Politique de gouvernance des renseignements personnels — WeInspect
Version v1.0 — 2026-05-04 Conforme à la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ c P-39.1, modifiée par PL 64), art. 3.2 et 9.1.
Document interne de référence + version publique condensée publiée sur
/transparence/gouvernance. Cette politique encadre la conservation, la destruction, l'accès, la formation, et la gestion des renseignements personnels (RP) au sein de [ENTITÉ LÉGALE] ("WeInspect"). Elle est complémentaire à la Politique de confidentialité (qui s'adresse aux utilisateurs) et à l'ÉFVP / DPIA (qui évalue les risques d'un projet spécifique).
Résumé public
(Version en termes simples et clairs — Loi 25, art. 4)
WeInspect protège les renseignements personnels des inspecteurs, de leurs clients et des visiteurs de notre site. Voici l'essentiel, sans jargon.
Qui est responsable. Un responsable de la protection des renseignements personnels (DPO) veille à l'application de la loi, approuve chaque nouvelle utilisation de données et traite vos demandes. Vous pouvez le joindre à dpo@ouiinspect.ca.
Qui peut voir vos données. Nous appliquons le principe du moindre privilège : chaque personne n'a accès qu'aux données strictement nécessaires à son travail, et chaque accès à des données sensibles est journalisé. Nous ne vendons jamais vos données et ne les partageons pas à des fins marketing.
Ce que nous conservons, et combien de temps. Nous gardons les renseignements seulement le temps nécessaire :
- une inspection archivée est conservée 5 ans ;
- les journaux d'audit (sécurité, accès) sont conservés 7 ans ;
- les preuves de consentement sont conservées 7 ans après leur retrait.
Au-delà, les données sont détruites automatiquement et de façon sécurisée.
Vos droits. Vous pouvez consulter, corriger, exporter ou faire supprimer vos renseignements. La loi accorde 30 jours pour répondre ; nous visons moins de 7 jours pour les exports et les corrections. La suppression d'un compte s'accompagne d'un délai de grâce de 30 jours.
Sécurité et incidents. Nous prenons des mesures de sécurité raisonnables. En cas d'incident de confidentialité présentant un risque sérieux, nous vous informons et nous avisons la Commission d'accès à l'information (CAI). Vous pouvez en tout temps déposer une plainte gratuitement auprès de la Commission d'accès à l'information (CAI) (1 888 528-7741).
La version intégrale de notre politique de gouvernance est disponible sur demande à dpo@ouiinspect.ca.
Public summary (English)
(Plain-language version — Quebec Law 25, s. 4)
WeInspect protects the personal information of inspectors, their clients, and visitors to our site. Here is the essence, without jargon.
Who is accountable. A privacy officer (DPO) ensures the law is applied, approves every new use of data, and handles your requests. You can reach them at dpo@ouiinspect.ca.
Who can see your data. We apply the principle of least privilege: each person accesses only the data strictly needed for their work, and every access to sensitive data is logged. We never sell your data and never share it for third-party marketing.
What we keep, and for how long. We keep information only as long as needed:
- an archived inspection is kept for 5 years;
- audit logs (security, access) are kept for 7 years;
- proof of consent is kept for 7 years after withdrawal.
After that, data is deleted automatically and securely.
Your rights. You can access, correct, export, or have your information deleted. The law allows 30 days to respond; we aim for under 7 days for exports and corrections. Deleting an account includes a 30-day grace period.
Security and incidents. We take reasonable security measures. If a confidentiality incident poses a serious risk, we will notify you and the Commission d'accès à l'information (CAI). You may file a complaint free of charge with the Commission d'accès à l'information (CAI) (1 888 528-7741) at any time.
The full governance policy is available on request at dpo@ouiinspect.ca.
1. Portée et bases
1.1 Champ d'application
Cette politique s'applique à :
- Tous les employés, contracteurs, stagiaires, et conseillers de WeInspect
- Tous les sous-traitants ayant accès à des RP (voir
subprocessors-list.md) - Toute personne disposant d'un accès admin à l'infrastructure WeInspect (Supabase, Stripe, Anthropic, OpenAI, Resend, Netlify, Sentry, GitHub)
Elle couvre les RP des inspecteurs (utilisateurs WeInspect), de leurs clients (acheteurs / propriétaires figurant dans les inspections), des visiteurs du portail public, et des prospects.
1.2 Cadre légal de référence
| Source | Article(s) | Obligation | |---|---|---| | Loi 25 (RLRQ c P-39.1) | art. 3.2, 9.1 | Adopter et publier une politique de gouvernance | | Loi 25 | art. 3.5-3.8 | Procédure incident confidentialité (voir incident-response-playbook.md) | | Loi 25 | art. 8 | Information lors de la collecte (voir Privacy Policy) | | Loi 25 | art. 8.1 | Transparence (mécanismes décisionnels automatisés, voir Clauses IA) | | Loi 25 | art. 10 | Mesures de sécurité raisonnables | | Loi 25 | art. 12-15 | Consentements (voir Privacy Policy, consent-ui-spec.md) | | Loi 25 | art. 17, 17.1 | Communication hors Québec, évaluation transferts (voir DPIA §3.6) | | Loi 25 | art. 27, 28 | Droits d'accès, rectification, suppression | | Loi 25 | art. 3.3 | DPIA / ÉFVP avant projet à risque (voir dpia-2026-05-04.md) | | Code civil Québec | art. 35-41 | Vie privée | | Charte QC | art. 5 | Vie privée |
2. Rôles et responsabilités
2.1 Responsable de la protection des renseignements personnels (DPO)
Désignation : le responsable de la protection des renseignements personnels — dpo@ouiinspect.ca. Cette désignation d'un membre de l'organisation est autorisée pour une entreprise de moins de 50 employés.
Responsabilités (Loi 25 art. 3.1) :
- Veiller à l'application de la Loi 25 dans WeInspect
- Approuver toute nouvelle finalité de traitement
- Coordonner les ÉFVP (DPIA) lors de nouveaux projets
- Gérer les demandes d'exercice des droits (accès, rectification, suppression, portabilité, opposition, retrait consentement)
- Coordonner la réponse aux incidents de confidentialité
- Maintenir le registre des incidents (Loi 25 art. 3.8)
- Communiquer avec la Commission d'accès à l'information (CAI) au besoin
- Réviser cette politique annuellement
Indépendance : le DPO peut faire remonter directement au plus haut niveau de l'organisation sans intermédiaire.
2.2 Niveaux d'accès aux RP
Principe du moindre privilège : chaque rôle ne dispose que des accès strictement nécessaires à ses fonctions.
| Rôle | Accès | Justification | Journalisation | |---|---|---|---| | DPO | Lecture/écriture sur tous RP via console admin | Mission art. 3.1 | admin_audit_logs | | Admin technique (Christ + dev senior) | Lecture/écriture infrastructure, lecture limitée DB user (anonymisée par défaut, déanonymisée sur ticket support seulement) | Maintenance, support | admin_audit_logs + alerte si accès données déanonymisées | | Développeur | Lecture environnement dev/staging avec données synthétiques uniquement ; aucun accès direct DB prod | Développement | Accès DB prod = ticket nominatif + DPO approval | | Support | Console support (vue limitée : compte, historique inspection sans contenu, status paiement) | Aide utilisateur | admin_audit_logs | | Sous-traitant | Accès strictement contractuel, voir subprocessors-list.md | DPA signé | Logs côté sous-traitant + revue trimestrielle |
Procédure d'attribution :
- Demande écrite au DPO avec justification
- Approbation DPO + admin technique
- Création du compte avec MFA obligatoire
- Signature engagement de confidentialité (clause employé/contracteur)
- Formation initiale (voir §4)
- Inscription dans le registre des accès (template
templates/access-register-template.md; instance remplie stockée dans un coffre chiffré contrôlé par le DPO — gestionnaire de mots de passe ou équivalent, jamais commité dans git ; conservation 7 ans)
Procédure de révocation :
- Départ employé/contracteur : révocation < 24h ouvrables (mêmes-jour si ressource sensible)
- Suspicion de compromission : révocation immédiate, audit accès récents, notification DPO
- Audit trimestriel : revue de tous les accès actifs vs nécessité actuelle
2.3 Comité gouvernance données
Si croissance > 5 employés :
- Composé du DPO, d'un admin technique, d'un représentant produit
- Réunion trimestrielle : revue incidents, accès, formation, conformité, plaintes
- PV conservé 7 ans
Au lancement : revue solo trimestrielle par le DPO, documentée selon le template templates/governance-review-template.md avec nommage governance-review-{YYYY}-Q{N}.md. Instance stockée dans un coffre chiffré contrôlé par le DPO (gestionnaire de mots de passe ou équivalent), conservation 7 ans.
3. Cycle de vie des renseignements personnels
3.1 Collecte
- Toujours fondée sur une base légale documentée (voir DPIA §2.3)
- Information préalable obligatoire (Privacy Policy + notice à la collecte)
- Minimisation : ne jamais collecter plus que nécessaire à la finalité déclarée
- Le DPO valide toute nouvelle catégorie de RP avant ajout au schéma DB
3.2 Utilisation
- Limitée aux finalités déclarées au moment de la collecte
- Toute nouvelle finalité = nouvelle information + nouveau consentement (Loi 25 art. 13)
- Interdiction d'utiliser des RP de production en environnement dev/staging (anonymisation ou données synthétiques)
3.3 Communication à des tiers
- Sous-traitants uniquement, encadrés par DPA signé (voir
subprocessors-list.md) - Aucune vente, aucun partage marketing tiers
- Communications obligatoires (autorité publique, ordonnance) : journalisées et notifiées à l'utilisateur sauf interdiction légale
3.4 Conservation
Voir Privacy Policy §6 pour la table publique. Synthèse interne :
| Catégorie | Durée | Justification | Mécanisme | |---|---|---|---| | Compte actif | Tant qu'actif + 36 mois inactivité | Usage produit | Cron cleanup-inactive-accounts mensuel | | Inspection active | 730 jours | Obligation pro AIBQ/AICQ ≥ 2 ans | Cron archive-inspections quotidien | | Inspection archivée | 5 ans (1825 jours) | Code civil prescription vices cachés (art. 2925 — 3 ans) + marge sécurité | Cron purge-archived mensuel | | Audio brut | 30 jours après transcription | Vérification IA, débogage | Cron cleanup-audio-files quotidien | | Conversation chatbot | 12 mois | Historique utile | Cron mensuel | | Audit logs (admin, AI, portal) | 7 ans | Conformité, dispute | Jamais supprimé, hash chain (Volet 9) | | Consentements | 7 ans après révocation | Preuve consentement art. 12 | Préservé (voir below) | | Factures Stripe | 7 ans | Loi sur les impôts QC, ARC | Conservé chez Stripe | | Email logs Resend | 90 jours | Délivrabilité | Auto Resend |
Important : la suppression d'un compte n'efface pas immédiatement les audit logs ni les consentements (preuves légales). Le user_id est pseudonymisé (remplacé par hash irréversible) tout en préservant l'historique d'audit.
3.5 Destruction
- Automatisée par cron pour les données à durée fixe
- Manuelle sur demande utilisateur (droit à la suppression art. 28) avec grâce 30j
- Sécurisée : suppression DB + suppression Supabase Storage + suppression caches CDN + invalidation backups après 35j (cycle backup)
- Documentée :
data_deletion_requests.executed_at+ log dansadmin_audit_logs
3.6 Exercice des droits utilisateur
Voir Privacy Policy §8 pour les délais publics.
| Droit | Délai légal | Délai cible WeInspect | Mécanisme | |---|---|---|---| | Accès (art. 27) | 30j | < 7j (export self-service) | /api/profile/data-export + audit trail PDF | | Rectification (art. 28) | 30j | < 7j | Self-service /profile ou ticket DPO | | Suppression | 30j | 30j (grâce contractuelle) | /api/profile/data-deletion | | Portabilité (art. 27) | 30j | < 7j | Export ZIP standardisé (voir data-export-schema.md) | | Retrait consentement | Immédiat | Immédiat | /profile/privacy toggle | | Opposition (art. 30) | 30j | 30j | Ticket DPO | | Décision automatisée — révision humaine (art. 12.1) | 30j | < 30j | Ticket DPO ; pas applicable car aucune décision automatisée à effet juridique (voir Clauses IA §7) |
Si le DPO ne peut pas répondre dans les délais : information écrite au demandeur expliquant la raison, et accès au recours CAI.
4. Formation et sensibilisation
4.1 Formation initiale
Toute personne ayant accès aux RP doit suivre une formation avant l'attribution des accès :
- Lecture obligatoire de cette politique
- Lecture de la Politique de confidentialité et du DPIA
- Quiz de 10 questions sur Loi 25 + 2 questions ouvertes : voir
templates/training-quiz-loi25.md(livré v1.6 2026-05-05). Score < 8/10 = formation complémentaire. Instance remplie stockée dans le coffre 1Password Teams vault « DPO – Registres internes » soustraining-records/{YYYY}/{nom}.md - Engagement écrit de confidentialité (clause contrat ou avenant)
- Simulation d'incident (drill) dans les 90 premiers jours
4.2 Formation continue
- Cadence : annuelle (révision politique + nouveautés réglementaires)
- Mise à jour si modification substantielle de la Loi 25 ou ajout d'un sous-traitant majeur
- Tenue d'un registre de formation (date, personne, version politique)
4.3 Tonality interne
Culture de la vigilance par défaut : tout doute sur un traitement = consultation DPO avant action. Pas de pénalité pour signalement, encouragement actif.
5. Procédure de validation de tout nouveau projet impliquant des RP
Avant tout développement d'une nouvelle fonctionnalité touchant des RP :
- Triage initial (auteur du projet + DPO, < 1h)
- Quels RP sont concernés ? (catégories + sensibilité) - Quelle finalité ? Quelle base légale ? - Y a-t-il transfert hors QC ? Décision automatisée ? Profilage ? - Volume estimé ?
- Décision :
- Pas de RP nouveaux + pas de nouvelle finalité → triage suffit, ajouter ligne au registre projets - RP nouveaux OU nouvelle finalité, faible risque → mini-DPIA (template docs/legal/templates/mini-dpia-template.md, < 1j) - Haut risque (RP sensibles, volume > 1000 personnes, technologie nouvelle, transferts hors QC) → ÉFVP complète (modèle dpia-2026-05-04.md)
- Mise à jour documentation : Privacy Policy,
subprocessors-list.md, Clauses IA si applicable. Bump version + re-consentement utilisateurs si changement substantiel.
- Approbation finale : DPO avant déploiement production.
6. Sécurité (mesures raisonnables — Loi 25 art. 10)
Voir DPIA §6 plan de mitigation et Politique de sécurité pour les mesures techniques.
Mesures organisationnelles (cette politique) :
- Mots de passe internes : 16+ caractères, gestionnaire mot de passe (1Password / Bitwarden) obligatoire, MFA partout
- Postes de travail : chiffrement disque obligatoire, écran verrouillage < 5 min, antivirus à jour
- Réseau : pas d'accès admin via Wi-Fi public sans VPN
- Documents internes : Google Workspace QC ou équivalent avec MFA + journalisation
- Communications RP internes : Slack chiffré, jamais par SMS / messagerie non chiffrée
- Voyage : pas de console admin sur poste personnel, pas d'accès à l'étranger sans VPN canadien
7. Procédure plaintes utilisateur
- Réception :
dpo@ouiinspect.caou formulaire/transparence/plainte - Accusé de réception : < 24h ouvrables
- Investigation : DPO mène, peut consulter admin technique si dimension technique
- Réponse écrite à l'utilisateur : < 30j (Loi 25 art. 32)
- Si plaignant insatisfait : information sur le recours CAI (gratuit)
- Documentation : registre des plaintes selon le template
templates/complaints-register-template.md, instance pseudonymisée stockée dans un coffre chiffré contrôlé par le DPO (mapping pseudo → identité réelle dans une note séparée), conservé 7 ans - Apprentissage : toute plainte fondée déclenche revue de la politique ou des contrôles concernés
8. Procédure incidents de confidentialité
Voir incident-response-playbook.md pour la procédure complète.
Synthèse :
- Détection : alerte automatique ou signalement humain
- Triage < 4h : DPO + admin technique évaluent risque "sérieux" (Loi 25 art. 3.5)
- Si risque sérieux : notification CAI < 72h + utilisateurs affectés < 72h + registre incidents
- Post-mortem : analyse cause racine, correctifs, communication interne, mise à jour politique si applicable
9. Sous-traitants et transferts hors Québec
Voir subprocessors-list.md pour la liste publique tenue à jour.
Évaluation préalable (Loi 25 art. 17.1) requise pour tout transfert hors Québec :
- Identification des juridictions destinataires
- Évaluation du cadre juridique de la juridiction (ex: USA = CCPA + privacy patchwork ; UE = RGPD)
- Évaluation des mesures du sous-traitant (DPA signé, certifications SOC 2, ISO 27001, region disponible)
- Préférence : sous-traitant offrant région Canada ; sinon DPA renforcé + chiffrement de bout en bout
Document trace : section dédiée dans subprocessors-list.md + dpia-2026-05-04.md §3.6.
Procédure d'onboarding obligatoire : tout ajout d'un nouveau sous-traitant suit le runbook templates/vendor-onboarding-runbook.md (livré v1.6 2026-05-05) — 7 étapes incluant privacy impact assessment, évaluation art. 17.1, DPA signé, mise à jour subprocessors-list.md, notification users si matériel, inscription registre accès, signature DPO. Aucun accès aux données WeInspect avant complétion du runbook. Instance remplie stockée 7 ans dans coffre DPO.
10. Audit interne et amélioration continue
- Audit annuel : revue complète de cette politique vs réalité opérationnelle (date cible : mai chaque année)
- Audit trimestriel : revue accès admin actifs, journaux audit, incidents survenus, plaintes
- Audit ad hoc : après tout incident sérieux ou changement organisationnel majeur
- Audit externe : pen-test + revue conformité par tiers tous les 24 mois (cible)
Résultats audits documentés selon le template templates/audit-report-template.md, avec nommage audit-report-{YYYY}-Q{N}.md (trimestriel), audit-report-{YYYY}-annual.md (annuel), ou audit-report-{YYYY-MM-DD}-{slug}.md (ad hoc). Instances stockées dans un coffre chiffré contrôlé par le DPO, conservées 7 ans. La section §11 « publiable » des audits annuels peut être extraite et publiée sur /transparence#audit-summary après validation.
10.1 Procédure de cessation d'exploitation (Loi 25 art. 22)
Si WeInspect cesse définitivement l'exploitation de la plateforme, le DPO exécute la procédure suivante en complément des engagements contractuels publics (privacy-policy.fr.md §13bis et terms-of-service.fr.md §13.4) :
- J-30 minimum avant fermeture effective :
- Email à tous les comptes actifs + bandeau in-app + annonce homepage et Trust Center /transparence - Notification écrite à la CAI si la fermeture implique transfert vers un tiers - Communication interne aux sous-traitants T01-T08 avec rappel obligation de destruction post-fenêtre export
- J-30 à J+30 (fenêtre export) :
- Surveiller l'export self-service (/profile/privacy/export) — assurer disponibilité 100 % - Traiter les demandes d'export manuel < 7 jours ouvrables - Si fermeture liée à acquisition tiers : recueillir les oppositions (Loi 25 art. 30) et appliquer suppression+export pré-cession pour ces utilisateurs
- J+30 à J+60 :
- Le DPO vérifie qu'aucun export n'est en cours, alerte les retardataires une dernière fois (J+50)
- J+60 (fenêtre fermée) :
- Suppression complète : DB production + sauvegardes Supabase + fichiers Storage (photos/audio/PDF) - Demande formelle de destruction à chaque sous-traitant T01-T08 (template courriel disponible dans le coffre DPO) - Délai 30 jours pour réception des attestations de destruction des sous-traitants
- J+60 à J+90 :
- Réception et archivage des attestations sous-traitants - Préparation de l'attestation de destruction signée par le DPO (template templates/closure-attestation-template.md à créer si nécessaire — peut réutiliser structure audit-report-template.md mode ad_hoc)
- J+90 :
- Publication de l'attestation à /transparence/cessation-activite (page maintenue en ligne 7 ans avec page redirect Trust Center si domaine conservé) - Conservation pseudonymisée des audit logs (admin_audit_logs, ai_request_audit, user_consents) chez un dépositaire externe — contrat dépositaire à signer en J-30 si fermeture confirmée
Exceptions de conservation post-fermeture :
- Données fiscales (factures Stripe, déclarations TPS/TVQ) : conservées 7 ans par comptable selon Loi sur les impôts QC + ARC
- Audit logs pseudonymisés : 7 ans chez dépositaire externe (preuve auprès CAI ou plainte)
- Attestation de destruction DPO : 7 ans publique
Si la fermeture est forcée (faillite) : le syndic de faillite hérite de l'obligation de continuer la procédure ci-dessus avec assistance du DPO. Documenter la transition dans la note closure-bankruptcy-{date}.md du coffre DPO.
11. Responsabilités en cas de manquement
- Manquement employé/contracteur : sanction selon clause contrat (avertissement, formation supplémentaire, suspension accès, fin de contrat selon gravité)
- Manquement sous-traitant : revue contrat, exigence correctifs, retrait si non corrigé
- Manquement organisationnel : correctifs immédiats + mise à jour politique + transparence si l'impact concerne des utilisateurs
12. Diffusion et accessibilité
- Version publique condensée :
/transparence/gouvernance(FR + EN) - Version intégrale : ce document, accessible sur demande à
dpo@ouiinspect.ca - Versionning : tout changement substantiel = bump version + communication interne + remise à jour Trust Center
13. Versioning et historique
| Version | Date | Auteur | Changements | |---|---|---|---| | v1.0 | 2026-05-04 | Claude (draft) | Création initiale, S35 phase 1 (M1) |
Prochaine revue : 2027-05-04 ou avant si modification substantielle.