Politique de confidentialité
Dernière mise à jour: 1 juillet 2026
La présente Politique de confidentialité explique comment Embay Consulting Inc. (« Embay », « nous ») recueille, utilise, communique et protège les renseignements personnels dans le cadre de la plateforme EmbayLMS, de notre site Web embaylms.com et de l’application EmbayLMS au sous-domaine embaylms.com de votre organisation. Nous nous engageons à traiter les renseignements personnels conformément à la Loi sur la protection des renseignements personnels dans le secteur privé du Québec (Loi 25, RLRQ c. P-39.1), à la Loi sur la protection des renseignements personnels et les documents électroniques du Canada (LPRPDE) et, le cas échéant, au Règlement général sur la protection des données de l’Union européenne et du Royaume-Uni (RGPD).
Qui nous sommes et notre rôle
EmbayLMS est un système de gestion de l’apprentissage offert en mode logiciel-service (SaaS) multi-locataire. Nos clients sont des organisations (employeurs et établissements) qui utilisent EmbayLMS pour offrir de la formation à leurs apprenants.
- Pour les renseignements personnels concernant les apprenants et les administrateurs d’un client traités dans son espace de travail, le client (le locataire/employeur) est le responsable et EmbayLMS agit comme son sous-traitant. Nous ne traitons ces renseignements que selon les instructions documentées du client.
- Pour les renseignements personnels que nous recueillons à nos propres fins, les données de compte de plateforme, les registres de facturation et de taxes, et les renseignements sur les personnes qui nous contactent via notre site Web, EmbayLMS est le responsable.
Renseignements que nous recueillons
Selon votre relation avec nous, nous pouvons traiter les catégories suivantes :
- Identité et répertoire : nom, courriel, numéro d’employé, gestionnaire, groupe ou service.
- Profil facultatif : langue préférée (EN / FR-CA), fuseau horaire et champs personnalisés configurés par votre organisation.
- Dossiers d’apprentissage : inscriptions, achèvements (y compris les historiques importés), résultats, tentatives, présences et attestations.
- Authentification : empreintes bcrypt des mots de passe, secrets TOTP (AMF), identifiants d’authentification unique et données de session.
- Utilisation et technique : entrées du journal d’audit (y compris l’adresse IP et l’agent utilisateur), événements de connexion et journaux applicatifs non identifiants.
- Facturation : contact de facturation, factures, numéros de TPS/TVH et bons de commande. Nous ne conservons pas de données de carte de paiement, les renseignements de carte sont saisis et conservés par Stripe, dans l’interface de paiement servie par Stripe (pages hébergées ou iframes Stripe intégrés).
- Contenu intégré : enregistrements de formation virtuelle animée par un formateur (VILT), fichiers de travaux et messages de discussion.
Nous ne recueillons pas de numéro d’assurance sociale ni d’autres pièces d’identité gouvernementales, de données de santé, de données biométriques, de géolocalisation précise, ni de numéros de carte de paiement.
Comment et pourquoi nous utilisons les renseignements, et nos bases légales
- Pour fournir, sécuriser et soutenir le service dans le cadre de notre contrat avec le locataire.
- Pour aider le locataire à respecter ses propres obligations légales de formation et de tenue de dossiers.
- Pour offrir des fonctionnalités facultatives (par exemple, les communications marketing) sur la base du consentement.
- Pour maintenir la sécurité, prévenir les abus et tenir un journal d’audit inaltérable.
Lorsque le RGPD s’applique, nos bases légales sont : l’exécution d’un contrat, le respect d’une obligation légale, nos intérêts légitimes (comme la sécurité de la plateforme) et le consentement pour les fonctionnalités facultatives.
Où vos données sont stockées (localisation)
Les dossiers d’apprentissage essentiels et le répertoire des utilisateurs sont stockés au repos au Canada, sur AWS dans la région ca-central-1 (Montréal) et sur la région canadienne de Supabase. Certains sous-traitants traitent des données limitées ou transitoires à l’extérieur du Canada, comme décrit ci-dessous et sur notre page Sous-traitants.
Sous-traitants
Nous faisons appel à un nombre restreint de sous-traitants évalués pour offrir le service. La liste à jour, avec la finalité, les données, la localisation et les mesures de protection de chaque fournisseur, est publiée sur notre page Sous-traitants. Chacun est lié par une entente de traitement des données.
Transferts hors Québec (Loi 25, art. 17)
Avant tout transfert de renseignements personnels hors du Québec, nous procédons à l’évaluation exigée par l’article 17 de la Loi 25. Les transferts limités vers des sous-traitants hors du Canada (par exemple, l’infonuagique en périphérie de Vercel, Zoom, Stripe, HubSpot, Google Analytics et Railway) sont encadrés par des ententes de traitement des données, un chiffrement en transit et la minimisation des données. Les données essentielles et sensibles, les dossiers d’apprentissage et le répertoire des utilisateurs, demeurent au Canada.
Durée de conservation
- Dossiers d’achèvement de formation : conservés 7 ans selon une approche « anonymiser plutôt que supprimer », l’identité est remplacée par un pseudonyme irréversible tandis que le fait, la date et le résultat de l’achèvement sont préservés, puis supprimés définitivement.
- Journaux d’audit : 3 ans (inaltérables).
- Renseignements personnels du compte : pendant la durée de vie du compte plus 90 jours après la désactivation; supprimés sur demande vérifiée en vertu de la Loi 25, sauf les champs intégrés à des dossiers soumis à une conservation légale, qui sont plutôt anonymisés.
- Secrets d’authentification : détruits lors de la rotation ou de la suppression.
- Enregistrements VILT : configurables par le locataire; par défaut 1 an.
- Détail des questions de quiz : 2 ans.
- Journaux applicatifs : 13 mois.
- Registres de facturation : 7 ans (loi fiscale).
- Sauvegardes : fenêtre glissante de 35 jours.
- Données du locataire après la fin du contrat : en lecture seule à 30 jours, purgées à 90 jours.
- Données de prospects / marketing : 24 mois.
Vos droits
Sous réserve du droit applicable, vous pouvez exercer les droits suivants, et nous visons à répondre dans un délai de 30 jours :
- Accès à vos renseignements personnels;
- Rectification de renseignements inexacts ou incomplets;
- Suppression ou désindexation;
- Portabilité des données (en vigueur sous la Loi 25 depuis septembre 2024);
- Retrait du consentement (par exemple, communications marketing sous la LCAP);
- Escalade d’une plainte.
Vous pouvez exercer la plupart de ces droits directement dans votre profil, par l’entremise de l’administrateur de votre organisation, au moyen de notre formulaire de demande de confidentialité ou en écrivant à privacy@embaylms.com. Comme votre employeur est le responsable des données d’apprenant détenues pour son compte, les demandes visant ces données lui sont acheminées.
Comment porter plainte
Si notre réponse ne vous satisfait pas, vous pouvez porter plainte auprès de la Commission d’accès à l’information du Québec (CAI), du Commissariat à la protection de la vie privée du Canada (CPVP) ou, pour les personnes concernées de l’UE/du R.-U., de votre autorité de contrôle locale.
Témoins
Notre site Web utilise des témoins strictement nécessaires, toujours actifs. Avec votre consentement, nous utilisons également des témoins d’analyse de Google Analytics et de HubSpot afin de comprendre comment le site est utilisé et de relier les pages consultées à une demande que vous nous envoyez. Ils sont désactivés par défaut et ne sont pas chargés tant que vous n’y avez pas consenti. Nous n’exploitons aucun témoin publicitaire ou de reciblage. Consultez notre Politique relative aux témoins pour la liste complète et les durées.
Sécurité
Nous protégeons les renseignements personnels par des mesures techniques et organisationnelles, notamment TLS 1.2+ en transit, le chiffrement au repos par AWS KMS, le hachage bcrypt des mots de passe, l’authentification multifacteur, le contrôle d’accès fondé sur les rôles, l’isolation par schéma entre locataires et la journalisation d’audit inaltérable. Le traitement des cartes de paiement est assuré par Stripe : les données de carte sont saisies uniquement dans l’interface de paiement servie par Stripe (pages hébergées ou iframes Stripe intégrés) et ne transitent jamais par les serveurs d’EmbayLMS; notre portée PCI DSS est SAQ A / A-EP, en attente de détermination par un QSA. Nos contrôles SOC 2 sont opérationnels dès le premier jour; un rapport SOC 2 de type II est visé à mesure que notre historique d’audit se constitue.
Notification en cas d’incident
Nous maintenons une procédure d’incident de confidentialité et un registre des incidents de confidentialité (Loi 25, art. 3.8). Lorsqu’un incident de confidentialité présente un risque de préjudice sérieux, nous avisons la CAI ou le CPVP et les personnes concernées, en visant une notification dans les 72 heures suivant la détection.
Enfants
EmbayLMS est une plateforme de formation en milieu de travail utilisée par les employeurs pour leur main-d’œuvre adulte. Le service ne s’adresse pas aux enfants de moins de 14 ans (Québec) ou de moins de 16 ans, et nous ne recueillons pas sciemment de renseignements personnels directement auprès d’enfants.
Avis RGPD / UE-R.-U.
Lorsque le RGPD ou le RGPD du R.-U. s’applique, EmbayLMS agit généralement comme sous-traitant pour les données personnelles d’un espace de travail locataire, et le locataire est le responsable du traitement. Nos bases légales sont le contrat, l’obligation légale, les intérêts légitimes et le consentement. Les personnes concernées dans l’EEE ou au R.-U. disposent de droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition, et peuvent déposer une plainte auprès de leur autorité de contrôle. Les transferts hors de l’EEE/du R.-U. reposent sur des garanties appropriées telles que les clauses contractuelles types lorsque requis.
Modifications de la présente politique
Nous pouvons mettre à jour la présente politique à l’occasion. Les changements importants seront indiqués par la date de « dernière mise à jour » ci-dessus et, le cas échéant, communiqués aux clients concernés.
Nous joindre
Pour toute question de confidentialité ou pour exercer un droit, contactez notre responsable, Mathieu Brillon, à privacy@embaylms.com.
Responsable de la protection des renseignements personnels
Mathieu Brillon, responsable par intérim, Embay Consulting Inc., privacy@embaylms.com