Politique de confidentialité
Dernière mise à jour : 28 juillet 2026 · Conforme Loi 25 (QC) et RGPD
1. Notre engagement
Décroche prend la protection de vos données personnelles au sérieux. Cette politique explique en langage clair quelles données nous collectons, pourquoi, comment nous les utilisons, et quels sont vos droits.
Nous nous conformons à la Loi 25 du Québec (Loi modernisant des dispositions législatives en matière de protection des renseignements personnels) et au RGPD européen.
2. Responsable du traitement
Le responsable du traitement de vos données est :
- Décroche (Québec, Canada)
- Personne responsable de la protection des renseignements personnels : Jérôme Lapointe
- Contact : decroche.ca/contact
3. Données que nous collectons
Lorsque vous utilisez Décroche, nous collectons :
- Données d'inscription : adresse courriel
- Données de profil professionnel : nom de l'entreprise, NEQ, RBQ (optionnels), secteur d'activité, taille, site web, description des services, régions desservies, plages de valeur, certifications et exclusions
- Données d'utilisation : opportunités consultées, statuts (Intéressé, Soumissionné, etc.), résultats des soumissions, interactions avec l'assistant IA
- Données de paiement : traitées exclusivement par Stripe, nous ne stockons jamais vos numéros de carte. Nous conservons uniquement les identifiants Stripe nécessaires à la gestion de votre abonnement
- Données techniques minimales : adresse IP au moment de la session (pour sécurité), logs d'erreur, statistiques d'usage agrégées et analyse d'interface (voir la section 10)
4. Pourquoi nous collectons ces données
- Fournir le Service : scorer les avis SEAO contre votre profil, envoyer les digests, afficher votre tableau de bord
- Améliorer le Service : statistiques agrégées et anonymes
- Gérer la facturation et l'abonnement
- Communiquer avec vous (digest, suivi de soumissions, support technique)
- Respecter nos obligations légales
5. Base légale du traitement
Nous traitons vos données sur la base :
- De l'exécution du contrat de service (abonnement)
- De votre consentement explicite pour les communications marketing (optionnel)
- De notre intérêt légitime à améliorer le Service
- De nos obligations légales (conservation comptable)
6. Partage avec des tiers
Vos données ne sont partagées qu'avec les fournisseurs strictement nécessaires :
- Supabase (hébergement de la base de données, serveurs au Canada) — données de compte et profil
- Stripe (traitement des paiements, conformité PCI-DSS niveau 1) — données de paiement
- Resend (envoi des courriels transactionnels) — adresse courriel et contenu des digests
- Anthropic (modèles d'IA Claude pour le scoring) — extraits anonymisés de votre profil et des avis SEAO publics. Aucune donnée personnelle identifiante n'est partagée
- Vercel (hébergement de l'application web et mesure d'audience) — logs techniques anonymisés
- Microsoft Clarity (analyse d'usage de l'interface) — enregistrements de navigation anonymisés, avec masquage automatique du contenu saisi. Voir la section 10
Nous ne vendons jamais vos données à des tiers commerciaux.
7. Conservation des données
- Compte actif : aussi longtemps que votre compte est actif
- Après suppression du compte : 30 jours maximum, puis suppression définitive (sauf obligations légales comptables)
- Données de facturation : 7 ans (obligation fiscale canadienne)
- Logs techniques : 90 jours maximum
8. Vos droits
En vertu de la Loi 25 et du RGPD, vous avez le droit de :
- Accéder à vos données personnelles
- Demander la rectification de données inexactes
- Demander la suppression de vos données (droit à l'oubli)
- Demander la portabilité de vos données (export structuré)
- Vous opposer à certains traitements
- Retirer votre consentement à tout moment
- Déposer une plainte auprès de la Commission d'accès à l'information du Québec (cai.gouv.qc.ca)
Pour exercer vos droits, écrivez-nous via la page contact. Nous répondons sous 30 jours maximum.
9. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles pour protéger vos données :
- Chiffrement TLS pour toutes les communications (HTTPS)
- Authentification sans mot de passe (code unique à usage unique)
- Politiques de sécurité au niveau base de données (Row Level Security)
- Hébergement chez des fournisseurs certifiés (Supabase, Vercel, Stripe PCI-DSS)
- Audits de sécurité réguliers
En cas d'incident de sécurité affectant vos données, nous vous notifierons dans les 72 heures conformément à la Loi 25.
10. Cookies, mesure d'audience et traceurs
Décroche n'utilise aucun cookie publicitaire et ne revend aucune donnée de navigation. Les cookies déposés sont limités à :
- Cookies essentiels : session d'authentification et préférences, nécessaires au fonctionnement du Service
- Cookie de provenance : retient le canal par lequel vous avez découvert Décroche (moteur de recherche, réseau social, lien de parrainage), afin de mesurer l'efficacité de nos communications. Aucune donnée personnelle, durée de 90 jours
Pour comprendre comment le Service est utilisé et l'améliorer, nous employons deux outils de mesure :
- Vercel Web Analytics — mesure d'audience agrégée (pages vues, source de trafic, type d'appareil), sans cookie et sans identification individuelle.
- Microsoft Clarity — analyse d'usage incluant des enregistrements de session (déplacements de souris, défilement, clics) et des cartes de chaleur, dans le but d'identifier les points de friction de l'interface. Le contenu que vous saisissez est masqué automatiquement (mots de passe, courriels, champs de formulaire) et n'est jamais enregistré. Ces données ne servent qu'à améliorer le Service et ne sont jamais utilisées à des fins publicitaires.
Comment vous y opposer : vous pouvez refuser cette mesure d'usage en activant le signal « Do Not Track » ou « Global Privacy Control » de votre navigateur, en utilisant un bloqueur de traceurs, ou en nous écrivant via la page contact. Le Service demeure pleinement fonctionnel sans cette mesure.
11. Transferts internationaux
Vos données sont principalement hébergées au Canada (Supabase) et aux États-Unis (Vercel, Stripe, Anthropic, Resend). Tous ces fournisseurs offrent des garanties contractuelles de protection conformes aux exigences de la Loi 25 et du RGPD (clauses contractuelles types, Data Processing Agreements).
12. Modifications
Nous pouvons mettre à jour cette politique. Les changements substantiels vous seront notifiés par courriel au moins 30 jours avant leur entrée en vigueur.
13. Contact
Pour toute question relative à vos données ou à cette politique : decroche.ca/contact