Confiance et sécurité
Accord sur le traitement des données de Webcounter.ca
Version 2026-08-06-1 · en vigueur lorsque le Responsable du traitement accepte les Modalités version 2026-08-06-1 ou une version ultérieure
Le présent Accord sur le traitement des données (l'« ATD ») lie le titulaire du compte Webcounter.ca (le « Responsable du traitement ») et guardianmesh Inc., qui exploite Webcounter.ca (le « Sous-traitant »). Il fait partie des Modalités d'utilisation lorsque le Sous-traitant traite des renseignements personnels de visiteurs pour le Responsable du traitement. L'acceptation des Modalités vaut aussi acceptation du présent ATD; aucune signature ni case distincte n'est requise.
Rôles de responsable du traitement et de sous-traitant
Le Responsable du traitement choisit les sites, les finalités de l'analytique, le fondement juridique, les réglages et la façon de répondre aux visiteurs. Le Sous-traitant traite les renseignements personnels des visiteurs uniquement pour fournir le service configuré selon les instructions documentées du Responsable du traitement. guardianmesh Inc. agit séparément comme responsable du traitement des renseignements de compte utilisés pour exploiter et sécuriser Webcounter.ca, comme l'indique l'Avis de confidentialité.
1. Définitions et ordre de priorité
Les termes « Renseignements personnels », « Traitement », « Responsable du traitement », « Sous-traitant », « Sous-traitant ultérieur » et « Personne concernée » ont le sens prévu par le droit applicable. Les « Services » sont les fonctions d'analytique, de rapport, d'exportation, de suppression et de surveillance configurées par le Responsable du traitement. Le présent ATD prévaut sur les Modalités en cas de conflit concernant les Renseignements personnels du Responsable du traitement. Un instrument de transfert obligatoire prévaut sur les deux lorsqu'il y a conflit.
2. Détails du traitement
| Objet et finalité | Recevoir les événements des sites; produire des identifiants propres au site et une localisation approximative; regrouper et présenter les visites; appliquer les réglages de consentement, de conservation, d'exportation et de suppression; et protéger les Services. |
|---|---|
| Durée | Pendant que le compte ou le site est actif, puis pendant les périodes de récupération de 30 jours et d'expiration des sauvegardes de 14 jours indiquées à la page sur la conservation des données. |
| Personnes concernées | Les visiteurs des sites suivis du Responsable du traitement et les utilisateurs autorisés dont l'activité est incluse dans l'analyse du site. |
| Renseignements personnels | Les signaux de page, de référent, d'événement, d'appareil, de navigateur et de localisation approximative; un identifiant quotidien à clé dérivé temporairement de l'adresse réseau et de l'agent utilisateur; et, après consentement dans le mode facultatif avec témoin, un identifiant aléatoire de première partie auquel une nouvelle clé est appliquée par site. Le contrat interdit les champs directement identifiants, les identifiants d'accès, le contenu des messages et les renseignements financiers ou de santé. |
| Fréquence | Lorsque le script installé envoie des événements et lorsque le Responsable du traitement lance un rapport, une exportation ou une suppression. |
3. Instructions documentées
Les Modalités, le présent ATD, les réglages pris en charge et les demandes authentifiées forment les instructions documentées du Responsable du traitement. Le Sous-traitant suit ces instructions, y compris pour les transferts internationaux, sauf si la loi exige un autre traitement. Lorsque la loi le permet, il avisera le Responsable du traitement avant le traitement imposé et signalera rapidement toute instruction qu'il croit raisonnablement contraire au droit de la protection des données.
4. Confidentialité et sécurité
Le Sous-traitant limite l'accès aux personnes qui en ont besoin pour exploiter les Services et exige la confidentialité. La page sur la sécurité décrit ses mesures, notamment le contrôle d'accès, les identifiants et clés API hachés, l'authentification multifacteur facultative des comptes, HTTPS et HSTS, les identifiants propres au site, les sauvegardes chiffrées et testées, l'isolement des clients et la conservation limitée. Les mesures peuvent changer sans réduire sensiblement la protection globale.
5. Sous-traitants ultérieurs
Le Responsable du traitement autorise de façon générale les sous-traitants énumérés dans l'Avis de confidentialité. Le Sous-traitant demeure responsable lorsque la loi l'exige et impose à chaque fournisseur des obligations adaptées. Au moins 30 jours avant qu'un nouveau sous-traitant reçoive les Renseignements personnels du Responsable du traitement, il avisera le propriétaire à son adresse courriel vérifiée et mettra à jour la liste publique. Le Responsable du traitement peut s'y opposer pour des motifs raisonnables de protection des données. Si l'objection n'est pas réglée, il peut arrêter le traitement touché et supprimer le site ou le compte avant le début de l'accès.
6. Demandes des personnes concernées
Le Sous-traitant aide raisonnablement à traiter les demandes d'accès, de correction, de suppression, d'opposition, de restriction et de portabilité au moyen des outils du tableau de bord et de privacy@webcounter.ca. Une demande reçue directement au sujet des Renseignements personnels du Responsable du traitement sera transmise à ce dernier. Le Sous-traitant ne répondra pas en son nom, sauf instruction ou obligation légale.
7. Incidents de sécurité
Le Sous-traitant avise le Responsable du traitement sans retard injustifié après avoir appris qu'une atteinte confirmée touche ses Renseignements personnels. À mesure que les détails deviennent disponibles, l'avis décrit l'incident, les données et personnes touchées, les conséquences probables, le confinement, la correction et un point de contact. Le Sous-traitant aide raisonnablement aux obligations d'avis et d'enquête. L'avis ne constitue pas un aveu de faute.
8. Aide à la conformité
À partir des renseignements dont il dispose, le Sous-traitant aide raisonnablement aux évaluations de sécurité et des facteurs relatifs à la vie privée, aux consultations des organismes de réglementation et aux registres de conformité. Le Responsable du traitement demeure responsable de l'usage licite, des avis aux visiteurs, du fondement juridique, du consentement requis et des droits des personnes concernées.
9. Restitution et suppression
Le Responsable du traitement peut exporter les données prises en charge avant leur suppression. La suppression d'un compte ou d'un site lance le processus publié : les données actives restent récupérables pendant 30 jours, la purge vérifiée les supprime ensuite et les sauvegardes chiffrées expirent dans les 14 jours suivants. La période maximale prévue d'effacement est de 44 jours. Les données conservées parce que la loi l'exige seront isolées de tout autre traitement par le service.
10. Renseignements d'audit et inspections
Sur demande écrite raisonnable, au plus une fois par période de 12 mois, le Sous-traitant fournit les renseignements nécessaires pour démontrer sa conformité, en commençant par la documentation publique et un examen écrit à distance. Un audit supplémentaire est permis après une atteinte crédible, sur instruction d'un organisme de réglementation ou si l'examen à distance ne règle pas une préoccupation importante. Lorsque les circonstances le permettent, l'audit exige un préavis de 30 jours, doit protéger les autres clients et les renseignements sensibles et se déroule pendant les heures normales. Le Responsable du traitement en assume les frais, sauf si l'audit révèle un manquement important du Sous-traitant.
11. Transferts internationaux
Les Services conservent et traitent les Renseignements personnels au Canada. L'envoi de données depuis l'étranger constitue un transfert vers le Canada. Les parties se fondent sur une décision d'adéquation applicable lorsqu'elle fournit une base licite. Sinon, elles intègrent les Clauses contractuelles types de 2021 de la Commission européenne, module deux : le Responsable du traitement est l'exportateur, guardianmesh Inc. l'importateur, le Canada la destination, le présent ATD fournit les annexes I et II et la clause d'adhésion facultative s'applique. L'Addenda international britannique s'applique aux transferts restreints du Royaume-Uni. Pour la Suisse, les renvois sont adaptés à la Loi fédérale sur la protection des données et à l'autorité compétente. Le Sous-traitant fournit les renseignements raisonnables nécessaires à l'évaluation et signale s'il ne peut plus respecter la garantie.
12. Accès gouvernemental
Le Sous-traitant vérifie le pouvoir invoqué dans les demandes gouvernementales et judiciaires, conteste les demandes excessives lorsque cela est raisonnablement possible et communique uniquement ce que la loi exige. Il avise le Responsable du traitement avant la communication, sauf interdiction ou risque imminent pour la sécurité, et cherche à obtenir l'autorisation de fournir plus d'information lorsque l'avis est restreint. Il n'accorde aucun accès permanent ou massif.
13. Responsabilité
Chaque partie est responsable du dommage causé par son manquement au présent ATD et de sa propre responsabilité en vertu du droit de la protection des données. Les limites et exclusions des Modalités s'appliquent aux réclamations contractuelles liées à l'ATD dans la mesure permise par la loi. Le présent ATD n'exclut ni les droits des personnes concernées, ni les pouvoirs des organismes de réglementation, ni une responsabilité qui ne peut être limitée légalement.
14. Droit applicable et compétence
Les lois de l'Ontario et les lois fédérales du Canada qui s'y appliquent régissent le présent ATD. Les tribunaux de l'Ontario ont compétence non exclusive, sous réserve des droits impératifs prévus par la loi et du for établi par un instrument de transfert intégré.
15. Durée et fin
Le présent ATD commence lorsque le Responsable du traitement accepte la version des Modalités indiquée ci-dessus et reste en vigueur tant que le Sous-traitant traite ses Renseignements personnels. Il prend fin après la suppression prévue à l'article 9, sauf pour les dispositions qui doivent survivre. La fermeture du compte n'efface pas les obligations nées avant la fin.
Les questions au sujet du présent ATD peuvent être envoyées à privacy@webcounter.ca.