Politique de confidentialité
1. Quelles données nous recueillons
Lors de l’inscription et de l’utilisation du Service, nous pouvons traiter, notamment : votre adresse courriel, votre nom (s’il est fourni), votre année de naissance (uniquement si vous l’avez indiquée vous-même — le champ est facultatif), votre genre (uniquement si vous l’avez indiqué — champ facultatif, incluant l’option « préfère ne pas répondre » ; utilisé uniquement pour vous adresser correctement, sur le plan grammatical, dans les messages), les données de votre compte et les données techniques nécessaires au fonctionnement du site (par exemple le type de navigateur, l’adresse IP lors de la connexion au serveur — dans la mesure prévue par les réglages d’hébergement et d’analyse).
Statistiques de stabilité du site. Nous tenons des statistiques agrégées de stabilité — de simples compteurs (nombre de chargements de page et d’échecs techniques, regroupés par grande catégorie d’appareil et de navigateur, ainsi que par type d’échec — sans texte d’erreur ni adresse de page; nous n’affichons que les groupes d’au moins cinq chargements de page). Ces compteurs ne contiennent aucun identifiant (ni adresse IP, ni identifiant de session, de visiteur ou de compte) et ne permettent pas, seuls ou combinés, d’identifier une personne ni de l’isoler; ils ne portent sur aucune personne identifiable et ne constituent donc pas des renseignements personnels. Distinctement de ces compteurs agrégés, nous mesurons des indicateurs techniques de performance (temps de chargement, stabilité de l’affichage) : ceux-ci sont rattachés à votre session et traités avec les autres données d’analyse Web sur la base de votre consentement aux témoins.
Aide au dépannage (facultatif). Si vous avez ouvert une session et activé « Aide au dépannage », lorsqu’une erreur technique survient dans votre navigateur (par exemple, une page qui ne se charge pas), nous conservons le type d’appareil, le navigateur et le système d’exploitation, l’adresse de la page (sous forme de gabarit, sans paramètres) et le texte de l’erreur — afin de trouver et de corriger le problème. L’enregistrement est rattaché à votre compte. Nous ne conservons pas l’adresse IP pour ces erreurs, et les renseignements personnels sont retirés du texte de l’erreur. Nous les conservons au plus 30 jours. Comme le reste de vos données, ces enregistrements figurent dans nos sauvegardes chiffrées (voir §4 « Conservation et sécurité »). La fonction est facultative et désactivée par défaut; vous pouvez retirer votre consentement à tout moment sous « Communications » : nous cessons alors la collecte et supprimons les enregistrements d’erreurs déjà recueillis.
2. Fins du traitement
Les données sont utilisées pour :
- créer et tenir votre compte ;
- donner accès aux cours après le paiement ou pour d’autres motifs (code promo, cadeau, etc.) ;
- communiquer avec vous au sujet de l’accès, de la sécurité et de l’assistance ;
- proposer des programmes et former des groupes d’étude selon le niveau d’expérience (dans des statistiques globales anonymisées) ;
- confirmer votre majorité (18 ans et plus). Si vous choisissez d’activer votre page publique de maître (voir le §17), nous utilisons l’année de naissance que vous avez indiquée pour vérifier que vous avez 18 ans : la page publique n’est accessible qu’aux personnes majeures. Cette utilisation précise de l’année de naissance est une vérification individuelle d’admissibilité. Si aucune année de naissance n’est enregistrée ou si l’âge est inférieur à 18 ans, nous ne vous laisserons pas activer la page ; l’année de naissance elle-même n’est pas affichée sur la page. Nous prenons soit l’année du champ facultatif que vous avez déjà indiqué, soit nous vous demandons de l’indiquer au moment de l’activation de la page ;
- respecter les exigences de la loi.
3. Communication des données à des tiers
Nous ne vendons pas vos renseignements personnels. Pour le fonctionnement de la plateforme, vos données peuvent être traitées par les services suivants :
- Stripe Inc. (É.-U.) — traitement des paiements.
- Resend Inc. (É.-U.) — envoi des courriels.
- Hostinger International Ltd (É.-U.) — hébergement de l’application et de la base de données (serveurs situés dans un centre de données aux États-Unis).
- Cloudflare, Inc. (É.-U.) — réseau de diffusion de contenu (CDN), proxy inverse et protection contre les attaques; traite les adresses IP et les requêtes réseau des visiteurs du site.
- Google LLC (É.-U.) — Google Drive est utilisé pour des copies de sauvegarde chiffrées de la base de données et du stockage de fichiers (diplômes, factures) à des fins de reprise après sinistre. Les sauvegardes sont chiffrées avant le téléversement ; les clés sont conservées séparément de Google Drive.
- Anthropic PBC (États-Unis) — le modèle de langage Claude qui fait fonctionner l’assistant IA « Проводник » (Provodnik) ; traite le texte de vos messages de clavardage pour produire une réponse, selon ses conditions commerciales standard d’utilisation de l’API. Voir le §19 pour les détails.
Tous ces partenaires agissent conformément aux normes applicables de protection des données. Les transferts de données vers les É.-U. sont effectués sur la base de garanties contractuelles (Data Processing Agreements / Standard Contractual Clauses).
Les résidents du Québec ont le droit de demander des renseignements supplémentaires sur de tels transferts en vertu de l’article 17 de la Loi 25, en écrivant à [email protected].
Page publique de maître et liens vers les réseaux sociaux (aspect transfrontalier). Si vous activez la page publique de maître (§17), elle devient accessible au public partout sur Internet et est indexée par les moteurs de recherche — autrement dit, les données qui y figurent (le nom que vous choisissez, l’année de votre inscription à l’académie, vos réalisations, le fait d’avoir obtenu des diplômes et les victoires aux concours) peuvent être consultées et mises en cache par des personnes et des services à l’extérieur du Canada. Lors de la publication, nous générons également une carte de partage de marque pour les réseaux sociaux (une image d’aperçu comportant un lien vers la page, le nom que vous avez choisi, le nombre de réalisations / diplômes / victoires et la première photo de votre portfolio) : lorsque vous-même ou une autre personne partagez le lien, les plateformes elles-mêmes (par exemple Facebook, Instagram, X, LinkedIn) récupèrent et mettent en cache cette carte, généralement à l’extérieur du Canada. Si vous ajoutez des liens vers vos profils de réseaux sociaux, leur suivi conduit le visiteur vers des plateformes tierces (la page publique affiche tous les liens que vous ajoutez parmi ceux pris en charge : Instagram, TikTok, Pinterest, Facebook, YouTube, VK, Threads), généralement situées aux É.-U. ou dans d’autres pays. L’académie ne contrôle pas ces plateformes et n’est pas responsable de leur traitement des données ; aucun mécanisme d’adéquation distinct n’est prévu pour elles — le visiteur quitte le site par votre propre décision de publier la page et d’y ajouter les liens. L’activation de la page et l’ajout des liens relèvent de votre choix explicite (opt-in) ; tant que vous ne les avez pas activés, aucun transfert de ce type n’a lieu.
Communication de données lors d’un litige de paiement (rétrofacturation). En cas de litige sur un paiement par l’intermédiaire de votre banque ou de votre système de paiement, nous pouvons communiquer au fournisseur de paiement (Stripe Inc., É.-U.) vos renseignements personnels dans la mesure nécessaire à la défense de nos droits contractuels : l’adresse IP et l’agent utilisateur au moment de la confirmation de l’achat, les données de facturation, l’adresse courriel, les renseignements sur le produit acheté et les enregistrements des communications avec votre compte (le cas échéant). La communication est effectuée en vertu de l’art. 17 de la Loi 25 (transfert transfrontalier en présence d’une protection adéquate — le DPA de Stripe est conforme à la Loi 25 et au RGPD). La liste des données communiquées pour un litige précis est disponible sur demande via [email protected]. L’accès à la fonction d’exportation des preuves est réservé au compte super-administrateur et est consigné dans un journal d’audit inaltérable.
4. Conservation et sécurité
Nous prenons des mesures organisationnelles et techniques raisonnables pour protéger les données contre l’accès, la modification ou la divulgation non autorisés. La durée de conservation est déterminée par la nécessité de fournir les services et par les exigences de la loi.
Le journal des actions administratives (journal d’audit) est conservé selon une politique de conservation à deux niveaux :
- Événements financiers (émission de factures, paiements, accès aux cours, émission de codes-cadeaux, codes promo) — ~6 ans conformément aux exigences de l’Agence du revenu du Canada (Books and Records Retention Requirement) et de la Loi sur la protection du consommateur (art. 263).
- Autres événements administratifs (modération du contenu, incidents de sécurité, actualités, sondages) — ~2 ans, ce qui correspond à une politique de conservation raisonnable au sens de la PIPEDA pour le traitement d’éventuelles plaintes.
Le journal d’audit contient des références aux actions (par exemple « un administrateur a modifié le rôle d’un utilisateur ») mais ne contient pas de données de paiement. La suppression définitive d’un utilisateur conserve les lignes d’audit intactes avec un actorUserId mis à zéro — cela est requis pour un audit de conformité (la Loi 25 art. 14 ne bloque pas la conservation poursuivant une fin légitime et justifiée).
Les résultats et tentatives de tests sont conservés selon une politique de conservation à trois niveaux fondée sur leur rôle dans la délivrance des diplômes :
- Tentatives aux tests influant sur un diplôme (tests marqués « requis pour obtenir un diplôme ») — ~6 ans à compter de l’achèvement, conformément aux exigences de l’Agence du revenu du Canada (CRA Books and Records Retention) et pour une éventuelle vérification du diplôme par des employeurs ou des organismes de réglementation. Nous conservons : vos réponses, la note finale, la mention « réussite/échec » et un instantané de l’état du test au moment de la tentative (les questions et les options telles qu’elles vous ont été présentées).
- Tentatives aux tests ordinaires (sans condition de diplôme) — ~2 ans, ce qui correspond à une politique de conservation raisonnable au sens de la PIPEDA. À l’expiration du délai, les tentatives sont supprimées automatiquement.
- Tentatives abandonnées (commencées mais non soumises) — 90 jours. Si la tentative n’est pas reprise dans ce délai, elle est supprimée sans laisser de trace.
Lors de la suppression du compte, nous supprimons les champs texte de vos réponses (texte libre) dans la même transaction que le compte lui-même (Loi 25 art. 14 — droit à l’effacement). Les indicateurs numériques (notes, mention de réussite, identifiant du test) sont conservés de façon anonymisée (avec un userId mis à zéro) à des fins d’analyse agrégée et d’audit, si ces tentatives concernaient des tests de diplôme et que leur délai de conservation n’est pas expiré.
Les aperçus de test pour administrateurs (exécutions en mode « tel que l’élève le verra ») sont marqués du drapeau isAdminTest=true et ne sont pas comptabilisés dans les statistiques du test. Ils sont supprimés selon les mêmes délais que les tentatives ordinaires (90 jours pour les abandonnées, 2 ans sinon).
Enregistrements vidéo des travaux pratiques. Si vous joignez une courte vidéo à votre travail (facultatif, jusqu’à ~60 secondes), elle est recueillie uniquement aux fins de la révision de votre travail par la formatrice. La vidéo est conservée sur notre serveur, n’est accessible qu’à vous et à la formatrice et n’apparaît pas dans les sections publiques (galerie, concours). Le fichier est supprimé automatiquement dans un délai de 7 jours après la révision (ou, si le travail n’a pas été révisé, au plus tard 21 jours après le téléversement); les métadonnées techniques, y compris la géolocalisation, sont retirées lors du traitement de la vidéo. Avant la suppression automatique, vous pouvez télécharger votre propre vidéo depuis votre compte; après la suppression, l’enregistrement n’est plus disponible — cela fait partie de notre politique de minimisation des données. Le serveur est physiquement situé aux États-Unis (voir la section 3 sur le transfert transfrontalier). Toute utilisation de la vidéo à des fins publicitaires est régie par les Conditions d’utilisation (section « Contenu des utilisateurs ») : les supports sur lesquels une personne peut être identifiée ne sont pas utilisés en publicité sans votre consentement distinct.
Photos des travaux pratiques et analyse de la formatrice. Les photos que vous joignez à un travail sont conservées tant que votre accès payant au cours est actif — c’est-à-dire jusqu’à la fin du cours ; une fois l’accès terminé, elles sont supprimées automatiquement. Si la formatrice n’examine jamais le travail, ses photos sont de toute façon supprimées au plus tard 180 jours après la soumission. L’analyse de la formatrice reste accessible dans votre espace personnel : les commentaires écrits demeurent comme historique de vos erreurs ; les notes vocales et les photos annotées sont conservées jusqu’à 90 jours. Tout cela est hébergé sur notre serveur aux États-Unis (voir la section 3), n’est visible que par vous et la formatrice et n’apparaît jamais dans les sections publiques.
Travail final et avis sur le cours. Si un cours se termine par la rédaction d’un avis (condition d’obtention du diplôme), votre avis, accompagné du travail final joint, devient partie de la section des avis du cours et est conservé sans limite de durée tant qu’il y reste publié — il n’est donc pas supprimé automatiquement à échéance. Le fondement est votre avis volontaire et la preuve que vous avez terminé le cours. Un avis approuvé comme condition du diplôme ne peut pas être retiré de votre espace par vous-même ; vous pouvez en demander la suppression dans le cadre de la suppression de votre compte (voir le §5) ou en nous contactant aux coordonnées de la section sur le responsable de la protection des données. Un avis est publié à votre initiative et après modération.
5. Vos droits
Selon la loi applicable, vous pouvez demander la rectification, la correction ou la suppression de vos données et retirer votre consentement aux envois (s’ils sont utilisés). Pour vos demandes, utilisez les coordonnées indiquées dans la section sur la personne responsable de la protection des renseignements personnels.
Dans le cadre du fonctionnement de la plateforme, l’administration peut tenir des notes internes d’incident — par exemple lors de demandes d’assistance, de l’observation de manquements aux règles de la communauté ou de plaintes concernant votre compte — et attribuer à votre profil des étiquettes de classification internes (tags) — par exemple la source par laquelle vous êtes arrivé ou votre statut d’interaction avec l’académie. Conformément à l’art. 9 de la Loi 25, ces notes et étiquettes sont considérées comme vos renseignements personnels et sont accessibles dans l’exportation via votre espace personnel (Export my data) ou sur demande à [email protected].
Les suggestions de programmes et les recommandations (y compris les résultats de diagnostic et les étiquettes internes) ont un caractère indicatif : il ne s’agit pas de décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou vous touchant de manière importante — les étiquettes sont attribuées et vérifiées par une personne. Pour toute question, écrivez à [email protected].
Si vous estimez que vos droits relatifs à la protection des renseignements personnels n’ont pas été respectés, vous pouvez communiquer avec la personne responsable de la protection des renseignements personnels (voir la section 6) et, si la réponse ne vous satisfait pas, déposer une plainte auprès de la Commission d’accès à l’information du Québec (CAI).
6. Personne responsable de la protection des renseignements personnels
Conformément à l’article 3.1 de la Loi 25, la personne responsable de la protection des renseignements personnels (responsable de la protection des renseignements personnels) chez ZANAILS Academy est Oleksii Patiutko. Cette personne traite les demandes d’accès, de rectification et de suppression des données et veille au respect de la législation applicable sur les renseignements personnels.
Pour toute question relative aux renseignements personnels, y compris les demandes d’accès, de correction ou de suppression, écrivez à : [email protected]. Nous répondrons dans un délai de 30 jours.
7. Modifications
La présente politique peut être mise à jour ; la version en vigueur est toujours sur cette page. Documents liés : Conditions d’utilisation.
8. Témoins (cookies) et données techniques
Le site utilise trois catégories de témoins :
- Nécessaires — ils assurent le fonctionnement de l’authentification, la protection contre la falsification de requêtes et la mémorisation de la langue de l’interface. Toujours actifs : sans eux, le Service ne fonctionne pas. Cela inclut le témoin du programme de parrainage
zanails_ref(90 jours, HttpOnly, SameSite=Lax) : il enregistre le code d’invitation lorsque vous suivez un lien de parrainage, afin qu’à l’inscription nous puissions attribuer des clés à la personne qui vous a invité. Il n’est pas utilisé à des fins de marketing ou d’analyse et n’est pas communiqué à des tiers — voir le §12. - Analytiques — ils recueillent des statistiques de visite (pages, source de provenance, type d’appareil, durée de session) afin d’améliorer le site. Ils ne sont activés qu’avec votre consentement via la bannière de témoins. Témoins :
zn_visitor(6 mois),zn_session(30 minutes). - Marketing — ils peuvent être utilisés par des services externes (Meta Pixel, Google Ads) pour le reciblage. Ils sont activés séparément, selon votre choix dans la bannière. Ils ne sont pas connectés à l’heure actuelle.
Vous pouvez modifier votre consentement à tout moment : effacez les témoins du site dans votre navigateur ou supprimez le témoin zn_consent — la bannière réapparaîtra.
9. Analyse des visites
Avec votre consentement, nous conservons des données sur les visites : pages consultées, source de provenance (paramètres UTM, référent), pays général (s’il est fourni par l’infrastructure d’hébergement), type d’appareil, langue du navigateur et données techniques connexes. Dans le contexte de l’analyse, l’adresse IP n’est pas conservée en clair — nous ne conservons qu’un condensé (hachage) unidirectionnel salé à des fins de déduplication, sans possibilité de reconstituer l’IP d’origine.
Les autres contextes dans lesquels une adresse IP peut être conservée (sans hachage) sont décrits dans une section distincte ci-dessous.
Les événements bruts sont supprimés selon un calendrier de nettoyage automatique (en règle générale, 90 jours). Des indicateurs agrégés et anonymisés peuvent être conservés plus longtemps à des fins d’analyse.
Les données sont utilisées exclusivement par nous pour améliorer le Service et ne sont pas communiquées à des tiers sans votre consentement distinct (voir le §3).
10. Adresse IP : quand elle est conservée en clair
Afin de respecter les exigences de la loi, de se protéger contre la fraude et de traiter les litiges, l’adresse IP peut être conservée en clair dans les cas suivants :
- Confirmation du consentement avant le paiement (le modèle
PurchaseConsent) — l’IP et l’agent utilisateur sont consignés comme preuve pour le traitement d’éventuels litiges de rétrofacturation. Pour les consentements n’ayant pas abouti à un paiement, l’enregistrement est entièrement supprimé après 180 jours. Pour les consentements payés, l’IP et l’agent utilisateur sont caviardés (mis à zéro) après 180 jours — après la fermeture de la fenêtre de litige de Stripe ; consentSnapshotHash et legalBundleVersion sont conservés comme preuve de paiement non liée, au sein de la documentation fiscale. - Demandes de cours en présentiel (le modèle
LiveCourseRequest) — un audit de sécurité des soumissions du formulaire. La durée de conservation de l’IP est de 30 jours (nettoyage automatique par une tâche cron). - Demandes d’assistance / de rétroaction (le modèle
FeedbackReport) — pour la protection contre les abus et le trollage. La durée de conservation est de 365 jours ; l’IP et l’agent utilisateur sont caviardés à la première étape du cron de purge après 30 jours (le corps de la demande est conservé plus longtemps pour le traitement administratif). - Journal des erreurs serveur (le modèle
ErrorLog) — l’IP est conservée à des fins d’investigation lors d’incidents de sécurité. Les renseignements personnels dans les champs texte (message / pile / route / chaînes d’agent utilisateur) sont caviardés à l’écriture (courriel / téléphone / jetons / secrets). Après 30 jours à compter de la création, l’IP brute, l’agent utilisateur et metaJson sont mis à zéro (cron étape 1) ; l’enregistrement lui-même est ensuite supprimé 30 jours après résolution, ou 180 jours pour les événements ouverts. - Seaux anti-fraude de limitation de débit (le modèle
SecurityRateLimitBucket) — l’IP peut faire partie d’une clé de seau pendant une courte durée (de quelques minutes à quelques heures) afin de compter la fréquence des requêtes provenant d’une même IP. À l’expiration de la fenêtre (resetAt), l’enregistrement est mis à zéro et supprimé. Il n’est pas utilisé à des fins de pistage ou d’identification. - Offrir un cours en cadeau (le modèle
GiftInvitation) — l’IP est consignée au moment de la création de l’invitation (createdFromIp) et au moment de son acceptation par le destinataire (acceptedFromIp) — c’est une exigence de la Loi 25 art. 8 (triangulation forensique en cas de litige sur un transfert non autorisé). La durée de conservation de l’IP est de 30 jours (caviardage à l’étape 1 au sein de la tâche cronpurge-gift-invitations) ; les renseignements personnels nominatifs (le courriel du destinataire, le texte du message, l’instantané du courriel de l’expéditeur) sont conservés plus longtemps — voir le §13. - Changement de courriel (le modèle
EmailChangeRequest) — l’IP est consignée à trois points du flux de double opt-in : à l’initiation de la demande (requestedFromIp), à la confirmation depuis le nouveau courriel (confirmedFromIp) et à l’annulation (cancelledFromIp) — une exigence de la Loi 25 art. 8. Les demandes elles-mêmes expirent automatiquement après 14 jours ; les champs IP sont mis à zéro lors de la suppression du compte (suppression logique ou définitive).
La conservation de l’IP dans ces contextes repose sur un intérêt commercial légitime : protection contre la fraude, traitement des litiges de paiement, respect des exigences de la loi. La durée de conservation est limitée à ce qui est nécessaire aux fins du contexte et est appliquée par un nettoyage cron.
Leçon ouverte (la leçon gratuite en aimant)
Sur la page d’une leçon ouverte (/academy/[cours]/open), toute personne — y compris un visiteur non connecté — peut regarder gratuitement une leçon d’un cours. Pour afficher un compteur social honnête (« N personnes ont regardé ») et comprendre l’intérêt du public, nous tenons quelques compteurs dépersonnalisés. Le fondement est un intérêt légitime (notre propre analyse de l’engagement), sans témoin de suivi (cookie) :
- Visionnements (modèle
OpenLessonView) — au premier démarrage de la vidéo, nous comptons un visionnement unique au moyen d’un pseudonyme quotidien : une empreinte à sens unique, salée, de votre adresse IP, d’une classe d’appareil grossière et de la date. Le pseudonyme change chaque jour et ne permet pas de relier vos visites d’un jour à l’autre ; l’IP d’origine ne peut en être récupérée. Nous ne conservons pas l’adresse IP elle-même et le visionnement n’est rattaché à aucun compte. Les robots et les aperçus du personnel sont exclus du compte. Conservation — 36 mois (cronpurge-open-lesson-views). - Partages (modèle
OpenLessonShare) — si vous partagez le lien d’une leçon ouverte, nous enregistrons le fait du partage avec le même pseudonyme quotidien (analyse de la viralité), pendant 36 mois (cronpurge-open-lesson-shares). Si vous êtes connecté, votre lien personnel vers la leçon ouverte contient un code de parrainage (?ref) afin de vous créditer des clés-bonis si quelqu’un achète le cours par ce lien (voir §12) ; dans ce cas, nous relions l’enregistrement du partage à votre compte (un identifiantuserId) — pour créditer les clés et pour que vous puissiez accéder à cet enregistrement ou le supprimer ; l’identifiant est mis à nul lors de la suppression de votre compte. Un partage invité ne contient aucun code de parrainage et n’est rattaché à aucun compte. - Attribution « regardé → acheté » — si vous passez au paiement d’un cours à partir de la page de sa leçon ouverte, nous marquons ce fait par un marqueur côté serveur, sans témoin (cookie), et le conservons sur votre commande (le champ
openLessonAttributedSlug— l’identifiant du cours) afin de mesurer la conversion de l’aimant. Ce n’est pas du suivi intersites : le marqueur vit uniquement à l’intérieur de notre propre entonnoir et n’est pas communiqué à des tiers au-delà de ce qui est nécessaire pour finaliser le paiement (voir §3, §11).
Ces compteurs sont des pseudonymes (renseignements personnels au sens de la Loi 25) et sont irréversibles sans notre sel secret. Les visionnements et les partages par un invité ne sont pas rattachés à votre compte ; un partage par une personne connectée conserve en outre votre identifiant (voir ci-dessus) et figure dans l’exportation de vos données. Pour accéder à ce traitement ou vous y opposer, vous pouvez communiquer avec notre responsable de la protection des renseignements personnels (§6). La spécification technique complète des durées de conservation se trouve dans docs/DATA-RETENTION-POLICY.md.
11. Adresse courriel observée par le processeur de paiement
Sur la page Stripe Checkout, vous pouvez modifier le courriel associé au paiement — Stripe l’utilise pour constituer son propre profil de payeur et (selon le réglage du compte Stripe) pour envoyer son propre reçu indépendamment de nous. Une fois le paiement effectué, Stripe nous transmet ce courriel au sein du webhook (checkout.session.completed).
Ce que nous faisons de ce courriel :
- Nous l’utilisons pour un rapprochement de secours entre un paiement et un compte, si l’identifiant de session principal (
client_reference_id, que nous transmettons à Stripe au lancement du paiement) est absent pour une raison quelconque. Cela est nécessaire pour que nous puissions vous activer l’accès au cours même après un parcours de paiement atypique. - Nous ne le conservons pas en clair dans les principales tables d’affaires de la base de données. Le reçu courriel de ZAnails est envoyé uniquement au courriel de votre profil de facturation (celui que vous avez saisi vous-même à l’inscription ou en remplissant le formulaire de facturation), et non au courriel saisi dans Stripe Checkout.
- Nous consignons l’écart à des fins d’observabilité administrative. Si une session client est rapprochée avec succès de votre compte par
client_reference_idmais que le courriel de Stripe diffère du courriel de votre compte, nous consignons en plus ce fait dans le journal d’audit (le modèleAuditLog, l’événementstripe.customer_email_mismatch). L’enregistrement d’audit ne conserve que le domaine de l’autre partie et un préfixe de hachage SHA-256 (12 caractères hexadécimaux) du courriel complet — c’est suffisant pour enquêter sur une éventuelle fraude / mauvaise configuration sous forme de corrélation (même hachage → même courriel), mais cela ne permet pas de reconstituer le courriel d’origine. - Nous ne l’utilisons pas pour des envois marketing. La CASL (Canada’s Anti-Spam Legislation) exige un consentement explicite pour les messages électroniques commerciaux, et nous n’avons de consentement que du courriel de votre compte. Les courriels observés dans Stripe ne reçoivent de notre part aucun message électronique commercial.
Stripe traite de façon indépendante le customer_email conformément à sa propre politique de confidentialité.
12. Programme de clés et programme de parrainage (ZANAILS Rewards)
Le Service comprend un programme de clés et un programme de parrainage. Dans le cadre de ce programme, nous traitons les données suivantes :
- Solde et historique des attributions — la table
RewardLedgerEntry: le type d’événement (achat de cours, parrainage, ajustement manuel), le nombre de clés, le statut (pending / available / cancelled / reversed), un instantané de la règle au moment de l’attribution. Le lien avecuserIdest conservé jusqu’à une demande de suppression du compte — après quoi la clé étrangère est mise à zéro (ON DELETE SET NULL), et les champs textereasonetmetaJsonsont remplacés par le marqueur[REDACTED:erased-pii]. Les enregistrements des montants sont conservés comme données financières jusqu’à 6 ans conformément aux exigences de l’ARC (Loi de l’impôt sur le revenu, art. 230) aux fins de remboursement et de déclaration fiscale. - Code de parrainage — la table
ReferralCode: un jeton unique de la formeZR-XXXXX. Le code est lié à votre userId. À la suppression du compte, le code est supprimé immédiatement au sein de l’opération générale d’effacement (Loi 25 art. 14) : l’enregistrement lui-même disparaît et, dans les lignes historiques du registre, toute mention du code est remplacée par le marqueur[REDACTED:erased-pii]. - Attribution des parrainages — la table
ReferralAttribution: le lien « parrain ↔ personne invitée ». À la suppression de l’une des parties, la clé étrangère est mise à zéro ; l’événement lui-même (statut + qualifiedAt) demeure comme indicateur agrégé pour le calcul de la limite annuelle. - Témoin de parrainage
zanails_ref— défini lorsque vous suivez un lien de parrainage. Il ne contient que le code de parrainage (aucun renseignement personnel). HttpOnly, SameSite=Lax, Secure en production, durée de vie de 90 jours. Effacé après une inscription réussie. - Déblocage du Vault (RewardRedemption) — la table
RewardRedemption: un enregistrement de la dépense de clés pour débloquer un support Vault. Champs : le nombre de clés dépensées, l’ID du cours, le statut (confirmed / cancelled), une marque de première consultationconsumedAt, des horodatages. À la suppression du compte, leuserIdest mis à zéro (clé étrangère SetNull) ; le commentaire administrateurcancelReasonest remplacé par le marqueur[REDACTED:erased-pii]. Les champs numériques (le montant dépensé, le statut, la clé d’idempotence) sont conservés comme enregistrement financier pendant 6 ans conformément à l’ARC. - Avantages partenaires (Phase 3) — les tables
PartnerReward(catalogue) etRewardRedemption(dépenses). Lors de la prise d’un avantage partenaire, nous conservons : l’ID de l’avantage partenaire, le nombre de clés dépensées, le statut (confirmed / fulfilled / cancelled), un code court (codeIssued) — un jeton opaque de 8 caractères sans renseignement personnel, présenté au partenaire, et des horodatages. À la suppression du compte, leuserIdest mis à zéro ; les champs numériques et le code sont conservés à des fins de rapprochement avec le partenaire pendant 6 ans (conservation ARC). Communication de données au partenaire : nous ne communiquons PAS au partenaire votre nom, votre courriel ou d’autres données d’identification sans consentement explicite propre à chaque échange. Le partenaire ne voit que le code que vous lui présentez — il ne dispose d’aucun identifiant de votre compte dans notre système.
Ce que nous montrons au parrain. Lorsque vous arrivez par le lien de parrainage d’un autre élève et que vous vous inscrivez, nous lui montrons dans son panneau de récompenses votre prénom et la première lettre de votre nom (par exemple « Maria K. »), le fait de l’inscription et le fait d’un premier paiement, ainsi que le nombre de clés qui lui sont attribuées. Votre nom complet, votre courriel et les renseignements sur les cours que vous avez achetés ne sont pas communiqués. Il s’agit d’une anonymisation raisonnable selon la norme du secteur (Uber, DoorDash, LinkedIn) avec minimisation des renseignements personnels en vertu de la Loi 25 art. 12. Si vous préférez masquer même un nom partiel, écrivez à [email protected] et nous basculerons votre enregistrement en mode anonymisé « Élève ».
Limite annuelle du programme de parrainage — 50 parrainages qualifiés par année civile. Cette limite est fixée en lien avec le traitement, par l’ARC (Agence du revenu du Canada), des attributions de parrainage régulières comme un revenu de travail autonome au-delà d’un certain seuil. La réinitialisation a lieu le 1ᵉʳ janvier. Pour en savoir plus, voir la page « Comment fonctionnent les clés ».
Droit à la suppression des données du programme — dans le cadre d’une demande générale de suppression du compte (voir le §5). Les enregistrements financiers des montants de clés sont conservés 6 ans (ARC, art. 230) ; les renseignements personnels qu’ils contiennent sont anonymisés à la suppression.
13. Offrir un cours en cadeau (Gift Course Transfer)
Si vous payez un cours « en cadeau pour un ami », le Service traite les renseignements personnels supplémentaires décrits ci-dessous. La finalité du traitement est indiquée pour chaque catégorie séparément — c’est une exigence de l’ article 4 de la Loi 25 (Québec).
- Courriel du destinataire (
toEmail) — recueilli pour envoyer l’invitation. Le destinataire voit que l’invitation provient de vous (un instantané du courriel de l’expéditeur dans le message). Le courriel du destinataire est conservé tant que l’invitation est pending, plus 180 jours après un statut terminal (accepted / expired / revoked / recipient_already_owns) ; après quoi le courriel est caviardé en[redacted](cron étape 2purge-gift-invitations). - Votre message personnel au destinataire (
buyerMessage, jusqu’à 500 caractères) — facultatif, montré au destinataire dans le courriel d’invitation. Conservé selon la même politique que le courriel du destinataire ; caviardé 180 jours après un statut terminal. - Adresses IP de création et d’acceptation (
createdFromIp,acceptedFromIp) — triangulation forensique au titre de la Loi 25 art. 8 (voir le §10). Durée de conservation — 30 jours (caviardage à l’étape 1). - Instantané du courriel de l’expéditeur au moment de la création de l’invitation (
fromEmailSnapshot) — montré au destinataire dans le courriel et sur la page d’acceptation (avec masquage par domaine). Conservé 180 jours après un statut terminal, puis caviardé.
Nature juridique du transfert. Offrir un cours en cadeau est une stipulation pour autrui au sens de l’ art. 1444 du Code civil du Québec : un contrat au bénéfice d’un tiers à exécution conditionnelle. Il ne s’agit pas d’une carte-cadeau au sens de l’art. 187.4 de la Loi sur la protection du consommateur — aucun instrument porteur de valeur n’est transféré au destinataire, et le fait du paiement est enregistré à votre nom en tant qu’acheteur. Si l’invitation n’est pas acceptée dans le délai de 30 jours, le cours reste chez vous — personne ne perd d’argent. Aucun remboursement n’est effectué pour un cours offert (voir les Conditions d’utilisation §11).
Ce que nous ne montrons pas. Le destinataire ne voit pas votre IP. Vous ne voyez pas l’IP du destinataire. Personne (à part vous et le destinataire) ne voit votre message.
Droit de révoquer. Vous pouvez révoquer une invitation pending à tout moment via « Cadeaux » dans votre espace personnel. Après la révocation, le cours reste chez vous.
Droit d’accès (Loi 25 art. 27) — la liste de toutes vos invitations (envoyées et acceptées) est disponible dans l’exportation via Export my data (la section giftInvitations).
14. Changement de l’adresse courriel du compte
Le changement du courriel associé au compte est réalisé par double opt-in avec des garanties de sécurité supplémentaires.
- Ce qui est recueilli : la nouvelle adresse courriel ; les condensés sha-256 de deux jetons à usage unique (pour la confirmation et pour l’annulation) — les jetons ne sont conservés en clair que dans le corps des courriels. Le jeton lui-même n’est pas écrit dans la base de données.
- Adresses IP aux trois points du flux (voir le §10). La fin est la Loi 25 art. 8 : enquêter sur un incident s’il s’avère plus tard que le courriel a été changé non pas par vous.
- Double notification (Loi 25 art. 17) : le courriel avec le lien de confirmation est envoyé au nouveau courriel, le courriel avec le lien d’annulation — à l’ancien. Si quelqu’un tente de changer le courriel en votre nom, vous recevrez une notification et pourrez annuler la demande.
- Durée de validité de la demande — 14 jours. Après quoi, les deux jetons deviennent invalides automatiquement.
- Droit d’annuler — le bouton « Annuler la demande » dans votre profil ou le lien du courriel envoyé à l’ancienne adresse.
- Après la confirmation, le Service met automatiquement fin à toutes vos sessions actives (y compris les applications mobiles), et vous devrez vous reconnecter avec le nouveau courriel — c’est une protection contre le détournement de session au moment du changement de courriel.
Droit d’accès — l’historique des demandes de changement de courriel (y compris les adresses IP) est disponible dans Export my data (la section emailChangeHistory).
Droit à l’effacement (Loi 25 art. 14) — les champs IP sont mis à zéro lors de la suppression du compte (suppression logique comme définitive) ; les enregistrements des demandes sont supprimés automatiquement avec le compte (cascade de clés étrangères).
15. Rappels d’inactivité
Si vous n’avez pas ouvert de supports d’apprentissage depuis plus de 30 jours d’affilée, nous pouvons vous envoyer un rappel indiquant que votre accès aux cours est préservé et qu’il y a du nouveau à l’académie.
- Fréquence : pas plus d’un courriel tous les 30 jours. Cela est assuré par le champ
lastInactivityReminderSentAtavec un verrou CAS côté serveur — un nouvel envoi dans la fenêtre de 30 jours est techniquement impossible. - Ce qui est utilisé : l’adresse courriel de votre compte et votre nom (le premier mot de User.name, s’il est indiqué). Aucun autre renseignement personnel ne figure dans le courriel.
- Base juridique : CASL §6(2)(c) — consentement tacite pour vos propres clients (vous êtes notre client, aucun opt-in distinct n’est donc requis). De plus, nous incluons un lien de désabonnement visible dans le corps de chaque courriel (CASL §6(2)(c) + en-têtes One-Click RFC 8058).
- Droit de désactiver : à tout moment via l’interrupteur de la page « Courriels » ou le lien « Se désabonner » dans l’un des courriels. Après le désabonnement, le cron ne prend plus en compte votre compte pour ce canal.
- À qui il n’est pas envoyé : aux utilisateurs ayant le statut blocked / supprimés logiquement ; aux utilisateurs avec
inactivityReminderOptOut=true; aux utilisateurs ayant eu une activité au cours des 30 derniers jours.
Il ne s’agit pas d’un envoi marketing au sujet de nouveaux cours — pour cela, il existe un consentement distinct (marketingEmailOptIn). Le rappel d’inactivité est un avis de service concernant votre accès inutilisé.
16. Journal d’apprentissage et synchronisation du calendrier
Dans la section « Journal d’apprentissage » vous pouvez planifier vos propres séances pour les cours de l’Académie — ajouter des événements (date, heure, rappel anticipé, notes facultatives), marquer les séances comme faites et, si vous le souhaitez, abonner un calendrier externe (Apple Calendar / Google Calendar / Microsoft Outlook) à ces événements. Cette fonction est conçue en mettant l’accent sur la minimisation des données au titre de l’article 21 de la Loi 25.
Ce qui est recueilli
- Événements planifiés : la date et l’heure de début (UTC + votre fuseau horaire issu du navigateur), la durée (60 minutes par défaut), le délai avant l’envoi d’un rappel (de 60 minutes à 14 jours), un lien vers le cours/la leçon (si indiqué), des notes facultatives jusqu’à 1000 caractères.
- Un jeton secret pour l’abonnement webcal (24 octets de données aléatoires, base64url) — créé uniquement lorsque vous appuyez vous-même sur « Créer un lien de calendrier ». Avant cela, il n’y a pas de secret. Le jeton fait partie d’une URL de la forme
/api/account/study-plan/feed/<token>; quiconque connaît l’URL peut lire votre calendrier de l’Académie. Le lien est donc masqué par défaut et n’est affiché que lorsque vous appuyez sur « Afficher le lien ». - Métadonnées d’utilisation du jeton : l’horodatage de la dernière requête du calendrier externe (
lastAccessedAt) + un compteur de requêtes. Les adresses IP et l’agent utilisateur lors des requêtes au flux ne sont pas conservés (seulement une limitation de débit par jeton — 60 requêtes par heure, en mémoire Redis, sans journalisation).
Communication de données aux calendriers externes (transfrontalière)
Lorsque vous ajoutez le lien webcal à Apple Calendar, Google Calendar ou Microsoft Outlook, ces services interrogent périodiquement notre serveur et conservent l’horaire renvoyé dans leurs centres de données :
- Apple Inc. (É.-U. / Irlande) — iCloud Calendar, interrogation toutes les ~15 minutes (non configurable par l’utilisateur).
- Google LLC (É.-U. / UE) — Google Calendar, interrogation toutes les ~24 heures (non configurable par l’utilisateur).
- Microsoft Corporation (É.-U. / UE) — Outlook Calendar, interrogation toutes les ~3 heures (non configurable par l’utilisateur).
Ces données contiennent : le titre du cours/de la leçon, le titre de l’événement, la date + l’heure, la durée, le rappel anticipé, le fuseau horaire. Vos notes personnelles (le champ « notes ») NE SONT PAS transmises dans le flux webcal — même si vous y avez écrit quelque chose de privé, cela n’est pas visible par les calendriers externes. C’est une décision d’architecture suivant le principe de minimisation de l’art. 21 de la Loi 25.
Le transfert vers les É.-U. / l’UE est effectué en vertu de l’ art. 17 de la Loi 25 (transfert transfrontalier en présence d’une protection adéquate — Apple, Google et Microsoft disposent de Data Processing Agreements + Standard Contractual Clauses conformes à la Loi 25 et au RGPD). L’abonnement est opt-in — un événement de transfert transfrontalier ne se produit que si vous ajoutez vous-même le lien webcal à un calendrier externe.
Gestion et révocation de l’accès
- Changer le lien — à tout moment dans
/account/study-plan. L’ancien lien cesse immédiatement de fonctionner (les calendriers externes recevront un 404). - Révoquer le lien — au même endroit. Après la révocation, vous devez créer explicitement un nouveau lien si vous souhaitez reprendre la synchronisation.
- Révocation automatique sur événements de sécurité : lors du changement de mot de passe, de la réinitialisation du mot de passe par lien courriel, du changement d’adresse courriel ou de l’activation/désactivation de l’authentification à deux facteurs, tous les liens webcal actifs sont automatiquement révoqués. Cela reflète la logique d’invalidation des sessions — si l’un de ces facteurs de votre compte a pu être compromis, nous considérons que l’URL webcal a pu fuir également.
- Révocation automatique pour inactivité : si un calendrier externe n’a pas accédé au lien pendant plus de 180 jours d’affilée, le lien est automatiquement révoqué (
revokedReason='inactivity').
Après la révocation, le service webcal du côté d’Apple/Google/Microsoft recevra un 404 à sa prochaine interrogation. Apple/Google suppriment généralement le calendrier lié de l’interface de l’utilisateur dans les 24 à 48 heures ; Microsoft — jusqu’à 7 jours (selon les réglages du client). Pour supprimer le calendrier immédiatement, vous pouvez le faire manuellement dans l’interface du fournisseur concerné.
Durées de conservation
- Événements passés non suivis (startsAt < maintenant − 90 jours ET non marqués comme faits) — supprimés automatiquement une fois par jour. 90 jours, c’est la fenêtre « je vais peut-être encore revenir à ce plan ».
- Événements accomplis (marqués « fait ») — conservés tant que le compte est actif, comme votre historique d’apprentissage personnel.
- Événements d’un cours dont l’accès a été révoqué (un remboursement ou une révocation par un administrateur) — les événements futurs non suivis sont supprimés immédiatement avec la révocation de l’accès. Vous recevrez une notification récapitulative indiquant combien d’événements ont été annulés.
- Liens webcal révoqués — le secret est conservé encore 30 jours après la révocation (à des fins d’audit), puis la ligne est supprimée.
- Notifications de rappel dans l’application — 24 heures après leur création, puis supprimées du menu de la cloche.
La spécification technique complète de la conservation se trouve dans le fichier docs/DATA-RETENTION-POLICY.md §2.12. L’évaluation des facteurs relatifs à la vie privée (ÉFVP) se trouve dans docs/PIA-STUDY-JOURNAL.md.
17. Pages publiques où vos données peuvent apparaître
Certaines fonctions du Service publient une quantité limitée de données sur des pages accessibles au public. Voici précisément ce qui est affiché et comment le retirer.
- Vérification publique de diplôme (
/verify/diploma/<numéro>) — un numéro de diplôme exact en confirme l’authenticité : le nom du diplômé (tel qu’il figure sur le diplôme), le titre du cours, la date de délivrance et le statut. Cela permet à un employeur ou à un client de vérifier un diplôme au moyen d’un lien que vous lui avez donné vous-même. La page n’est pas indexée par les moteurs de recherche (noindex), ne s’ouvre qu’avec le numéro complet et est protégée par une limitation du débit de requêtes. À la demande de suppression du compte, la vérification publique cesse immédiatement — sans attendre la fin de la fenêtre de 30 jours. - Page publique de maître (
/master/<adresse>) — une vitrine ouverte de vos réalisations et de vos réussites, sous un nom de votre choix. Elle s’active uniquement avec votre consentement distinct et explicite (désactivée par défaut) et seulement si vous avez 18 ans (voir le §2 — confirmation par l’année de naissance). Contrairement à la vérification de diplôme, cette page est ouverte à tous et indexée par les moteurs de recherche — n’importe qui sur Internet peut la trouver, l’ouvrir, la consulter et l’enregistrer. Elle affiche : le nom que vous choisissez, l’année de votre inscription à l’académie, vos réalisations, le fait d’avoir obtenu des diplômes (titre du cours et année, sans copie des documents et sans le numéro du diplôme) et les victoires aux concours — sans courriel ni coordonnées. L’année de naissance elle-même n’est pas affichée sur la page. Fondement juridique — votre consentement. Nous publions ces données uniquement parce que vous y avez consenti de façon explicite, et vous pouvez le retirer à tout moment et sans avoir à justifier votre décision, dans les réglages de votre espace personnel. Après le retrait, la page cesse aussitôt de s’ouvrir ; les moteurs de recherche peuvent toutefois encore afficher une copie enregistrée dans leur cache pendant un certain temps — cela échappe à notre contrôle (vous pouvez en outre demander la désindexation, voir ci-dessous). À la suppression du compte, la page est désactivée immédiatement. Liens vers vos réseaux sociaux. Si vous ajoutez des liens vers vos profils de réseaux sociaux, ils sont affichés sur cette page publique et mènent à des sites tiers que l’académie ne contrôle pas (Instagram, TikTok, Pinterest, Facebook, YouTube, VK et Threads sont pris en charge ; la page affiche tous les liens que vous ajoutez). En suivant un tel lien, vous quittez notre site et arrivez sur une plateforme dotée de sa propre politique de confidentialité et de son propre traitement des données, y compris à l’extérieur du Canada (voir le §3 sur les transferts transfrontaliers). Tout lien peut être retiré dans les réglages à tout moment. Carte de partage pour les réseaux sociaux. Lors de la publication de la page, nous créons une image d’aperçu de marque (le nom que vous avez choisi, le nombre de réalisations / diplômes / victoires et la première photo de votre portfolio) ; elle peut être partagée, et les plateformes sociales la récupèrent et la mettent en cache de leur côté (voir le §3). - Avis sur les cours — publiés uniquement après modération. Le nom de l’auteur est affiché sous forme abrégée (« Prénom N. »), avec un avatar du profil (si vous en avez téléversé un). À la suppression du compte, votre avis est masqué immédiatement.
- Commentaires et partages du matériel gratuit. Sous les vidéos gratuites (Académie → « Matériel gratuit »), les utilisateurs inscrits dont le courriel est vérifié peuvent publier des commentaires et des réponses. Les commentaires sont publics — toute personne qui ouvre cette vidéo sur le site peut les voir, y compris les visiteurs non inscrits ; le nom de l’auteur est affiché sous forme abrégée (habituellement « Prénom N. »). Un commentaire paraît immédiatement, sans vérification préalable : nous ne vérifions pas chaque commentaire à l’avance, mais nous pouvons (sans y être tenus) masquer ou retirer un commentaire qui enfreint la loi ou les règles. Vous êtes responsable du contenu de votre commentaire — ne publiez pas les renseignements personnels d’autrui, d’insultes ni de propos diffamatoires (voir les Conditions d’utilisation, §9). Vous pouvez supprimer votre commentaire à tout moment. À la suppression de votre compte, vos commentaires cessent immédiatement d’être affichés aux autres, et leur texte est supprimé définitivement (les renseignements personnels qu’il contient sont retirés) lors de la suppression définitive du compte ; comme le commentaire était public, d’autres personnes ont pu le voir, le citer ou en conserver une copie — nous le retirons de nos propres pages, mais nous ne contrôlons pas les copies faites par des tiers. Si vous partagez une vidéo (bouton « Partager »), nous enregistrons le fait du partage — quel matériel, quand et par quel moyen (le menu « Partager » de votre appareil ou la copie du lien) — afin de comprendre quels contenus gratuits intéressent le public (analyse de l’engagement). Nous ne conservons cet enregistrement que le temps nécessaire à cette fin, et nous ne l’associons pas aux personnes à qui vous avez envoyé le lien ; le lien lui-même ne contient aucun renseignement personnel vous concernant (aucun code de parrainage ni identifiant). En accédant à une plateforme externe (p. ex. Facebook), vous êtes assujetti à sa propre politique et à son propre traitement des renseignements, y compris hors du Canada (voir §3). À la suppression de votre compte, cet enregistrement est dépersonnalisé — votre identifiant en est retiré et il n’est plus lié à votre profil (il ne reste qu’un enregistrement technique : quel matériel et quand). Les « J’aime » sur les vidéos et les commentaires sont également enregistrés et dissociés de votre compte lors de sa suppression. Même sans supprimer tout votre compte, vous pouvez nous demander de retirer vos commentaires ou vos enregistrements de partage — en écrivant à l’adresse courriel indiquée ci-dessous (Loi 25 art. 28.1).
- Liste des ambassadeurs (
/academy/ambassadors) — seul votre nom est affiché, et uniquement avec votre consentement distinct (opt-in). Le consentement peut être retiré à tout moment dans votre espace personnel ; après le retrait, le nom disparaît de la page. - Concours et temple de la renommée — les travaux et le nom abrégé des participants primés sont affichés publiquement ; pendant le vote, le nom de l’auteur est masqué. La gestion et les détails se trouvent dans la section du concours.
Droit de retirer le contenu public (Loi 25 art. 28.1). Indépendamment de la suppression de l’ensemble du compte, vous pouvez demander que votre contenu public soit retiré ou désindexé — un avis, un commentaire sous un matériel gratuit (et les enregistrements de partage), un travail, la page publique de maître ou un lien de réseau social donné, ou l’exclusion d’un diplôme de la vérification publique — en écrivant à [email protected]. En particulier, vous pouvez demander la désindexation de la page de maître (afin de la retirer des résultats et du cache des moteurs de recherche) et la suppression de liens de réseaux sociaux précis par ce même canal. Nous traitons une telle demande dans un délai raisonnable.
18. Notification des incidents de confidentialité
En cas d’incident de confidentialité (accès, perte ou divulgation non autorisés de renseignements personnels) créant un risque de préjudice sérieux, nous avisons les utilisateurs concernés et la Commission d’accès à l’information du Québec (CAI) conformément à l’article 3.5 de la Loi 25, et nous tenons un registre interne des incidents de confidentialité. L’avis comprend une description de l’incident, les catégories de données touchées et les mesures recommandées pour réduire le risque. La procédure de réaction interne est consignée dans docs/BREACH-RESPONSE-PLAN.md.
19. Assistant IA « Проводник » (Provodnik)
« Provodnik » est un assistant IA (un clavardage) intégré au site, accessible à tous les visiteurs, y compris ceux qui n’ont pas ouvert de session, en russe, en anglais et en français. L’utilisation est facultative : il ne s’active que lorsque vous ouvrez vous-même le clavardage et envoyez un message. Il a une vocation d’information (comment acheter un cours et obtenir l’accès, ce que comprennent les forfaits, les diplômes, les clés, la remise des travaux, les renseignements généraux sur les prix et les politiques) et peut se tromper ; il ne remplace pas l’avis d’un professionnel et ne donne aucun conseil médical, chimique, juridique ou financier. Pour les questions de remboursement, de paiement, de nature juridique et de renseignements personnels, il n’énonce que le principe général et vous oriente vers la politique pertinente et vers une personne.
19.1. Deux catégories d’utilisateurs. Le traitement dépend de l’ouverture ou non d’une session. (A) Visiteurs anonymes (sans session) : nous ne savons pas qui vous êtes. L’échange est conservé sans rattachement à un compte (aucun identifiant d’utilisateur), sous forme dépersonnalisée et pour une courte durée. La personnalisation est désactivée : l’assistant n’accède à aucune donnée de compte. L’exposition des renseignements personnels y est minimale — pourvu que vous n’inscriviez pas vous-même de renseignements superflus dans le clavardage. (B) Utilisateurs avec session (titulaires d’un compte) : l’échange est conservé rattaché à votre compte, sous forme dépersonnalisée, pour une durée plus longue, et est supprimé lors de la suppression définitive de votre compte. Vous disposez en outre de la personnalisation — des réponses au sujet de vos propres données (§19.2).
19.2. Ce qui est traité. (a) Le contenu des échanges (les deux catégories) — le texte de vos messages et les réponses de l’assistant. Veuillez ne pas saisir de renseignements personnels superflus (mots de passe, numéros de carte ou de documents, données de santé) ; l’assistant n’est pas conçu à cette fin. (b) Les données de compte — utilisateurs avec session et adresse de courriel confirmée uniquement. Lorsque vous posez une question sur vos propres données (« où est mon diplôme », « combien ai-je de clés », « ai-je réussi le test », « quand mon accès expire-t-il », « mon travail a-t-il été corrigé »), l’assistant présente, au moyen d’outils internes en lecture seule, l’état de vos diplômes (y compris le numéro de diplôme et la date de délivrance), le solde de clés, l’accès aux cours et les forfaits, les résultats des tests et l’état des travaux remis. Ces outils sont strictement limités à votre compte : l’identifiant provient uniquement de votre propre session directe côté serveur (et non d’un mode administrateur « voir en tant qu’élève »), aucun identifiant fourni par le modèle n’est accepté, et les données d’une autre personne ne sont jamais divulguées ni comparées. L’assistant ne modifie, n’attribue ni n’annule rien — il ne fait qu’afficher. Lorsque l’assistant récupère de telles données pour votre question, les renseignements récupérés (p. ex. l’état et le numéro du diplôme, les titres des cours, le solde de clés) sont inclus dans ce qui est transmis au fournisseur d’IA pour composer la réponse (§19.5), mais sans votre nom et sans votre numéro de compte.
19.3. Fins du traitement : (1) assistance — répondre aux questions sur le fonctionnement de l’académie et, pour les utilisateurs avec session, sur l’état de leurs propres contenus ; (2) qualité et amélioration du service — à partir de statistiques agrégées et dépersonnalisées sur les demandes (type de question, thème, langue, date, réponse fondée ou non sur le catalogue d’aide), tenues sans texte des échanges, sans identifiant d’utilisateur et sans adresse IP (le journal AssistantTurnEvent) ; (3) sécurité et prévention des abus — limitation du débit des requêtes (pour l’usage anonyme, au moyen d’une clé technique hachée de courte durée, non conservée dans l’échange), protection contre les attaques automatisées (une vérification « êtes-vous une personne » au moyen du service Cloudflare pour l’usage anonyme) et maîtrise des coûts.
19.4. Conservation et durées. Les échanges sont conservés sous forme dépersonnalisée : avant l’enregistrement, les renseignements personnels reconnaissables (adresses courriel, numéros de téléphone, numéros de carte, NAS) sont automatiquement remplacés par des marqueurs. Cette expurgation n’est pas une panacée — les noms et les données de santé ne sont pas toujours détectés —, de sorte que les enregistrements sont dépersonnalisés (art. 12 de la Loi 25) et non anonymisés au sens de l’art. 23 ; nous ne refusons donc pas les droits sur ceux-ci (§19.9) et nous appuyons aussi sur de courtes durées, un contrôle d’accès et votre prudence. Durées : pour les visiteurs anonymes — 45 jours ; pour les utilisateurs avec session — jusqu’à 365 jours à compter de votre dernier message dans un échange (délai renouvelé à chaque nouveau message) et, dans tous les cas, jusqu’à la suppression définitive du compte. À échéance, les enregistrements sont supprimés automatiquement par une tâche planifiée. Journal de diagnostic. Lorsqu’un utilisateur avec session pose une question au sujet d’un diplôme, à des fins internes (repérer et corriger les anomalies d’admissibilité au diplôme) nous pouvons enregistrer un marqueur technique rattaché à votre compte : le type de divergence, un identifiant de cours et votre question sous forme dépersonnalisée (au plus 200 caractères) — sans le texte de la réponse et sans appel au modèle d’IA ; ces marqueurs sont conservés au plus 365 jours et sont supprimés lors de la suppression du compte. Nous pouvons aussi produire un sommaire interne et agrégé des thèmes fréquemment soulevés à partir du texte dépersonnalisé des questions (des utilisateurs anonymes comme des utilisateurs avec session) — thèmes et nombres seulement, sans identités ; la production de ce sommaire entraîne un traitement additionnel du texte dépersonnalisé par notre fournisseur d’IA (§19.5) et n’est déclenchée que par l’administration autorisée (et non au chargement ordinaire des pages).
19.5. Communication à l’extérieur du Québec (Anthropic, États-Unis) — art. 17 de la Loi 25. Pour produire une réponse, le texte de vos messages est communiqué pour traitement à Anthropic PBC (États-Unis), qui fait fonctionner le modèle de langage Claude. Le texte est transmis essentiellement tel que vous l’avez saisi (seule une limite de longueur est appliquée) ; l’expurgation automatique du §19.4 s’applique à la copie que nous conservons et ne modifie pas ce qui est transmis au fournisseur d’IA. Nous n’attachons pas d’identifiant de compte à ce qui est transmis ; toutefois, le texte que vous saisissez (et, pour les utilisateurs avec session, vos propres données récupérées pour votre question, §19.2(b)) est transmis, de sorte que la principale mesure de protection de votre côté est de ne pas inscrire de renseignements superflus ou sensibles. Les messages que le système reconnaît comme portant sur le remboursement, le paiement, les renseignements personnels ou la suppression de compte sont traités selon un script interne fixe et ne sont pas transmis à Anthropic. Il s’agit d’une communication à l’extérieur du Québec (un prestataire situé hors du Québec et du Canada). Anthropic traite ces renseignements à titre de prestataire de services pour notre compte, selon ses conditions commerciales standard d’utilisation de l’API et son addenda de traitement des données (DPA), que nous acceptons en utilisant le service ; selon ces conditions, Anthropic, par défaut, n’utilise pas les données de l’API pour entraîner ses modèles et ne les conserve que brièvement à des fins de sécurité et de prévention des abus. Avant d’activer l’assistant, nous avons réalisé une évaluation interne des facteurs de cette communication (sensibilité des données, fins, mesures de protection, régime juridique des États-Unis) conformément à l’article 17 de la Loi 25.
19.6. Accès, sécurité et effacement. L’accès aux échanges conservés est réservé à l’administration autorisée (le rôle super_admin) ; chaque consultation d’un échange brut est consignée dans un journal d’audit des accès, et si l’accès ne peut être journalisé, le texte brut n’est pas affiché. Les échanges d’utilisateurs différents ne sont jamais réunis dans une même requête au modèle « au sujet d’une personne précise ». Lors de la suppression définitive de votre compte (après la période de récupération), les échanges et les marqueurs de diagnostic d’un utilisateur avec session sont effacés en même temps que le compte (art. 14 de la Loi 25 — droit à l’effacement) ; les échanges anonymes sont supprimés automatiquement à échéance. La communication à Anthropic et les stockages de données de l’assistant relèvent de notre processus de réponse aux incidents de confidentialité (art. 3.5–3.8 de la Loi 25).
19.7. Décisions automatisées (art. 12.1 de la Loi 25). L’assistant ne prend, à votre égard, aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou vous touchant de manière importante. La personnalisation consiste à afficher, en lecture seule, vos propres données à votre demande ; les décisions relatives à l’accès, au paiement et aux remboursements sont prises par une personne.
19.8. Personnes mineures. Le Service est destiné aux personnes ayant atteint l’âge de la majorité (Conditions d’utilisation, §15) ; le même seuil s’applique à la personnalisation et à la conservation des échanges. Nous ne recueillons pas sciemment de données de personnes mineures au moyen de l’assistant ; si nous apprenons l’existence de telles données, nous les supprimerons.
19.9. Vos droits et contact. Vous pouvez demander l’accès à vos échanges conservés, leur rectification ou leur suppression, et cesser à tout moment d’utiliser l’assistant. Ces droits s’exercent auprès de la personne responsable de la protection des renseignements personnels — Oleksii Patiutko ([email protected]) ; nous répondons dans un délai de 30 jours. Un échange anonyme peut être désigné par son identifiant de conversation, conservé dans votre navigateur pour la durée de la session ; à défaut, l’enregistrement est de toute façon supprimé automatiquement à échéance (§19.4).
20. Droit applicable
Le traitement des données est effectué conformément aux lois applicables du Canada et de la province de Québec, sauf disposition contraire des règles impératives du droit applicable.