Entente de traitement des données
Dernière mise à jour : 14 septembre 2026
La présente entente de traitement des données (l’« Entente » ou « DPA ») fait partie des Conditions d’utilisation conclues entre vous (le « Client » ou le « Responsable du traitement ») et NidSons Inc., faisant affaire sous le nom de « Jobyo » (« Jobyo », le « Sous-traitant ou prestataire de services », « nous » ou « nos »). Elle régit notre traitement des renseignements personnels contenus dans les Données client pour votre compte lorsque vous utilisez le Service. En cas de conflit entre une clause de la présente Entente et les Conditions d’utilisation, la présente Entente prévaut en ce qui a trait au traitement des données.
1. Rôles des parties
À l’égard des renseignements personnels que vous et vos utilisateurs téléversez dans le Service ou y générez (les « Renseignements personnels du client »), le Client est le responsable du traitement (ou l’équivalent, tel qu’une « entreprise » au sens de la loi applicable) et Jobyo est le sous-traitant ou prestataire de services. Jobyo ne traite les Renseignements personnels du client que suivant les instructions documentées du Client, lesquelles comprennent les Conditions d’utilisation, la présente Entente, ainsi que votre configuration et votre utilisation du Service.
2. Portée et détails du traitement
- Objet : la fourniture de la plateforme Jobyo de services sur le terrain et d’établissement des coûts de projet.
- Durée : pour la durée de votre abonnement, plus toute période limitée de conservation postérieure à la résiliation.
- Nature et finalité : l’hébergement, le stockage, la transmission et le traitement des Renseignements personnels du client afin de fournir, de sécuriser, de soutenir et d’améliorer le Service.
- Types de données : coordonnées, dossiers d’employés et d’utilisateurs, dossiers de clients et de fournisseurs, bons de travail, tâches, projets, soumissions, factures, pièces jointes, géolocalisation (lorsqu’elle est activée) et données d’utilisation.
- Catégories de personnes concernées : vos utilisateurs autorisés, employés, entrepreneurs, clients et fournisseurs.
3. Obligations du client
Vous êtes responsable de l’exactitude et de la licéité des Renseignements personnels du client, ainsi que de disposer d’un fondement juridique valide et de tout avis ou consentement requis pour les recueillir et nous les faire traiter. Vos instructions doivent être conformes aux lois applicables en matière de protection des renseignements personnels.
4. Obligations de Jobyo
- Ne traiter les Renseignements personnels du client que suivant vos instructions documentées, sauf lorsque la loi l’exige (auquel cas nous vous en aviserons, à moins d’une interdiction légale).
- Ne pas vendre les Renseignements personnels du client et ne pas les utiliser à nos propres fins, y compris à des fins de publicité ou (sauf dans la mesure nécessaire à la fourniture du Service) de développement de nos propres produits.
- Veiller à ce que le personnel autorisé à traiter les Renseignements personnels du client soit tenu à la confidentialité.
- Mettre en œuvre des mesures de protection techniques et organisationnelles appropriées (article 7).
- Vous aider, compte tenu de la nature du traitement, à l’égard des demandes des personnes concernées, de la sécurité, de la notification des incidents de confidentialité et, le cas échéant, des évaluations des facteurs relatifs à la vie privée (ÉFVP).
5. Sous-traitants ultérieurs
Vous autorisez Jobyo à faire appel à des sous-traitants ultérieurs pour l’aider à fournir le Service. Nous imposons à chaque sous-traitant ultérieur des obligations en matière de protection des renseignements personnels substantiellement équivalentes à celles de la présente Entente, et nous demeurons responsables de leur exécution. Nos sous-traitants ultérieurs actuels comprennent :
- Google (Firebase et Google Cloud) — authentification, notifications, hébergement, stockage et autocomplétion d’adresses (Google Maps).
- MongoDB, Inc. (MongoDB Atlas) — hébergement géré des bases de données du Service contenant les Données client.
- Amazon Web Services (SES / S3) — réception et stockage temporaire des courriels envoyés à votre adresse d’importation de factures, lorsque vous activez cette fonction.
- Anthropic — fonctions d’IA : extraction par reconnaissance optique de caractères (ROC) des documents que vous téléversez et, le cas échéant, l’assistant IA intégré, qui traite les données d’affaires nécessaires pour répondre à vos demandes. Anthropic traite ces données en vertu de son propre addenda de traitement des données, ne les utilise pas pour entraîner ses modèles et les supprime conformément à ses modalités de conservation (par défaut, dans un délai d’environ 30 jours).
- Stripe — facturation des abonnements et, si vous activez l’encaissement, traitement des paiements de vos clients.
- Services de courriel Microsoft / Google — importation facultative de la boîte de réception des factures lorsqu’elle est connectée par vous.
- Fournisseur de courriels transactionnels (Resend) — envoi des courriels du Service.
Nous vous aviserons de tout sous-traitant ultérieur nouveau ou de remplacement. Si vous formulez une objection raisonnable fondée sur la protection des renseignements personnels à l’égard d’un nouveau sous-traitant ultérieur, vous pouvez nous en aviser; si nous ne pouvons raisonnablement accéder à l’objection, votre recours consiste à cesser d’utiliser la fonctionnalité visée ou à résilier l’abonnement visé.
6. Demandes des personnes concernées
Compte tenu de la nature du traitement, nous vous fournirons une assistance raisonnable et les outils appropriés pour vous aider à répondre aux demandes des personnes concernées souhaitant exercer leurs droits (tels que l’accès, la rectification, la suppression et la portabilité). Si nous recevons une telle demande directement au sujet des Renseignements personnels du client, nous dirigerons, dans la mesure permise, la personne vers vous.
7. Mesures de protection
Nous maintenons des mesures de protection techniques et organisationnelles appropriées visant à protéger les Renseignements personnels du client, notamment le chiffrement en transit et au repos, des contrôles d’accès fondés sur les rôles, l’isolation des données en environnement multilocataire, la sécurité du réseau et de l’infrastructure assurée par Google Cloud et MongoDB Atlas, la journalisation et des restrictions d’accès internes. Nous révisons et mettons à jour ces mesures périodiquement.
8. Notification des incidents de confidentialité
Si nous prenons connaissance d’un incident de confidentialité — ou d’une tentative ou d’un manquement soupçonné à nos obligations de confidentialité — touchant les Renseignements personnels du client, nous vous en aviserons sans délai (au responsable de la protection des renseignements personnels que vous avez désigné, le cas échéant) et vous fournirons les renseignements raisonnablement à notre disposition pour vous aider à respecter vos propres obligations de notification. Notre notification ne constitue pas une reconnaissance de faute ou de responsabilité.
9. Transferts internationaux
Les Renseignements personnels du client sont traités et stockés sur les infrastructures de Google Cloud et de MongoDB Atlas, principalement situées aux États-Unis, et peuvent être traités par des sous-traitants ultérieurs dans d’autres pays. Lorsque cela est requis, nous nous appuyons sur des mécanismes de transfert appropriés, tels que les clauses contractuelles types, afin d’assurer un niveau de protection adéquat pour les transferts transfrontaliers.
10. Vérifications
Sur demande écrite raisonnable, et sous réserve de confidentialité, nous mettrons à disposition les renseignements raisonnablement nécessaires pour démontrer notre conformité à la présente Entente. Lorsque la loi applicable exige davantage, les parties collaboreront de bonne foi pour convenir d’une portée de vérification raisonnable qui ne compromette pas la sécurité ou la confidentialité des autres clients.
11. Restitution et destruction des données
À la résiliation du Service, nous mettrons les Données client à disposition pour exportation pendant une période limitée (habituellement jusqu’à 30 jours), après quoi nous détruirons ou anonymiserons les Renseignements personnels du client, sauf lorsque la loi exige leur conservation. Les copies de sauvegarde sont détruites dans le cours normal de notre cycle de conservation.
12. Coordonnées
Pour toute question au sujet de la présente Entente ou pour soumettre une demande en matière de protection des renseignements personnels, communiquez avec nous à l’adresse info@jobyo.io.
NidSons Inc. (faisant affaire sous le nom de Jobyo), Montréal (Québec) Canada