Gouvernance des renseignements personnels

En vigueur le 31 août 2026

La loi québécoise exige de toute entreprise qu’elle se dote de politiques et de pratiques encadrant sa gouvernance des renseignements personnels, et qu’elle en publie les détails en termes simples et clairs. C’est l’objet de cette page. Elle accompagne la politique de confidentialité, qui indique ce que nous recueillons ; celle-ci explique comment nous en assurons la gestion.

Qui en est responsable

GentleTaper est exploité par Soutien aux Études KotobaPro, au Québec, Canada.

La personne responsable de la protection des renseignements personnels porte le titre de responsable de la protection des renseignements personnels et peut être jointe à privacy@gentletaper.com.

Les présentes pratiques ont été approuvées par cette personne, comme la loi l’exige. GentleTaper est exploité par une seule personne : c’est la description honnête de la situation, et elle a son importance pour la section sur les rôles, plus bas.

Quels renseignements existent, et où ils se trouvent

C’est la liste complète à ce jour. Si elle devait s’allonger — par exemple si des comptes facultatifs étaient offerts — cette page serait mise à jour avant que le changement prenne effet, et non après.

Rôles et responsabilités tout au long du cycle de vie des renseignements

Il y a une seule personne. Elle décide de ce qui est recueilli et pourquoi, configure les systèmes qui le conservent, répond aux demandes et aux plaintes, et en répond entièrement. Personne d’autre n’y a accès, et aucun membre du personnel ni aucun mandataire ne traite de renseignements personnels pour notre compte, hormis les fournisseurs de services énumérés plus bas.

Une entreprise d’une seule personne ne peut pas séparer les fonctions comme le ferait une plus grande : celle qui établit une règle est aussi celle qui l’applique. Nous compensons de la seule manière qui fonctionne réellement à cette échelle, en recueillant le moins possible. Aucun nom, aucune date de naissance, aucune adresse, aucun renseignement de paiement, et aucun renseignement de santé détenu par nous.


Durée de conservation et destruction

La destruction s’entend de la suppression dans le système qui conservait le renseignement, y compris dans les copies de sauvegarde du fournisseur, selon le calendrier ordinaire de celles-ci.

Sécurité

Les mesures en place sont proportionnées à ce que nous détenons réellement, c’est-à-dire très peu. Les échanges avec le site sont chiffrés. L’accès aux systèmes qui conservent quoi que ce soit est limité à la seule personne nommée ci-dessus et protégé par des identifiants robustes et uniques. Les renseignements qu’un fournisseur conserve pour nous sont chiffrés en transit et au repos par ce fournisseur.

La mesure la plus forte reste la conception elle-même : votre dossier de santé ne quitte jamais votre appareil, de sorte qu’aucune atteinte chez nous ne peut l’exposer.

Fournisseurs de services

Trois fournisseurs traitent des renseignements pour notre compte. Chacun est lié par ses propres conditions contractuelles, ne peut utiliser les renseignements que pour fournir le service, et ne peut les utiliser à ses propres fins.


En cas d’incident

Nous tenons un registre des incidents de confidentialité, comme la loi l’exige, et la Commission d’accès à l’information peut en demander une copie.

Si un incident survient, nous évaluons s’il présente un risque qu’un préjudice sérieux soit causé — en tenant compte de la sensibilité des renseignements, des usages qui pourraient en être faits et de la probabilité d’un tel usage. Si c’est le cas, nous en avisons promptement la Commission ainsi que les personnes concernées, en leur indiquant ce qui s’est produit et ce qu’elles peuvent faire. Nous prenons également les mesures à notre portée pour atténuer le préjudice et pour éviter que cela se reproduise.

Accéder à vos renseignements ou les faire rectifier

Vous pouvez demander quels renseignements personnels nous détenons à votre sujet, en obtenir une copie, en demander la rectification ou la suppression. Écrivez à privacy@gentletaper.com. C’est gratuit et vous n’avez pas à motiver votre demande.

Nous répondons dans les 30 jours de la réception de la demande, comme la loi québécoise l’exige. Si nous ne pouvons pas faire ce que vous demandez, nous vous en donnons les motifs et vous informons que vous pouvez demander à la Commission de réviser cette décision.

L’essentiel est déjà entre vos mains : l’application exporte votre historique complet et le supprime sur demande, sans passer par nous.

Porter plainte

Si vous estimez que nous avons mal géré des renseignements personnels, portez plainte directement auprès de nous à privacy@gentletaper.com. Inscrivez « Plainte » dans l’objet si vous voulez que ce soit sans équivoque, mais nous la reconnaîtrons dans tous les cas.

Ce qui se passe ensuite :

Vous n’êtes pas tenu de vous adresser d’abord à nous, et vous pouvez vous adresser ailleurs à tout moment. Au Québec, à la Commission d’accès à l’information du Québec. Au Royaume-Uni, à l’Information Commissioner’s Office. Dans l’Union européenne, à l’autorité de protection des données de votre pays.

Mise à jour des présentes pratiques

Elles sont revues une fois par année, et immédiatement dès qu’un changement touche ce que nous détenons ou la façon dont nous le détenons : un nouveau fournisseur, une nouvelle catégorie de renseignements, une nouvelle fin.

Tout projet qui impliquerait la collecte de renseignements personnels fait l’objet d’une évaluation avant d’être réalisé, et non après. Cette évaluation est un document formel, et la Commission peut en demander communication.

Coordonnées

Soutien aux Études KotobaPro
Responsable de la protection des renseignements personnels
privacy@gentletaper.com