Entente de traitement des données

Dernière mise à jour: 31 août 2026; version 1.1 en vigueur le 1er octobre 2026(voir version précédente)

Ce document est publié en français et en anglais. En cas de divergence entre les deux versions, la version française prévaut.

1. Introduction et champ d'application

La présente Entente de traitement des données (ci-après « ETD » ou « DPA ») constitue un addendum aux Conditions d'utilisation de Meo (les « Conditions ») conclues entre 9553-6785 Québec Inc., société constituée en vertu des lois du Québec, exploitant le logiciel de gestion documentaire Meo (ci-après « Meo » ou « nous ») et l'entité ayant accepté les Conditions (ci-après le « Client »).

La présente ETD s'applique lorsque Meo traite des Renseignements personnels pour le compte du Client dans le cadre de la fourniture des Services. Elle établit les engagements des parties concernant ce traitement en vertu des Lois applicables, sans transférer à Meo la responsabilité du Client à l'égard de ses propres obligations légales.

En cas de conflit entre la présente ETD et les Conditions, la présente ETD prévaut en ce qui concerne le traitement des Renseignements personnels.

2. Définitions

« Autorité de protection compétente »

Toute autorité publique chargée d'appliquer les Lois applicables au traitement concerné.

« Données Client »

L'ensemble des données, y compris les Renseignements personnels, soumises, stockées, envoyées ou reçues par le Client, ses utilisateurs autorisés ou ses collaborateurs externes dans le cadre de l'utilisation des Services.

« Incident de protection des renseignements personnels »

Tout accès, toute utilisation ou toute communication non autorisé(e) d'un Renseignement personnel, de même que toute perte de Renseignement personnel ou toute autre atteinte à sa protection.

« Lois applicables »

Les lois et règlements sur la protection des renseignements personnels qui s'appliquent au traitement effectué par l'une ou l'autre des parties dans le cadre des Services.

« Renseignement personnel »

Tout renseignement concernant une personne identifiable qui est protégé par les Lois applicables.

« Responsable »

La personne désignée par une organisation pour veiller à ses pratiques de protection des renseignements personnels conformément aux Lois applicables.

« Services »

Le logiciel de gestion documentaire Meo, y compris le portail client, les fonctionnalités de collecte de documents, le stockage sécurisé, et tout service connexe fourni en vertu des Conditions.

« Sous-traitant ultérieur »

Tout tiers autorisé par Meo à traiter des Données Client pour le compte du Client dans le cadre de la fourniture des Services.

3. Rôles des parties

Dans le cadre de la présente ETD, les parties reconnaissent que :

a)

Le Client demeure l'organisation responsable des Renseignements personnels qu'il recueille et contrôle ainsi que du respect de ses propres obligations en vertu des Lois applicables.

b)

Meo agit à titre de fournisseur de services et traite les Données Client uniquement pour le compte du Client, selon ses instructions et pour fournir les Services.

c)

La présente ETD consigne les instructions du Client et les mesures de protection qui encadrent le traitement des Données Client par Meo.

4. Description du traitement

4.1 Objet et finalité : Meo traite les Données Client uniquement aux fins suivantes : stockage sécurisé de documents, gestion des demandes de documents et des portails clients, chiffrement, sauvegarde, journalisation des accès, et toute fonctionnalité inhérente aux Services tels que décrits dans les Conditions.

4.2 Catégories de personnes concernées : Les personnes dont les Renseignements personnels peuvent être traités comprennent :

  • Les clients du Client
  • Les employés du Client
  • Les collaborateurs externes du Client
  • Toute personne physique dont les renseignements apparaissent dans les documents téléversés dans Meo

4.3 Types de renseignements personnels : Les types de renseignements pouvant être traités incluent, sans s'y limiter :

  • Noms, adresses, numéros de téléphone, adresses courriel
  • Numéros d'identification
  • Renseignements financiers et fiscaux
  • Tout autre renseignement personnel contenu dans les documents téléversés par le Client

4.4 Durée du traitement : Le traitement débute à la date d'activation du compte du Client et se termine conformément à la section 12 de la présente ETD.

5. Obligations de Meo

En vertu de la présente ETD et des Lois applicables, Meo prend les engagements suivants :

5.1 Limitation de la finalité : Meo traite les Données Client exclusivement dans le cadre de l'exécution du présent contrat de service et pour la fourniture des Services.

Meo s'interdit expressément d'utiliser les Données Client à des fins de :

  • Publicité, profilage ou marketing
  • Entraînement de modèles d'intelligence artificielle
  • Analyse de données agrégées ou désagrégées à des fins commerciales
  • Toute autre finalité non expressément prévue aux Conditions ou à la présente ETD

5.2 Mesures de protection de la confidentialité : Meo met en œuvre et maintient les mesures techniques et organisationnelles suivantes :

Chiffrement

  • En transit : TLS 1.3 pour toutes les communications
  • Au repos : AES-256 pour toutes les Données Client

Contrôle d'accès

  • Principe du moindre privilège
  • Authentification multifacteur obligatoire en production
  • Accès au contenu limité au personnel autorisé et aux situations nécessaires

Hébergement au Canada

  • Documents gérés par le Client et données primaires de l'application stockés au Canada dans la région AWS Canada (Centre) (ca-central-1)
  • Aucun document géré par le Client n'est stocké hors du Canada; certains fournisseurs traitent des renseignements limités ailleurs

Intégrité documentaire

  • Empreinte SHA-256 au téléversement
  • Journal d'audit des actions importantes

5.2.5 Sécurité organisationnelle : Tout le personnel de Meo est lié par des obligations contractuelles de confidentialité. Meo prépare ses contrôles en vue d'un examen SOC 2 de type 2. Un pare-feu applicatif (WAF) Cloudflare est en place pour la protection contre les menaces.

5.3 Confidentialité du personnel : Meo s'assure que toute personne autorisée à traiter les Données Client est soumise à une obligation contractuelle de confidentialité et a reçu une formation adéquate en matière de protection des renseignements personnels.

5.4 Paramètres de confidentialité par défaut

Meo configure les paramètres de confidentialité par défaut des Services de manière à limiter l'accès et la communication des Données Client, sauf lorsque le Client choisit de les modifier.

6. Notification des incidents de protection des renseignements personnels

Meo avisera le Responsable du Client sans retard injustifié après avoir pris connaissance d'un Incident de protection des renseignements personnels ou d'une violation ou tentative de violation de ses obligations de confidentialité concernant les Données Client, et dans tout délai plus court exigé par les Lois applicables.

6.1 Contenu de la notification : La notification comprendra, dans la mesure où l'information est disponible :

  • La nature de l'Incident de protection des renseignements personnels
  • Les catégories et le nombre approximatif de personnes concernées
  • Une description des Renseignements personnels visés
  • Une évaluation du risque de préjudice pour les personnes concernées
  • Les mesures prises ou envisagées pour atténuer les conséquences

6.2 Coopération : Meo fournira une coopération raisonnable au Client pour l'aider à remplir ses propres obligations de notification envers l'Autorité de protection compétente et les personnes concernées.

6.3 Registre des incidents : Meo tient les registres d'incidents exigés par les Lois applicables pendant la période requise.

7. Droit de vérification

Meo permet au Responsable du Client d'effectuer une vérification relative au respect des obligations de confidentialité prévues à la présente ETD, selon les modalités ci-dessous.

7.1 Modalités

  • Le Client peut demander, une (1) fois par période de douze (12) mois, une vérification de la conformité de Meo aux obligations de la présente ETD.
  • La demande doit être formulée par écrit avec un préavis raisonnable d'au moins trente (30) jours.
  • La vérification peut prendre la forme d'un questionnaire écrit, d'une revue documentaire, ou d'un audit mené par un tiers indépendant choisi d'un commun accord.
  • Meo mettra à la disposition du Client ses rapports SOC 2 lorsqu'ils seront disponibles, ses rapports de tests d'intrusion et toute autre documentation pertinente.

7.2 Confidentialité des résultats : Les résultats de toute vérification sont traités comme des renseignements confidentiels de Meo et ne peuvent être divulgués à des tiers sans le consentement écrit de Meo, sauf si la loi l'exige.

8. Sous-traitants ultérieurs

8.1 Autorisation générale : Le Client autorise Meo à faire appel aux Sous-traitants ultérieurs énumérés ci-dessous pour la fourniture des Services.

8.2 Obligations de Meo envers ses sous-traitants : Avant de confier le traitement de Données Client à un Sous-traitant ultérieur, Meo s'assure que :

  • Un contrat écrit impose des obligations de protection adaptées au traitement confié
  • Des mesures contractuelles et autres visent à assurer un niveau comparable de protection pendant le traitement, conformément aux Lois applicables
  • Meo demeure pleinement responsable envers le Client des actes et omissions de ses Sous-traitants ultérieurs

8.3 Avis de changement : Meo informera le Client par courriel au moins trente (30) jours avant d'autoriser un nouveau Sous-traitant ultérieur à traiter des Données Client. Le Client peut s'opposer par écrit dans ce délai. En cas d'opposition raisonnable non résolue, le Client peut résilier les Services affectés.

8.4 Liste des sous-traitants actuels

Sous-traitant Emplacement Fonction Données traitées
AWS (ca-central-1) Canada (Centre) Hébergement et stockage Documents, données de compte, métadonnées
Supabase Montréal, QC Base de données et auth. Données de compte, authentification, fichiers
Stripe États-Unis Paiements Données de facturation (non stockées chez Meo)
Postmark États-Unis Courriels transactionnels Nom, courriel, contenu des notifications
Cloudflare Mondial (transit) Sécurité et CDN Données en transit uniquement (TLS 1.3)

La liste ci-dessus constitue la liste à jour des Sous-traitants ultérieurs autorisés à traiter les Données Client en vertu de la présente ETD.

9. Transferts transfrontaliers

Les documents gérés par le Client et les données primaires de l'application sont stockés au Canada, dans la région AWS Canada (Centre) (ca-central-1). Aucun document géré par le Client n'est stocké hors du Canada; certains fournisseurs peuvent traiter des renseignements limités ailleurs.

Certains Sous-traitants ultérieurs, notamment Stripe, Postmark et Cloudflare, peuvent traiter des Renseignements personnels limités à l'extérieur du Canada. Pour ces transferts :

  • Des ententes de traitement de données sont en place avec chaque Sous-traitant ultérieur
  • Des mesures contractuelles et de sécurité adaptées au traitement et aux Lois applicables encadrent chaque transfert
  • Meo fournit au Client les informations raisonnablement nécessaires pour réaliser toute évaluation de la vie privée exigée par les Lois applicables

Meo met à disposition, sur demande, la documentation raisonnablement disponible sur ses mesures de sécurité et celles de ses Sous-traitants ultérieurs afin de faciliter les évaluations de la vie privée du Client.

10. Demandes des personnes concernées

Meo fournit des outils et une assistance raisonnable au Client pour l'aider à répondre aux demandes des personnes concernées prévues par les Lois applicables :

Type de demande Outils offerts par Meo
Accès et exportation Export des données du client en un clic depuis le tableau de bord
Rectification Outils d'édition et de mise à jour des données
Suppression et anonymisation Anonymisation en un clic, suppression des systèmes actifs et purge planifiée des sauvegardes
Formats structurés Export en formats structurés : CSV, JSON, XML
Publication et indexation Meo ne publie ni n'indexe les Données Client

Le Client demeure responsable de la réponse aux demandes des personnes concernées dans les délais prescrits par les Lois applicables.

11. Coopération aux évaluations de la vie privée

Meo coopère avec le Client pour la réalisation des évaluations de la vie privée requises par les Lois applicables en fournissant :

  • La documentation technique de sécurité relative aux Services
  • Les informations sur l'emplacement du traitement et les Sous-traitants ultérieurs
  • Les rapports d'assurance et d'évaluation de sécurité disponibles (SOC 2, tests d'intrusion)
  • Toute autre information raisonnablement nécessaire

12. Restitution et destruction des données

Sous réserve des délais de récupération et de suppression ci-dessous et des exigences des Lois applicables, Meo ne conservera pas les Données Client après l'expiration ou la résiliation des Conditions.

12.1 Période de récupération

Pendant une période de trente (30) jours suivant la fin du contrat, le Client peut télécharger l'ensemble de ses Données Client depuis son tableau de bord.

12.2 Destruction

Passé le délai de récupération :

  • Les Données Client en production seront supprimées dans un délai de soixante (60) jours
  • Les copies de sauvegarde seront purgées dans un délai de quatre-vingt-dix (90) jours
  • Meo fournira, sur demande, une confirmation écrite de la destruction

12.3 Exceptions

Meo peut conserver des Renseignements personnels au-delà des délais ci-dessus uniquement dans la mesure où les Lois applicables l'exigent, par exemple pour les documents de facturation conservés à des fins fiscales.

13. Obligations du Client

Le Client s'engage à :

  • Désigner un Responsable lorsque les Lois applicables l'exigent et en communiquer les coordonnées à Meo
  • S'assurer que les Renseignements personnels transmis à Meo ont été recueillis conformément aux Lois applicables, y compris par l'obtention des consentements nécessaires lorsqu'ils sont requis
  • Réaliser les évaluations de la vie privée requises par les Lois applicables
  • Répondre aux demandes des personnes concernées dans les délais prescrits par les Lois applicables

14. Responsabilité

La responsabilité de chaque partie en vertu de la présente ETD est soumise aux limitations et exclusions de responsabilité prévues aux Conditions, sauf disposition contraire des Lois applicables.

Meo demeure responsable des actes et omissions de ses Sous-traitants ultérieurs dans le cadre du traitement des Données Client.

15. Durée et résiliation

La version 1.1 de la présente ETD entre en vigueur le 1er octobre 2026. Pour un Client qui accepte les Conditions après cette date, elle entre en vigueur à la date de cette acceptation. Elle demeure en vigueur tant que Meo traite des Données Client pour le compte du Client.

Les dispositions relatives à la confidentialité, à la destruction des données et à la responsabilité survivent à la résiliation.

16. Modifications

Meo peut modifier la présente ETD pour refléter des changements législatifs, réglementaires ou opérationnels. En cas de modification substantielle, Meo en informera le Client par courriel au moins trente (30) jours avant l'entrée en vigueur.

Si le Client n'accepte pas la modification, il peut résilier les Services avant la date d'entrée en vigueur de la modification.

17. Droit applicable et juridiction

La présente ETD est régie par les lois du Québec et les lois du Canada qui y sont applicables. Tout litige sera soumis à la compétence exclusive des tribunaux du district judiciaire de Québec.

18. Contact

Pour toute question relative à la présente ETD ou à la protection des Données Client :

Olivier Beaulieu

Responsable de la protection des renseignements personnels

conformite@documeo.ca

1779 rue Careau, Québec, Canada, G1M 0C9

Version 1.1 : en vigueur le 1er octobre 2026

Prochaine révision prévue : 1er octobre 2027