Domilia

Politique de confidentialité — Domilia Super App

Champ Valeur
Version 1.2
Date d'entrée en vigueur 2026-04-24
Dernière révision 2026-07-15
Prochaine révision planifiée 2027-04-24
Statut Approuvée
Responsable du document Agent de protection des renseignements personnels — Domilia Inc.

La présente politique de confidentialité est publiée pour répondre aux exigences de la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (Loi 25, Québec, RLRQ c. P-39.1) et à la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE, canadienne).


1. Préambule et champ d'application

1.1 Qui est visé par la présente politique

La présente politique régit le traitement des renseignements personnels effectué par Domilia Inc. (ci-après « Domilia ») dans le cadre de l'exploitation de la plateforme Domilia Super App et de ses modules, dont notamment :

Elle s'applique à tous les utilisateurs finaux (employés des clients institutionnels, gestionnaires, administrateurs, bénéficiaires, apprenants) ainsi qu'aux visiteurs des sites web de Domilia.

1.2 Responsable du traitement

Champ Valeur
Raison sociale Domilia Inc.
Forme juridique Société par actions (régime provincial, Québec)
Siège social 769, rue Maple, Longueuil (Québec) J4J 4M8, Canada
Site web corporatif https://domilia.ca
Courriel général info@domilia.ca
Courriel confidentialité info@domilia.ca

Dans le cadre des contrats de service SaaS signés avec les clients institutionnels (centres de services scolaires, établissements de santé, organismes publics, entreprises), Domilia agit à titre de sous-traitant ou de responsable conjoint du traitement selon la nature de la relation contractuelle. Les rôles respectifs sont précisés dans l'entente de sous-traitance ou l'entente de traitement des données annexée au contrat de service.


2. Renseignements personnels collectés

Domilia ne collecte que les renseignements personnels strictement nécessaires à la prestation des services convenus et au respect de ses obligations légales.

2.1 Catégories de renseignements

Catégorie Exemples de données Origine
Identification utilisateur Nom, prénom, matricule ou identifiant employé, courriel professionnel Client institutionnel (provisioning SCIM / import) ou saisie administrative
Profil professionnel Corps d'emploi, titre de poste, lieu de travail, unité administrative, superviseur / approbateur Client institutionnel
Données d'apprentissage (LMS) Inscriptions aux formations, statuts d'inscription, heures suivies, complétions, résultats d'évaluations, certifications, badges, portfolio Générées par l'utilisation du module
Données RH (selon modules activés) Horaires, quarts de travail, remplacements, absences, congés Client institutionnel et saisie utilisateur
Données VAJ (si module activé) Pièces justificatives d'identité, résultats d'antécédents judiciaires retournés par le fournisseur (Certn), décisions et notes administratives Utilisateur visé et fournisseur tiers
Données de bénéficiaires (si module activé) Renseignements personnels et, selon contrat, renseignements de santé Client institutionnel et saisie utilisateur
Données techniques Adresse IP, type d'appareil, système d'exploitation, version du navigateur, identifiants de session Collectées automatiquement par l'infrastructure
Journaux d'audit Actions effectuées dans le système, horodatage, identifiant de l'auteur, ressource ciblée Générées automatiquement

2.2 Renseignements sensibles

Certains modules peuvent traiter des renseignements sensibles au sens de la Loi 25 :

Le traitement de renseignements sensibles est encadré par des mesures renforcées : chiffrement en transit et au repos, journalisation accrue, accès restreint par rôle, et évaluation des facteurs relatifs à la vie privée (ÉFVP) documentée par module concerné.

2.3 Renseignements que Domilia ne collecte pas


3. Finalités du traitement

Les renseignements personnels sont traités exclusivement pour les finalités suivantes :

Finalité Base juridique
Prestation du service SaaS convenu avec le client institutionnel (gestion de formations, RH, bénéficiaires, etc.) Exécution du contrat
Création, authentification et gestion du compte utilisateur Exécution du contrat + intérêt légitime du client employeur
Conformité aux obligations professionnelles et réglementaires du client (ex : formations obligatoires, certifications, VAJ) Obligation légale et contractuelle du client
Traçabilité et audit (journaux d'opérations) Obligation légale (Loi 25, art. 3.5 — registre d'incidents) et intérêt légitime
Support technique et résolution d'incidents Intérêt légitime et exécution du contrat
Amélioration continue du produit (télémétrie agrégée et anonymisée uniquement) Intérêt légitime, minimisation appliquée
Communications administratives liées au compte Exécution du contrat

Aucune commercialisation ni transfert à des tiers à des fins publicitaires n'est effectué.


4. Base légale du traitement

En vertu de la Loi 25, le traitement des renseignements personnels repose sur les fondements suivants :

  1. Exécution d'un contrat : relation contractuelle Domilia ↔ client institutionnel, et mandat du client employeur envers ses propres employés.
  2. Respect d'une obligation légale : par exemple, conservation des registres d'audit exigée par la Loi 25 et les politiques gouvernementales québécoises applicables.
  3. Consentement : pour les traitements optionnels ou les modules soumis à consentement explicite (p. ex. module VAJ).
  4. Intérêt légitime : pour les fonctions de sécurité, de détection de fraude et de journalisation, dont la nécessité ne porte pas une atteinte déraisonnable aux droits des personnes concernées.

5. Hébergement, localisation des serveurs et transferts

5.1 Région d'hébergement principale

La plateforme Domilia Super App est hébergée sur Microsoft Azure, dans les régions canadiennes suivantes :

Région Azure Localité Rôle
Canada Central Toronto (Ontario) Production principale
Canada East Ville de Québec (Québec) Reprise d'activité (DR)

Les données clients, incluant les bases PostgreSQL, le stockage Azure Blob et les caches Redis, résident exclusivement dans ces régions canadiennes. Aucune réplication vers une région hors Canada n'est configurée sur les environnements de production des clients exigeant la résidence canadienne des données.

5.2 Exceptions et transferts hors Canada

Certains services auxiliaires peuvent occasionner un traitement ou un transit de métadonnées hors Canada. Domilia les identifie explicitement ci-dessous afin d'éviter toute déclaration trompeuse :

Service Nature des données concernées Localisation Statut
Microsoft Entra ID (si SSO activé par le client) Métadonnées d'authentification (courriel, identifiant de session) Services globaux Microsoft Dépend de la configuration du client ; Domilia n'initie pas de transfert
Courriels transactionnels Adresse courriel destinataire, objet, corps du courriel administratif Fournisseur SMTP (en cours d'évaluation contractuelle pour confirmer la région) Documenté ; Domilia peut, à la demande du client, configurer un relais SMTP canadien
API Anthropic (Claude) — fonctionnalités d'assistance IA optionnelles Contenus soumis à l'IA pour génération / résumé Infrastructure du fournisseur (hors Canada) Optionnel : désactivable par client ; contenu soumis est minimisé ; aucun renseignement de santé n'est transmis sans ÉFVP dédiée

Pour les clients institutionnels exigeant une stricte résidence des données au Canada, ces intégrations peuvent être désactivées ou remplacées par des alternatives canadiennes, sur demande contractuelle.

5.3 Clause d'équivalence

Conformément à l'article 17 de la Loi 25, toute communication de renseignements personnels hors Québec fait l'objet d'une évaluation préalable prenant en compte la sensibilité des renseignements, la finalité du traitement, les mesures de protection offertes par le destinataire, ainsi que le régime juridique applicable dans l'État d'accueil. Les résultats de ces évaluations sont documentés et conservés par l'Agent de protection des renseignements personnels.


6. Durée de conservation

Les durées de conservation sont détaillées dans la Politique de conservation des données. Les grandes lignes sont :

Type de donnée Durée de conservation typique
Compte utilisateur actif Durée du contrat de service + cinq (5) ans (obligation de traçabilité)
Compte utilisateur désactivé Conservé inactif jusqu'à demande d'anonymisation ou fin du contrat
Données d'apprentissage et certifications Durée du contrat + cinq (5) ans minimum (valeur légale et pédagogique)
Journaux d'audit Sept (7) ans minimum
Fichiers téléversés (documents, ressources pédagogiques) Durée du contrat
Registre des incidents de confidentialité Indéfini, conformément à la recommandation de la Commission d'accès à l'information (CAI)

À la fin de la période de conservation, les renseignements sont soit anonymisés irréversiblement soit supprimés de manière sécurisée, conformément à l'article 23 de la Loi 25.


7. Droits des personnes concernées

Conformément aux articles 28 à 41 de la Loi 25, toute personne physique concernée par les renseignements traités par Domilia dispose des droits suivants :

Droit Description Procédure
Droit d'accès (art. 32) Obtenir la confirmation du traitement et une copie des renseignements détenus Demande écrite à info@domilia.ca
Droit de rectification (art. 28) Corriger un renseignement inexact, incomplet ou équivoque Demande écrite à info@domilia.ca
Droit à la désindexation / cessation de diffusion (art. 28.1) Faire cesser la diffusion d'un renseignement ou la désindexation d'un lien Demande écrite à info@domilia.ca
Droit à la portabilité (art. 27) Obtenir les renseignements dans un format structuré et couramment utilisé Demande écrite à info@domilia.ca
Droit de retrait du consentement Retirer le consentement accordé, lorsque le traitement repose sur celui-ci Demande écrite à info@domilia.ca
Droit de s'opposer à une décision automatisée (art. 12.1) Obtenir une intervention humaine sur une décision prise automatiquement Demande écrite à info@domilia.ca

7.1 Délai de traitement

Domilia s'engage à répondre à toute demande dans un délai maximum de trente (30) jours, conformément à l'article 32 de la Loi 25. En cas de refus, le requérant est informé des voies de recours, notamment auprès de la Commission d'accès à l'information du Québec (CAI).

7.2 Vérification d'identité

Afin de prévenir toute divulgation non autorisée, Domilia peut demander une vérification raisonnable de l'identité du requérant avant de donner suite à une demande d'accès ou de rectification. Cette vérification est proportionnée à la sensibilité des renseignements demandés.


8. Agent de protection des renseignements personnels

Conformément à l'article 3.1 de la Loi 25, Domilia Inc. désigne un Agent de protection des renseignements personnels responsable de l'application de la présente politique.

Coordonnées Valeur
Fonction Agent de protection des renseignements personnels (APRP)
Courriel info@domilia.ca
Adresse postale Domilia Inc., Agent de protection des renseignements personnels, 769 rue Maple, Longueuil (Québec) J4J 4M8, Canada

La nomination nominative de l'APRP est publiée sur le site web corporatif de Domilia. La fonction est rattachée à la direction générale afin de garantir son indépendance.

Responsabilités de l'APRP :


9. Mesures de sécurité

Domilia met en oeuvre des mesures techniques et organisationnelles raisonnables et proportionnées à la sensibilité des renseignements traités.

9.1 Mesures techniques en place

Mesure Détail
Chiffrement en transit TLS 1.2 minimum, TLS 1.3 recommandé ; certificats gérés par Azure
Chiffrement au repos AES-256 via Azure Managed Disks et Azure Storage Service Encryption
Gestion des secrets Azure Key Vault pour les clés, secrets applicatifs et certificats
Authentification JWT en cookies HTTP-only + SameSite strict ; MFA disponible
Authentification fédérée SAML 2.0 / OpenID Connect via Microsoft Entra ID (si activé par le client)
Autorisation RBAC granulaire par endpoint avec vérification de propriété
Protection contre les injections Requêtes paramétrées via QueryBuilder TypeORM
Journalisation Logger structuré avec horodatage et identifiant d'auteur ; métriques Prometheus
Rate limiting Appliqué sur toutes les routes d'authentification et sensibles
En-têtes de sécurité HTTP HSTS, CSP, X-Content-Type-Options, Referrer-Policy
Protection des applications mobiles Blocage de capture d'écran sur pages sensibles ; détection d'intégrité de l'appareil

9.2 Mesures organisationnelles

Mesure Statut
Accès aux données de production restreint aux membres autorisés En place
Revue trimestrielle des droits d'accès En place
Journal d'audit immuable pour les opérations sensibles En place
Formation sécurité à l'embauche et annuelle En cours de formalisation
Plan de réponse aux incidents documenté En cours de formalisation (cadre aligné sur art. 3.5 Loi 25)
Tests d'intrusion périodiques Politique formalisée ; exécution planifiée selon docs/security/pentest-policy.md lorsqu'applicable

9.3 Certifications


10. Sous-traitants et fournisseurs

Domilia fait appel à un nombre limité de sous-traitants pour assurer la prestation du service. Tous sont liés contractuellement par des clauses de confidentialité, de sécurité et de respect de la législation applicable.

Sous-traitant Rôle Localisation du traitement Type de données
Microsoft Azure Hébergement infonuagique (calcul, base de données, stockage) Canada Central + Canada East Ensemble des données applicatives
Microsoft Entra ID Authentification fédérée (si activée par le client) Services globaux Microsoft Métadonnées d'authentification
Anthropic (API Claude) Fonctionnalités d'assistance IA optionnelles Hors Canada Contenus explicitement soumis par l'utilisateur ou le système, minimisés
Certn API de vérification d'antécédents judiciaires (module VAJ) Canada Données d'identification et résultats VAJ, conformément à l'entente avec Certn
Stripe Traitement de paiement (modules facturant l'utilisateur final, ex : VAJ) Canada + États-Unis selon flux Données de paiement (non stockées par Domilia au-delà du minimum)
Fournisseur SMTP Courriels transactionnels À confirmer / configurable par client Courriels transactionnels

La liste détaillée des sous-traitants actifs pour un client donné est disponible sur demande auprès de l'Agent de protection des renseignements personnels.


11. Incidents de confidentialité (art. 3.5)

11.1 Définition

Constitue un incident de confidentialité tout accès non autorisé, toute utilisation non autorisée, toute communication non autorisée ou toute perte d'un renseignement personnel, ou toute autre atteinte à la protection d'un renseignement personnel.

11.2 Procédure

En cas d'incident, Domilia :

  1. Détection et contention — L'équipe de sécurité ouvre un dossier, contient l'incident et préserve les preuves.
  2. Évaluation du risque de préjudice sérieux — L'APRP évalue le risque selon les critères de l'article 3.7 de la Loi 25.
  3. Notification à la CAI — Si un risque de préjudice sérieux est identifié, la CAI est avisée dans les meilleurs délais (objectif opérationnel : moins de 72 heures après confirmation de l'incident).
  4. Notification aux personnes concernées — Les personnes physiques concernées sont notifiées sans délai indu, à moins que cela ne compromette une enquête ou que la loi l'interdise.
  5. Notification aux clients institutionnels — Le client institutionnel (ex : CSS, établissement) est notifié afin de lui permettre d'exercer ses propres obligations en tant que responsable conjoint du traitement.
  6. Consignation — L'incident est inscrit au registre des incidents, conservé conformément à l'article 3.5.
  7. Mesures correctives et préventives — Un plan d'action est mis en oeuvre et fait l'objet d'un suivi jusqu'à clôture.

11.3 Objectif de délai

Domilia vise une notification à la CAI et aux personnes concernées dans les 72 heures suivant la confirmation d'un incident présentant un risque de préjudice sérieux, en ligne avec les meilleures pratiques canadiennes et européennes.


12. Témoins (cookies) et technologies similaires

12.1 Témoins strictement nécessaires

Domilia utilise des témoins strictement nécessaires au fonctionnement de la plateforme, notamment :

Ces témoins ne requièrent pas de consentement préalable, conformément aux pratiques reconnues et à l'article 8.1 de la Loi 25.

12.2 Témoins analytiques

L'utilisation de témoins analytiques n'est pas activée par défaut sur les environnements clients institutionnels. Lorsqu'ils sont activés (par exemple pour un site vitrine), ils sont configurés en minimisation des données et font l'objet d'une bannière de consentement.


13. Mineurs

La plateforme Domilia est destinée à un usage institutionnel (employés, gestionnaires) et, pour certains modules éducatifs (LMS scolaire), peut traiter des renseignements concernant des personnes mineures dans le cadre d'un mandat confié par un organisme scolaire légalement compétent. Dans ces cas, les garanties suivantes s'appliquent :


13.bis Conformité au Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements personnels (RLRQ c. A-2.1)

Lorsqu'un client de Domilia est un organisme public au sens de la Loi A-2.1 (centre de services scolaire, ministère, établissement de santé public, municipalité, université, etc.), la présente section décrit comment Domilia, agissant à titre de prestataire de services / sous-traitant au sens de l'article 67.2 de la Loi A-2.1, soutient l'organisme public dans le respect de ses obligations.

13.bis.1 Cadre juridique applicable

Loi / référence Statut Domilia (rôle)
Loi A-2.1 (RLRQ c. A-2.1) — Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements personnels Loi principale applicable au client public Prestataire de services (art. 67.2)
Loi 25 (RLRQ c. P-39.1, modifiant L. A-2.1 et L.P.R.P.S.P.) Modernisation des deux lois S'applique conjointement
Loi 25 — secteur privé (P-39.1) Régit Domilia comme entreprise québécoise Responsable du traitement
Règlement sur les incidents de confidentialité (RLRQ c. A-2.1, r. 3) Précise art. 63.7 et 63.8 (registre, notification CAI) À respecter pour clients publics

13.bis.2 Engagements spécifiques de Domilia envers un organisme public

Conformément à l'article 67.2 de la Loi A-2.1 (entente écrite avec le tiers), Domilia s'engage à :

Obligation Loi A-2.1 Mise en œuvre Domilia Référence interne
Art. 63.1 — Mesures de sécurité raisonnables Chiffrement TLS 1.2+ en transit, AES-256 au repos ; RBAC ; audit logs §9.1 ci-dessus + docs/security/security-controls-matrix.md
Art. 63.2 — Politique de gouvernance Présente politique + politique RSI + registre des renseignements §6, §8 ci-dessus
Art. 63.3 — Évaluation des facteurs relatifs à la vie privée (EFVP) sur projet à risque EFVP fournie sur demande pour tout déploiement client institutionnel Sur demande à info@domilia.ca
Art. 63.6 — Conservation et destruction conformes au calendrier de l'organisme Calendrier de conservation paramétrable par client ; purge automatisée backend_new/src/jobs/GdprRetentionJob.ts + docs/security/data-destruction.md
Art. 63.7 — Tenue d'un registre des incidents de confidentialité Registre PostgreSQL incident_register (rétention 7 ans) backend_new/src/migrations/2026042200001-IncidentRegister.ts + docs/security/incident-runbook.md
Art. 63.8 — Notification de l'organisme public et de la CAI sur incident à risque sérieux Procédure et template d'avis formalisés (5 sections : Responsable / Description / Date+heure / Gravité / Intervenants) docs/security/incident-runbook.md §3
Art. 67.2 — Communication à un tiers prestataire encadrée par une entente écrite et nécessaire à l'exécution d'un mandat DPA / entente de sous-traitance annexée au contrat client + clause limitative d'usage Contrat-cadre Domilia §confidentialité
Art. 70 — Hébergement à l'extérieur du Québec : EFVP préalable et clauses appropriées Hébergement au Québec par défaut (Azure Canada Central + Canada East) — pas de transfert hors Canada par défaut §10 ci-dessus + docs/security/data-residency.md
Art. 73 — Droits de la personne concernée (accès, rectification) à exercer auprès de l'organisme public Endpoints GDPR utilisables par l'organisme public pour répondre aux demandes backend_new/src/routes/gdprRoutes.ts
Art. 76 et 77 — Conservation et destruction des renseignements personnels devenus inutiles Anonymisation puis hard-delete avec rétention 90 jours conforme à l'art. 23 backend_new/src/services/common/GdprUserDeletionService.ts

13.bis.3 Mécanismes d'exercice des droits prévus à la Loi A-2.1

Bien que les demandes d'accès et de rectification au sens de la Loi A-2.1 doivent être formulées auprès de l'organisme public lui-même (responsable des renseignements), Domilia met à la disposition de l'organisme public les outils techniques nécessaires pour y répondre dans les délais légaux (art. 47 — 30 jours) :

Droit Endpoint Domilia Méthode HTTP Référence code
Accès / portabilité (Loi A-2.1 art. 83 et Loi 25 art. 27) /api/gdpr/export/:userId GET backend_new/src/routes/gdprRoutes.ts:85-105
Rectification (Loi A-2.1 art. 89 et Loi 25 art. 28) /api/users/:id PUT backend_new/src/routes/userRoutes.ts:220
Anonymisation (Loi A-2.1 art. 73.2 et Loi 25 art. 28.1) /api/gdpr/delete (mode anonymize) POST backend_new/src/routes/gdprRoutes.ts:109-148
Suppression irréversible (après rétention 90j Loi 25 art. 23) /api/gdpr/delete (mode hard_delete) POST backend_new/src/services/common/GdprUserDeletionService.ts:252

13.bis.4 Audit indépendant et droit de vérification (art. 67.2 al. 2)

L'organisme public peut, conformément à l'article 67.2 de la Loi A-2.1 et aux engagements contractuels Domilia (art. 8.02 du Contrat-cadre OP-LGEM2-540 §3.4.4.5) :

Ces engagements sont opposables sans formalité supplémentaire dès l'adjudication d'un contrat de prestation auprès d'un organisme public.


14. Modifications de la politique

La présente politique peut être mise à jour pour tenir compte d'évolutions législatives, technologiques ou organisationnelles. La date de dernière révision figure en tête du document.

En cas de modification substantielle, Domilia :

L'historique des versions antérieures est conservé et peut être consulté sur demande auprès de info@domilia.ca.


15. Questions, plaintes et recours

Toute question, préoccupation ou plainte relative à la protection des renseignements personnels peut être adressée à :

Agent de protection des renseignements personnels — Domilia Inc. info@domilia.ca 769, rue Maple, Longueuil (Québec) J4J 4M8, Canada

Si la réponse reçue ne vous satisfait pas, vous pouvez porter plainte auprès de la Commission d'accès à l'information du Québec (CAI) :


Annexe A — Historique des versions

Version Date Résumé
1.0 2026-04-24 Publication initiale dans le cadre de la préparation aux appels d'offres institutionnels (CSSMI 2526-AO-40 et autres).
1.1 2026-05-05 Ajout §13.bis — Conformité au Loi A-2.1 (organismes publics du Québec) en préparation de l'AO CSSMV OP-LGEM2-540. Mapping art. 63.1 à 67.2 vers les contrôles Domilia.
1.2 2026-07-15 Correction de l'adresse du siège social (769, rue Maple, Longueuil (Québec) J4J 4M8) et publication de la version anglaise « Privacy Statement » (privacy-statement-en.md/pdf) pour le programme de conformité Vanta.