Politique de confidentialité
Comment DEPARM traite les renseignements personnels.
Brouillon — non révisé par un juriste
Ce texte est un point de départ rédigé pour faciliter la révision. Il ne constitue pas un avis juridique et n’a pas été validé par un conseiller juridique. Il doit être revu, corrigé et approuvé avant toute mise en service commerciale.
Dernière mise à jour: 30 août 2026
Qui est responsable de vos renseignements
DEPARM est un logiciel utilisé par des ateliers de mécanique. L’atelier qui vous a transmis une estimation ou une facture est responsable des renseignements vous concernant; DEPARM les traite pour son compte. Pour exercer vos droits, adressez-vous d’abord à cet atelier.
Responsable de la protection des renseignements personnels
Sous la Loi 25, la personne qui exerce la plus haute autorité au sein de l’entreprise est responsable de la protection des renseignements personnels. Le titre et les coordonnées de cette personne sont publiés ci-dessous.
Responsable de la protection des renseignements personnels, Akafal
Quels renseignements sont recueillis, et pourquoi
Seuls les renseignements nécessaires à la préparation, à l’envoi et au paiement des documents de réparation sont recueillis.
- Nom, téléphone, adresse courriel et adresse postale du client — pour identifier le client et lui transmettre ses documents.
- Véhicule : NIV, marque, modèle, année, plaque, kilométrage — pour décrire les travaux et l’historique.
- Estimations et factures, incluant les travaux, les pièces et les montants — l’objet même du service.
- Approbations : nom saisi par le client, date et heure — exigées par la Loi sur la protection du consommateur pour autoriser des travaux.
- Paiements : montant, mode et identifiants de transaction. Aucune donnée de carte n’est vue ni conservée par DEPARM.
- Envois : adresse utilisée et état de livraison des courriels ou SMS transmis.
- Compte de l’atelier : adresse courriel et session d’authentification.
Aucune donnée de carte
Les paiements par carte sont traités par Stripe sur ses propres pages. DEPARM ne voit, n’enregistre ni ne journalise jamais un numéro de carte.
Où les renseignements sont hébergés
Les renseignements sont hébergés par Supabase (infrastructure Amazon Web Services). La Loi 25 exige une évaluation avant toute communication hors Québec.
La base de données, les données d’authentification et les fichiers sont hébergés par Supabase dans la région Canada (Central), au Canada.
Cela ne signifie pas que les renseignements demeurent au Québec. Des renseignements personnels sont communiqués à l’extérieur du Québec, et dans la plupart des cas à l’extérieur du Canada, aux fournisseurs nommés ci-dessous : Stripe (paiements), Resend (courriels), Twilio (SMS — actuellement inactif) et Sentry (surveillance des erreurs).
À FAIRE RÉVISER : la Loi 25 exige une évaluation des facteurs relatifs à la vie privée AVANT toute communication de renseignements personnels à l’extérieur du Québec. Aucune évaluation de ce type n’a été réalisée à ce jour. Ce point est signalé pour révision juridique; aucune conclusion n’est tirée ici quant à son résultat.
Avec qui les renseignements sont partagés
DEPARM ne vend aucun renseignement personnel. Les fournisseurs suivants en traitent pour notre compte, uniquement aux fins décrites.
SupabaseActif
Base de données, authentification et stockage des fichiers. Reçoit l’ensemble des renseignements décrits ci-dessus.
StripeActif
Traitement des paiements par carte. Reçoit le montant, le numéro de facture et les coordonnées que vous fournissez sur sa page de paiement.
ResendActif
Envoi des courriels transactionnels. Reçoit l’adresse courriel du destinataire et le contenu du document transmis.
SentryActif
Suivi des erreurs techniques. Reçoit des rapports d’erreur — voir la section ci-dessous.
TwilioConfiguré mais inactif
Envoi de SMS. Aucun identifiant n’est configuré : cette fonction est inactive et aucune donnée ne lui est transmise.
VercelActif
Hébergement de l’application et journaux techniques (adresse IP, page demandée).
Suivi des erreurs (Sentry)
Lorsqu’une erreur technique survient, un rapport est transmis à Sentry, un fournisseur tiers, afin de corriger le problème. Ce rapport est nettoyé avant l’envoi.
Sont retirés automatiquement avant transmission : les jetons des liens de documents partagés, les adresses courriel, les numéros de téléphone, les témoins de session, les en-têtes d’autorisation et toute clé d’API. L’enregistrement de session (rejeu vidéo de la page) est désactivé, précisément parce qu’il capterait le contenu d’une facture.
Durée de conservation
Les documents comptables sont conservés aussi longtemps que la loi l’exige. Les autres durées ne sont pas encore arrêtées.
- Factures — conservées 6 ans (obligation comptable et fiscale).
- Registres de paiement — conservés 6 ans (obligation comptable et fiscale).
- Estimations— Durée à déterminer avant la mise en service.
- Fiches clients et véhicules— Durée à déterminer avant la mise en service.
- Journaux d’envoi (courriel et SMS)— Durée à déterminer avant la mise en service.
- Rapports d’erreur — conservés selon la politique de rétention de Sentry, sans renseignement personnel.
Les liens de partage d’un document expirent automatiquement et peuvent être révoqués en tout temps par l’atelier. Seule une empreinte du lien est conservée, jamais le lien lui-même.
Vos droits
Sous la Loi 25, vous pouvez notamment :
- Demander l’accès aux renseignements détenus à votre sujet.
- Demander la correction de renseignements inexacts, incomplets ou équivoques.
- Retirer votre consentement à recevoir des communications.
- Demander la communication de vos renseignements dans un format technologique structuré.
- Porter plainte auprès de la Commission d’accès à l’information du Québec.
Adressez votre demande à l’atelier qui détient votre dossier. Une réponse doit vous être fournie dans les 30 jours.
Témoins (cookies)
DEPARM n’utilise aucun témoin publicitaire ni de mesure d’audience. Le seul témoin déposé est celui de votre session d’authentification, strictement nécessaire au fonctionnement de l’application; il n’est déposé que si vous ouvrez une session. Aucune bannière de consentement n’est présentée, car aucun témoin non nécessaire n’est utilisé — un point à faire confirmer lors de la révision juridique.
Incidents de confidentialité
La Loi 25 impose de tenir un registre des incidents de confidentialité et de déclarer à la Commission d’accès à l’information tout incident présentant un risque de préjudice sérieux. Ce registre doit être mis en place avant la mise en service.
À COMPLÉTER : registre des incidents et procédure de déclaration.