Hadalos

Politique de confidentialité

Version Alpha | Programme de test fermé
Conforme à la Loi 25 (Québec) et à la LPRPDE (Canada)
Date d'entrée en vigueur : 2026-04-29

Préambule

Contexte alpha : Le programme de test alpha de Hadalos est un environnement de test interne fermé. La présente politique décrit les pratiques de traitement des renseignements personnels applicables exclusivement dans ce cadre.

La présente Politique de confidentialité (la « Politique ») décrit la manière dont le Fondateur de Hadalos (le « Responsable traitement ») collecte, utilise, conserve et protège les renseignements personnels des participants au programme alpha (les « Utilisateurs »).

Cette Politique est rédigée en conformité avec la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (ci-après « Loi 25 », RLRQ, c. P-39.1) et la Loi sur la protection des renseignements personnels et les documents électroniques (ci-après « LPRPDE », L.C. 2000, ch. 5).


Article 1 — Identité du responsable du traitement

  • Responsable de la protection des renseignements personnels (RPRP) : Le Fondateur de Hadalos
  • Province : Québec, Canada
  • Courriel RPRP : privacy@hadalos.com

En vertu de la Loi 25, le Responsable du traitement assume la fonction de Responsable de la protection des renseignements personnels (RPRP) et est l'interlocuteur désigné pour toute demande relative aux droits des personnes concernées.


Article 2 — Renseignements personnels collectés

2.1 Principe de minimisation

Hadalos applique le principe de minimisation des données : seuls renseignements strictement nécessaires au fonctionnement de l'application sont collectés. Aucune donnée n'est collectée à des fins publicitaires ou de monétisation et ce, de manière structurelle, non pas seulement contractuelle.

2.2 Données collectées directement

CatégorieDonnées collectéesFinalité
IdentitéPrénom, nom de familleIdentification dans les groupes et invitations
ContactAdresse courrielAuthentification, notifications, invitations
SécuritéMot de passe (haché Argon2id)Authentification sécurisée
SessionEmpreinte (hash SHA-256) d'un jeton de sessionMaintien de session authentifiée (le JWT n'est pas stocké)
Identifiant social (optionnel)socialId — identifiant OAuth (Google / Facebook / Apple)Authentification via fournisseur tiers (si utilisé)
Données financièresComptes, transactions, écritures comptablesService principal de gestion financière
GroupesAppartenance aux groupes, rôle RBACGestion des droits d'accès
RétroactionCommentaires et signalements (si transmis)Amélioration du produit

2.3 Données collectées automatiquement

  • Journaux d'audit (audit trail) : actions effectuées, horodatage, identifiant de session requis pour l'intégrité du grand livre
  • Adresse IP et agent utilisateur (User-Agent) : collectés par l'application elle-même lors de chaque authentification (via extractSessionMetadata) et stockés dans la collection sessions pour la gestion multi-appareils et la détection d'activité suspecte.
  • Journaux applicatifs : erreurs techniques et événements de sécurité

2.4 Données NON collectées

Hadalos ne collecte pas et n'a pas accès aux données suivantes :

  • Numéros de carte de crédit ou de débit
  • Numéros d'assurance sociale (NAS)
  • Pièces d'identité gouvernementales
  • Données biométriques
  • Données de localisation GPS
  • Informations issues de réseaux sociaux

Article 3 — Finalités et bases juridiques du traitement

FinalitéBase juridique (Loi 25)Détail
Authentification et sécurité du compteConsentement / Exécution du serviceGestion des sessions, JWT, vérification courriel
Fourniture du service comptableExécution du serviceGestion des comptes, transactions, grand livre
Communications transactionnellesExécution du serviceInvitations, transfert de propriété, réinitialisation
Journal d'audit immuableIntérêt légitime (sécurité)Intégrité et traçabilité des opérations
Amélioration du produitConsentementUniquement via rétroaction volontaire

Aucun traitement de données à des fins de marketing, de profilage ou de publicité n'est effectué en phase alpha ou dans les phases subséquentes.


Article 4 — Consentement

4.1 Consentement explicite

L'Utilisateur consent expressément au traitement de ses renseignements personnels en cochant la case d'acceptation lors de l'inscription. L'horodatage exact de cette acceptation est enregistré au moment du clic (champ policyAcceptedAt), constituant une preuve électronique du consentement. Ce consentement est spécifique (finalités définies), éclairé (informations claires fournies) et librement donné (aucune pression commerciale).

4.2 Retrait du consentement

L'Utilisateur peut retirer son consentement à tout moment en adressant une demande écrite au RPRP à l'adresse : privacy@hadalos.com. Le retrait du consentement entraîne la cessation du service et la suppression des données selon les modalités décrites à l'Article 7.


Article 5 — Infrastructure et localisation des données

5.1 Localisation des données

La base de données est hébergée au Canada (Azure Canada Central, Toronto). Le backend applicatif est hébergé aux États-Unis (Google Cloud Run, région us-east1 — Caroline du Sud). Ce transfert de données en dehors du territoire canadien est divulgué conformément aux exigences de la Loi 25 et de la LPRPDE. Les fournisseurs concernés sont soumis à des engagements contractuels de protection des données conformes à ces exigences.

ComposanteFournisseurRégion / Localisation
Application (backend)Google Cloud Runus-east1 (Caroline du Sud, États-Unis)
Base de donnéesMongoDB AtlasAzure Canada Central (Toronto)
Courriels transactionnelsSMTP via NestJSFournisseur à préciser selon config. déploiement
Site vitrineCloudflare PagesCDN mondial contenu statique uniquement

5.2 Fournisseurs tiers

Hadalos fait appel aux fournisseurs d'infrastructure listés ci-dessus. Ces tiers agissent à titre de sous-traitants techniques et n'ont pas accès aux données financières de l'Utilisateur. Ils sont sélectionnés sur la base de leur conformité aux standards de sécurité (ISO 27001, SOC 2) et de leur engagement contractuel envers la protection des données. Hadalos ne vend, ne loue ni ne partage les renseignements personnels des Utilisateurs avec des tiers à des fins commerciales ou publicitaires.


Article 6 — Mesures de sécurité

6.1 Mesures techniques implémentées

  • Chiffrement en transit : TLS 1.3 sur toutes les communications
  • Chiffrement au repos : AES-256 via MongoDB Atlas
  • Hachage des mots de passe : Argon2id avec paramètres de durcissement élevés
  • Authentification par jeton JWT (access token + refresh token) avec rotation de session
  • Journal d'audit immuable : chaînage cryptographique SHA-256 par compte (accountId)
  • Contrôle d'accès granulaire (RBAC) : Propriétaire / Administrateur / Éditeur / Observateur
  • Vérification de courriel obligatoire à l'inscription
  • Protection contre les injections (NoSQL) : validation stricte des entrées via NestJS Pipes

6.2 Prévention de la fuite d'information

Hadalos applique des principes de sécurité par conception : les réponses API ne révèlent pas l'existence ou la non-existence d'un compte ou d'un groupe à un tiers non autorisé.

6.3 Limitations de sécurité — Phase Alpha

En phase alpha, certaines mesures de sécurité destinées à l'environnement de production (pentest, audit externe, SOC 2, surveillance continue) ne sont pas encore en place. L'Utilisateur en est informé et assume ce risque en participant au programme.


Article 7 — Droits de l'Utilisateur

7.1 Droits garantis par la Loi 25 et la LPRPDE

DroitDélai de réponseModalités
Accès à ses données30 jours calendriersDemande écrite par courriel au RPRP
Rectification30 jours calendriersDirectement dans le profil ou par demande
Suppression (droit à l'effacement)30 jours calendriersDemande écrite de suppression totale des données
PortabilitéDélai raisonnableExport en format structuré (CSV/JSON)
Opposition / Retrait du consentementImmédiatSuspension de l'accès et suppression
Information sur les incidents72 heures (Loi 25)Notification par courriel si incident grave

7.2 Exercice des droits

Pour exercer l'un de ces droits, adressez une demande écrite au RPRP à privacy@hadalos.com avec l'objet : « Demande | Droits vie privée | Hadalos ». Le Responsable accusera réception dans cinq (5) jours ouvrables et apportera une réponse complète dans trente (30) jours calendriers.

7.3 Droit de recours

Si vous estimez que vos droits n'ont pas été respectés, vous pouvez déposer une plainte auprès de la Commission d'accès à l'information du Québec (CAI) ou du Commissariat à la protection de la vie privée du Canada (CPVP).


Article 8 — Conservation et suppression des données

8.1 Durées de conservation

Type de donnéeDurée de conservationJustification
Transactions et données financières7 ansObligation fiscale et comptable (LIR, art. 230)
Groupes, comptes, membres3 ans après fermeturePrescription civile générale (CCQ, art. 2925)
Journaux d'audit (audit trail)2 ansDétection de fraude et forensics
Statistiques agrégées de sessions90 joursAnalyse de performance — données non personnelles
Données après suppression du compteMaximum 30 joursSuppression complète garantie
Registre d'incidents de sécuritéDurée requise par Loi 25Obligation réglementaire (art. 90.3)

8.2 Procédure de suppression

À la clôture du programme alpha ou sur demande de suppression, les données personnelles de l'Utilisateur sont effacées de manière sécurisée de l'ensemble des systèmes, incluant les sauvegardes actives, dans un délai maximal de trente (30) jours. Les journaux d'incidents de sécurité peuvent être conservés dans la mesure requise par la loi, sous forme anonymisée.


Article 9 — Gestion des incidents de confidentialité

9.1 Procédure de notification

En cas d'incident de confidentialité présentant un risque sérieux de préjudice, le Responsable du traitement :

  • Notifie la Commission d'accès à l'information du Québec (CAI) dans un délai de 72 heures suivant la prise de connaissance, conformément à l'article 90.1 de la Loi sur l'accès
  • Notifie les Utilisateurs affectés dans les meilleurs délais par courriel
  • Tient un registre des incidents de confidentialité conformément à la réglementation applicable

9.2 Registre des incidents

Un registre des incidents est maintenu conformément à l'article 90.3 de la Loi sur l'accès (Loi 25). Il contient la description de l'incident, les renseignements touchés, les causes, les mesures correctives et les personnes concernées.


Article 10 — Témoins de connexion (cookies)

Hadalos n'utilise pas de cookies pour l'authentification. Les jetons d'accès (JWT) sont transmis exclusivement via l'en-tête HTTP Authorization: Bearer et stockés côté client uniquement. Seul le hash SHA-256 du jeton de session est conservé en base de données à des fins de gestion multi-appareils.

Hadalos n'intègre aucun réseau publicitaire, outil d'analyse comportementale ni technologie de suivi tiers.


Article 11 — Mineurs

Hadalos n'est pas destiné aux personnes mineures (moins de 18 ans). Le Développeur ne collecte pas sciemment de renseignements personnels auprès de mineurs. Si un mineur venait à participer au programme alpha, ses données seront supprimées dès que cette situation sera portée à la connaissance du Responsable.


Article 12 — Modifications de la politique

Le Développeur se réserve le droit de modifier la présente Politique à tout moment. Toute modification substantielle fera l'objet d'une notification par courriel aux Utilisateurs avec un préavis de cinq (5) jours ouvrables. La version en vigueur est toujours accessible à l'adresse : hadalos.com/privacy-policy.


Article 13 — Droit applicable

La présente Politique est régie par les lois de la province de Québec et les lois fédérales du Canada, notamment :

  • Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (Loi 25, RLRQ, c. P-39.1)
  • Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE, L.C. 2000, ch. 5)
  • Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements personnels (RLRQ, c. A-2.1)

En cas de divergence entre les versions française et anglaise (si applicable), la version française prévaut.


Article 14 — Coordonnées du RPRP

Pour toute question, demande ou plainte relative à la protection des renseignements personnels :

  • Courriel : privacy@hadalos.com
  • Province : Québec, Canada

Autorités réglementaires compétentes :

  • Commission d'accès à l'information (CAI) : www.cai.gouv.qc.ca / 1 888 528-7741
  • Commissariat à la protection de la vie privée du Canada : www.priv.gc.ca / 1 800 282-1376

© 2026 Hadalos. Tous droits réservés.
Document confidentiel | Programme Alpha interne fermé | Loi 25 / LPRPDE