Sentrix

Confidentialité · DPA

Entente de traitement des données (DPA)

Les engagements de Sentrix comme mandataire de vos données dans app.sentrix.ca : instructions, sécurité, sous-traitants, hébergement au Canada, incidents, fin.

Dernière mise à jour le 2026-10-02. Lorsque votre organisation utilise la plateforme app.sentrix.ca pour son programme de conformité, elle demeure responsable des renseignements personnels qu'elle y verse, et Sentrisques Cybersécurité Inc. les traite pour elle, comme mandataire. Cette page résume les engagements que nous prenons dans ce rôle. L'entente de traitement signée avec votre organisation prévaut ; demandez-la à privacy@sentrix.ca.

Les parties et leurs rôles

  • Votre organisation est l'entreprise responsable au sens de la Loi 25, ou le responsable du traitement au sens du RGPD. Elle détermine les fins pour lesquelles les renseignements sont traités.
  • Sentrix est le mandataire, ou le sous-traitant au sens du RGPD. Elle traite les renseignements uniquement pour fournir le service, selon vos instructions documentées.

Objet et durée du traitement

Le traitement a pour objet de fournir la plateforme : collecter les preuves de vos systèmes connectés, évaluer vos contrôles, gérer vos fournisseurs et vos politiques, produire vos livrables. Il dure le temps de l'abonnement, puis jusqu'à la restitution et à la suppression décrites ci-dessous.

Nos engagements

  1. Instructions. Nous traitons vos renseignements uniquement selon vos instructions documentées, dont l'utilisation de la plateforme et votre entente font partie. Nous vous avisons si une instruction nous paraît contraire à la loi.
  2. Confidentialité. Seuls les membres de notre équipe dont la fonction l'exige ont accès à vos données ; ils sont liés par des engagements de confidentialité.
  3. Sécurité. Nous maintenons des mesures de sécurité adaptées à la sensibilité des renseignements : chiffrement en transit et au repos, clés dans un coffre géré, accès limités et journalisés, surveillance de la plateforme.
  4. Sous-traitants. Nous ne confions vos données qu'à des sous-traitants liés par un contrat qui leur impose des obligations équivalentes. Nous vous avisons au moins 30 jours avant d'en ajouter un.
  5. Assistance. Nous vous aidons à répondre aux demandes des personnes concernées, à réaliser vos évaluations des facteurs relatifs à la vie privée et à gérer un incident.
  6. Incidents. Nous vous avisons sans délai indu de tout incident de confidentialité touchant vos données, avec l'information disponible pour évaluer le risque.
  7. Restitution et suppression. À la fin du service, vous disposez de 30 jours pour exporter vos données ; les données actives sont ensuite supprimées dans les 90 jours, et les sauvegardes expirent selon leur cycle, au plus sept ans.
  8. Transparence. Nous mettons à votre disposition l'information nécessaire pour démontrer le respect de ces engagements.

Hébergement et transferts

Vos données sont hébergées sur Microsoft Azure, dans la région Canada Central, au Canada. Cet hébergement se situe hors du Québec : la Loi 25 l'encadre, et une évaluation des facteurs relatifs à la vie privée a été réalisée à cet effet. Les requêtes vers l'application passent par un service de protection du réseau à portée mondiale.

Pour les clients assujettis au RGPD, le Canada fait l'objet d'une décision d'adéquation de la Commission européenne pour les organisations assujetties à la LPRPDE. Lorsqu'un transfert vers un autre pays est nécessaire, nous nous appuyons sur des garanties appropriées, comme les clauses contractuelles types.

Pour aller plus loin

Le détail des renseignements traités, de nos sous-traitants et de la conservation se trouve dans la section Loi 25 et la plateforme app.sentrix.ca. Nos mesures de sécurité sont décrites sur la page Sécurité et confiance.

Questions fréquentes

Q01
Ai-je besoin d'une entente de traitement pour utiliser Sentrix ?
Si votre organisation verse des renseignements personnels dans la plateforme, oui : la Loi 25 exige un contrat écrit avec tout mandataire, et le RGPD exige l'entente prévue à son article 28. Nous la concluons avec chaque client. Écrivez à privacy@sentrix.ca pour obtenir notre entente type ou la faire réviser par votre service juridique avant la signature.
Q02
Cette page remplace-t-elle l'entente signée ?
Non. Cette page résume les engagements que Sentrix prend comme mandataire. L'entente de traitement signée avec votre organisation, et votre entente d'abonnement, prévalent en cas de différence. Elles précisent les détails propres à votre contrat, comme les annexes de sécurité, la liste nominative des sous-traitants et les modalités d'audit.
Q03
Pouvons-nous refuser un nouveau sous-traitant ?
Nous vous avisons au moins 30 jours avant d'ajouter un sous-traitant qui traitera vos données. Vous pouvez nous faire part d'une objection motivée pendant cette période. Nous en discutons alors avec vous et, si aucune solution raisonnable n'est trouvée, l'entente prévoit les options offertes, notamment la résiliation du service concerné.
Q04
Comment vérifier les mesures de sécurité de Sentrix ?
Sur demande, nous fournissons la documentation qui décrit nos mesures de sécurité et de confidentialité, et nous répondons aux questionnaires de sécurité de nos clients. Notre certification ISO/IEC 27001 est en cours. Les modalités d'audit ou d'inspection propres à votre organisation sont précisées dans l'entente signée.

Dernière mise à jour : 2026-10-02