Juridique

Addenda relatif au traitement des données

Dernière mise à jour : 20 septembre 2026

Cet addenda fait partie de nos Conditions d'utilisation. Il s'applique automatiquement — vous n'avez pas à le signer. Si vous avez besoin d'une copie signée, écrivez à support@certlister.com.

Qui fait quoi

Pour le contenu que vous téléversez — dossiers de destinataires, attestations, valeurs de champs personnalisés, fichiers téléversés et journaux de vérification qui en découlent — vous êtes le responsable du traitement et VISIONLANDER LTD. est votre sous-traitant. Nous n'utilisons ces données que pour fournir le Service et uniquement sur vos instructions. Sur cette page, «vos données» désigne les données personnelles contenues dans ce contenu.

Pour les données de votre compte, de facturation et d'utilisation, nous sommes le responsable du traitement. Notre Politique de confidentialité explique ce que nous en faisons.

«Données personnelles», «responsable du traitement», «sous-traitant», «sous-traitant ultérieur» et «traitement» ont le sens que leur donne la loi sur la protection des données qui vous est applicable, par exemple le RGPD ou le RGPD britannique. Si vous êtes vous-même un sous-traitant — par exemple, vous émettez des attestations pour le compte d'un client — les mêmes conditions s'appliquent et nous agissons comme votre sous-traitant ultérieur.

Les données

De qui. Les personnes à qui vous émettez des attestations, et les membres de votre équipe lorsqu'ils figurent dans le contenu que vous téléversez.

Quelles données. Noms, adresses courriel, détails des attestations comme le titre, la catégorie, le numéro d'attestation et les dates d'émission et d'expiration, les valeurs des champs personnalisés que vous définissez, les fichiers que vous téléversez, ainsi que les journaux de vérification — l'heure de chaque consultation, l'attestation consultée, l'adresse IP et le navigateur du visiteur.

Ce qui ne doit pas y figurer. Les renseignements de santé, les numéros d'identité délivrés par l'État et les numéros de carte de paiement n'ont pas leur place dans les champs d'attestation, les champs personnalisés ni les téléversements. Voir Utilisation acceptable dans les Conditions. Nous ne demandons ni ne souhaitons recevoir de données sensibles.

Pourquoi nous les traitons. Pour fournir le Service : conserver les dossiers, générer les fichiers d'attestation, envoyer les courriels que vous nous demandez d'envoyer et répondre aux demandes de vérification.

Pendant combien de temps. Pendant toute la durée de vie de votre compte, puis comme décrit sous Suppression et restitution des données.

Comment nous les traitons

Vos instructions. Nous ne traitons vos données que sur vos instructions documentées : les Conditions, cet addenda, ce que vous faites dans le Service et toute autre instruction écrite que nous acceptons. Nous les suivons sauf si la loi exige le contraire — et si cela arrive, nous vous en informons, sauf si la loi nous interdit de le faire. Si nous estimons qu'une instruction enfreint la loi sur la protection des données, nous vous le dirons. Vous confirmez que vos instructions sont licites et que vous disposez d'une base légale pour nous transmettre les données.

Rien d'autre. Nous ne vendons pas vos données, nous ne les utilisons pas à des fins publicitaires et nous ne les utilisons pas pour entraîner des modèles d'IA.

Confidentialité. Toute personne qui peut accéder à vos données est tenue à la confidentialité, et l'accès est limité à ce que le travail exige.

Modifications du Service. Si une nouvelle fonctionnalité change les types de données traitées ou les finalités du traitement, nous mettons cette page à jour.

Sécurité et violations

Nous maintenons des mesures techniques et organisationnelles adaptées au risque. Les mesures de sécurité décrites sur notre page Sécurité sont la norme à laquelle nous nous tenons au titre de cet addenda.

Où c'est hébergé. L'hébergement principal est Google Cloud à Montréal, au Canada. Les courriels, la surveillance des erreurs et les données de paiement sont traités par des fournisseurs situés aux États-Unis — voir la liste ci-dessous.

En cas de violation. Nous vous en informons sans retard injustifié après en avoir pris connaissance, lorsqu'elle touche vos données. Nous vous disons ce que nous savons, vous tenons au courant à mesure que nous en apprenons davantage, et prenons des mesures raisonnables pour la contenir et enquêter. Vous en informer ne constitue pas une reconnaissance de faute. Nous vous aidons aussi raisonnablement à remplir vos propres obligations de notification.

Nos sous-traitants ultérieurs

Nous faisons appel aux fournisseurs ci-dessous. Vous nous donnez une autorisation écrite générale de recourir aux fournisseurs énumérés ici. Nous avons conclu des conditions de traitement des données avec chacun d'eux. Nous mettons cette liste à jour au moins 14 jours avant qu'un nouveau fournisseur ne commence à traiter vos données. Pour en être informé par courriel, écrivez à support@certlister.com.

Traitent les données des clients

Fournisseur Rôle Données reçues Lieu
Google Cloud Platform (y compris Firebase Hosting) Hébergement, base de données, stockage de fichiers Tout le contenu que vous téléversez Montréal, Canada (la diffusion du site web est mondiale)
Stripe Paiements Vos coordonnées de facturation. Aucune donnée de destinataire États-Unis
Resend Envoi de courriels Nom et adresse courriel du destinataire, ainsi que les détails de l'attestation inclus dans le courriel États-Unis
Sentry Surveillance des erreurs Identifiant d'utilisateur et courriel, ainsi que des détails techniques sur l'erreur États-Unis
Cloudflare Domaines personnalisés, protection contre les robots, diffusion des pages de vérification Adresse IP, et les détails de l'attestation affichés sur une page de vérification Réseau mondial
Anthropic Suggestions par IA pour les catégories Le nom de la catégorie et sa liste de champs. Aucune donnée de destinataire États-Unis
Hostinger Notre boîte de courriel de soutien Tout ce que vous envoyez à support@certlister.com Union européenne

Analytique et connexion

Ces fournisseurs ne traitent pas le contenu que vous téléversez. Ils reçoivent des données de compte et d'utilisation, que couvre notre Politique de confidentialité.

Fournisseur Rôle Données reçues Lieu
Google Analytics et Tag Manager Statistiques d'utilisation Adresse IP, pages visitées, un identifiant de témoin. L'adresse des pages de vérification est transmise sans le numéro d'attestation États-Unis
Hotjar Enregistrements d'utilisation de l'application Clics et pages vues ; le texte affiché est masqué Union européenne
Google sign-in Authentification unique (optionnel) Nom, courriel, identifiant de compte Google États-Unis
Google Fonts Chargement des polices Adresse IP Réseau mondial

Nos conditions écrites avec chaque fournisseur leur imposent les mêmes obligations que celles que cet addenda nous impose, et les limitent à ce que nous leur avons demandé de faire. Nous restons responsables de ce qu'ils font de vos données. Sur demande, nous vous montrerons ces conditions, après avoir retiré les détails commerciaux et les informations concernant d'autres clients. Si vous vous opposez à un nouveau fournisseur dans les 30 jours suivant la mise à jour de la liste, nous travaillerons de bonne foi avec vous pour régler la question ; à défaut, vous pouvez cesser d'utiliser la fonctionnalité concernée ou fermer votre compte.

Où vont vos données

Vos données sont conservées au Canada. La Commission européenne reconnaît que le Canada assure une protection adéquate pour les organisations commerciales visées par la loi fédérale canadienne sur la protection des renseignements personnels (la LPRPDE), ce qui nous inclut, et l'a confirmé en janvier 2024. Certains de nos fournisseurs se trouvent en dehors du Canada et de l'Espace économique européen (EEE), comme l'indique la liste ci-dessus.

Pour ces transferts ultérieurs, les Clauses contractuelles types de l'UE (décision d'exécution 2021/914 de la Commission) et l'Addendum britannique sur les transferts internationaux de données (l'«Addendum britannique») s'appliquent et font partie de cet addenda par renvoi. Le Module Deux s'applique lorsque vous êtes responsable du traitement ; le Module Trois s'applique lorsque vous êtes sous-traitant. La clause d'adhésion ne s'applique pas, l'autorisation écrite générale pour les sous-traitants ultérieurs s'applique avec le délai de préavis indiqué ci-dessus, et les informations exigées par leurs annexes figurent sur cette page : les parties, les données, les finalités, les fournisseurs et les mesures de sécurité. Pour la clause 17, les Clauses sont régies par le droit de l'Irlande. Pour la clause 18, les litiges relatifs aux Clauses sont tranchés par les tribunaux d'Irlande. Ces deux choix ne valent que pour les Clauses ; le reste de cet addenda demeure soumis au droit indiqué ci-dessous. Lorsque le droit suisse régit un transfert, les renvois au RGPD s'entendent comme des renvois à la Loi fédérale suisse sur la protection des données, et l'autorité de contrôle comprend le Préposé fédéral suisse à la protection des données et à la transparence.

Notre aide pour les demandes

Des personnes figurant dans vos dossiers. Si quelqu'un nous demande directement de consulter, de corriger ou de supprimer des données que vous avez téléversées, nous vous transmettons la demande et l'orientons vers vous ; nous n'y répondons pas nous-mêmes. Compte tenu de la nature du traitement, nous vous aidons à répondre à ces demandes — d'abord grâce aux outils du Service, puis, lorsqu'ils ne suffisent pas, par une aide raisonnable de notre part.

De toute autre personne. Si une autorité de contrôle, un tribunal ou tout autre tiers nous interroge sur vos données, nous vous en informons et ne répondons pas sans votre consentement, sauf si la loi nous interdit de vous en informer. Nous suivons vos instructions raisonnables concernant la demande et vous aidons dans votre réponse, à vos frais.

Analyses d'impact. Lorsque la loi l'exige, nous vous aidons raisonnablement à réaliser une analyse d'impact relative à la protection des données, une analyse d'impact relative aux transferts et toute consultation d'une autorité de protection des données.

Audits et questionnaires

Nous vous fournissons les informations dont vous avez raisonnablement besoin pour démontrer que nous respectons cet addenda. Une fois par an, sur demande écrite à support@certlister.com, nous répondons à un questionnaire de sécurité écrit raisonnable. Nous pouvons retenir tout élément qui romprait une obligation de confidentialité, enfreindrait la loi ou affaiblirait notre propre sécurité. Si le questionnaire ne répond pas à votre question, nous conviendrons avec vous d'une étape supplémentaire, y compris une inspection lorsque la loi sur la protection des données l'exige.

Suppression et restitution des données

Vous pouvez supprimer des attestations, des destinataires et des téléversements dans le Service à tout moment, et nous y donnons suite dès que raisonnablement possible.

Lorsque vous supprimez votre compte, vos données sont supprimées comme décrit dans la Politique de confidentialité. Avant la fermeture de votre compte, vous pouvez exporter vos dossiers depuis le Service, et nous vous en remettrons une copie si vous le demandez. Nous ne conservons les données plus longtemps que si la loi l'exige ; dans ce cas, nous cessons de les traiter à toute autre fin et continuons de les protéger. Sur demande, nous confirmons la suppression par écrit.

Californie

Lorsque la CCPA s'applique, nous agissons comme fournisseur de services («service provider»). Nous ne traitons les renseignements personnels que vous nous confiez que pour fournir le Service au titre de cet addenda. Nous ne les vendons ni ne les partageons, et nous ne les conservons, ne les utilisons ni ne les divulguons à aucune autre fin ni en dehors de notre relation d'affaires directe avec vous.

Responsabilité et autres dispositions

Responsabilité. La responsabilité de chaque partie au titre de cet addenda est soumise aux limites prévues dans les Conditions. Rien ici ne limite les droits propres d'une personne en vertu de la loi sur la protection des données, ni la responsabilité de l'une ou l'autre partie au titre des Clauses contractuelles types ou de l'Addendum britannique.

En cas de contradiction. Sur les questions de protection des données, cet addenda prévaut sur les Conditions. Les Clauses contractuelles types prévalent sur cet addenda.

Droit applicable. Le même que celui des Conditions : les lois de l'Ontario et les tribunaux de Toronto. Les Clauses contractuelles types font seules exception — le leur est indiqué sous Où vont vos données.

Durée d'application. Cet addenda s'applique pendant toute la durée de votre entente avec nous, puis jusqu'à ce que vous ayez cessé de nous transmettre des données et que nous ayons cessé de les traiter. Il s'applique automatiquement et ne requiert aucune signature. Écrivez à support@certlister.com si vous avez besoin d'une copie signée.

Nous pouvons mettre à jour cet addenda ; les modifications importantes suivent la règle de préavis des Conditions.

D'où vient ce texte

Cet addenda est fondé sur le Common Paper Data Processing Agreement (version 1.1), avec des modifications, utilisé sous licence CC BY 4.0.

Vous cherchez notre Politique de confidentialité ? Lire notre Politique de confidentialité →

Prêt à commencer ?

Démarrez gratuitement — sans carte de crédit.