Church Connect

Politique de confidentialité

Dernière mise à jour : 25 juin 2026

1. Préambule

La plateforme Church Connect est exploitée par 9535-6812 Québec Inc. (ci-après « nous » ou l'« Éditeur »), dont le siège est situé au 206-860, rue Astrid, Québec (Québec) G2L 0G9, Canada.

Nous accordons une importance particulière à la protection des renseignements personnels. La présente politique décrit comment nous traitons ces renseignements, en conformité avec la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1, « Loi 25 ») du Québec, et avec le Règlement général sur la protection des données (RGPD) pour les utilisateurs établis dans l'Union européenne.

2. Responsable de la protection des renseignements personnels

Conformément à la Loi 25, nous avons désigné un responsable de la protection des renseignements personnels. Pour toute question relative à vos renseignements personnels ou pour exercer vos droits, vous pouvez le joindre à :

  • Par courriel : confidentialite@church-connect.app
  • Par la poste : Responsable de la protection des renseignements personnels, 9535-6812 Québec Inc., 206-860 rue Astrid, Québec (Québec) G2L 0G9

3. Notre double rôle : responsable et mandataire

Notre statut au regard de la loi dépend de la nature des renseignements :

Nous agissons comme « responsable »

pour les renseignements que nous recueillons pour notre propre compte : compte de l'administrateur, coordonnées de facturation, visiteurs et prospects du site. La présente politique régit pleinement ces renseignements.

Nous agissons comme « mandataire »

pour les renseignements que votre église saisit au sujet de ses membres et contacts. Dans ce cas, c'est votre église qui est le responsable de ces renseignements ; nous les traitons strictement pour son compte, selon un contrat écrit (nos Conditions générales) et conformément à l'article 18.3 de la Loi 25. À ce titre, nous nous engageons à :

  • n'utiliser ces renseignements que pour fournir le service à votre église ;
  • en assurer la confidentialité et ne pas les conserver après la fin du contrat ;
  • aviser sans délai le responsable de votre église de toute violation ou tentative de violation ;
  • permettre les vérifications relatives à cette confidentialité.

Si vous êtes membre ou contact d'une église, c'est donc auprès de votre église que s'exercent en premier lieu vos droits ; nous l'assistons dans ce traitement.

4. Renseignements traités

Comme responsable — compte de l'administrateur

  • Nom, prénom
  • Adresse courriel
  • Date de naissance
  • Mot de passe (haché, jamais stocké en clair)

Comme responsable — église et facturation

  • Nom de l'église, adresse, contact administratif
  • Pays, langue de culte
  • Statut administratif (forfait choisi, paiements)

Comme responsable — données techniques

  • Adresse IP de connexion
  • Type de navigateur, système d'exploitation
  • Journaux d'activité (actions effectuées dans l'application)

Comme mandataire — contacts gérés par l'église

Ces renseignements sont saisis et contrôlés par votre église ; nous les traitons pour son compte :

  • Identité, coordonnées, adresse, date de naissance
  • Statut ecclésial (MEMBRE, SYMPATHISANT, CANDIDAT_BAPTEME, VISITEUR, TRANSFERE, RADIE, DECEDE)
  • Date de baptême, officiant

5. Finalités du traitement

Les renseignements sont traités pour :

  • Fournir le service souscrit
  • Communiquer avec l'administrateur sur le statut du compte
  • Assurer la sécurité de la plateforme (détection des intrusions, journalisation)
  • Améliorer le service (analyses sur l'usage agrégé et anonymisé)
  • Respecter nos obligations légales (facturation, comptabilité)

6. Renseignements sensibles (appartenance religieuse)

Les renseignements gérés par une église peuvent révéler l'appartenance religieuse des personnes concernées, considérée comme un renseignement personnel sensible au sens de la Loi 25 (et de l'article 9 du RGPD).

La Loi 25 exige un consentement exprès pour traiter un tel renseignement. Comme c'est l'église qui est le responsable de ces données, c'est elle qui doit obtenir ce consentement exprès auprès de ses membres. En tant que mandataire (voir section 3), nous traitons ces renseignements pour son compte, en y appliquant des mesures de sécurité renforcées, et nous ne les communiquons jamais à des tiers sans le cadre décrit à la section 8.

Mineurs. Pour les membres mineurs gérés par une église, il appartient à l'église (le responsable) d'obtenir les consentements requis, y compris le consentement parental pour les moins de 14 ans, avant de saisir leurs renseignements.

7. Hébergement et sécurité

Vos renseignements sont hébergés au Canada (région de Toronto), sur l'infrastructure de DigitalOcean.

Mesures de sécurité appliquées :

  • Chiffrement TLS 1.3 en transit
  • Chiffrement AES-256 au repos
  • Authentification à deux facteurs (2FA) disponible
  • Isolation par église (chaque église dispose d'un espace logique séparé)
  • Sauvegarde quotidienne avec rétention de 30 jours
  • Journalisation des actions sensibles

8. Sous-traitants et communication hors Québec

Nous faisons appel aux fournisseurs suivants, qui peuvent recueillir, héberger ou traiter des renseignements pour notre compte :

  • DigitalOcean — hébergement de l'application et de la base de données (Canada)
  • Stripe — traitement des paiements (hors Québec)
  • Resend — envoi des courriels (hors Québec)
  • Cloudflare — réseau de diffusion et sécurité (mondial)
  • Sentry — suivi des erreurs techniques (hors Québec)

Certains de ces fournisseurs traitent des renseignements à l'extérieur du Québec. Conformément à l'article 17 de la Loi 25, nous réalisons une évaluation des facteurs relatifs à la vie privée (ÉFVP) avant toute communication hors Québec, et nous concluons une entente écrite avec chaque fournisseur afin que les renseignements bénéficient d'une protection adéquate. Nous imposons à ces fournisseurs les obligations de confidentialité prévues à l'article 18.3 (usage limité, non-conservation après la fin du mandat, avis sans délai en cas d'incident). Pour les utilisateurs européens, ces transferts sont encadrés par des garanties contractuelles appropriées au sens du RGPD.

9. Incidents de confidentialité

Nous tenons un registre des incidents de confidentialité, conservé au moins cinq ans. Si un incident présente un risque qu'un préjudice sérieux soit causé, nous agissons avec diligence :

  • pour les renseignements dont nous sommes responsables, nous en avisons la Commission d'accès à l'information (CAI) et les personnes concernées ;
  • pour les renseignements traités comme mandataire, nous avisons sans délai le responsable de votre église, afin qu'elle puisse remplir ses propres obligations de notification.

10. Conservation et destruction

  • Données du compte actif : durée de l'abonnement
  • Données après résiliation : 90 jours en lecture seule (période de grâce), puis archivage notifié
  • Données archivées : 12 mois supplémentaires, sauf demande de suppression
  • Données de facturation : 10 ans (obligation légale)

Lorsque la finalité est accomplie ou que le contrat prend fin, nous détruisons ou anonymisons les renseignements personnels, sous réserve des durées de conservation imposées par la loi.

11. Vos droits

Vous disposez des droits suivants :

  • Droit d'accès : connaître les renseignements que nous détenons sur vous
  • Droit de rectification : corriger des renseignements inexacts
  • Droit à la portabilité : récupérer vos renseignements dans un format technologique structuré et couramment utilisé (export CSV / JSON)
  • Droit de retrait du consentement : à tout moment, sans effet rétroactif
  • Droit à la cessation de diffusion / désindexation : dans les cas prévus par la loi
  • Droit d'opposition et de limitation : pour certaines finalités (utilisateurs RGPD)

Si vous êtes membre ou contact d'une église, adressez d'abord votre demande à votre église (le responsable) ; nous l'assistons. Pour les renseignements dont nous sommes responsables, écrivez à confidentialite@church-connect.app. Nous répondons dans un délai de 30 jours.

12. Cookies

Nous utilisons uniquement des témoins strictement nécessaires (session, sécurité, anti-CSRF) — aucun témoin publicitaire ni outil d'analyse comportementale. Le détail figure dans notre Politique de cookies.

13. Politique de gouvernance

Nous avons établi des politiques internes de gouvernance encadrant les rôles et responsabilités, la conservation et la destruction des renseignements ainsi que le traitement des plaintes, conformément à la Loi 25. Un résumé est disponible sur demande à confidentialite@church-connect.app.

14. Réclamations

Si vous estimez que vos droits ne sont pas respectés, vous pouvez déposer une plainte auprès de :

15. Modifications

Nous pouvons modifier la présente politique. La date de dernière mise à jour figure en tête de page ; toute modification substantielle sera portée à la connaissance des administrateurs.

16. Contact

Pour toute question : confidentialite@church-connect.app