Last updated · Juin 2026

Politique de confidentialité

Comment Claivi collecte, utilise et protège vos renseignements personnels. Couvre la LPRPDE, le RGPD, la Loi 25 du Québec et la CCPA.

1. Aperçu et portée

Claivi Technologies Inc. (« Claivi », « nous », « notre », « nos ») offre une plateforme de service à la clientèle assistée par intelligence artificielle destinée aux petites et moyennes entreprises. La présente Politique de confidentialité explique quels renseignements personnels nous recueillons, pourquoi nous les recueillons, comment nous les protégeons et quels droits vous avez sur ceux-ci.

La présente politique s'applique à tous les utilisateurs de la plateforme Claivi — y compris les propriétaires d'espace de travail, les opérateurs (agents) et les clients finaux dont les messages sont traités par le service. Si vous êtes un client qui communique avec une entreprise utilisant Claivi, cette entreprise est le « Responsable du traitement » de vos données en vertu de la loi applicable et vous devriez d'abord lui adresser vos demandes en matière de confidentialité.

Cadres juridiques applicables : Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE, Canada), Règlement général sur la protection des données (RGPD, UE/Royaume-Uni — le cas échéant), California Consumer Privacy Act modifiée (CCPA/CPRA), lois ontariennes sur la protection des renseignements personnels dans le secteur privé et Loi 25 du Québec.

En cas de conflit entre une disposition de la présente politique et la loi applicable, l'exigence la plus restrictive prévaut.

3. Renseignements personnels que nous recueillons

Nous recueillons les catégories suivantes de renseignements personnels :

3.1 Données de compte et de facturation

  • Nom complet, courriel professionnel, titre du poste.
  • Mot de passe haché (nous ne stockons jamais les mots de passe en texte clair).
  • Nom de l'espace de travail, adresse professionnelle, numéro de téléphone (facultatif).
  • Détails de facturation : adresse de facturation, numéros de taxe, jeton de mode de paiement (jeton Stripe — nous ne stockons jamais les numéros de carte de paiement complets).
  • Statut de vérification, adresse IP lors de la création du compte, ancienneté du compte.

3.2 Données de conversation

  • Messages envoyés et reçus par l'intermédiaire des canaux que vous connectez explicitement (Instagram, Telegram, WhatsApp, clavardage Web, courriel).
  • Pièces jointes et médias : noms de fichiers, tailles, métadonnées. Horodatages des messages.
  • Identifiants propres à chaque canal : identifiant Instagram DM, identifiant Telegram, numéro WhatsApp, adresse courriel du client final.
  • Réponses provisoires générées par l'IA, scores de confiance, vecteurs d'intégration (embeddings) des messages.
  • Nous ne lisons pas les messages provenant de canaux que vous n'avez pas activés.

3.3 Contenu de la base de connaissances

  • FAQ, articles, documents et paires questions-réponses que vous téléversez.
  • Vecteurs d'intégration (embeddings) dérivés de vos documents pour la recherche RAG.
  • Métadonnées de téléversement : auteur, horodatage, historique des versions.

3.4 Données techniques et d'utilisation

  • Adresse IP, agent utilisateur du navigateur, type d'appareil, système d'exploitation.
  • Habitudes de navigation dans le tableau de bord (pages consultées, fonctionnalités utilisées).
  • Indicateurs de performance agrégés : temps de réponse, taux de résolution, volume de messages.
  • Registres de vérification : toutes les actions modifiant l'état avec horodatage, acteur, cible, adresse IP.
  • Identifiants d'authentification auprès de tiers (identifiant Google, identifiant GitHub) si l'authentification OAuth est utilisée.

3.5 Données que nous NE recueillons PAS

  • Nous ne recueillons pas de données de géolocalisation précises (au-delà du pays déterminé par l'adresse IP).
  • Nous ne recueillons pas de catégories particulières de renseignements (santé, religion, données biométriques, opinions politiques, appartenance syndicale).
  • Nous ne recueillons pas sciemment de numéros de carte de paiement, de pièces d'identité gouvernementales, de mots de passe ou d'identifiants de comptes financiers.
  • Nous n'utilisons pas de traqueurs publicitaires, de pixels de réseaux sociaux ni d'outils de relecture de session.

4. Comment nous recueillons les renseignements

Nous recueillons les renseignements personnels auprès des sources suivantes :

  • Directement de vous : inscription au compte, saisie dans le tableau de bord, téléversement dans la base de connaissances, paramètres.
  • Depuis les canaux connectés : les messages transitent par les API de Meta (Instagram), Telegram, WhatsApp, ainsi que par le widget de votre site Web ou votre courriel.
  • Des fournisseurs d'authentification : Google et GitHub OAuth fournissent le nom, le courriel et l'URL de l'avatar.
  • Automatiquement : l'adresse IP, l'agent utilisateur et les habitudes d'utilisation sont captés par nos serveurs et notre CDN (Cloudflare).

5. Comment nous utilisons les renseignements

Nous utilisons les renseignements personnels exclusivement aux fins suivantes :

  • Exploitation du service : stocker les conversations, générer des réponses provisoires assistées par IA, acheminer les conversations vers les opérateurs humains, maintenir votre index RAG privé.
  • Votre index IA privé uniquement : vos messages et documents n'entraînent que l'index d'intégration privé de votre espace de travail. Ils ne servent jamais à améliorer un modèle global, ne sont jamais partagés avec d'autres locataires et ne sont jamais utilisés pour l'entraînement de tiers.
  • Facturation : compter les conversations résolues, générer des factures, traiter les paiements par Stripe, envoyer des reçus.
  • Sécurité et prévention des abus : détecter les accès non autorisés, appliquer des limites de débit, bloquer les comportements abusifs, tenir des registres de vérification.
  • Communications : envoyer des courriels transactionnels (invitations, réinitialisations de mot de passe, alertes de sécurité, avis de facturation), des mises à jour du produit avec possibilité de désabonnement et des avis de sécurité critiques (aucune désabonnement possible pour ceux-ci).
  • Amélioration du produit : analyses agrégées et anonymisées pour améliorer la précision de l'acheminement, l'interface utilisateur et la performance. Le contenu individuel des messages n'est jamais utilisé pour l'amélioration du produit.
  • Conformité légale : répondre aux demandes légitimes, appliquer nos conditions d'utilisation, protéger nos droits et ceux d'autrui.

Nous ne vendons pas de renseignements personnels. Nous ne louons, n'échangeons ni ne partageons de renseignements personnels contre une contrepartie monétaire ou autre. Nous ne créons pas de profil à des fins de publicité comportementale intercontextuelle. Nous ne partageons pas de données avec des courtiers en données.

7. IA et prise de décision automatisée

Claivi utilise l'IA pour assister le service à la clientèle :

  • Pipeline à trois niveaux : (1) correspondance déterministe avec la FAQ, (2) recherche par intégration (embedding), (3) solution de repli par LLM. Les locataires sont isolés.
  • Aucune décision entièrement automatisée : les réponses de l'IA sont sujettes à une révision humaine facultative. Claivi ne prend pas de décisions automatisées ayant des effets juridiques.
  • Suppression des renseignements personnels : les courriels, numéros de téléphone, cartes de paiement, passeports, IBAN, SNILS, INN sont automatiquement supprimés avant le traitement par l'IA.
  • Mesures de protection des résultats : chaque réponse de l'IA est analysée pour détecter les fuites d'invites, les fragments d'invite système, le code hors sujet et l'exfiltration de la base de connaissances.
  • Aucun entraînement sur vos données : des configurations API sans rétention sont utilisées avec les fournisseurs d'IA.
  • Droit à une révision humaine : demander une révision humaine à privacy@claivi.com.

8. Conservation des données

  • Messages de conversation
    Par défaut : 90 jours. Configurable de 30 à 365 jours dans les paramètres. Supprimés définitivement à l'échéance.
  • Données de compte
    Durée de vie + 30 jours après la suppression. Registres de facturation : 7 ans (obligation fiscale).
  • Base de connaissances
    Supprimée dans les 30 jours suivant le retrait ou la résiliation du compte.
  • Registres de vérification
    Immutables pendant 1 an, archivés pendant 2 années supplémentaires. Accès limité.
  • Analyses
    Indicateurs agrégés : durée indéterminée (anonymisés). Registres bruts : 90 jours.
  • Sauvegardes
    Rétention chiffrée de 30 jours. Supprimées conformément à la politique lors de la restauration.

9. Transferts de données transfrontaliers

Claivi peut transférer des données à l'échelle mondiale avec des garanties appropriées :

DepuisVersGarantie
CanadaÉtats-UnisCCT + APD + zéro rétention
CanadaUnion européenneDécision d'adéquation de l'UE + CCT
EEE/Royaume-UniCanadaDécision d'adéquation de l'UE (art. 45)
EEE/Royaume-UniÉtats-UnisCadre de protection des données UE-États-Unis + CCT

Pour demander les CCT : dpo@claivi.com.

10. Sous-traitants

Sous-traitantTraitementEmplacementCertification
AWSCalcul, RDS PostgreSQL, S3Montréal, CanadaSOC 2, ISO 27001, PCI DSS
OpenAIInférence LLM (zéro rétention)États-UnisSOC 2 Type II
StripePaiements, facturationÉtats-UnisSOC 2, PCI DSS Niveau 1
CloudflareCDN, DDoS, WAFPériphérie mondialeSOC 2, ISO 27001
ResendCourriel transactionnelUE (Francfort)SOC 2, conforme RGPD

Préavis de 30 jours avant l'engagement de nouveaux sous-traitants. Délai d'opposition de 14 jours.

11. Mesures de sécurité

Chiffrement au repos

AES-256 pour PostgreSQL, S3, sauvegardes. AWS KMS avec rotation automatique.

Chiffrement en transit

TLS 1.2+ requis. HSTS, mTLS pour les communications interservices.

Contrôle d'accès

RBAC (admin/agent/consultant). 2FA obligatoire pour les propriétaires. Expiration de session après 24 h.

Registre de vérification

Trace immuable de toutes les opérations modifiant l'état. Conservation de 1 an.

Tests d'intrusion

Test d'intrusion annuel par un tiers. Examens internes trimestriels.

Gestion des vulnérabilités

Analyse quotidienne des dépendances. SAST dans le CI/CD. SLA de correction de 30 jours.

Sécurité réseau

Isolement VPC. WAF. Protection DDoS. Aucun accès public à la base de données.

Sécurité du personnel

Vérifications des antécédents. NDA. Examens d'accès trimestriels. Privilège minimal.

12. Protocole en cas d'atteinte aux renseignements personnels

  • Détection : surveillance automatisée, détection d'intrusion, équipe de sécurité disponible 24/7.
  • Confinement : isoler les systèmes touchés, révoquer les identifiants, cliché médico-légal.
  • Évaluation : portée, catégories de données, cause racine dans les 24 heures.
  • Avis aux propriétaires d'espace de travail dans les 48 heures suivant la confirmation de l'atteinte.
  • Avis réglementaire : CPVP dans les 72 heures (LPRPDE), CAI (Loi 25), autorité de contrôle (RGPD).
  • Mesures correctives : prévenir la récurrence, mettre à jour les contrôles, rapport a posteriori.

Les propriétaires d'espace de travail doivent aviser leurs clients finaux.

13. Vos droits

  • Accès (LPRPDE, RGPD art. 15, CCPA) : copie portable en format JSON ou CSV.
  • Rectification (LPRPDE, RGPD art. 16) : corriger les données inexactes.
  • Effacement (LPRPDE, RGPD art. 17, CCPA) : suppression dans les 30 jours.
  • Restriction (RGPD art. 18) : suspendre le traitement pendant un litige.
  • Portabilité (RGPD art. 20) : format structuré et lisible par machine.
  • Opposition (RGPD art. 21) : au traitement fondé sur l'intérêt légitime, y compris le marketing.
  • Retrait du consentement (RGPD art. 7) : à tout moment, sans effet sur le traitement antérieur.
  • Non-discrimination (CCPA) : aucune discrimination pour l'exercice des droits.
  • Connaissance / refus (CCPA) : nous ne vendons pas de renseignements personnels.
  • Révision humaine des décisions de l'IA : demande à privacy@claivi.com.

Demande via le tableau de bord ou à privacy@claivi.com. Vérification d'identité requise. Aucun frais, sauf en cas de demande manifestement infondée.

14. Plaintes et autorités de régulation

Communiquez d'abord avec nous. Réponse sous 15 jours ouvrables.

15. Modifications de la présente politique

  • Avis par courriel aux propriétaires d'espace de travail 30 jours avant les modifications importantes.
  • Bannière dans le tableau de bord pendant 14 jours.
  • L'utilisation continue après la date d'entrée en vigueur constitue l'acceptation des modifications.

16. Contact

Claivi Technologies Inc.

200 Bay Street, Toronto, ON M5J 2J2, Canada

Confidentialité : privacy@claivi.com

RPRP : dpo@claivi.com