Accueil

Politique de confidentialité

Dernière mise à jour : 2 juillet 2026

La présente Politique explique quels renseignements personnels NEXUS AI traite, pourquoi, où ils circulent, et quels sont vos droits. Elle s'applique conjointement à la Loi 25 (Québec), au RGPD (UE) et aux lois africaines applicables (APDP Bénin, NDPA Nigéria, POPIA Afrique du Sud, etc.).

1. Responsable du traitement

NEXUS AI (Montréal (Québec), Canada) est responsable du traitement de vos renseignements personnels. Pour toute question relative à la vie privée : privacy@nexus.ai.

2. Responsable de la protection des renseignements personnels

Conformément à l'art. 3.1 de la Loi 25, la personne exerçant la plus haute autorité au sein de NEXUS AI est responsable de la protection des renseignements personnels. Cette fonction est exercée par : Président, NEXUS AI, Montréal (Québec), Canada.

Vous pouvez joindre le responsable de la protection des renseignements personnels à : privacy@nexus.ai. Son titre et ses coordonnées sont publiés sur cette page.

3. Données que nous traitons

Données de compte (nom, courriel, organisation, rôle) ; données de configuration et d'usage du Service ; données métier que vous confiez aux agents (« Contenus client ») ; réponses au diagnostic IA et coordonnées de contact associées ; données techniques (journaux, adresse IP, type d'appareil) ; données de facturation (via notre prestataire de paiement).

4. Finalités et bases légales

Fournir et sécuriser le Service (exécution du contrat) ; facturation (obligation légale/contrat) ; amélioration et mesure d'audience avec votre consentement ; communications opérationnelles (intérêt légitime) ; respect de nos obligations légales et comptables (OHADA/SYSCOHADA, fiscalité).

5. Minimisation et IA

Avant tout traitement par un modèle d'IA, les données sensibles sont minimisées (caviardage des renseignements personnels, métadonnées, ou isolation selon le niveau configuré). Le modèle reçoit le strict nécessaire. Aucune décision produisant des effets juridiques significatifs n'est prise sans supervision humaine appropriée.

6. Hébergement et communications hors Québec

Hébergement principal : vos données sont hébergées au Canada (infrastructure Supabase, région ca-central-1 — Montréal).

Certaines fonctions impliquent la communication de renseignements à des prestataires situés HORS du Québec. Aux États-Unis : Stripe (paiements), Resend (envoi de courriels), Sentry (surveillance d'erreurs), Anthropic (modèles d'IA), Vercel (diffusion du site), Meta et Twilio (messagerie WhatsApp/SMS). En Chine : DeepSeek (analyses d'audit) — ce prestataire ne reçoit que des données MINIMISÉES : les renseignements personnels (courriels, téléphones, identifiants) sont caviardés automatiquement avant tout envoi.

Conformément à l'art. 17 de la Loi 25, une évaluation des facteurs relatifs à la vie privée (EFVP) est réalisée avant chaque communication de renseignements personnels hors du Québec, afin de vérifier qu'ils bénéficient d'une protection adéquate.

La liste complète et à jour des sous-traitants, leurs rôles et leurs juridictions figure à la page /legal/sous-traitants.

7. Sous-traitants

Nous recourons à des sous-traitants (hébergement, paiement, courriel, fournisseurs de modèles d'IA, messagerie) liés par des engagements contractuels de confidentialité et de protection des données. La liste nominative, tenue à jour, est publiée à la page /legal/sous-traitants. Tout ajout ou remplacement fait l'objet d'un préavis de 30 jours.

8. Durées de conservation

Coordonnées et réponses du diagnostic IA (leads) : 24 mois après la collecte, puis suppression ou anonymisation.

Données de compte : durée de la relation contractuelle, puis suppression ou anonymisation sous réserve des obligations légales de conservation (ex. pièces comptables : 10 ans en zone OHADA, 6 ans au Canada).

Données de suivi de clics dans nos courriels (mesure de livraison/engagement) : 12 mois.

Les journaux d'audit et certificats de travail peuvent être conservés plus longtemps à des fins de preuve, sous forme minimisée.

9. Sécurité

Chiffrement au repos et en transit, isolation stricte par organisation (Row-Level Security), traçabilité par chaîne de certificats inviolable, rotation des clés, bouton d'arrêt d'urgence. Voir notre page Confiance & Sécurité.

10. Incidents de confidentialité

Nous tenons un registre des incidents de confidentialité conformément aux art. 3.5 à 3.8 de la Loi 25.

En cas d'incident présentant un risque de préjudice sérieux, nous notifions avec diligence la Commission d'accès à l'information (CAI) ainsi que toute personne concernée, et prenons les mesures raisonnables pour diminuer le risque et éviter la récidive.

11. Décisions automatisées

Conformément à l'art. 12.1 de la Loi 25, si une décision fondée exclusivement sur un traitement automatisé de vos renseignements personnels est prise à votre égard, vous en êtes informé au moment de la décision ou avant.

Sur demande, nous vous communiquons : les renseignements personnels utilisés, les raisons et principaux facteurs ayant mené à la décision, et votre droit de faire rectifier ces renseignements. Vous pouvez présenter vos observations à un membre de notre personnel en mesure de réviser la décision.

Par conception, le mode par défaut de la plateforme est le copilote : les décisions significatives requièrent une validation humaine tant que l'autonomie n'a pas été explicitement accordée par le client.

12. Portabilité

Conformément à l'art. 27 de la Loi 25 (et à l'art. 20 du RGPD), vous pouvez obtenir les renseignements personnels informatisés que vous nous avez fournis dans un format technologique structuré et couramment utilisé.

La demande s'adresse au responsable de la protection des renseignements personnels : privacy@nexus.ai.

13. Vos droits

Selon la loi applicable : accès, rectification, effacement, limitation, portabilité, opposition, retrait du consentement, et — au Québec — droit à la désindexation et information sur les décisions automatisées. Pour exercer vos droits : privacy@nexus.ai. Vous pouvez aussi saisir l'autorité compétente (CAI au Québec, CNIL/autorités UE, APDP/NDPA/Information Regulator en Afrique).

14. Cookies

L'usage des cookies est détaillé dans notre Politique de cookies, avec gestion granulaire du consentement et tableau nominatif des cookies déposés.

15. Modifications

Nous pouvons mettre à jour la présente Politique. La date de dernière mise à jour figure en tête. Les changements substantiels vous seront notifiés.

Version 1.1 — mise à jour le 2026-07-02 · En cours de revue par conseil juridique.