Politique de confidentialité — Domilia Super App
| Champ | Valeur |
|---|---|
| Version | 1.2 |
| Date d'entrée en vigueur | 2026-04-24 |
| Dernière révision | 2026-07-15 |
| Prochaine révision planifiée | 2027-04-24 |
| Statut | Approuvée |
| Responsable du document | Agent de protection des renseignements personnels — Domilia Inc. |
La présente politique de confidentialité est publiée pour répondre aux exigences de la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (Loi 25, Québec, RLRQ c. P-39.1) et à la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE, canadienne).
1. Préambule et champ d'application
1.1 Qui est visé par la présente politique
La présente politique régit le traitement des renseignements personnels effectué par Domilia Inc. (ci-après « Domilia ») dans le cadre de l'exploitation de la plateforme Domilia Super App et de ses modules, dont notamment :
- Module LMS (gestion des apprentissages et des formations)
- Module RH (gestion des employés, horaires, remplacements, vérification d'antécédents judiciaires)
- Module bénéficiaires et santé
- Module hygiène et maintenance
- Module télécommunications / téléphonie
- Module Internet des objets (IoT)
- Module localisation indoor et desk booking
Elle s'applique à tous les utilisateurs finaux (employés des clients institutionnels, gestionnaires, administrateurs, bénéficiaires, apprenants) ainsi qu'aux visiteurs des sites web de Domilia.
1.2 Responsable du traitement
| Champ | Valeur |
|---|---|
| Raison sociale | Domilia Inc. |
| Forme juridique | Société par actions (régime provincial, Québec) |
| Siège social | 769, rue Maple, Longueuil (Québec) J4J 4M8, Canada |
| Site web corporatif | https://domilia.ca |
| Courriel général | info@domilia.ca |
| Courriel confidentialité | info@domilia.ca |
Dans le cadre des contrats de service SaaS signés avec les clients institutionnels (centres de services scolaires, établissements de santé, organismes publics, entreprises), Domilia agit à titre de sous-traitant ou de responsable conjoint du traitement selon la nature de la relation contractuelle. Les rôles respectifs sont précisés dans l'entente de sous-traitance ou l'entente de traitement des données annexée au contrat de service.
2. Renseignements personnels collectés
Domilia ne collecte que les renseignements personnels strictement nécessaires à la prestation des services convenus et au respect de ses obligations légales.
2.1 Catégories de renseignements
| Catégorie | Exemples de données | Origine |
|---|---|---|
| Identification utilisateur | Nom, prénom, matricule ou identifiant employé, courriel professionnel | Client institutionnel (provisioning SCIM / import) ou saisie administrative |
| Profil professionnel | Corps d'emploi, titre de poste, lieu de travail, unité administrative, superviseur / approbateur | Client institutionnel |
| Données d'apprentissage (LMS) | Inscriptions aux formations, statuts d'inscription, heures suivies, complétions, résultats d'évaluations, certifications, badges, portfolio | Générées par l'utilisation du module |
| Données RH (selon modules activés) | Horaires, quarts de travail, remplacements, absences, congés | Client institutionnel et saisie utilisateur |
| Données VAJ (si module activé) | Pièces justificatives d'identité, résultats d'antécédents judiciaires retournés par le fournisseur (Certn), décisions et notes administratives | Utilisateur visé et fournisseur tiers |
| Données de bénéficiaires (si module activé) | Renseignements personnels et, selon contrat, renseignements de santé | Client institutionnel et saisie utilisateur |
| Données techniques | Adresse IP, type d'appareil, système d'exploitation, version du navigateur, identifiants de session | Collectées automatiquement par l'infrastructure |
| Journaux d'audit | Actions effectuées dans le système, horodatage, identifiant de l'auteur, ressource ciblée | Générées automatiquement |
2.2 Renseignements sensibles
Certains modules peuvent traiter des renseignements sensibles au sens de la Loi 25 :
- Renseignements de santé (module bénéficiaires / santé)
- Antécédents judiciaires (module VAJ)
- Données biométriques : Domilia n'exploite aucune donnée biométrique à ce jour.
Le traitement de renseignements sensibles est encadré par des mesures renforcées : chiffrement en transit et au repos, journalisation accrue, accès restreint par rôle, et évaluation des facteurs relatifs à la vie privée (ÉFVP) documentée par module concerné.
2.3 Renseignements que Domilia ne collecte pas
- Numéro d'assurance sociale (NAS), sauf lorsque strictement requis par un processus légal spécifique et consigné dans une ÉFVP dédiée
- Information bancaire complète de l'utilisateur final (les paiements transactionnels éventuels transitent via un processeur tiers certifié PCI-DSS)
- Données de navigation publicitaire à des fins de profilage commercial
3. Finalités du traitement
Les renseignements personnels sont traités exclusivement pour les finalités suivantes :
| Finalité | Base juridique |
|---|---|
| Prestation du service SaaS convenu avec le client institutionnel (gestion de formations, RH, bénéficiaires, etc.) | Exécution du contrat |
| Création, authentification et gestion du compte utilisateur | Exécution du contrat + intérêt légitime du client employeur |
| Conformité aux obligations professionnelles et réglementaires du client (ex : formations obligatoires, certifications, VAJ) | Obligation légale et contractuelle du client |
| Traçabilité et audit (journaux d'opérations) | Obligation légale (Loi 25, art. 3.5 — registre d'incidents) et intérêt légitime |
| Support technique et résolution d'incidents | Intérêt légitime et exécution du contrat |
| Amélioration continue du produit (télémétrie agrégée et anonymisée uniquement) | Intérêt légitime, minimisation appliquée |
| Communications administratives liées au compte | Exécution du contrat |
Aucune commercialisation ni transfert à des tiers à des fins publicitaires n'est effectué.
4. Base légale du traitement
En vertu de la Loi 25, le traitement des renseignements personnels repose sur les fondements suivants :
- Exécution d'un contrat : relation contractuelle Domilia ↔ client institutionnel, et mandat du client employeur envers ses propres employés.
- Respect d'une obligation légale : par exemple, conservation des registres d'audit exigée par la Loi 25 et les politiques gouvernementales québécoises applicables.
- Consentement : pour les traitements optionnels ou les modules soumis à consentement explicite (p. ex. module VAJ).
- Intérêt légitime : pour les fonctions de sécurité, de détection de fraude et de journalisation, dont la nécessité ne porte pas une atteinte déraisonnable aux droits des personnes concernées.
5. Hébergement, localisation des serveurs et transferts
5.1 Région d'hébergement principale
La plateforme Domilia Super App est hébergée sur Microsoft Azure, dans les régions canadiennes suivantes :
| Région Azure | Localité | Rôle |
|---|---|---|
| Canada Central | Toronto (Ontario) | Production principale |
| Canada East | Ville de Québec (Québec) | Reprise d'activité (DR) |
Les données clients, incluant les bases PostgreSQL, le stockage Azure Blob et les caches Redis, résident exclusivement dans ces régions canadiennes. Aucune réplication vers une région hors Canada n'est configurée sur les environnements de production des clients exigeant la résidence canadienne des données.
5.2 Exceptions et transferts hors Canada
Certains services auxiliaires peuvent occasionner un traitement ou un transit de métadonnées hors Canada. Domilia les identifie explicitement ci-dessous afin d'éviter toute déclaration trompeuse :
| Service | Nature des données concernées | Localisation | Statut |
|---|---|---|---|
| Microsoft Entra ID (si SSO activé par le client) | Métadonnées d'authentification (courriel, identifiant de session) | Services globaux Microsoft | Dépend de la configuration du client ; Domilia n'initie pas de transfert |
| Courriels transactionnels | Adresse courriel destinataire, objet, corps du courriel administratif | Fournisseur SMTP (en cours d'évaluation contractuelle pour confirmer la région) | Documenté ; Domilia peut, à la demande du client, configurer un relais SMTP canadien |
| API Anthropic (Claude) — fonctionnalités d'assistance IA optionnelles | Contenus soumis à l'IA pour génération / résumé | Infrastructure du fournisseur (hors Canada) | Optionnel : désactivable par client ; contenu soumis est minimisé ; aucun renseignement de santé n'est transmis sans ÉFVP dédiée |
Pour les clients institutionnels exigeant une stricte résidence des données au Canada, ces intégrations peuvent être désactivées ou remplacées par des alternatives canadiennes, sur demande contractuelle.
5.3 Clause d'équivalence
Conformément à l'article 17 de la Loi 25, toute communication de renseignements personnels hors Québec fait l'objet d'une évaluation préalable prenant en compte la sensibilité des renseignements, la finalité du traitement, les mesures de protection offertes par le destinataire, ainsi que le régime juridique applicable dans l'État d'accueil. Les résultats de ces évaluations sont documentés et conservés par l'Agent de protection des renseignements personnels.
6. Durée de conservation
Les durées de conservation sont détaillées dans la Politique de conservation des données. Les grandes lignes sont :
| Type de donnée | Durée de conservation typique |
|---|---|
| Compte utilisateur actif | Durée du contrat de service + cinq (5) ans (obligation de traçabilité) |
| Compte utilisateur désactivé | Conservé inactif jusqu'à demande d'anonymisation ou fin du contrat |
| Données d'apprentissage et certifications | Durée du contrat + cinq (5) ans minimum (valeur légale et pédagogique) |
| Journaux d'audit | Sept (7) ans minimum |
| Fichiers téléversés (documents, ressources pédagogiques) | Durée du contrat |
| Registre des incidents de confidentialité | Indéfini, conformément à la recommandation de la Commission d'accès à l'information (CAI) |
À la fin de la période de conservation, les renseignements sont soit anonymisés irréversiblement soit supprimés de manière sécurisée, conformément à l'article 23 de la Loi 25.
7. Droits des personnes concernées
Conformément aux articles 28 à 41 de la Loi 25, toute personne physique concernée par les renseignements traités par Domilia dispose des droits suivants :
| Droit | Description | Procédure |
|---|---|---|
| Droit d'accès (art. 32) | Obtenir la confirmation du traitement et une copie des renseignements détenus | Demande écrite à info@domilia.ca |
| Droit de rectification (art. 28) | Corriger un renseignement inexact, incomplet ou équivoque | Demande écrite à info@domilia.ca |
| Droit à la désindexation / cessation de diffusion (art. 28.1) | Faire cesser la diffusion d'un renseignement ou la désindexation d'un lien | Demande écrite à info@domilia.ca |
| Droit à la portabilité (art. 27) | Obtenir les renseignements dans un format structuré et couramment utilisé | Demande écrite à info@domilia.ca |
| Droit de retrait du consentement | Retirer le consentement accordé, lorsque le traitement repose sur celui-ci | Demande écrite à info@domilia.ca |
| Droit de s'opposer à une décision automatisée (art. 12.1) | Obtenir une intervention humaine sur une décision prise automatiquement | Demande écrite à info@domilia.ca |
7.1 Délai de traitement
Domilia s'engage à répondre à toute demande dans un délai maximum de trente (30) jours, conformément à l'article 32 de la Loi 25. En cas de refus, le requérant est informé des voies de recours, notamment auprès de la Commission d'accès à l'information du Québec (CAI).
7.2 Vérification d'identité
Afin de prévenir toute divulgation non autorisée, Domilia peut demander une vérification raisonnable de l'identité du requérant avant de donner suite à une demande d'accès ou de rectification. Cette vérification est proportionnée à la sensibilité des renseignements demandés.
8. Agent de protection des renseignements personnels
Conformément à l'article 3.1 de la Loi 25, Domilia Inc. désigne un Agent de protection des renseignements personnels responsable de l'application de la présente politique.
| Coordonnées | Valeur |
|---|---|
| Fonction | Agent de protection des renseignements personnels (APRP) |
| Courriel | info@domilia.ca |
| Adresse postale | Domilia Inc., Agent de protection des renseignements personnels, 769 rue Maple, Longueuil (Québec) J4J 4M8, Canada |
La nomination nominative de l'APRP est publiée sur le site web corporatif de Domilia. La fonction est rattachée à la direction générale afin de garantir son indépendance.
Responsabilités de l'APRP :
- Superviser la mise en oeuvre et le respect de la présente politique
- Recevoir et traiter les demandes des personnes concernées
- Gérer le registre des incidents de confidentialité (art. 3.5)
- Approuver les évaluations des facteurs relatifs à la vie privée (ÉFVP)
- Coordonner la formation interne en matière de protection des renseignements personnels
- Représenter Domilia auprès de la CAI
9. Mesures de sécurité
Domilia met en oeuvre des mesures techniques et organisationnelles raisonnables et proportionnées à la sensibilité des renseignements traités.
9.1 Mesures techniques en place
| Mesure | Détail |
|---|---|
| Chiffrement en transit | TLS 1.2 minimum, TLS 1.3 recommandé ; certificats gérés par Azure |
| Chiffrement au repos | AES-256 via Azure Managed Disks et Azure Storage Service Encryption |
| Gestion des secrets | Azure Key Vault pour les clés, secrets applicatifs et certificats |
| Authentification | JWT en cookies HTTP-only + SameSite strict ; MFA disponible |
| Authentification fédérée | SAML 2.0 / OpenID Connect via Microsoft Entra ID (si activé par le client) |
| Autorisation | RBAC granulaire par endpoint avec vérification de propriété |
| Protection contre les injections | Requêtes paramétrées via QueryBuilder TypeORM |
| Journalisation | Logger structuré avec horodatage et identifiant d'auteur ; métriques Prometheus |
| Rate limiting | Appliqué sur toutes les routes d'authentification et sensibles |
| En-têtes de sécurité HTTP | HSTS, CSP, X-Content-Type-Options, Referrer-Policy |
| Protection des applications mobiles | Blocage de capture d'écran sur pages sensibles ; détection d'intégrité de l'appareil |
9.2 Mesures organisationnelles
| Mesure | Statut |
|---|---|
| Accès aux données de production restreint aux membres autorisés | En place |
| Revue trimestrielle des droits d'accès | En place |
| Journal d'audit immuable pour les opérations sensibles | En place |
| Formation sécurité à l'embauche et annuelle | En cours de formalisation |
| Plan de réponse aux incidents documenté | En cours de formalisation (cadre aligné sur art. 3.5 Loi 25) |
| Tests d'intrusion périodiques | Politique formalisée ; exécution planifiée selon docs/security/pentest-policy.md lorsqu'applicable |
9.3 Certifications
- Infrastructure Azure (Microsoft) : certifiée ISO/IEC 27001, ISO/IEC 27018, SOC 2 Type II, FedRAMP, conformité Loi 25 attestée par Microsoft pour les régions canadiennes.
- Domilia Inc. (entité) : Domilia ne détient pas à ce jour de certification ISO/IEC 27001 ou SOC 2 en propre. Des travaux internes de mise en conformité ISO/IEC 27001 sont en cours et seront attestés par un organisme accrédité lorsque mûrs.
10. Sous-traitants et fournisseurs
Domilia fait appel à un nombre limité de sous-traitants pour assurer la prestation du service. Tous sont liés contractuellement par des clauses de confidentialité, de sécurité et de respect de la législation applicable.
| Sous-traitant | Rôle | Localisation du traitement | Type de données |
|---|---|---|---|
| Microsoft Azure | Hébergement infonuagique (calcul, base de données, stockage) | Canada Central + Canada East | Ensemble des données applicatives |
| Microsoft Entra ID | Authentification fédérée (si activée par le client) | Services globaux Microsoft | Métadonnées d'authentification |
| Anthropic (API Claude) | Fonctionnalités d'assistance IA optionnelles | Hors Canada | Contenus explicitement soumis par l'utilisateur ou le système, minimisés |
| Certn | API de vérification d'antécédents judiciaires (module VAJ) | Canada | Données d'identification et résultats VAJ, conformément à l'entente avec Certn |
| Stripe | Traitement de paiement (modules facturant l'utilisateur final, ex : VAJ) | Canada + États-Unis selon flux | Données de paiement (non stockées par Domilia au-delà du minimum) |
| Fournisseur SMTP | Courriels transactionnels | À confirmer / configurable par client | Courriels transactionnels |
La liste détaillée des sous-traitants actifs pour un client donné est disponible sur demande auprès de l'Agent de protection des renseignements personnels.
11. Incidents de confidentialité (art. 3.5)
11.1 Définition
Constitue un incident de confidentialité tout accès non autorisé, toute utilisation non autorisée, toute communication non autorisée ou toute perte d'un renseignement personnel, ou toute autre atteinte à la protection d'un renseignement personnel.
11.2 Procédure
En cas d'incident, Domilia :
- Détection et contention — L'équipe de sécurité ouvre un dossier, contient l'incident et préserve les preuves.
- Évaluation du risque de préjudice sérieux — L'APRP évalue le risque selon les critères de l'article 3.7 de la Loi 25.
- Notification à la CAI — Si un risque de préjudice sérieux est identifié, la CAI est avisée dans les meilleurs délais (objectif opérationnel : moins de 72 heures après confirmation de l'incident).
- Notification aux personnes concernées — Les personnes physiques concernées sont notifiées sans délai indu, à moins que cela ne compromette une enquête ou que la loi l'interdise.
- Notification aux clients institutionnels — Le client institutionnel (ex : CSS, établissement) est notifié afin de lui permettre d'exercer ses propres obligations en tant que responsable conjoint du traitement.
- Consignation — L'incident est inscrit au registre des incidents, conservé conformément à l'article 3.5.
- Mesures correctives et préventives — Un plan d'action est mis en oeuvre et fait l'objet d'un suivi jusqu'à clôture.
11.3 Objectif de délai
Domilia vise une notification à la CAI et aux personnes concernées dans les 72 heures suivant la confirmation d'un incident présentant un risque de préjudice sérieux, en ligne avec les meilleures pratiques canadiennes et européennes.
12. Témoins (cookies) et technologies similaires
12.1 Témoins strictement nécessaires
Domilia utilise des témoins strictement nécessaires au fonctionnement de la plateforme, notamment :
- Cookie d'authentification (
accessToken,refreshToken) — HTTP-only, Secure, SameSite=Strict - Cookie de session
- Cookie anti-CSRF
Ces témoins ne requièrent pas de consentement préalable, conformément aux pratiques reconnues et à l'article 8.1 de la Loi 25.
12.2 Témoins analytiques
L'utilisation de témoins analytiques n'est pas activée par défaut sur les environnements clients institutionnels. Lorsqu'ils sont activés (par exemple pour un site vitrine), ils sont configurés en minimisation des données et font l'objet d'une bannière de consentement.
13. Mineurs
La plateforme Domilia est destinée à un usage institutionnel (employés, gestionnaires) et, pour certains modules éducatifs (LMS scolaire), peut traiter des renseignements concernant des personnes mineures dans le cadre d'un mandat confié par un organisme scolaire légalement compétent. Dans ces cas, les garanties suivantes s'appliquent :
- Le client institutionnel (centre de services scolaires, établissement) est responsable du consentement parental lorsqu'applicable.
- Les interfaces destinées aux mineurs appliquent une minimisation renforcée et n'intègrent pas de mécanismes de profilage.
13.bis Conformité au Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements personnels (RLRQ c. A-2.1)
Lorsqu'un client de Domilia est un organisme public au sens de la Loi A-2.1 (centre de services scolaire, ministère, établissement de santé public, municipalité, université, etc.), la présente section décrit comment Domilia, agissant à titre de prestataire de services / sous-traitant au sens de l'article 67.2 de la Loi A-2.1, soutient l'organisme public dans le respect de ses obligations.
13.bis.1 Cadre juridique applicable
| Loi / référence | Statut | Domilia (rôle) |
|---|---|---|
| Loi A-2.1 (RLRQ c. A-2.1) — Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements personnels | Loi principale applicable au client public | Prestataire de services (art. 67.2) |
| Loi 25 (RLRQ c. P-39.1, modifiant L. A-2.1 et L.P.R.P.S.P.) | Modernisation des deux lois | S'applique conjointement |
| Loi 25 — secteur privé (P-39.1) | Régit Domilia comme entreprise québécoise | Responsable du traitement |
| Règlement sur les incidents de confidentialité (RLRQ c. A-2.1, r. 3) | Précise art. 63.7 et 63.8 (registre, notification CAI) | À respecter pour clients publics |
13.bis.2 Engagements spécifiques de Domilia envers un organisme public
Conformément à l'article 67.2 de la Loi A-2.1 (entente écrite avec le tiers), Domilia s'engage à :
| Obligation Loi A-2.1 | Mise en œuvre Domilia | Référence interne |
|---|---|---|
| Art. 63.1 — Mesures de sécurité raisonnables | Chiffrement TLS 1.2+ en transit, AES-256 au repos ; RBAC ; audit logs | §9.1 ci-dessus + docs/security/security-controls-matrix.md |
| Art. 63.2 — Politique de gouvernance | Présente politique + politique RSI + registre des renseignements | §6, §8 ci-dessus |
| Art. 63.3 — Évaluation des facteurs relatifs à la vie privée (EFVP) sur projet à risque | EFVP fournie sur demande pour tout déploiement client institutionnel | Sur demande à info@domilia.ca |
| Art. 63.6 — Conservation et destruction conformes au calendrier de l'organisme | Calendrier de conservation paramétrable par client ; purge automatisée | backend_new/src/jobs/GdprRetentionJob.ts + docs/security/data-destruction.md |
| Art. 63.7 — Tenue d'un registre des incidents de confidentialité | Registre PostgreSQL incident_register (rétention 7 ans) |
backend_new/src/migrations/2026042200001-IncidentRegister.ts + docs/security/incident-runbook.md |
| Art. 63.8 — Notification de l'organisme public et de la CAI sur incident à risque sérieux | Procédure et template d'avis formalisés (5 sections : Responsable / Description / Date+heure / Gravité / Intervenants) | docs/security/incident-runbook.md §3 |
| Art. 67.2 — Communication à un tiers prestataire encadrée par une entente écrite et nécessaire à l'exécution d'un mandat | DPA / entente de sous-traitance annexée au contrat client + clause limitative d'usage | Contrat-cadre Domilia §confidentialité |
| Art. 70 — Hébergement à l'extérieur du Québec : EFVP préalable et clauses appropriées | Hébergement au Québec par défaut (Azure Canada Central + Canada East) — pas de transfert hors Canada par défaut | §10 ci-dessus + docs/security/data-residency.md |
| Art. 73 — Droits de la personne concernée (accès, rectification) à exercer auprès de l'organisme public | Endpoints GDPR utilisables par l'organisme public pour répondre aux demandes | backend_new/src/routes/gdprRoutes.ts |
| Art. 76 et 77 — Conservation et destruction des renseignements personnels devenus inutiles | Anonymisation puis hard-delete avec rétention 90 jours conforme à l'art. 23 | backend_new/src/services/common/GdprUserDeletionService.ts |
13.bis.3 Mécanismes d'exercice des droits prévus à la Loi A-2.1
Bien que les demandes d'accès et de rectification au sens de la Loi A-2.1 doivent être formulées auprès de l'organisme public lui-même (responsable des renseignements), Domilia met à la disposition de l'organisme public les outils techniques nécessaires pour y répondre dans les délais légaux (art. 47 — 30 jours) :
| Droit | Endpoint Domilia | Méthode HTTP | Référence code |
|---|---|---|---|
| Accès / portabilité (Loi A-2.1 art. 83 et Loi 25 art. 27) | /api/gdpr/export/:userId |
GET |
backend_new/src/routes/gdprRoutes.ts:85-105 |
| Rectification (Loi A-2.1 art. 89 et Loi 25 art. 28) | /api/users/:id |
PUT |
backend_new/src/routes/userRoutes.ts:220 |
| Anonymisation (Loi A-2.1 art. 73.2 et Loi 25 art. 28.1) | /api/gdpr/delete (mode anonymize) |
POST |
backend_new/src/routes/gdprRoutes.ts:109-148 |
| Suppression irréversible (après rétention 90j Loi 25 art. 23) | /api/gdpr/delete (mode hard_delete) |
POST |
backend_new/src/services/common/GdprUserDeletionService.ts:252 |
13.bis.4 Audit indépendant et droit de vérification (art. 67.2 al. 2)
L'organisme public peut, conformément à l'article 67.2 de la Loi A-2.1 et aux engagements contractuels Domilia (art. 8.02 du Contrat-cadre OP-LGEM2-540 §3.4.4.5) :
- Demander, sur préavis raisonnable, toute vérification ou enquête relative à la protection des renseignements personnels.
- Consulter le registre des incidents sur demande motivée.
- Recevoir, sur demande, copie de tout RP que Domilia a obtenu ou produit (art. 3.4.4.6 du Devis CSSMV).
- Demander la destruction de tout RP, sur demande raisonnable, dans un délai déterminé conjointement (art. 3.4.4.7).
- Au terme du contrat, exiger qu'aucun RP ne soit conservé : Domilia procède alors à une destruction sécuritaire et irréversible à ses frais (art. 3.4.4.8 et 3.4.4.9).
Ces engagements sont opposables sans formalité supplémentaire dès l'adjudication d'un contrat de prestation auprès d'un organisme public.
14. Modifications de la politique
La présente politique peut être mise à jour pour tenir compte d'évolutions législatives, technologiques ou organisationnelles. La date de dernière révision figure en tête du document.
En cas de modification substantielle, Domilia :
- Publie la nouvelle version sur son site web corporatif.
- Notifie les clients institutionnels par courriel administratif.
- Informe, le cas échéant, les utilisateurs finaux via l'application.
L'historique des versions antérieures est conservé et peut être consulté sur demande auprès de info@domilia.ca.
15. Questions, plaintes et recours
Toute question, préoccupation ou plainte relative à la protection des renseignements personnels peut être adressée à :
Agent de protection des renseignements personnels — Domilia Inc. info@domilia.ca 769, rue Maple, Longueuil (Québec) J4J 4M8, Canada
Si la réponse reçue ne vous satisfait pas, vous pouvez porter plainte auprès de la Commission d'accès à l'information du Québec (CAI) :
- Site web : https://www.cai.gouv.qc.ca
- Adresse : 525, boulevard René-Lévesque Est, bureau 2.36, Québec (Québec) G1R 5S9
- Téléphone : 1 888 528-7741
Annexe A — Historique des versions
| Version | Date | Résumé |
|---|---|---|
| 1.0 | 2026-04-24 | Publication initiale dans le cadre de la préparation aux appels d'offres institutionnels (CSSMI 2526-AO-40 et autres). |
| 1.1 | 2026-05-05 | Ajout §13.bis — Conformité au Loi A-2.1 (organismes publics du Québec) en préparation de l'AO CSSMV OP-LGEM2-540. Mapping art. 63.1 à 67.2 vers les contrôles Domilia. |
| 1.2 | 2026-07-15 | Correction de l'adresse du siège social (769, rue Maple, Longueuil (Québec) J4J 4M8) et publication de la version anglaise « Privacy Statement » (privacy-statement-en.md/pdf) pour le programme de conformité Vanta. |