Entente de traitement des données
Dernière mise à jour: 1 juillet 2026
Notre Entente de traitement des données (ETD) établit comment Embay Consulting Inc. traite les renseignements personnels pour le compte de ses clients lorsqu’ils utilisent EmbayLMS. Cette page est un résumé fidèle de ses principaux engagements, elle ne constitue pas le contrat signé complet. L’ETD est intégrée à notre entente-cadre de services (ECS) et est offerte aux clients sur demande à legal@embaylms.com.
Rôles
Le client est le responsable des renseignements personnels de son espace de travail, et Embay agit comme son sous-traitant. Embay ne traite les renseignements personnels que pour fournir le service et uniquement selon les instructions documentées du client.
Portée et limitation des finalités
Le traitement se limite à ce qui est nécessaire pour offrir le service et suivre les instructions du client. Embay n’utilise pas les renseignements personnels du client à ses propres fins non liées.
Confidentialité
Le personnel autorisé à traiter des renseignements personnels est lié par des obligations de confidentialité et reçoit une formation appropriée.
Mesures de sécurité (annexe)
- Chiffrement TLS 1.2+ en transit;
- Chiffrement au repos par AWS KMS;
- Hachage bcrypt des mots de passe;
- Contrôle d’accès fondé sur les rôles (RBAC);
- Authentification multifacteur (AMF);
- Journalisation d’audit inaltérable;
- Isolation par schéma entre locataires.
Sous-traitants
Embay peut faire appel à des sous-traitants pour soutenir le service. Nous leur imposons des obligations de protection des données qui répercutent nos engagements, nous avisons les clients des ajouts ou remplacements conformément à l’ETD, et nous publions la liste à jour sur notre page Sous-traitants.
Transferts internationaux
Lorsque des renseignements personnels sont transférés hors du Canada ou, pour les données visées par le RGPD, hors de l’EEE/du R.-U., l’ETD s’appuie sur des garanties appropriées telles que les clauses contractuelles types ou une décision d’adéquation, le cas échéant, en cohérence avec notre évaluation au titre de l’article 17 de la Loi 25.
Assistance aux demandes des personnes concernées
Embay aide le client à répondre aux demandes des personnes qui exercent leurs droits (accès, rectification, suppression, portabilité et autres), notamment au moyen d’outils en libre-service et administratifs.
Notification en cas d’incident
Embay avise le client de tout incident de confidentialité touchant ses données sans délai indu, en visant une notification dans les 72 heures suivant la détection, avec les renseignements permettant au client de respecter ses propres obligations.
Audit et reddition de comptes
Embay met à disposition l’information nécessaire pour démontrer sa conformité. Nos contrôles SOC 2 sont opérationnels dès le premier jour. Aucun rapport SOC 2 de type II n’a encore été émis; dès son émission, il sera offert sur demande sous entente de confidentialité. Nous ne nous décrivons pas comme certifiés SOC 2.
Restitution et suppression des données
À la résiliation, Embay offre d’abord une exportation des données du client; les données du locataire deviennent en lecture seule 30 jours après la résiliation et sont purgées 90 jours après la résiliation.
Comment obtenir l’ETD
Pour recevoir l’ETD complète ou la faire contresigner, écrivez à legal@embaylms.com.
Responsable de la protection des renseignements personnels
Mathieu Brillon, responsable par intérim, Embay Consulting Inc., privacy@embaylms.com