1. Objet et portée
La présente Politique de confidentialité (la « Politique ») décrit comment Groupe DVDG Ltée (« Groupe DVDG », « nous ») recueille, utilise, communique, conserve et protège les renseignements personnels dans le cadre de l'exploitation de KronoPaie, un logiciel-service de paie, de pointage et de gestion des ressources humaines destiné aux petites et moyennes entreprises québécoises, accessible par le portail web kronopaie.ca ainsi que par les applications KronoPaie Admin et KronoPaie Employé pour Android.
Elle s'adresse à toute personne dont des renseignements personnels sont traités dans le cadre de KronoPaie : l'employé d'une entreprise cliente qui consulte son dossier, pointe ou soumet une demande de congé ; le propriétaire, le représentant ou le contact de facturation d'une entreprise abonnée ; ou toute autre personne dont les renseignements transitent par la plateforme.
À ce jour, aucune application native n'existe pour iOS — le portail web kronopaie.ca demeure entièrement compatible avec iPhone. KronoPaie Admin est également offerte sous forme d'application de bureau, en plus de sa version Android ; cette version de bureau n'est distribuée que sur demande au personnel administratif désigné, sans canal de téléchargement public.
Cette Politique complète, sans le remplacer, le contrat de service qui lie Groupe DVDG à chaque entreprise cliente (l'« Employeur ») ainsi que les conditions d'utilisation applicables au portail et aux applications.
2. Les deux niveaux de responsabilité : qui fait quoi
KronoPaie est un service offert entre entreprises (modèle « B2B »). Cette structure crée deux niveaux de responsabilité distincts au sens de la Loi sur la protection des renseignements personnels dans le secteur privé (Québec), qu'il est important de bien comprendre avant de lire le reste de cette Politique.
Exemple concret : le numéro d'assurance sociale d'un employé, saisi dans son dossier KronoPaie, appartient à une catégorie de renseignements dont l'Employeur est responsable — c'est lui qui décide de le corriger, de le communiquer ou de le faire supprimer, et c'est généralement à lui que l'employé doit s'adresser en premier lieu. Groupe DVDG, de son côté, ne fait que l'héberger et le chiffrer de façon sécurisée dans le coffre-fort, selon les instructions de l'Employeur. À l'inverse, l'adresse courriel du contact de facturation de l'entreprise cliente est un renseignement dont Groupe DVDG est directement responsable, puisqu'il découle de notre propre relation d'affaires avec l'entreprise abonnée.
Cette distinction ne réduit pas nos obligations : à titre de mandataire, nous devons aviser sans délai le responsable de la protection des renseignements personnels de l'Employeur de toute violation ou tentative de violation touchant les renseignements que nous traitons pour son compte, et lui permettre d'effectuer toute vérification relative à cette confidentialité.
- L'entreprise cliente (l'Employeur) est l'employeur réel de ses employés et demeure, en droit, responsable des renseignements personnels de ses propres employés : c'est elle qui décide pourquoi ces renseignements sont recueillis et comment ils sont utilisés à l'interne, et c'est elle qui doit en répondre devant ses employés et les autorités.
- Groupe DVDG agit comme mandataire de l'Employeur (au sens de l'article 18.3 de la Loi) pour le traitement de ces mêmes renseignements : nous les traitons uniquement pour le compte de l'Employeur, selon ses instructions, dans le cadre d'une entente écrite qui encadre la confidentialité, la finalité limitée de l'utilisation et l'absence de conservation après la fin du mandat.
- Groupe DVDG est directement responsable, au sens propre du terme, uniquement (a) des renseignements du compte d'abonnement lui-même — nom de l'entreprise cliente, contacts de facturation, données d'utilisation de la plateforme — et (b) de la manière dont nous protégeons techniquement, en tant que mandataire, les renseignements que nous traitons pour le compte de l'Employeur.
3. Cadre juridique de référence
- Loi sur la protection des renseignements personnels dans le secteur privé (Québec), RLRQ c P-39.1, telle que modernisée par la Loi 25.
- Loi concernant le cadre juridique des technologies de l'information (Québec) — valeur juridique des documents technologiques et de la signature électronique.
- Loi sur la protection des renseignements personnels et les documents électroniques (Canada), dans la mesure où elle s'applique.
- Code civil du Québec, notamment les articles 35 à 40 sur le respect de la réputation et de la vie privée.
- Loi sur les normes du travail et lois fiscales applicables (Québec et Canada), qui encadrent notamment la conservation des dossiers de paie, des remises à la source et des feuillets fiscaux.
4. Catégories de renseignements personnels recueillis
Selon votre rôle et les fonctionnalités que vous ou votre Employeur utilisez, KronoPaie peut traiter les catégories de renseignements suivantes.
- Renseignements du compte d'abonnement (gérés directement par Groupe DVDG) : nom de l'entreprise cliente, coordonnées et adresse courriel des contacts de facturation, informations de facturation transmises à Stripe (jamais les données de carte elles-mêmes), historique d'utilisation de la plateforme.
- Identité et dossier employé : nom, adresse, date de naissance, numéro d'assurance sociale, téléphone, contact d'urgence, statut d'immigration, antécédents judiciaires et dossier de conduite lorsque pertinents au poste.
- Renseignements bancaires et de paie : numéro de transit, de compte et de succursale pour le dépôt direct, spécimen de chèque, données de rémunération, bulletins de paie transmis par courriel, feuillets fiscaux T4 et RL-1 générés automatiquement.
- Pointage et géolocalisation : heures travaillées, position GPS enregistrée au moment du pointage, zones de chantier définies par l'Employeur (géorepérage).
- Documents et signature électronique : documents téléversés par catégorie dans le dossier employé, documents à signer avec signature électronique dessinée à l'écran, accompagnée d'une preuve horodatée et de l'adresse IP de la personne signataire.
- Renseignements RH complémentaires : demandes de congés unifiées (vacances, maladie, ajustement d'horaire), tâches d'accueil pour les nouveaux employés, demandes de correction d'adresse soumises à l'approbation de l'Employeur.
- Compte et sécurité : identifiants de connexion, code d'accès à usage unique envoyé par courriel, mot de passe optionnel (haché), jetons de session, rôle attribué (propriétaire, administrateur, gestionnaire de paie, comptable, ressources humaines, employé, observateur) et journal d'audit des actions sensibles.
5. Finalités du traitement
- Calculer et verser la paie, produire les remises gouvernementales et les feuillets fiscaux T4/RL-1.
- Enregistrer le temps travaillé, incluant la vérification du lieu de pointage lorsque la géolocalisation est activée par l'Employeur.
- Administrer le dossier employé : accueil, documents, signature électronique, demandes de congés et corrections d'adresse.
- Respecter les obligations légales de l'Employeur en matière de normes du travail et de fiscalité.
- Authentifier les utilisateurs et sécuriser l'accès à la plateforme selon les rôles attribués.
- Facturer l'abonnement (par siège, plus des frais de portail fixes) et gérer la relation d'affaires avec l'entreprise cliente.
- Envoyer des communications transactionnelles : bulletins de paie par courriel, notifications, alertes push vers l'application KronoPaie Admin.
- Diagnostiquer et corriger des problèmes techniques, au moyen de données agrégées transmises à notre outil de suivi d'erreurs.
6. Fondements juridiques du traitement
Le fondement juridique du traitement varie selon le rôle de chacun.
- Pour l'Employeur, à l'égard des renseignements de ses employés : la nécessité pour l'exécution du contrat de travail et la gestion normale de la relation d'emploi, le respect d'obligations légales expresses (normes du travail, remises fiscales fédérales et provinciales), et le consentement de l'employé lorsque la Loi l'exige.
- Pour Groupe DVDG, à l'égard des renseignements du compte d'abonnement : la nécessité pour l'exécution du contrat de service qui nous lie à l'entreprise cliente, ainsi que les mesures raisonnables et nécessaires pour assurer la sécurité, la facturation et le bon fonctionnement de la plateforme.
- Pour Groupe DVDG, à l'égard des renseignements des employés que nous traitons comme mandataire : nous n'agissons jamais sur un fondement qui nous serait propre — nous traitons ces renseignements exclusivement selon les instructions écrites de l'Employeur et dans les limites du mandat qu'il nous confie, conformément à l'article 18.3 de la Loi.
7. Le coffre-fort : une protection renforcée pour vos renseignements les plus sensibles
Les renseignements les plus sensibles — numéro d'assurance sociale, date de naissance, coordonnées bancaires, adresse, téléphone, contact d'urgence, statut d'immigration, antécédents judiciaires, dossier de conduite, position GPS de pointage, spécimen de chèque, documents de l'employé et feuillets fiscaux générés — ne sont jamais stockés sur les mêmes serveurs que le reste de l'application.
Ils sont conservés dans un coffre-fort séparé, auto-hébergé par Groupe DVDG, sur une infrastructure physiquement distincte, située au Québec — plutôt que sur les serveurs d'hébergement infonuagique américains qui font tourner le calcul de paie et l'interface. Le lien entre les deux systèmes passe par un tunnel chiffré. En pratique, cela signifie que même en cas de compromission de l'application (hébergée aux États-Unis chez Render), les données les plus sensibles ne s'y trouvent tout simplement pas : elles restent isolées, au Québec, derrière une infrastructure distincte.
Le reste de l'application ne conserve que des identifiants opérationnels (nom, poste, date d'embauche, numéro d'employé) — jamais les champs sensibles décrits ci-dessus.
À l'intérieur même du coffre-fort, chaque entreprise cliente possède sa propre clé de chiffrement des données, elle-même protégée par une clé maîtresse unique (chiffrement d'enveloppe AES-256-GCM). Ce cloisonnement additionnel limite la portée d'un incident éventuel à l'entreprise concernée.
8. Chiffrement et mesures de sécurité
- Chiffrement d'enveloppe AES-256-GCM pour toutes les données du coffre-fort, avec une clé de données distincte par entreprise cliente, elle-même chiffrée par une clé maîtresse unique.
- Chiffrement des communications en transit entre le portail, les applications et nos serveurs.
- Authentification par code à usage unique envoyé par courriel, renforcée d'un mot de passe optionnel qui n'est jamais conservé en clair (haché).
- Jetons de session signés (HMAC) pour valider chaque requête authentifiée.
- Comptes à rôles multiples et cumulables (propriétaire, administrateur, gestionnaire de paie, comptable, ressources humaines, employé, observateur), chacun limité aux renseignements nécessaires à sa fonction.
9. Sécurité — programme et gouvernance
Au-delà des mesures techniques, la sécurité des renseignements personnels repose sur des pratiques de gouvernance appliquées de façon continue.
- Contrôle d'accès selon le principe du moindre privilège, appliqué par le système de rôles décrit ci-dessus.
- Journal d'audit complet de chaque action sensible — qui a agi, avec quel rôle, quelle action, avant et après — conservé par entreprise cliente.
- Sauvegardes régulières et supervision continue de l'infrastructure.
- Sensibilisation du personnel de Groupe DVDG ayant accès aux systèmes à leurs obligations de confidentialité.
- Gestion proactive des vulnérabilités et mise à jour des composants applicatifs.
10. Fournisseurs et sous-traitants
Pour exploiter KronoPaie, Groupe DVDG fait appel à un nombre limité de fournisseurs, chacun n'ayant accès qu'aux renseignements strictement nécessaires à sa fonction. Le coffre-fort, qui contient les renseignements les plus sensibles, est auto-hébergé par Groupe DVDG et n'est confié à aucun de ces fournisseurs.
- Render (hébergement de l'application — calcul de paie, interface, logique métier — États-Unis) : identifiants opérationnels seulement, jamais les renseignements sensibles du coffre-fort.
- Stripe (traitement des paiements d'abonnement, États-Unis) : aucune donnée de carte bancaire n'est jamais stockée directement par Groupe DVDG.
- Fournisseur de courriel transactionnel (SMTP) : achemine les bulletins de paie et les notifications par courriel.
- Expo : achemine les notifications push vers l'application KronoPaie Admin.
- Service de suivi d'erreurs compatible Sentry/GlitchTip : reçoit des diagnostics techniques agrégés à des fins de correction de bogues, non les renseignements personnels sensibles.
11. Transferts de renseignements hors Québec
Render et Stripe traitent des renseignements aux États-Unis. Avant de leur confier ces renseignements, nous avons évalué leur sensibilité, la finalité de leur utilisation, les mesures de protection contractuelles offertes par ces fournisseurs et le régime juridique applicable dans l'État où ils sont établis, conformément à l'article 17 de la Loi. Ces transferts font l'objet d'ententes écrites tenant compte des résultats de cette évaluation.
C'est précisément pour limiter l'ampleur de ce transfert que les renseignements les plus sensibles — NAS, coordonnées bancaires, adresse, statut d'immigration, antécédents judiciaires, dossier de conduite, documents et feuillets fiscaux — ne transitent jamais par ces fournisseurs américains : ils demeurent dans le coffre-fort auto-hébergé au Québec. Seuls des identifiants opérationnels limités (nom, poste, date d'embauche, numéro d'employé) circulent sur l'infrastructure hébergée aux États-Unis.
12. Durée de conservation
Les durées ci-dessous s'appliquent sous réserve des instructions particulières de l'Employeur et de toute obligation légale de conservation plus longue. Lorsque le contrat entre Groupe DVDG et l'Employeur prend fin, les renseignements traités comme mandataire sont supprimés ou retournés à l'Employeur dans un délai raisonnable, sous réserve des périodes de conservation fiscales ci-dessous.
- Dossiers de paie, registres de remises et feuillets fiscaux (T4/RL-1) : conservés pendant une période minimale de six (6) ans suivant l'année d'imposition visée, conformément aux exigences habituelles de conservation des registres fiscaux applicables au Québec et au Canada.
- Dossier employé actif (identité, adresse, dossier RH) : conservé pendant la durée de l'emploi, puis pendant une période additionnelle déterminée par l'Employeur en fonction de ses propres obligations légales de conservation des dossiers du personnel, avant destruction ou anonymisation.
- Données de pointage et de géolocalisation : conservées pendant la durée nécessaire à l'appui des registres de paie qu'elles justifient.
- Renseignements du compte d'abonnement et de facturation : conservés pendant la durée de l'abonnement, puis pendant le délai de prescription civile applicable au Québec, à des fins de gestion des recours.
- Journal d'audit : conservé pendant la durée du contrat d'abonnement de l'entreprise cliente, puis pendant une période additionnelle raisonnable par la suite, à des fins de sécurité et de conformité.
13. Vos droits sur vos renseignements personnels
- Droit d'accès : obtenir la confirmation qu'un renseignement vous concernant est détenu, et en obtenir communication.
- Droit de rectification : faire corriger un renseignement inexact, incomplet ou équivoque.
- Droit à la portabilité : obtenir, dans un format technologique structuré et couramment utilisé, les renseignements informatisés que vous avez vous-même fournis (et non les renseignements créés ou déduits par le système).
- Droit de retirer votre consentement, lorsque le traitement repose sur celui-ci.
- Toute demande reçoit une réponse écrite dans un délai maximal de trente (30) jours civils. L'exercice de ces droits est gratuit, sous réserve de frais raisonnables pouvant s'appliquer à la reproduction ou à la transmission de copies, annoncés au préalable.
14. Comment exercer vos droits — si vous êtes un employé
Vos renseignements personnels d'employé sont, en droit, détenus et sous la responsabilité de votre employeur (l'entreprise cliente), et non de Groupe DVDG. Vous devez donc adresser en premier lieu toute demande d'accès, de rectification ou de retrait de consentement à votre employeur, habituellement par l'intermédiaire de son service des ressources humaines ou de son administrateur KronoPaie.
Groupe DVDG collabore pleinement avec l'Employeur pour donner suite à ces demandes sur le plan technique — par exemple, extraire ou corriger un renseignement dans le système — mais ne peut agir directement sur votre dossier sans l'autorisation de l'Employeur, puisque celui-ci en est le responsable.
Exception : lorsque vous interagissez directement avec une interface propre à KronoPaie (par exemple pour pointer, soumettre une demande de congé en libre-service ou signer un document), Groupe DVDG assume une obligation de transparence qui lui est propre pour cette collecte précise. Vous pouvez alors nous joindre directement à privacy@groupedvdg.ca ; nous répondrons et coordonnerons, au besoin, avec votre employeur.
15. Comment exercer vos droits — si vous êtes une entreprise cliente
Si vous êtes une entreprise abonnée ou son représentant autorisé, vous pouvez exercer vos droits directement auprès de Groupe DVDG pour les renseignements du compte d'abonnement — contacts de facturation, données d'utilisation de la plateforme — en écrivant à privacy@groupedvdg.ca.
En tant qu'Employeur, vous demeurez responsable de répondre aux demandes de vos propres employés concernant leurs renseignements personnels. Groupe DVDG vous offre l'assistance technique nécessaire — extraction, correction ou suppression de renseignements dans le système — sur simple demande à privacy@groupedvdg.ca ou par l'entremise du formulaire /contact du site kronopaie.com pour toute autre demande.
16. Notification en cas d'incident de confidentialité
Groupe DVDG tient un registre interne de tout incident de confidentialité — accès, utilisation, communication ou perte non autorisée de renseignements personnels. Lorsqu'un incident présente un risque de préjudice sérieux, l'entité qui en est responsable au sens de la Loi 25 avise avec diligence la Commission d'accès à l'information du Québec ainsi que les personnes concernées, conformément aux articles 3.5 et suivants de la Loi.
Pour un incident touchant des renseignements que nous traitons comme mandataire pour le compte d'un Employeur, Groupe DVDG avise sans délai le responsable de la protection des renseignements personnels de cet Employeur, qui demeure généralement responsable de décider de la notification à la Commission d'accès à l'information et aux employés concernés. Groupe DVDG collabore pleinement à cette démarche et prend, de son côté, toute mesure raisonnable pour diminuer les risques de préjudice et éviter que l'incident ne se reproduise.
Pour un incident touchant directement les renseignements du compte d'abonnement — dont Groupe DVDG est responsable —, c'est Groupe DVDG qui avise, avec diligence, la Commission d'accès à l'information et les personnes concernées, le cas échéant.
17. Mineurs
KronoPaie n'est pas conçu pour être utilisé directement par de jeunes enfants et le compte d'abonnement ne peut être créé que par une entreprise. Il peut toutefois arriver qu'un employé d'une entreprise cliente soit un mineur légalement autorisé à travailler. Dans un tel cas, il appartient à l'Employeur, à titre de responsable des renseignements de cet employé, de s'assurer du respect des règles de consentement applicables aux mineurs prévues par la Loi, notamment le consentement du titulaire de l'autorité parentale pour un mineur de moins de quatorze ans, sauf collecte manifestement à son bénéfice.
18. Modifications de la présente politique
Nous pouvons modifier la présente Politique pour refléter l'évolution de nos pratiques, de nos fournisseurs ou du cadre légal applicable. La version en vigueur, identifiée par son numéro de version et sa date d'entrée en vigueur, est publiée sur kronopaie.com et kronopaie.ca. Tout changement significatif fera l'objet d'un avis raisonnable avant son entrée en vigueur.
19. Droit applicable et juridiction
La présente Politique est régie par les lois de la province de Québec et les lois fédérales du Canada qui y sont applicables. Tout litige relève des tribunaux du district judiciaire de Montréal, sous réserve des règles impératives en faveur du consommateur qui pourraient s'appliquer.
20. Contact et recours
KronoPaie est exploité par Groupe DVDG Ltée (NEQ 1181936858), dont le siège est situé au 2-687 rue Didace, Longueuil (Québec) J4L 3T5, Canada.
Pour toute question concernant la présente Politique ou pour exercer vos droits, communiquez avec notre Responsable de la protection des renseignements personnels à privacy@groupedvdg.ca. Pour toute autre demande, utilisez le formulaire /contact du site kronopaie.com.
Si vous estimez que vos droits n'ont pas été respectés, vous pouvez porter plainte auprès des autorités suivantes, après avoir d'abord tenté de résoudre la situation avec nous ou, le cas échéant, avec votre employeur.
- Commission d'accès à l'information du Québec (CAI) : https://www.cai.gouv.qc.ca
- Commissariat à la protection de la vie privée du Canada : https://www.priv.gc.ca