Mentions légales
Entente sur le traitement des données
Les conditions qui encadrent les renseignements personnels contenus dans les documents que vous traitez avec DocoMatic : qui joue quel rôle, ce que nous traitons et pourquoi, comment c'est protégé, qui d'autre y a accès et ce qui arrive à la fin de l'entente.
Date d'entrée en vigueur : 16 septembre 2026Version 1.0
La version anglaise fait foi. Les traductions sont fournies pour faciliter la consultation.
1. Parties et rôles
1.1
La présente Entente sur le traitement des données (l'« Entente ») est conclue entre le client et Monocubed, Inc., société immatriculée dans l'État suivant : Delaware, dont l'adresse d'affaires est 651 North Broad Street, Suite 206, Middletown, DE 19709, United States (« DocoMatic »). Pour les renseignements personnels contenus dans les documents et les systèmes connectés du client, le client est le responsable des renseignements, c'est-à-dire l'organisation qui en a la responsabilité (ou un fournisseur de services agissant pour ses propres responsables), et DocoMatic est le fournisseur de services (sous-traitant), qui agit uniquement pour le compte du client.
1.2
La présente Entente fait partie des Conditions d'utilisation. Pour le traitement des renseignements personnels, elle a préséance sur les Conditions d'utilisation en cas de conflit. Une entente signée entre les parties, y compris toute entente sur la protection des données exigée par la loi qui régit le client, a préséance sur les deux.
1.3
Dans la présente Entente, « renseignements personnels » s'entend des renseignements concernant une personne identifiable. Cela comprend ce que les lois applicables appellent « données personnelles » ou « renseignements permettant d'identifier une personne ».
2. Portée du traitement
2.1
Objet : correction de documents pour l'accessibilité, vérification, surveillance et rapports connexes.
2.2
Durée : la durée de l'entente, puis jusqu'à la suppression des données du client de la façon décrite à l'article 9.
2.3
Nature et finalité : analyser, convertir, baliser et vérifier les documents fournis par le client, et produire des rapports et des registres d'audit.
2.4
Catégories de données : tout renseignement personnel contenu dans les documents du client, ce qui peut inclure des identifiants et, selon le client, des dossiers scolaires ou des renseignements de santé (voir les articles 10 et 11); ainsi que les comptes des utilisateurs autorisés du client.
2.5
Personnes concernées : les personnes figurant dans les documents du client, et les utilisateurs du client.
3. Traitement selon les instructions
3.1
DocoMatic traite les documents du client uniquement selon les instructions documentées du client (téléverser un document, configurer un connecteur ou appeler l'API constitue une telle instruction), et jamais à ses propres fins. Les documents du client ne servent jamais à entraîner des modèles d'IA, et les renseignements personnels qu'ils contiennent ne sont jamais vendus.
3.2
Si DocoMatic estime qu'une instruction contrevient aux lois applicables en matière de protection des renseignements personnels, elle en informe le client avant le traitement.
3.3
Le personnel de DocoMatic ne peut accéder aux données du client que s'il en a besoin pour fournir le service ou en assurer le soutien, et il est tenu à des obligations de confidentialité.
4. Mesures de sécurité
4.1
DocoMatic maintient des mesures techniques et organisationnelles adaptées au risque, notamment :
- le chiffrement en transit (TLS 1.2 ou version ultérieure) et au repos (AES-256, avec des clés gérées dans AWS Key Management Service);
- l'isolation des locataires, assurée par la sécurité au niveau des lignes de la base de données et par un cloisonnement au niveau de l'application, testée en intégration continue par une série de tests entre locataires;
- le contrôle d'accès fondé sur les rôles, l'authentification multifacteur pour la console du personnel de DocoMatic et la journalisation d'audit;
- l'analyse antimaliciel de chaque fichier téléversé avant son traitement;
- le recours à des fournisseurs d'IA externes uniquement en vertu d'un contrat qui leur interdit d'entraîner des modèles avec les documents du client et d'en conserver une copie, et un paramètre qui permet au client de désactiver complètement l'IA externe, de sorte que seul le logiciel de DocoMatic traite ses documents.
4.2
La description à jour de ces mesures, y compris celles qui sont encore en cours de mise en place, est publiée sur la page sur la sécurité. DocoMatic ne détient actuellement aucune certification ni aucun rapport d'audit de sécurité délivré par un tiers.
5. Sous-traitants ultérieurs
5.1
Le client autorise les sous-traitants ultérieurs énumérés sur la page sur la sécurité. DocoMatic impose à chaque sous-traitant ultérieur des obligations de protection des renseignements au moins aussi protectrices que la présente Entente, et demeure responsable de leur exécution.
5.2
DocoMatic donne un préavis d'au moins 30 jours avant d'ajouter ou de remplacer un sous-traitant ultérieur qui traite des données du client, en mettant à jour la page sur la sécurité et en écrivant aux administrateurs de compte du client. Pendant cette période, le client peut s'y opposer pour des motifs raisonnables liés à la protection des renseignements. Les parties discutent alors de la préoccupation de bonne foi; si elle ne peut être réglée, le client peut mettre fin au service touché et obtenir le remboursement des frais payés d'avance pour la période non utilisée.
5.3
Si un sous-traitant ultérieur doit être remplacé d'urgence pour protéger la sécurité ou assurer le fonctionnement du service, DocoMatic donne un avis dès que possible, et le client conserve le même droit d'opposition.
6. Avis d'incident de confidentialité
6.1
DocoMatic avise le client sans retard injustifié, et au plus tard dans les 72 heures, après avoir confirmé un incident de confidentialité touchant les données du client.
6.2
L'avis décrit, dans la mesure où ces éléments sont alors connus, ce qui s'est produit, les catégories et la quantité approximative de renseignements ainsi que le nombre de personnes touchées, les conséquences probables, les mesures prises ou proposées, et une personne-ressource. DocoMatic tient le client informé à mesure qu'elle en apprend davantage et collabore à l'enquête du client et à ses obligations d'avis.
6.3
Le client décide s'il y a lieu d'aviser les personnes concernées et les autorités de réglementation, et de quelle façon, sauf si la loi exige que DocoMatic les avise elle-même. Les avis sont envoyés aux administrateurs de compte du client. Pour signaler un incident soupçonné à DocoMatic, écrivez à security@docomatic.ai.
7. Lieu de stockage des données et transferts
7.1
DocoMatic stocke les données du client aux États-Unis, chez Amazon Web Services (région US East, avec des sauvegardes chiffrées dans la région US West). Tout accès aux données du client par le personnel de DocoMatic ou par des sous-traitants ultérieurs, où qu'ils se trouvent, est assujetti à la présente Entente.
7.2
Clients canadiens. Les renseignements personnels contenus dans les documents d'un client canadien sont stockés et traités aux États-Unis, et les tribunaux, les forces de l'ordre et les autorités de sécurité nationale des États-Unis pourraient y avoir accès en vertu des lois américaines. La présente Entente est le contrat par lequel DocoMatic offre un niveau de protection comparable à celui que le client doit assurer. Cela aide les clients assujettis à la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE), selon laquelle une organisation demeure responsable des renseignements personnels qu'elle confie à un tiers aux fins de traitement (annexe 1, article 4.1.3). La plupart des organismes publics sont plutôt assujettis à la loi de leur province sur la protection des renseignements personnels dans le secteur public, et certaines lois provinciales limitent le stockage des renseignements personnels à l'extérieur du Canada ou l'accès à ces renseignements depuis l'extérieur du Canada. Il revient au client de confirmer que la loi qui le régit permet le stockage aux États-Unis avant de téléverser des documents.
7.3
Clients du Québec. Avant que des renseignements personnels soient communiqués à l'extérieur du Québec, la loi québécoise exige une évaluation des facteurs relatifs à la vie privée (EFVP) et une entente écrite : article 17 de la Loi sur la protection des renseignements personnels dans le secteur privé et article 70.1 de la Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements personnels, tous deux modifiés en 2021 (Loi 25). Le client réalise cette évaluation. DocoMatic fournit les renseignements dont le client a raisonnablement besoin pour la réaliser, notamment la présente Entente, la page sur la sécurité et la liste des sous-traitants ultérieurs, et la présente Entente tient lieu d'entente écrite.
7.4
Autres pays. DocoMatic n'offre pas actuellement le traitement de renseignements personnels transférés depuis l'Union européenne, l'Espace économique européen, le Royaume-Uni ou la Suisse, et n'offre pas de clauses contractuelles types. Les clients ne doivent pas téléverser de renseignements personnels assujettis au RGPD.
8. Assistance et audits
8.1
DocoMatic aide le client à répondre aux demandes des personnes concernées, notamment en l'aidant à repérer les documents qui concernent une personne, et à réaliser les évaluations de sécurité et les évaluations des facteurs relatifs à la vie privée, compte tenu de la nature du traitement.
8.2
Renseignements sur la sécurité. Une fois par année, et après tout incident de confidentialité qui le touche, le client peut demander la documentation de sécurité à jour de DocoMatic et des réponses à un questionnaire de sécurité raisonnable. DocoMatic les fournit, sous le sceau de la confidentialité, dans un délai raisonnable.
8.3
Audits. Si ces renseignements ne suffisent pas à démontrer que DocoMatic respecte la présente Entente, le client, ou un auditeur indépendant tenu à la confidentialité et qui n'est pas un concurrent de DocoMatic, peut vérifier ce respect : au plus une fois par année, avec un préavis écrit d'au moins 30 jours, pendant les heures normales d'ouverture, aux frais du client, sous le sceau de la confidentialité, et sans perturber le service ni accéder aux données d'autres clients. Les parties conviennent de la portée à l'avance. Les fournisseurs infonuagiques sont couverts par leurs propres rapports d'audit publiés plutôt que par des visites sur place.
8.4
Autorités de réglementation. DocoMatic collabore, comme l'exige la loi, à un audit ou à une enquête menés par une autorité de réglementation compétente à l'égard du client. La limite d'une fois par année ne s'applique pas dans ces cas.
9. Suppression et restitution
9.1
Le client peut télécharger ses documents, fichiers produits et rapports en tout temps, et DocoMatic l'aide, sur demande, à faire une exportation complète. Pendant l'entente, DocoMatic supprime les données du client lorsque celui-ci le demande, et fournit un relevé de la suppression sur demande. La suppression automatique à la fin de la période de conservation d'un forfait n'est pas encore activée (voir la Politique de confidentialité, article 5); d'ici là, la suppression se fait sur demande.
9.2
À la fin de l'entente, le client dispose de 30 jours pour exporter ses données. L'équipe des opérations de DocoMatic supprime ensuite les documents, fichiers produits et rapports du client dans un délai de 60 jours, ou plus tôt si le client le demande, et confirme la suppression par écrit sur demande.
9.3
DocoMatic ne conserve les données du client plus longtemps que si la loi l'exige ou si une obligation de conservation à des fins juridiques s'applique; une telle obligation suspend la suppression jusqu'à sa levée. Les données conservées pour ces motifs demeurent protégées par la présente Entente. Les copies figurant dans les sauvegardes chiffrées sont supprimées à l'expiration de ces sauvegardes, selon le cycle normal de sauvegarde.
10. Dossiers scolaires (FERPA)
10.1
Lorsque le client est un organisme ou un établissement d'enseignement assujetti au Family Educational Rights and Privacy Act (20 U.S.C. § 1232g; 34 CFR partie 99), le client désigne DocoMatic comme « school official » (représentant de l'établissement) ayant un intérêt éducatif légitime au sens du 34 CFR § 99.31(a)(1)(i)(B), uniquement pour fournir le service. DocoMatic fournit un service institutionnel pour lequel le client ferait autrement appel à ses propres employés, et elle est sous le contrôle direct du client en ce qui concerne l'utilisation et la tenue des dossiers scolaires.
10.2
DocoMatic utilise les renseignements permettant d'identifier une personne tirés des dossiers scolaires uniquement aux fins pour lesquelles ils ont été communiqués. Elle ne communique pas ces renseignements à nouveau, sauf selon les directives du client ou dans la mesure permise par le 34 CFR § 99.33, et ne les utilise pas à des fins publicitaires, pour établir des profils d'élèves ni pour entraîner des modèles d'IA. De plus, DocoMatic :
- limite l'accès aux dossiers scolaires au personnel qui en a besoin pour fournir le service;
- offre des autorisations fondées sur les rôles qui aident le client à contrôler lesquels de ses propres utilisateurs peuvent voir quels documents;
- supprime les dossiers scolaires à la demande du client, et à la fin de l'entente de la façon décrite à l'article 9;
- transmet au client toute demande de dossiers scolaires qu'elle reçoit d'un parent, d'un élève ou de toute autre personne, sauf si la loi l'interdit.
10.3
De nombreux États ont leurs propres lois sur la protection des renseignements des élèves, et de nombreux districts scolaires utilisent une entente type sur la protection des données pour s'y conformer. Sur demande, DocoMatic signera la National Data Privacy Agreement (entente nationale sur la protection des données) du Student Data Privacy Consortium (consortium pour la protection des données des élèves), y compris les conditions supplémentaires propres à l'État du client, ou toute autre entente sur la protection des données exigée par la loi de l'État du client.
10.4
Lorsqu'une telle entente est signée, elle a préséance sur le présent article pour les données des élèves.
11. Renseignements médicaux protégés (HIPAA)
11.1
Aucun renseignement médical protégé sans entente d'associé en affaires (BAA). Un client qui est une entité visée (covered entity) ou un associé en affaires (business associate) au sens de la HIPAA (45 CFR parties 160 et 164) ne doit pas téléverser de renseignements médicaux protégés dans DocoMatic, à moins que les deux parties aient d'abord signé une entente d'associé en affaires (BAA). DocoMatic n'accepte de recevoir des renseignements médicaux protégés sur aucune autre base.
11.2
Une entente d'associé en affaires (BAA) peut être obtenue sur demande à legal@docomatic.ai. Comme l'exige le 45 CFR § 164.504(e), elle limite l'utilisation et la communication des renseignements médicaux protégés par DocoMatic à la prestation du service, exige des mesures de protection conformes à la Security Rule, oblige DocoMatic à signaler les atteintes touchant des renseignements médicaux protégés non sécurisés (45 CFR § 164.410), impose les mêmes restrictions aux sous-traitants ultérieurs, et exige que les renseignements soient restitués ou détruits à la fin de l'entente lorsque c'est possible.
11.3
La plupart des documents que publient les organisations de soins de santé (formulaires vierges, avis, instructions) ne contiennent aucun renseignement médical protégé, et le service de surveillance de DocoMatic ne parcourt que du contenu Web public.