Le Client peut prendre des mesures raisonnables pour faire cesser toute utilisation non autorisée et y remédier. Thalovant certifie qu'elle comprend ces restrictions.
13. Québec et Canada
À l'égard des renseignements personnels régis par le droit québécois, Thalovant, à titre de mandataire : n'utilise les renseignements que pour l'exécution de son mandat; ne les conserve pas après la fin du mandat, sauf dans la mesure permise par l'article 10; prend les mesures de sécurité décrites à l'Annexe 2; avise sans délai le responsable de la protection des renseignements personnels du Client de toute violation ou tentative de violation des obligations relatives à la confidentialité des renseignements; et permet au Client d'effectuer les vérifications décrites à l'article 11.
14. Dispositions générales
14.1 Responsabilité. La responsabilité de chaque partie en vertu de la présente ETD est assujettie aux limitations prévues dans les Conditions commerciales, sauf lorsque les Lois sur la protection des données ne permettent pas ces limitations.
14.2 Préséance. En cas de conflit, les clauses contractuelles types (lorsqu'elles s'appliquent) l'emportent sur la présente ETD, et la présente ETD l'emporte sur les Conditions commerciales en ce qui concerne le traitement des données personnelles.
14.3 Droit applicable. La présente ETD est régie par le droit qui régit les Conditions commerciales, sauf lorsque les Lois sur la protection des données ou les clauses contractuelles types exigent l'application d'un autre droit.
Annexe 1. Coordonnées
| Partie | Rôle | Coordonnées |
|---|---|---|
| Client | Responsable du traitement | Le titulaire du compte et toute personne-ressource en matière de protection de la vie privée désignée dans le tableau de bord ou la Commande. |
| Technologies Thalovant inc., 2727, rue Saint-Patrick, Montréal (Québec) H3K 0A8, Canada | Sous-traitant | Responsable de la protection de la vie privée : privacy@thalovant.com |
| Pas encore désigné | Représentant de Thalovant dans l'UE (article 27 du RGPD) | Joignable à l'adresse privacy@thalovant.com jusqu'à la publication des coordonnées du représentant. |
Annexe 2. Mesures techniques et organisationnelles
- Emplacement et isolement. Les hubs et les modèles d'IA fonctionnent sur du matériel exploité par Thalovant à Montréal, au Canada. Aucun fournisseur d'IA tiers ne reçoit de données personnelles du Client. Les hubs, la mémoire et la configuration de chaque Client sont séparés logiquement.
- Chiffrement. Les données en transit entre les clients, le réseau périphérique et les systèmes de Thalovant sont chiffrées au moyen du protocole TLS.
- Contrôle d'accès. L'accès du personnel aux systèmes de production est limité aux personnes qui en ont besoin, protégé par une authentification forte et journalisé. L'accès du Client est contrôlé au moyen de comptes, de jetons d'API à portée limitée et de politiques ACL.
- Minimisation des données. L'audio brut n'est pas stocké. Aucune identification du locuteur ni aucune empreinte vocale. Le texte des énoncés est conservé jusqu'à 90 jours sur les hubs payants seulement; les hubs étiquetés pour enfants et les sessions anonymes n'en conservent aucun.
- Résilience. Sauvegardes des données de configuration, surveillance de la disponibilité et processus documenté d'intervention en cas d'incident.
- Développement sécurisé. Analyse des dépendances et des vulnérabilités, revue du code et mises à jour de sécurité de nos logiciels.
- Gestion des fournisseurs. Les sous-traitants ultérieurs sont évalués avant leur utilisation et sont liés par des conditions en matière de protection des données.
- Signalement des vulnérabilités. Les problèmes de sécurité peuvent être signalés à security@thalovant.com.
Annexe 3. Sous-traitants ultérieurs
La liste à jour, qui indique la finalité, l'emplacement et la garantie de transfert de chaque sous-traitant ultérieur, est tenue sur la page Sous-traitants ultérieurs.
Version 2026-10-01. Traduction française de la version anglaise, qui est la langue par défaut de ces documents. English version. Questions : support@thalovant.com.