Politique de confidentialité
Date d'entrée en vigueur : 16 septembre 2026 Dernière mise à jour : 16 septembre 2026
1. Introduction
Jacques Amzallag, exploitant CertificateIQ sous la bannière CourtageIQ (« CertificateIQ », « nous », « notre », « nos »), offre le service CertificateIQ, accessible à certificateiq.ca (le « Service »). CertificateIQ permet aux représentants en assurance de dommages titulaires d'un permis de produire des attestations d'assurance et des notes de couverture à partir des documents de leurs assureurs.
La présente Politique explique comment nous recueillons, utilisons, communiquons, conservons et protégeons les renseignements personnels. Elle s'applique aux personnes qui créent un compte (les « Représentants »), aux personnes dont les renseignements figurent dans les documents déposés ou émis (assurés, créanciers hypothécaires, titulaires de certificat, collectivement les « Personnes visées par un document ») et aux personnes qui consultent une page de vérification.
La présente Politique est régie par la Loi sur la protection des renseignements personnels dans le secteur privé (Québec, « Loi 25 ») et, le cas échéant, par la Loi sur la protection des renseignements personnels et les documents électroniques (Canada, « LPRPDE »). Si une disposition de la présente Politique est incompatible avec la loi, la loi prévaut.
2. Personne responsable de la protection des renseignements personnels
- Nom : Jacques Amzallag
- Titre : Responsable de la protection des renseignements personnels
- Courriel : privacy@certificateiq.ca
- Adresse postale : 4001, rue Crémazie Est, bureau 100, Montréal (Québec) H1Z 2L2, Canada
Vous pouvez communiquer avec cette personne en tout temps pour exercer vos droits, poser une question ou porter plainte.
3. Nos deux rôles
3.1 Nous sommes responsables des renseignements des Représentants. Lorsque vous créez un compte, nous recueillons directement vos renseignements (nom, adresse courriel professionnelle, numéros de permis, cabinet, données de facturation et d'utilisation). Nous en déterminons les fins et en sommes responsables.
3.2 Nous sommes mandataires pour les renseignements des Personnes visées par un document. Les documents d'assurance que vous déposez et les attestations que vous émettez contiennent des renseignements sur vos clients et sur les tiers qu'ils désignent. Vous, le Représentant, en êtes le responsable au sens de la Loi 25; nous les traitons en votre nom, selon vos instructions, uniquement pour vous fournir le Service. Si vous êtes une Personne visée par un document et souhaitez exercer vos droits, adressez-vous d'abord au cabinet qui vous sert.
4. Renseignements que nous recueillons
4.1 Renseignements fournis par le Représentant
- Compte : nom, adresse courriel professionnelle, mot de passe (haché), langue.
- Profil professionnel : province(s), organisme de réglementation et numéro(s) de permis, nom du cabinet, téléphone, catégories déclarées (particuliers, entreprises), date de la déclaration de permis, consentement aux communications commerciales (facultatif, avec sa date).
- Facturation : forfait, nombre de sièges, identifiants de client et d'abonnement chez notre prestataire de paiement. Les données de carte sont recueillies et conservées par Stripe, jamais par nous.
- Cabinet : les adresses courriel professionnelles auxquelles un compte Cabinet attribue des sièges.
4.2 Renseignements contenus dans les documents
Lorsque vous déposez un document d'assurance, celui-ci contient habituellement : le nom et l'adresse de l'assuré désigné, les emplacements assurés, les véhicules (marque, modèle, année, numéro d'identification), les garanties, limites et franchises, les créanciers hypothécaires et autres parties intéressées, le numéro de police, la période et le cabinet de courtage. Le document émis reprend les éléments que vous avez confirmés, ainsi que le nom, l'adresse et le courriel du titulaire du certificat que vous indiquez.
4.3 Renseignements recueillis automatiquement
- Journal d'émission : pour chaque document émis, la date, l'adresse IP et le navigateur utilisés, aux fins de preuve et de prévention des abus.
- Lectures avant connexion : un condensé (hachage à sens unique) de votre adresse IP, pour appliquer la limite de lectures gratuites. L'adresse IP elle-même n'est pas conservée.
- Données techniques et d'utilisation : pages consultées, actions effectuées, horodatages, type de navigateur, taux d'erreur.
- Témoins : uniquement les témoins strictement nécessaires (session de connexion, langue d'interface). Aucun témoin publicitaire ni d'analytique tierce.
4.4 Renseignements provenant de tiers
- Données publiques d'enregistrement de domaine : pour confirmer un cabinet, nous consultons les registres publics (RDAP) du domaine de votre adresse courriel professionnelle et, au besoin, le site Web du cabinet. Nous conservons les faits obtenus (date de création du domaine, présence du nom du cabinet), pas la page elle-même.
- Vérification d'identité : dans les rares cas où le cabinet ne peut être confirmé autrement, nous pouvons vous proposer une vérification d'identité par Stripe Identity. Stripe recueille alors une pièce d'identité et une image; nous ne recevons que le résultat (vérifié ou non) et un identifiant de session. Nous ne recevons ni ne conservons la pièce d'identité.
- Registres des autorités de réglementation : nous n'interrogeons, ne copions et ne conservons aucun registre de l'Autorité des marchés financiers, de RIBO ou d'un autre organisme de réglementation.
5. Pourquoi nous utilisons ces renseignements
- Fournir le Service : lire le document source, vous présenter les valeurs à confirmer, produire le PDF, alimenter la page de vérification, envoyer le document au titulaire à votre demande, conserver votre inventaire selon votre forfait.
- Confirmer le cabinet : comparer le cabinet imprimé sur le document au domaine de votre courriel, aux domaines déjà confirmés et au site Web du cabinet.
- Imprimer votre identité professionnelle : votre nom, votre cabinet et vos numéros de permis figurent sur chaque document que vous émettez, comme l'exige votre pratique.
- Facturer les forfaits payants par l'intermédiaire de Stripe.
- Communiquer avec vous : liens de connexion, reconfirmation périodique de l'adresse professionnelle, alertes d'échéance et de renouvellement, réponses à vos signalements, avis de sécurité. Aucune communication commerciale sans votre consentement.
- Améliorer le lecteur : lorsque vous signalez une erreur de lecture, le document, la lecture et vos corrections sont examinés par nous pour corriger le lecteur. Hors signalement, nous n'analysons pas le contenu de vos documents à des fins d'amélioration; seuls des signaux d'utilisation dépersonnalisés sont utilisés.
- Prévenir les abus et respecter la loi : détection de volumes anormaux, de comptes multiples ou d'usages contraires aux Conditions; réponse aux demandes légales valides.
Nous n'utilisons les renseignements à aucune autre fin sans votre consentement.
6. Communication des renseignements
Nous ne vendons aucun renseignement personnel. Nous les communiquons seulement :
- à nos sous-traitants, énumérés à la page /legal/subprocessors, liés par contrat à ne les traiter que pour nous;
- aux membres de votre cabinet, sur le forfait Cabinet, qui partagent le même inventaire;
- aux destinataires que vous choisissez, lorsque vous envoyez un document par courriel depuis le Service; vous êtes toujours en copie;
- au public, de façon limitée, par la page de vérification : statut du document, numéro, assuré désigné, assureur, période et garanties pour une police d'entreprise; pour une police d'un particulier, les montants ne s'affichent qu'après saisie des quatre derniers caractères du numéro imprimé sur le document;
- aux autorités, seulement sur demande légale valide, avec avis à vous lorsque la loi le permet;
- dans le cadre d'un transfert d'entreprise, avec préavis et possibilité de fermer votre compte avant le transfert.
7. Transferts hors Québec
Certains sous-traitants sont situés à l'extérieur du Québec :
- Anthropic, PBC (États-Unis) : lecture des documents par intelligence artificielle.
- Vercel, Inc. (États-Unis) : hébergement de l'application.
- Resend, Inc. (États-Unis) : envoi des courriels.
- Stripe, Inc. (États-Unis) : paiements et vérification d'identité.
- Supabase, Inc. (société américaine; données hébergées au Canada, région AWS ca-central-1, Montréal) : base de données, authentification et fichiers.
Conformément à l'article 17 de la Loi 25, nous avons évalué, pour chaque transfert, la sensibilité des renseignements, les fins visées, les mesures de protection et le régime juridique applicable. Chaque sous-traitant est lié par une entente qui impose le chiffrement en transit et au repos, l'avis en cas d'incident, la restriction des accès et l'interdiction d'utiliser les renseignements à ses propres fins. Un résumé de ces évaluations est disponible sur demande à privacy@certificateiq.ca.
8. Durée de conservation
| Catégorie | Durée |
|---|---|
| Compte et profil du Représentant | Tant que le compte est actif, puis 30 jours après la demande de fermeture |
| Document source (forfait Gratuit) | Supprimé 24 heures après l'émission, ou 24 heures après le dépôt si aucun document n'est émis |
| Document source (forfaits Pro et Cabinet) | 30 jours après le dépôt |
| Fichier déposé avant connexion | 24 heures |
| Document émis, PDF (forfait Gratuit) | Téléchargeable 24 heures, puis supprimé |
| Document émis, PDF (forfaits Pro et Cabinet) | Tant que le compte est actif, et jusqu'à 7 ans après l'échéance du document |
| Entrée de registre d'un document émis (numéro, statut, éléments affichés sur la page de vérification) | 7 ans après l'échéance ou la révocation du document, sur tout forfait, afin que la page de vérification reste fiable |
| Journal d'émission et journal des actions | 7 ans, avec l'entrée de registre |
| Signalement d'erreur de lecture (copie du document, lecture, corrections) | Jusqu'à 12 mois après le traitement du signalement |
| Condensé d'adresse IP des lectures avant connexion | 90 jours |
| Renseignements de facturation | 7 ans à compter de la transaction (lois fiscales) |
| Sauvegardes | Purgées dans les 7 jours suivant la suppression de la donnée principale |
| Journaux d'inférence chez notre fournisseur d'IA | Jusqu'à 30 jours, à des fins de détection des abus, sans utilisation pour l'entraînement |
Au terme de ces durées, les renseignements sont supprimés de façon sécuritaire ou irréversiblement anonymisés.
9. Vos droits
Si vous êtes un Représentant, vous avez le droit d'être informé, d'accéder à vos renseignements, de les faire rectifier, d'en demander la suppression sous réserve des obligations légales de conservation, de retirer votre consentement lorsque le traitement s'y fonde, de recevoir vos renseignements dans un format structuré et couramment utilisé (le Service offre l'exportation de votre inventaire), et d'être informé de toute décision fondée exclusivement sur un traitement automatisé. CertificateIQ ne prend aucune décision de cette nature à votre égard : la lecture par intelligence artificielle est une proposition que vous confirmez ou corrigez.
Pour exercer vos droits, écrivez à privacy@certificateiq.ca. Nous répondons dans les 30 jours et pouvons devoir vérifier votre identité. L'exercice de vos droits est gratuit, sauf demande manifestement abusive.
Si vous êtes une Personne visée par un document, adressez-vous d'abord au cabinet qui a émis le document. Nous l'aiderons à répondre.
10. Intelligence artificielle
La lecture des documents est effectuée par un modèle d'Anthropic. Le contenu du document déposé est transmis à Anthropic pour lecture et nous est retourné sous forme structurée. Cette lecture est la fonction centrale du Service et ne peut être désactivée. Anthropic n'entraîne pas ses modèles sur nos données et conserve les journaux d'inférence au plus 30 jours. Le modèle ne prend aucune décision : chaque valeur est vérifiée par le code et confirmée par le Représentant avant d'apparaître sur un document.
11. Sécurité
Nous appliquons des mesures raisonnables : chiffrement en transit (TLS 1.2 ou plus) et au repos; contrôle d'accès par cabinet et par rôle; journalisation des actions importantes; accès administratif restreint avec authentification multifacteur; liens de téléchargement signés et à durée limitée; examen périodique des accès des sous-traitants. En cas d'incident de confidentialité présentant un risque de préjudice sérieux, nous avisons la Commission d'accès à l'information et les personnes concernées conformément à la Loi 25.
12. Mineurs
Le Service s'adresse à des professionnels. Nous ne recueillons pas sciemment de renseignements auprès de personnes de moins de 14 ans. Un document d'assurance peut nommer un mineur; vous en êtes alors le responsable, à titre de Représentant.
13. Plainte
Écrivez d'abord à privacy@certificateiq.ca. Si vous n'êtes pas satisfait de notre réponse, vous pouvez porter plainte auprès de la Commission d'accès à l'information du Québec :
Commission d'accès à l'information du Québec 525, boulevard René-Lévesque Est, 2e étage, bureau 2.36 Québec (Québec) G1R 5S9 Téléphone : 418 528-7741 (Québec) / 514 873-4196 (Montréal), sans frais 1 888 528-7741 Site Web : https://www.cai.gouv.qc.ca
14. Modifications
Nous pouvons mettre à jour la présente Politique. Les modifications importantes sont annoncées au moins 30 jours avant leur entrée en vigueur, par courriel ou par une bannière dans le Service, et la date « Dernière mise à jour » est ajustée.
15. Coordonnées
- Courriel : privacy@certificateiq.ca
- Adresse postale : 4001, rue Crémazie Est, bureau 100, Montréal (Québec) H1Z 2L2, Canada
Pour toute autre question : support@certificateiq.ca.
La présente Politique de confidentialité a été mise à jour pour la dernière fois le 16 septembre 2026. Les versions antérieures sont disponibles sur demande.