← Retour
Politique de confidentialitéEmbera - Plateforme SaaS de Modèle BI Inc.

Dernière mise à jour : 21 avril 2026 • Version 2.0 • En vigueur depuis le 21 avril 2026

1. Introduction

Modèle BI Inc. (« Modèle BI », « nous », « notre » ou « nos ») exploite la plateforme Embera (« la plateforme » ou « le service »). La présente politique explique comment nous recueillons, utilisons, communiquons, conservons et protégeons vos renseignements personnels.

Elle est conforme aux obligations découlant de :

  • la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ c. P-39.1) du Québec, telle que modifiée par la Loi 25 ;
  • la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE / PIPEDA) du Canada ;
  • les directives de la Commission d'accès à l'information du Québec (CAI).

2. Responsable de la protection des renseignements personnels (RPRP)

Conformément à l'article 3.1 de la Loi 25, nous avons désigné un Responsable de la protection des renseignements personnels.

Responsable (RPRP) : Sébastien Messier, Président

Courriel : privacy@embera.ca

Adresse postale : Modèle BI Inc., 104 chemin des Faucons, Stoneham-et-Tewkesbury (Québec) G3C 0T9, Canada

Vous pouvez contacter le RPRP pour toute question relative à vos renseignements personnels, pour exercer vos droits, ou pour déposer une plainte.

3. Renseignements personnels recueillis

3.1 Renseignements d'identité et professionnels

  • Nom, prénom, courriel professionnel
  • Organisation (locataire / tenant), rôle attribué (SUPER_ADMIN, TENANT_ADMIN, ANALYST, VIEWER)
  • Titre de poste (optionnel)
  • Langue de préférence (fr / en)

3.2 Données d'authentification

  • Mot de passe haché avec l'algorithme bcrypt (non réversible)
  • Jetons JWT temporaires (expiration 24 heures)
  • Jetons de réinitialisation de mot de passe (expiration 1 heure)

3.3 Données techniques et de connexion

  • Adresse IP (utilisée pour la sécurité, le filtrage anti-abus et la journalisation)
  • Type de navigateur, système d'exploitation, agent utilisateur
  • Horodatages des connexions et déconnexions
  • Identifiants de session et cookies fonctionnels
  • Journaux applicatifs, métriques OpenTelemetry et Prometheus

3.4 Données d'utilisation de la plateforme

  • Rapports Power BI consultés et actions effectuées (visualisations, exports)
  • Dossiers créés, modifiés, supprimés
  • Permissions accordées ou révoquées
  • Cédules de rafraîchissement configurées
  • Exports de rapports générés (PDF, Excel, PowerPoint, PNG)

3.5 Données de facturation

  • Informations de facturation traitées via Stripe (conformité PCI-DSS Niveau 1)
  • Montants, devises, identifiants de transaction, statut de paiement
  • Aucune donnée de carte bancaire n'est stockée sur nos serveurs.

3.6 Renseignements que nous ne collectons PAS

  • Données de santé, biométriques ou génétiques
  • Données concernant des mineurs (service réservé aux personnes majeures)
  • Données de tracking publicitaire (pas de Google Analytics, Meta Pixel, etc.)
  • Opinions politiques, religieuses, philosophiques, syndicales
  • Orientation sexuelle ou origine ethnique

4. Finalités de la collecte

Nous recueillons et utilisons vos renseignements personnels uniquement pour les finalités suivantes, expressément définies :

  • Authentification et gestion des accès : identifier l'utilisateur, appliquer les permissions
  • Fourniture du service : rendre accessibles les rapports Power BI, les dossiers, les cédules
  • Facturation : gérer les abonnements, émettre des factures
  • Sécurité : détecter les tentatives d'intrusion, journaliser les accès, prévenir les abus
  • Support technique : répondre aux demandes, diagnostiquer les problèmes
  • Amélioration du service : analyser les usages agrégés pour améliorer la plateforme
  • Obligations légales : se conformer aux lois applicables (fiscales, juridiques)
  • Communications : notifications opérationnelles (pas de marketing non sollicité)

Tout usage pour une finalité différente nécessitera votre consentement préalable.

5. Base légale et consentement

5.1 Consentement exprès pour les données sensibles

Aucune donnée sensible (au sens de la Loi 25 art. 12) n'est recueillie par défaut. Si ce cadre venait à évoluer, un consentement libre, éclairé, spécifique, granulaire et manifeste vous serait demandé.

5.2 Consentement présumé pour les données nécessaires au service

L'utilisation de la plateforme implique votre consentement à la collecte et au traitement des renseignements strictement nécessaires à l'exécution du contrat de service (authentification, facturation, journalisation de sécurité).

5.3 Retrait du consentement

Vous pouvez retirer votre consentement à tout moment en écrivant au RPRP. Le retrait peut entraîner l'impossibilité de continuer à utiliser le service.

6. Communication à des tiers (sous-traitants)

Nous confions certaines opérations à des sous-traitants soigneusement sélectionnés, qui sont contractuellement obligés d'appliquer des mesures de sécurité équivalentes aux nôtres.

La liste complète et à jour de nos sous-traitants est disponible sur la page Liste des sous-traitants.

Nous ne vendons jamais vos renseignements personnels et nous ne les partageons pas à des fins publicitaires ou commerciales avec des tiers.

7. Transfert de renseignements hors Québec

Conformément à l'article 17 de la Loi 25, nous vous informons que certains renseignements peuvent être communiqués à l'extérieur du Québec :

Sous-traitant Juridiction Évaluation
Stripe États-Unis Certifié PCI-DSS Niveau 1, accord de traitement signé, cadre équivalent
Microsoft (Power BI, Azure AD, Graph) Centres de données au Canada (Toronto / Québec) Données stockées au Canada ; certifications ISO 27001, ISO 27018, SOC 2
OVHcloud Canada (Beauharnois, QC) Hébergement entièrement au Canada ; ISO 27001, HDS

Une évaluation des facteurs relatifs à la vie privée (EFVP) a été réalisée pour chaque sous-traitant avant engagement. Les EFVP sont disponibles sur demande pour les clients sous contrat.

8. Conservation et suppression des renseignements

Catégorie Durée de conservation Raison
Compte utilisateur actif Durée de la relation contractuelle Fourniture du service
Données de facturation 7 ans après la fin du contrat Obligation fiscale (Loi sur les impôts du Québec)
Journaux d'accès et de sécurité 12 mois Détection d'intrusion, audits
Données après résiliation 30 jours (période de grâce) puis suppression Export possible durant la période de grâce
Sauvegardes 30 jours glissants Plan de reprise d'activité

Passés ces délais, les renseignements sont détruits de manière sécurisée ou anonymisés de façon irréversible.

9. Vos droits

Conformément à la Loi 25 et à la LPRPDE, vous disposez des droits suivants :

9.1 Droit d'accès

Obtenir la confirmation que des renseignements vous concernant sont détenus, et en recevoir une copie dans un délai de 30 jours.

9.2 Droit de rectification

Faire corriger un renseignement inexact, incomplet ou équivoque.

9.3 Droit à la portabilité (Loi 25 art. 27)

Recevoir les renseignements que vous nous avez fournis dans un format technologique structuré et couramment utilisé (JSON, CSV). Pour les données de la plateforme, consultez notre politique de portabilité intégrée aux conditions d'utilisation.

9.4 Droit à la désindexation et à la suppression

Demander la suppression de vos renseignements, sous réserve de nos obligations contractuelles et légales de conservation.

9.5 Droit d'opposition aux décisions automatisées (Loi 25 art. 12.1)

À ce jour, Embera ne prend aucune décision fondée exclusivement sur un traitement automatisé qui produirait des effets juridiques ou vous affecterait de manière significative. Si cela devait changer (par exemple avec l'introduction de fonctions d'intelligence artificielle), nous vous en informerons et vous offrirons le droit de demander une révision humaine.

9.6 Droit de plainte

Vous pouvez à tout moment déposer une plainte auprès de la Commission d'accès à l'information du Québec (CAI) .

10. Procédure d'exercice des droits

  1. Envoyez une demande écrite au RPRP par courriel à privacy@embera.ca.
  2. Précisez : votre nom, votre courriel associé au compte, le droit que vous souhaitez exercer, et une pièce d'identité si nécessaire (pour authentification).
  3. Délai de réponse : 30 jours civils. Si la demande est complexe, nous pouvons exceptionnellement prolonger ce délai et vous en informerons.
  4. Gratuité : la plupart des demandes sont gratuites. Des frais raisonnables peuvent être facturés pour des demandes manifestement abusives ou répétitives, conformément à la Loi.
  5. Recours : en cas de refus ou de désaccord, vous pouvez saisir la CAI.

11. Sécurité des renseignements

Nous mettons en œuvre des mesures techniques et organisationnelles pour protéger vos renseignements :

  • Chiffrement en transit : TLS 1.2 minimum pour toutes les communications
  • Chiffrement au repos : AES-256 pour les données sensibles et les sauvegardes
  • Mots de passe : hachage bcrypt avec sel aléatoire (non réversible)
  • Isolation multi-tenant : chaque locataire est logiquement isolé, avec filtrage automatique par tenant_id
  • Permissions granulaires : au niveau du workspace, dossier, rapport et page
  • Authentification : JWT avec expiration courte, rate limiting anti-force brute
  • Journalisation : tous les accès sensibles sont journalisés et archivés
  • Infrastructure certifiée : OVHcloud (ISO 27001, SOC 2/3, HDS), Microsoft (ISO 27001/27018, SOC 2, FedRAMP)
  • Sauvegardes quotidiennes avec rétention 30 jours et test mensuel de restauration
  • Formation du personnel aux bonnes pratiques de sécurité et de confidentialité

12. Notification des incidents de confidentialité

Conformément aux articles 3.5 à 3.8 de la Loi 25, nous avons mis en place une procédure de gestion des incidents de confidentialité :

  1. Détection et confinement dans les meilleurs délais
  2. Évaluation du risque de préjudice sérieux par le RPRP
  3. Notification à la CAI et aux personnes concernées si un risque sérieux est identifié, avec prompte diligence
  4. Tenue d'un registre des incidents pendant au moins 5 ans
  5. Analyse post-incident et mesures correctives documentées

Les incidents affectant nos sous-traitants nous sont notifiés selon les délais contractuels (24 à 72 heures), puis relayés selon la même procédure.

13. Cookies et technologies similaires

Embera utilise uniquement des cookies fonctionnels strictement nécessaires au fonctionnement du service (authentification, préférences de langue).

Pour plus de détails, consultez notre Politique des cookies.

14. Évaluation des facteurs relatifs à la vie privée (EFVP)

Conformément à l'article 3.3 de la Loi 25, une EFVP est réalisée avant tout projet impliquant des renseignements personnels de manière significative (nouveau sous-traitant, nouvelle fonctionnalité, changement de juridiction, introduction d'intelligence artificielle, etc.).

Nos EFVP complètes sont disponibles sur demande pour les clients sous contrat.

15. Modifications de la politique

La présente politique peut être modifiée pour refléter des évolutions légales, techniques ou commerciales. Les modifications substantielles vous seront communiquées par courriel au moins 30 jours avant leur entrée en vigueur. La poursuite de l'utilisation du service après notification vaut acceptation.

Un historique des versions est maintenu et disponible sur demande.

16. Contact

Modèle BI Inc.

Responsable de la protection des renseignements personnels (RPRP)

Courriel : privacy@embera.ca

Site : https://embera.ca

Pour des questions de sécurité : securite@embera.ca