1. Aperçu et portée
Claivi Technologies Inc. (« Claivi », « nous », « notre », « nos ») offre une plateforme de service à la clientèle assistée par intelligence artificielle destinée aux petites et moyennes entreprises. La présente Politique de confidentialité explique quels renseignements personnels nous recueillons, pourquoi nous les recueillons, comment nous les protégeons et quels droits vous avez sur ceux-ci.
La présente politique s'applique à tous les utilisateurs de la plateforme Claivi — y compris les propriétaires d'espace de travail, les opérateurs (agents) et les clients finaux dont les messages sont traités par le service. Si vous êtes un client qui communique avec une entreprise utilisant Claivi, cette entreprise est le « Responsable du traitement » de vos données en vertu de la loi applicable et vous devriez d'abord lui adresser vos demandes en matière de confidentialité.
Cadres juridiques applicables : Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE, Canada), Règlement général sur la protection des données (RGPD, UE/Royaume-Uni — le cas échéant), California Consumer Privacy Act modifiée (CCPA/CPRA), lois ontariennes sur la protection des renseignements personnels dans le secteur privé et Loi 25 du Québec.
En cas de conflit entre une disposition de la présente politique et la loi applicable, l'exigence la plus restrictive prévaut.
2. Entité juridique et autorité de régulation
Responsable du traitement (données de l'espace de travail) :
Claivi Technologies Inc.
200 Bay Street, Toronto, ON M5J 2J2, Canada
Courriel : privacy@claivi.com
Responsable de la protection des renseignements personnels : dpo@claivi.com
Autorité de régulation principale : Commissariat à la protection de la vie privée du Canada (CPVP). Pour les utilisateurs du Québec : Commission d'accès à l'information du Québec (CAI). Pour les utilisateurs de l'Union européenne et du Royaume-Uni, notre représentant est désigné conformément à l'article 27 du RGPD — contactez dpo@claivi.com pour obtenir les coordonnées.
3. Renseignements personnels que nous recueillons
Nous recueillons les catégories suivantes de renseignements personnels :
3.1 Données de compte et de facturation
- Nom complet, courriel professionnel, titre du poste.
- Mot de passe haché (nous ne stockons jamais les mots de passe en texte clair).
- Nom de l'espace de travail, adresse professionnelle, numéro de téléphone (facultatif).
- Détails de facturation : adresse de facturation, numéros de taxe, jeton de mode de paiement (jeton Stripe — nous ne stockons jamais les numéros de carte de paiement complets).
- Statut de vérification, adresse IP lors de la création du compte, ancienneté du compte.
3.2 Données de conversation
- Messages envoyés et reçus par l'intermédiaire des canaux que vous connectez explicitement (Instagram, Telegram, WhatsApp, clavardage Web, courriel).
- Pièces jointes et médias : noms de fichiers, tailles, métadonnées. Horodatages des messages.
- Identifiants propres à chaque canal : identifiant Instagram DM, identifiant Telegram, numéro WhatsApp, adresse courriel du client final.
- Réponses provisoires générées par l'IA, scores de confiance, vecteurs d'intégration (embeddings) des messages.
- Nous ne lisons pas les messages provenant de canaux que vous n'avez pas activés.
3.3 Contenu de la base de connaissances
- FAQ, articles, documents et paires questions-réponses que vous téléversez.
- Vecteurs d'intégration (embeddings) dérivés de vos documents pour la recherche RAG.
- Métadonnées de téléversement : auteur, horodatage, historique des versions.
3.4 Données techniques et d'utilisation
- Adresse IP, agent utilisateur du navigateur, type d'appareil, système d'exploitation.
- Habitudes de navigation dans le tableau de bord (pages consultées, fonctionnalités utilisées).
- Indicateurs de performance agrégés : temps de réponse, taux de résolution, volume de messages.
- Registres de vérification : toutes les actions modifiant l'état avec horodatage, acteur, cible, adresse IP.
- Identifiants d'authentification auprès de tiers (identifiant Google, identifiant GitHub) si l'authentification OAuth est utilisée.
3.5 Données que nous NE recueillons PAS
- Nous ne recueillons pas de données de géolocalisation précises (au-delà du pays déterminé par l'adresse IP).
- Nous ne recueillons pas de catégories particulières de renseignements (santé, religion, données biométriques, opinions politiques, appartenance syndicale).
- Nous ne recueillons pas sciemment de numéros de carte de paiement, de pièces d'identité gouvernementales, de mots de passe ou d'identifiants de comptes financiers.
- Nous n'utilisons pas de traqueurs publicitaires, de pixels de réseaux sociaux ni d'outils de relecture de session.
4. Comment nous recueillons les renseignements
Nous recueillons les renseignements personnels auprès des sources suivantes :
- Directement de vous : inscription au compte, saisie dans le tableau de bord, téléversement dans la base de connaissances, paramètres.
- Depuis les canaux connectés : les messages transitent par les API de Meta (Instagram), Telegram, WhatsApp, ainsi que par le widget de votre site Web ou votre courriel.
- Des fournisseurs d'authentification : Google et GitHub OAuth fournissent le nom, le courriel et l'URL de l'avatar.
- Automatiquement : l'adresse IP, l'agent utilisateur et les habitudes d'utilisation sont captés par nos serveurs et notre CDN (Cloudflare).
5. Comment nous utilisons les renseignements
Nous utilisons les renseignements personnels exclusivement aux fins suivantes :
- Exploitation du service : stocker les conversations, générer des réponses provisoires assistées par IA, acheminer les conversations vers les opérateurs humains, maintenir votre index RAG privé.
- Votre index IA privé uniquement : vos messages et documents n'entraînent que l'index d'intégration privé de votre espace de travail. Ils ne servent jamais à améliorer un modèle global, ne sont jamais partagés avec d'autres locataires et ne sont jamais utilisés pour l'entraînement de tiers.
- Facturation : compter les conversations résolues, générer des factures, traiter les paiements par Stripe, envoyer des reçus.
- Sécurité et prévention des abus : détecter les accès non autorisés, appliquer des limites de débit, bloquer les comportements abusifs, tenir des registres de vérification.
- Communications : envoyer des courriels transactionnels (invitations, réinitialisations de mot de passe, alertes de sécurité, avis de facturation), des mises à jour du produit avec possibilité de désabonnement et des avis de sécurité critiques (aucune désabonnement possible pour ceux-ci).
- Amélioration du produit : analyses agrégées et anonymisées pour améliorer la précision de l'acheminement, l'interface utilisateur et la performance. Le contenu individuel des messages n'est jamais utilisé pour l'amélioration du produit.
- Conformité légale : répondre aux demandes légitimes, appliquer nos conditions d'utilisation, protéger nos droits et ceux d'autrui.
Nous ne vendons pas de renseignements personnels. Nous ne louons, n'échangeons ni ne partageons de renseignements personnels contre une contrepartie monétaire ou autre. Nous ne créons pas de profil à des fins de publicité comportementale intercontextuelle. Nous ne partageons pas de données avec des courtiers en données.
6. Fondement juridique (RGPD)
Pour les personnes situées dans l'EEE, au Royaume-Uni et en Suisse :
- Exécution du contrat (art. 6(1)(b)) : traitement nécessaire à la prestation du service — gestion du compte, acheminement, facturation.
- Intérêts légitimes (art. 6(1)(f)) : surveillance de la sécurité, prévention de la fraude, analyses agrégées, marketing direct avec possibilité de désabonnement.
- Consentement (art. 6(1)(a)) : pour les témoins non essentiels et certains marketing. Peut être retiré à tout moment.
- Obligation légale (art. 6(1)(c)) : conformité aux lois, aux ordonnances judiciaires ou aux demandes réglementaires.
Pour les données de conversation, le propriétaire de l'espace de travail est le Responsable du traitement.
7. IA et prise de décision automatisée
Claivi utilise l'IA pour assister le service à la clientèle :
- Pipeline à trois niveaux : (1) correspondance déterministe avec la FAQ, (2) recherche par intégration (embedding), (3) solution de repli par LLM. Les locataires sont isolés.
- Aucune décision entièrement automatisée : les réponses de l'IA sont sujettes à une révision humaine facultative. Claivi ne prend pas de décisions automatisées ayant des effets juridiques.
- Suppression des renseignements personnels : les courriels, numéros de téléphone, cartes de paiement, passeports, IBAN, SNILS, INN sont automatiquement supprimés avant le traitement par l'IA.
- Mesures de protection des résultats : chaque réponse de l'IA est analysée pour détecter les fuites d'invites, les fragments d'invite système, le code hors sujet et l'exfiltration de la base de connaissances.
- Aucun entraînement sur vos données : des configurations API sans rétention sont utilisées avec les fournisseurs d'IA.
- Droit à une révision humaine : demander une révision humaine à privacy@claivi.com.
8. Conservation des données
- Messages de conversation
Par défaut : 90 jours. Configurable de 30 à 365 jours dans les paramètres. Supprimés définitivement à l'échéance. - Données de compte
Durée de vie + 30 jours après la suppression. Registres de facturation : 7 ans (obligation fiscale). - Base de connaissances
Supprimée dans les 30 jours suivant le retrait ou la résiliation du compte. - Registres de vérification
Immutables pendant 1 an, archivés pendant 2 années supplémentaires. Accès limité. - Analyses
Indicateurs agrégés : durée indéterminée (anonymisés). Registres bruts : 90 jours. - Sauvegardes
Rétention chiffrée de 30 jours. Supprimées conformément à la politique lors de la restauration.
9. Transferts de données transfrontaliers
Claivi peut transférer des données à l'échelle mondiale avec des garanties appropriées :
| Depuis | Vers | Garantie |
|---|---|---|
| Canada | États-Unis | CCT + APD + zéro rétention |
| Canada | Union européenne | Décision d'adéquation de l'UE + CCT |
| EEE/Royaume-Uni | Canada | Décision d'adéquation de l'UE (art. 45) |
| EEE/Royaume-Uni | États-Unis | Cadre de protection des données UE-États-Unis + CCT |
Pour demander les CCT : dpo@claivi.com.
10. Sous-traitants
| Sous-traitant | Traitement | Emplacement | Certification |
|---|---|---|---|
| AWS | Calcul, RDS PostgreSQL, S3 | Montréal, Canada | SOC 2, ISO 27001, PCI DSS |
| OpenAI | Inférence LLM (zéro rétention) | États-Unis | SOC 2 Type II |
| Stripe | Paiements, facturation | États-Unis | SOC 2, PCI DSS Niveau 1 |
| Cloudflare | CDN, DDoS, WAF | Périphérie mondiale | SOC 2, ISO 27001 |
| Resend | Courriel transactionnel | UE (Francfort) | SOC 2, conforme RGPD |
Préavis de 30 jours avant l'engagement de nouveaux sous-traitants. Délai d'opposition de 14 jours.
11. Mesures de sécurité
Chiffrement au repos
AES-256 pour PostgreSQL, S3, sauvegardes. AWS KMS avec rotation automatique.
Chiffrement en transit
TLS 1.2+ requis. HSTS, mTLS pour les communications interservices.
Contrôle d'accès
RBAC (admin/agent/consultant). 2FA obligatoire pour les propriétaires. Expiration de session après 24 h.
Registre de vérification
Trace immuable de toutes les opérations modifiant l'état. Conservation de 1 an.
Tests d'intrusion
Test d'intrusion annuel par un tiers. Examens internes trimestriels.
Gestion des vulnérabilités
Analyse quotidienne des dépendances. SAST dans le CI/CD. SLA de correction de 30 jours.
Sécurité réseau
Isolement VPC. WAF. Protection DDoS. Aucun accès public à la base de données.
Sécurité du personnel
Vérifications des antécédents. NDA. Examens d'accès trimestriels. Privilège minimal.
12. Protocole en cas d'atteinte aux renseignements personnels
- Détection : surveillance automatisée, détection d'intrusion, équipe de sécurité disponible 24/7.
- Confinement : isoler les systèmes touchés, révoquer les identifiants, cliché médico-légal.
- Évaluation : portée, catégories de données, cause racine dans les 24 heures.
- Avis aux propriétaires d'espace de travail dans les 48 heures suivant la confirmation de l'atteinte.
- Avis réglementaire : CPVP dans les 72 heures (LPRPDE), CAI (Loi 25), autorité de contrôle (RGPD).
- Mesures correctives : prévenir la récurrence, mettre à jour les contrôles, rapport a posteriori.
Les propriétaires d'espace de travail doivent aviser leurs clients finaux.
13. Vos droits
- Accès (LPRPDE, RGPD art. 15, CCPA) : copie portable en format JSON ou CSV.
- Rectification (LPRPDE, RGPD art. 16) : corriger les données inexactes.
- Effacement (LPRPDE, RGPD art. 17, CCPA) : suppression dans les 30 jours.
- Restriction (RGPD art. 18) : suspendre le traitement pendant un litige.
- Portabilité (RGPD art. 20) : format structuré et lisible par machine.
- Opposition (RGPD art. 21) : au traitement fondé sur l'intérêt légitime, y compris le marketing.
- Retrait du consentement (RGPD art. 7) : à tout moment, sans effet sur le traitement antérieur.
- Non-discrimination (CCPA) : aucune discrimination pour l'exercice des droits.
- Connaissance / refus (CCPA) : nous ne vendons pas de renseignements personnels.
- Révision humaine des décisions de l'IA : demande à privacy@claivi.com.
Demande via le tableau de bord ou à privacy@claivi.com. Vérification d'identité requise. Aucun frais, sauf en cas de demande manifestement infondée.
14. Plaintes et autorités de régulation
- Canada (LPRPDE) : priv.gc.ca, 1-800-282-1376.
- Québec (Loi 25) : cai.gouv.qc.ca.
- UE (RGPD) : autorité locale — edpb.europa.eu.
- Royaume-Uni : ICO — ico.org.uk.
- Californie (CCPA) : CPPA — cppa.ca.gov.
Communiquez d'abord avec nous. Réponse sous 15 jours ouvrables.
15. Modifications de la présente politique
- Avis par courriel aux propriétaires d'espace de travail 30 jours avant les modifications importantes.
- Bannière dans le tableau de bord pendant 14 jours.
- L'utilisation continue après la date d'entrée en vigueur constitue l'acceptation des modifications.
16. Contact
Claivi Technologies Inc.
200 Bay Street, Toronto, ON M5J 2J2, Canada
Confidentialité : privacy@claivi.com
RPRP : dpo@claivi.com