Entente sur le traitement des données

Dernière mise à jour : 22 septembre 2026 · Fait partie des Conditions d’utilisation

Entre ImmCase Digital Solutions Ltd (« ImmCase », le sous-traitant) et le cabinet abonné à ImmCase (vous, le responsable du traitement). Elle s’applique chaque fois que vous saisissez dans ImmCase des renseignements personnels sur vos clients, vos demandeurs, les membres de leur famille, leurs employeurs ou toute autre personne.

Ceci est une traduction. En cas de divergence, la version anglaise prévaut.

1. Qui décide de quoi

Vous êtes le responsable du traitement. Vous décidez quels renseignements sont saisis dans ImmCase, ce qui est consigné, combien de temps c’est conservé et qui, dans votre cabinet, peut y accéder. Il vous incombe d’avoir le pouvoir d’y verser ces renseignements et d’obtenir les consentements qu’exigent vos obligations professionnelles et en matière de vie privée.

Nous sommes le sous-traitant. Nous conservons et traitons ces renseignements uniquement pour fournir le service, et uniquement selon vos instructions. Vos instructions sont : les Conditions d’utilisation, les paramètres que vous choisissez dans le produit et toute demande que vous nous faites par écrit.

Nous n’utiliserons pas les données de vos clients à nos propres fins, ne les communiquerons pas sauf dans la mesure permise par la présente entente, et ne les utiliserons pas pour entraîner, affiner ou évaluer des modèles d’apprentissage automatique.

Si nous estimons qu’une de vos instructions contreviendrait aux lois canadiennes sur la protection de la vie privée, nous vous le dirons plutôt que de simplement l’exécuter.

2. Ce qui est traité

Catégories de personnes. Vos clients et demandeurs; les membres de leur famille et les personnes à leur charge; les employeurs, répondants et références; votre propre personnel.

Catégories de renseignements. Renseignements d’identité et coordonnées; identifiants d’immigration comme l’IUC et les numéros de demande; dates de naissance et nationalité; historique des passeports, des voyages et du statut; parcours scolaire et professionnel; résultats de tests linguistiques; renseignements financiers à l’appui d’une demande; correspondance; documents téléversés; et dossiers de cas, listes de contrôle et registres de gestion des dossiers.

Certains de ces renseignements sont sensibles, notamment ceux qui concernent la santé, la composition familiale, la situation financière et, dans certains dossiers, les circonstances d’une demande d’asile. Ils sont traités avec les mesures de séparation et de contrôle d’accès décrites à la section 4.

Durée. Tant que votre espace de travail est ouvert, puis selon la section 8.

3. Vos obligations

Vous vous engagez à :

  • disposer d’un fondement légal et de tout consentement nécessaire pour les renseignements que vous saisissez;
  • tenir à jour les droits d’accès de vos utilisateurs et retirer l’accès des personnes qui partent;
  • utiliser les contrôles par champ et par rôle offerts par la plateforme lorsqu’un dossier l’exige;
  • respecter vos propres obligations en vertu de la Loi sur le Collège des consultants en immigration et en citoyenneté, du Code de conduite professionnelle et du Règlement sur la gestion des dossiers clients. Ces obligations sont les vôtres, et la présente entente ne les transfère pas.

4. Ce que nous faisons pour les protéger

Cette section décrit la plateforme telle qu’elle est aujourd’hui, et non telle que nous prévoyons qu’elle soit.

Séparation. Chaque cabinet dispose de sa propre base de données, de son propre stockage de fichiers, de son propre espace de cache et de sa propre file de tâches, ainsi que de son propre nom d’hôte. Un nom d’hôte non reconnu est refusé. Les dossiers d’un cabinet ne peuvent pas être renvoyés à un autre par une requête erronée, car ils ne se trouvent pas dans la même base de données.

Contrôle d’accès. Permissions par rôle pour chaque module (consulter, créer, modifier, supprimer) et par champ (écriture, lecture seule, invisible). Les champs marqués invisibles sont retirés sur le serveur avant l’envoi du dossier au navigateur.

Authentification. Les mots de passe sont stockés sous forme de hachages salés. Les sessions expirent et peuvent être révoquées par un administrateur du cabinet. L’authentification multifacteur n’est pas encore offerte dans ImmCase; elle figure à notre feuille de route.

En transit. TLS sur tous les points d’accès, y compris les clients de synchronisation de bureau et de calendrier.

Au repos. Serveurs dédiés au Canada, dans une installation d’OVHcloud à Beauharnois (Québec), sur un stockage redondant avec des contrôles d’accès du système d’exploitation. Les identifiants que nous détenons en votre nom — mots de passe de boîtes de courriel, jetons émis par Microsoft et Google, clés de stockage et de téléphonie — sont chiffrés dans la base de données. Les dossiers clients eux-mêmes ne sont pas chiffrés au niveau de l’application, et le chiffrement intégral du disque n’est pas appliqué actuellement aux serveurs de production. Nous mettrons cette section à jour lorsque cela changera.

Piste de vérification. Les modifications apportées aux dossiers clients sont consignées avec l’utilisateur, l’heure et l’adresse IP, et l’activité sur les documents est conservée dans son propre journal en ajout seulement.

Sauvegardes. Copies nocturnes de la base de données de chaque cabinet, selon une fenêtre de conservation continue. Une restauration se fait par cabinet et ne nécessite ni n’affecte les données d’un autre cabinet.

Personnel. L’accès à la production est limité au personnel désigné qui en a besoin, tenu à des obligations de confidentialité, avec des identifiants individuels, et il est révoqué lors d’un changement de fonction ou d’un départ.

5. Sous-traitants ultérieurs

Vous accordez une autorisation générale pour les sous-traitants ultérieurs ci-dessous. Nous demeurons responsables de ce qu’ils font de vos données et leur imposons des obligations au moins aussi protectrices que celles de la présente entente.

Sous-traitant ultérieurFinalitéCe qu’il reçoit
OVHcloudHébergement sur serveurs dédiés au Canada (Beauharnois, Québec)Toutes les données de l’application
SMTP2GOAcheminement des courriels que le service envoie en son propre nom, comme les avis et les réinitialisations de mot de passeLe contenu et les destinataires de ces messages
StripeFacturation des abonnements et paiements par carteRenseignements de facturation seulement — jamais de données sur les clients ou les dossiers. Les numéros de carte vont directement à Stripe et ne nous parviennent jamais.

Les services que nous exploitons nous-mêmes sur la même infrastructure canadienne — reconnaissance de texte sur les documents téléversés, mises à jour en temps réel, appels vidéo, édition de documents dans le navigateur et notre service de données d’IRCC — ne sont pas des sous-traitants ultérieurs externes, mais ils traitent vos données et sont couverts par la section 4. ImmCase n’envoie pas de données clients à des fournisseurs externes d’intelligence artificielle.

Les intégrations facultatives que vous activez (une boîte de courriel connectée, un canal de messagerie, un compte de calendrier, un service de documents) transmettent des données à ce fournisseur parce que vous avez choisi de le connecter. Ce choix vous appartient, et les conditions de ce fournisseur s’y appliquent. Les courriels que votre personnel envoie depuis ImmCase passent par votre propre boîte connectée, et non par SMTP2GO.

Changements. Nous vous donnerons un préavis d’au moins 30 jours avant d’ajouter ou de remplacer un sous-traitant ultérieur qui traite des données clients. Si vous vous y opposez de façon raisonnable pour des motifs de protection des données, informez-nous-en dans ce délai : nous vous proposerons une solution de rechange, ou vous pourrez résilier le service visé sans pénalité pour la portion inutilisée de votre abonnement.

6. Incidents de sécurité

Si nous confirmons une atteinte à la sécurité entraînant la destruction, la perte ou l’altération accidentelle ou illicite des données de vos clients, ou leur communication ou consultation non autorisée, nous nous engageons à :

  • aviser la personne-ressource désignée de votre cabinet sans délai indu et, en tout état de cause, dans les 72 heures suivant la confirmation;
  • vous communiquer ce que nous savons : ce qui s’est produit, les catégories et le nombre approximatif de dossiers, les conséquences probables et les mesures que nous prenons;
  • vous tenir informé à mesure que nous en apprenons davantage, sans attendre d’avoir un portrait complet pour le premier avis;
  • vous aider à respecter vos propres obligations en vertu de la LPRPDE, de la PIPA de la Colombie-Britannique et de vos règles professionnelles.

C’est vous qui décidez d’aviser ou non les personnes concernées, le Commissariat à la protection de la vie privée ou le Collège — ce sont vos données et votre relation avec l’organisme de réglementation. Nous n’aviserons pas vos clients en votre nom sans votre instruction.

7. Vous aider à respecter vos obligations

Demandes d’accès et de rectification. Si nous recevons une demande de l’un de vos clients, nous n’y répondrons pas nous-mêmes. Nous vous la transmettrons promptement et vous aiderons à y répondre, notamment en fournissant les données que nous détenons.

Registres et vérifications. Sur préavis écrit raisonnable, au plus une fois par année sauf si un organisme de réglementation ou un incident l’exige, nous vous fournirons les renseignements dont vous avez raisonnablement besoin pour confirmer que nous respectons la présente entente. Lorsque cela révélerait les données d’un autre cabinet ou compromettrait la sécurité de la plateforme, nous les fournirons sous une forme qui l’évite.

Évaluations des facteurs relatifs à la vie privée. Nous vous prêterons une aide raisonnable si vous en réalisez une.

8. Restitution et suppression

À la résiliation ou à l’expiration de votre abonnement :

  • pendant 30 jours, vous pouvez demander une exportation de vos données dans un format lisible par machine, et nous vous la fournirons sans frais;
  • après ce délai, et au plus tard 90 jours après la fermeture, nous supprimons votre base de données, votre stockage de fichiers et toute copie d’archive constituée lors de la fermeture de votre espace de travail. Nous ne conservons aucune archive à long terme de vos données;
  • les sauvegardes expirent selon leur cycle continu habituel, et nous ne restaurons pas un espace de travail supprimé à partir de celles-ci, sauf à votre demande écrite présentée pendant le délai d’exportation;
  • nous pouvons conserver les dossiers de compte et de facturation minimaux exigés par les lois fiscales et sur les sociétés, lesquels ne comprennent pas vos dossiers clients.

Sur demande écrite, nous vous confirmerons la suppression par écrit.

Exportez avant de fermer. Votre obligation de conservation de six ans en vertu du Règlement sur la gestion des dossiers clients 2021-001 du CCIC, art. 7.2, survit à la fin de la présente entente. Nous ne conservons pas vos dossiers pour vous par la suite.

9. Transferts internationaux

Les données de vos clients sont stockées et traitées au Canada. Nous ne déplacerons pas hors du Canada le lieu où elles sont stockées ou traitées sans vous en informer d’abord; si cela devait changer, nous vous indiquerons la destination et la mesure de protection retenue, et vous aurez le droit de vous y opposer.

Deux éléments de la section 5 échappent à cet énoncé, et nous préférons le dire : les courriels du service acheminés par SMTP2GO sont traités sur l’infrastructure de ce fournisseur, et les intégrations facultatives que vous activez peuvent être exploitées hors du Canada. Connecter une intégration est votre décision.

10. Responsabilité et préséance

La présente entente est assujettie à la limitation de responsabilité prévue aux Conditions d’utilisation.

En cas de conflit entre la présente entente et les Conditions quant au traitement des renseignements personnels des clients, la présente entente prévaut.

11. Droit applicable

Les lois de la province de la Colombie-Britannique et les lois fédérales du Canada qui s’y appliquent, les tribunaux de la Colombie-Britannique ayant compétence exclusive.

Nous joindre

Pour toute question sur la présente entente, ou tout avis donné en vertu de celle-ci :

ImmCase Digital Solutions Ltd
Courriel : privacy@immcase.com
Adresse postale : 105-111 W Broadway, Vancouver (C.-B.) V5Y 1P4, Canada

Voir aussi notre Politique de confidentialité et nos Conditions d’utilisation.