Accueil/Confidentialité
Avis de confidentialité
Comment Certavia recueille, utilise et protège vos renseignements personnels — en conformité avec la Loi 25 (Loi modernisant des dispositions législatives en matière de protection des renseignements personnels), la Loi sur l'accès aux documents des organismes publics et la Loi sur la protection des renseignements personnels dans le secteur privé (Québec). Le cas échéant, le RGPD peut s'appliquer aux utilisateurs de l'UE.
1. Qui est responsable du traitement
Le responsable du traitement des renseignements personnels est Certavia (marque de commerce), établie au Québec (Canada). Adresse : à compléter (Québec, Canada). NEQ : à compléter. Conformément à la Loi 25 (art. 3.1), un responsable de la protection des renseignements personnels (RPRP) est désigné en interne et joignable à certavia@relvio.app.
2. Données que nous collectons
Que vous nous donnez directement
- Compte : nom complet, email, mot de passe haché (Argon2id), pays.
- Profil : pseudonyme public, objectif d'apprentissage, langue préférée.
- Paiement : les 4 derniers chiffres de la carte uniquement — le reste est traité par Stripe (PCI-DSS niveau 1), nous ne stockons jamais le PAN complet ni le CVV.
- Connexion avec Google (facultative) : si vous choisissez ce mode de connexion, Google nous transmet votre adresse courriel, son état de vérification, votre identifiant de compte Google et votre photo de profil. Ces données servent uniquement à créer et à authentifier votre compte Certavia ; nous ne les utilisons à aucune fin publicitaire et ne les revendons jamais.
Que nous collectons automatiquement
- Activité produit : questions répondues, score, temps passé par leçon — utilisé pour les statistiques communautaires (anonymisées) et les recommandations IA.
- Technique : adresse IP (tronquée après géolocalisation pays), user-agent, durée de session, page d'origine.
3. Finalités du traitement
| Finalité | Données utilisées | Rétention |
|---|---|---|
| Service essentiel | Compte, profil, paiement, parcours | Compte actif + 12 mois |
| Statistiques communautaires | Réponses aux questions (anonymisées) | 5 ans agrégé · anonyme |
| Recommandations IA | Erreurs, score par domaine | Compte actif uniquement |
| Sécurité, fraude | IP, user-agent, sessions | 90 jours · puis hash |
| Comptabilité, fiscalité | Factures, paiements | Selon la loi fiscale applicable (Québec/Canada) |
| Marketing produit | Email, préférences | Jusqu'à désinscription |
4. Fondements légaux
Conformément à la Loi 25 et à la Loi sur la protection des renseignements personnels dans le secteur privé (Québec) :
- Nécessité du service (exécution du contrat) pour la livraison du service.
- Consentement manifeste, libre et éclairé, par finalité, pour l'analytique, l'IA et les communications marketing — révocable à tout moment dans Paramètres → Confidentialité.
- Intérêt sérieux et légitime pour la sécurité et la prévention de la fraude.
- Obligation légale pour la conservation comptable et fiscale.
5. Partage avec des tiers (registre des activités de traitement)
Nous ne vendons jamais vos renseignements. Nous les communiquons à un nombre restreint de sous-traitants nécessaires au service :
- Google (connexion « Se connecter avec Google », facultative) — utilisé seulement si vous choisissez ce mode de connexion. Nous recevons de Google votre adresse courriel, son état de vérification, votre identifiant de compte et votre photo de profil ; nous ne lui transmettons aucune donnée d'apprentissage ni de paiement.
- Stripe (paiements) — traitement aux É.-U. / Canada, encadré par des clauses contractuelles types; conforme PCI-DSS.
- Resend (courriel transactionnel) — traitement aux É.-U., encadré par des clauses contractuelles types.
- Hetzner (hébergement applicatif) — datacentres en Allemagne et en Finlande.
- Anthropic (modèles IA pour recommandations) — uniquement des données anonymisées et agrégées, jamais d'identifiant utilisateur.
6. Durée de conservation
Détaillée dans le tableau §3. Après la fin de votre compte, les données sont supprimées sous 30 jours, à l'exception des factures (10 ans, loi fiscale) et des journaux d'audit (3 ans, sécurité).
7. Vos droits
En tant qu'utilisateur, vous avez les droits suivants — exerçables depuis Paramètres → Confidentialité ou par courriel à certavia@relvio.app :
8. Cookies et traceurs
Notre bannière vous permet de choisir par finalité : essentiel (nécessaire au service, sans consentement), analytique, marketing. Détail complet sur la page Cookies.
9. Sécurité
Mesures techniques et organisationnelles : chiffrement TLS 1.3 en transit, hash Argon2id pour les mots de passe, authentification à deux facteurs obligatoire pour les rôles d'administration, journalisation des accès, et cloisonnement des droits par rôle.
Conformément à la Loi 25, en cas d'incident de confidentialité présentant un risque de préjudice sérieux, nous notifions la Commission d'accès à l'information du Québec (CAI) ainsi que les personnes concernées, avec la nature de l'incident, les catégories de renseignements touchés et les mesures correctives. Nous tenons un registre des incidents de confidentialité.
10. Contact — Responsable de la protection des renseignements personnels (RPRP)
Notre responsable de la protection des renseignements personnels (RPRP), désigné conformément à la Loi 25 (art. 3.1), est joignable à :
privacy@certavia.relvio.app
Certavia — À l'attention du RPRP
Adresse : à compléter (Québec, Canada)
Délai de réponse maximal : 30 jours (Loi 25). Vous pouvez également porter plainte auprès de la Commission d'accès à l'information du Québec (CAI).
Certavia