Vos données.
Notre responsabilité.
Madeleine Lab respecte la vie privée de ses clients, utilisateurs et visiteurs. Cette politique explique de manière transparente comment nous collectons, utilisons, partageons et protégeons vos renseignements personnels.
- Qui sommes-nous
- Renseignements personnels que nous collectons
- Sources des renseignements
- Finalités et bases légales du traitement
- Partage avec des tiers et sous-traitants
- Durée de conservation
- Sécurité des renseignements
- Transferts hors Québec
- Vos droits (Loi 25)
- Témoins (cookies)
- Mineurs
- Modifications de la présente politique
- Nous joindre · Personne responsable
1. Qui sommes-nous
Madeleine Lab inc. est une société dûment constituée au Québec, ayant son siège social à Lévis (Québec), Canada. Nous développons et exploitons Madeleine, une plateforme d'intelligence financière qui s'installe par-dessus les systèmes comptables existants de ses clients (Oracle, SAP, Microsoft Dynamics 365, Workday et autres) pour lire, valider et consolider leurs données financières, puis livrer les indicateurs dont leurs équipes ont besoin.
Aux fins de la Loi 25, Madeleine Lab inc. agit à titre de responsable du traitement de vos renseignements personnels lorsque vous visitez madeleinelab.com ou utilisez notre application (« le Service »).
2. Renseignements personnels que nous collectons
Les renseignements que nous collectons dépendent de votre relation avec nous et des services que nous vous fournissons. Nous pouvons être appelés à collecter :
- Coordonnées : nom, prénom, adresse courriel professionnelle, numéro de téléphone, adresse postale d'affaires.
- Informations professionnelles : titre, employeur, taille de l'entreprise, nombre d'entités, secteur d'activité, besoins exprimés dans le formulaire « Demander l'accès ».
- Identifiants de compte : mot de passe (chiffré), jetons de session, identifiants techniques d'authentification multi-facteurs.
- Données financières d'entreprise : grand livre, balance de vérification, plan comptable, transactions, baux, propriétés, locataires — uniquement lorsque vous nous y donnez accès via la connexion à votre ERP/PGI. Ces données appartiennent à votre entreprise ; nous agissons en qualité de fournisseur de service les traitant pour son compte.
- Informations de connexion et techniques : adresse IP, identifiant de session, type et version du navigateur, système d'exploitation, pages visitées, horodatage, référent — utilisées pour la sécurité (détection d'intrusion, journal d'audit) et la stabilité du Service.
- Communications : courriels échangés, requêtes envoyées à l'assistant intégré (questions textuelles + images jointes que vous soumettez volontairement).
Nous ne collectons aucune donnée sensible au sens de la Loi 25 (origine ethnique, opinions politiques, convictions religieuses, données génétiques, biométriques, de santé, d'orientation sexuelle ou judiciaires) dans le cadre du fonctionnement normal du Service.
3. Sources des renseignements
Nous obtenons vos renseignements personnels de trois sources :
- Directement de vous — par exemple lorsque vous remplissez le formulaire « Demander l'accès », créez un compte, ou interagissez avec notre équipe.
- Automatiquement — via des technologies de suivi techniques essentielles (témoins de session, journaux d'accès aux fins de sécurité).
- De votre employeur ou organisation — lorsque celui-ci nous fournit votre adresse courriel afin de vous octroyer un accès au Service.
4. Finalités et bases légales du traitement
Nous traitons vos renseignements personnels uniquement pour les finalités suivantes :
- Fournir le Service : authentification, accès aux tableaux de bord, consolidation des données, génération de rapports. Base légale : exécution du contrat.
- Assurer la sécurité : détection des tentatives d'accès non autorisées, journal d'audit, limitation de débit (rate limiting), prévention de la fraude. Base légale : intérêt légitime + obligation légale.
- Répondre à vos demandes : traitement des formulaires de contact, des demandes d'accès, des questions support. Base légale : exécution de mesures précontractuelles.
- Améliorer le Service : analyse anonymisée de l'utilisation pour identifier les frictions et prioriser les améliorations. Base légale : intérêt légitime.
- Respecter nos obligations légales : tenue des registres comptables, réponses aux demandes d'autorités compétentes. Base légale : obligation légale.
Nous n'utilisons pas vos renseignements à des fins de prospection commerciale à des tiers, ni de profilage publicitaire, ni de revente.
5. Partage avec des tiers et sous-traitants
Pour vous fournir le Service, nous faisons appel à des sous-traitants soigneusement sélectionnés. Chacun est lié par contrat à des obligations de confidentialité et de sécurité au moins équivalentes aux nôtres, conformément à l'article 21 de la Loi 25.
| Catégorie de partenaire | Fonction | Certifications minimales exigées |
|---|---|---|
| Hébergeur de base de données managée | Stockage chiffré des données applicatives, authentification, sauvegardes | SOC 2 Type II, chiffrement au repos AES-256 |
| Plateforme d'hébergement applicatif | Exécution du code de l'application, mise en cache et distribution | SOC 2 Type II, ISO 27001 |
| Fournisseur de modèles de langage | Réponses générées par l'assistant intégré, sur requête de l'utilisateur | SOC 2 Type II. Engagement contractuel de non-utilisation des données client pour l'entraînement de modèles. |
| Service d'envoi de courriels transactionnels | Invitations, notifications de système, accusés de réception | SOC 2 Type II, conformité SPF/DKIM/DMARC, ne reçoit que les métadonnées nécessaires à la livraison |
| Réseau de diffusion et de protection (CDN/DNS) | Résolution DNS, certificats TLS, atténuation des attaques DDoS, pare-feu applicatif | SOC 2 Type II, ISO 27001, ISO 27018, PCI DSS niveau 1 |
Pour des raisons de sécurité opérationnelle et de protection de notre propriété intellectuelle, les noms commerciaux de ces partenaires ne sont pas divulgués publiquement. Les clients enterprise liés par accord de confidentialité (NDA) peuvent obtenir la liste détaillée sur demande écrite à hello@madeleinelab.com.
Nous pouvons également partager vos renseignements personnels dans les cas suivants :
- Autorités publiques — si une loi, une ordonnance judiciaire ou une procédure légale valide nous y oblige.
- Conseillers professionnels — comptables, avocats, vérificateurs externes liés par des obligations strictes de confidentialité.
- Transfert d'entreprise — en cas de fusion, acquisition ou cession de tout ou partie de nos activités, à condition que l'acquéreur s'engage à respecter la présente politique.
Nous ne vendons jamais vos renseignements personnels.
6. Durée de conservation
Nous conservons vos renseignements personnels uniquement pendant la durée nécessaire aux fins pour lesquelles ils ont été collectés, conformément à nos politiques internes de conservation et aux lois applicables.
- Données de compte actif : pendant toute la durée de votre relation contractuelle avec Madeleine.
- Données financières clientes : selon l'entente conclue avec le client (généralement 7 ans pour respecter les obligations comptables).
- Journaux de sécurité et d'audit : 12 mois.
- Demandes via formulaire de contact : 24 mois maximum.
- Données de compte inactif : supprimées 90 jours après la fin du contrat, sauf obligation légale contraire.
Lorsque nous n'avons plus besoin de vos renseignements, nous prenons des mesures raisonnables pour les supprimer définitivement de nos systèmes ou les anonymiser de manière irréversible.
7. Sécurité des renseignements
Nous appliquons des mesures techniques et organisationnelles strictes :
- Chiffrement en transit : TLS 1.3 obligatoire (HSTS preload), aucun trafic en clair accepté.
- Chiffrement au repos : AES-256 sur tous les volumes de base de données et de stockage.
- Authentification forte : mots de passe chiffrés (bcrypt), authentification à deux facteurs disponible, sessions à durée limitée.
- Isolation par locataire (RLS) : les données de chaque organisation sont strictement isolées au niveau de la base de données par des politiques de sécurité au niveau ligne (Row-Level Security).
- Limitation de débit : protection contre les attaques par force brute sur les routes d'authentification et d'administration.
- Journal d'audit : traçabilité des accès sensibles (suppression d'utilisateur, invitations, exports).
- Sauvegardes : sauvegardes automatiques quotidiennes avec restauration ponctuelle.
- Revues d'accès : principe du moindre privilège, accès réservé au strict nécessaire.
En cas d'incident de confidentialité susceptible de causer un préjudice sérieux, nous vous en aviserons ainsi que la Commission d'accès à l'information du Québec (CAI) dans les meilleurs délais, conformément à l'article 3.5 de la Loi 25.
8. Transferts hors Québec
Certains de nos partenaires technologiques traitent vos renseignements à l'extérieur du Québec, principalement en Amérique du Nord. Conformément à l'article 17 de la Loi 25, nous avons réalisé une évaluation des facteurs relatifs à la vie privée (EFVP) avant de procéder à ces transferts, et nous avons conclu qu'ils offrent une protection adéquate grâce :
- Aux engagements contractuels de confidentialité et de sécurité signés avec chaque partenaire.
- Aux certifications de sécurité reconnues internationalement (SOC 2 Type II, ISO 27001, ISO 27018) détenues par nos partenaires.
- Aux clauses contractuelles types et engagements de conformité RGPD lorsque applicables.
- À la ségrégation logique des données de chaque client et au chiffrement au repos.
Les clients liés par accord de confidentialité peuvent obtenir les détails complémentaires sur les garanties applicables à un transfert spécifique.
9. Vos droits (Loi 25)
En tant que personne concernée par le traitement de renseignements personnels, vous bénéficiez des droits suivants :
- Droit d'accès — obtenir copie de vos renseignements personnels que nous détenons.
- Droit de rectification — demander la correction de renseignements inexacts, incomplets ou équivoques.
- Droit à la désindexation et à la cessation de diffusion — demander l'arrêt de la diffusion d'un renseignement vous concernant si elle cause un préjudice grave.
- Droit à l'effacement — demander la suppression de vos renseignements lorsque la collecte n'était pas autorisée par la loi ou n'est plus nécessaire.
- Droit à la portabilité — recevoir vos renseignements dans un format technologique structuré et couramment utilisé, ou les faire transmettre directement à un tiers.
- Droit de retirer son consentement — à tout moment, sans frais et aussi facilement que vous l'avez donné.
- Droit d'opposition — vous opposer au traitement de vos renseignements pour des raisons légitimes.
- Droit à une décision rendue exclusivement par traitement automatisé — être informé et avoir la possibilité de présenter vos observations lorsqu'une décision automatisée a un impact significatif.
Pour exercer l'un de ces droits, écrivez-nous à hello@madeleinelab.com. Nous traiterons votre demande dans un délai de 30 jours. Si vous estimez que nous n'avons pas traité votre demande de manière satisfaisante, vous pouvez déposer une plainte auprès de la Commission d'accès à l'information du Québec.
10. Témoins (cookies)
Madeleine utilise uniquement des témoins strictement nécessaires au fonctionnement du Service :
- Témoins de session — pour vous garder authentifié pendant votre visite (Supabase Auth, durée 7 jours).
- Témoins de sécurité — pour protéger contre les attaques CSRF.
- Témoin de préférence cookies — pour mémoriser votre choix relatif au bandeau cookie (clé
madeleine.cookieAck.v1dans le stockage local).
Nous n'utilisons aucun témoin à des fins publicitaires, analytiques tierces, de profilage ou de pistage entre sites. Nous n'intégrons aucun script tiers de type Google Analytics, Facebook Pixel, etc.
11. Mineurs
Le Service n'est pas destiné aux personnes de moins de 14 ans et nous ne collectons pas sciemment de renseignements personnels concernant des mineurs. Si vous êtes parent ou tuteur et constatez qu'un mineur nous a fourni des renseignements, contactez-nous afin que nous les supprimions.
12. Modifications de la présente politique
Nous pouvons être amenés à modifier cette politique pour refléter des évolutions de notre Service, de la législation applicable ou de nos pratiques de sécurité. Toute modification substantielle vous sera communiquée par courriel ou par bannière affichée dans le Service au moins 30 jours avant son entrée en vigueur. La date de dernière mise à jour figure en tête de la présente politique.
13. Nous joindre · Personne responsable
Conformément à l'article 8.1 de la Loi 25, nous avons désigné une personne responsable de la protection des renseignements personnels :
Responsable de la protection des renseignements personnels
Madeleine Lab inc.
Lévis (Québec) · Canada
Courriel : hello@madeleinelab.com
Vous pouvez également déposer plainte auprès de la Commission d'accès à l'information du Québec, autorité de surveillance compétente.