Objet et portée
La présente politique encadre la gouvernance des renseignements personnels traités par Groupe DVDG dans l'exploitation du service KronoPaie, soit le portail web kronopaie.ca, l'application KronoPaie Admin (destinée au personnel administratif des compagnies clientes) et l'application KronoPaie Employé (destinée aux employés de ces compagnies).
Elle s'applique à l'ensemble du personnel de Groupe DVDG ayant accès, à quelque titre que ce soit, à des renseignements personnels dans le cadre de ses fonctions, ainsi qu'aux mandataires et exécutants de contrat auxquels Groupe DVDG confie le traitement de tels renseignements.
Elle couvre les renseignements personnels que Groupe DVDG détient à deux titres distincts : ceux dont il est directement responsable (les renseignements du compte d'abonnement lui-même), et ceux qu'il traite comme mandataire pour le compte des compagnies clientes (les renseignements des employés de celles-ci). Cette distinction, fondamentale, est détaillée à la section suivante.
Cadre juridique de référence
- Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ c P-39.1, telle que modifiée par la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (Loi 25, LQ 2021, c 25)
- Code civil du Québec, notamment les articles 35 à 40 (droit au respect de la vie privée) et les règles générales de la responsabilité civile
- Loi concernant le cadre juridique des technologies de l'information (Québec), applicable notamment à la valeur juridique de la signature électronique utilisée dans KronoPaie
- Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE, fédérale), dans la mesure où elle est applicable aux activités interprovinciales de Groupe DVDG
- Règlement sur les incidents de confidentialité, RLRQ c A-2.1, r 3.1
- Lignes directrices et guides de la Commission d'accès à l'information du Québec (CAI), notamment le guide sur les critères de validité du consentement et le guide « Prévenir les incidents de confidentialité » (30 janvier 2026)
Un modèle à deux niveaux de responsabilité
KronoPaie est un logiciel-service destiné aux compagnies clientes (PME québécoises). Chaque compagnie cliente est elle-même l'employeur réel de ses employés et agit, à ce titre, comme la personne qui exploite une entreprise et qui est responsable, au sens de la Loi, des renseignements personnels de ses propres employés. Groupe DVDG agit à l'égard de ces renseignements comme mandataire, ou exécutant du contrat de service au sens de l'article 18.3 de la Loi, et ne les traite que pour le compte et selon les instructions de la compagnie cliente, dans le cadre d'une entente écrite (les conditions d'utilisation ou le contrat d'abonnement).
Groupe DVDG est directement responsable, au sens propriété et finalité de la Loi, uniquement (a) des renseignements liés au compte d'abonnement lui-même — nom de la compagnie, contacts de facturation, données d'utilisation de la plateforme — et (b) de la manière dont il protège techniquement les renseignements qu'il traite pour le compte des compagnies clientes. Cette double casquette structure l'ensemble des sections qui suivent.
Responsable de la protection des renseignements personnels
Conformément à l'article 3.1 de la Loi, la personne exerçant la plus haute autorité au sein de Groupe DVDG exerce d'office la fonction de Responsable de la protection des renseignements personnels (Responsable PRP), à moins d'une délégation écrite de cette fonction à une autre personne désignée.
Le Responsable PRP peut être joint à privacy@groupedvdg.ca. Ses coordonnées sont publiées et tenues à jour, conformément à l'obligation de publication prévue à l'article 3.1.
- Approuve la présente politique et toute révision de celle-ci
- Est consulté dès le début de tout projet visé par une évaluation des facteurs relatifs à la vie privée (voir la section EFVP)
- Reçoit et traite les avis d'incident de confidentialité, internes comme ceux transmis par un mandataire
- Reçoit et traite les plaintes et les demandes d'exercice de droits
- Peut effectuer ou faire effectuer des vérifications relatives à la confidentialité auprès des mandataires et exécutants de contrat de Groupe DVDG
Rôles et responsabilités du personnel tout au long du cycle de vie
Le personnel de Groupe DVDG ayant accès à des renseignements personnels se voit attribuer des responsabilités précises à chacune des étapes du cycle de vie de l'information — collecte, utilisation, communication, conservation, destruction — selon le principe du moindre privilège : l'accès est limité à ce qui est strictement nécessaire à l'exercice des fonctions.
- Équipe d'ingénierie applicative (portail et applications, infrastructure Render) : accès limité aux renseignements opérationnels non sensibles nécessaires au fonctionnement du logiciel de paie
- Équipe responsable de l'infrastructure du coffre-fort : seule habilitée à administrer les systèmes hébergeant les catégories de renseignements les plus sensibles, de façon distincte et cloisonnée du reste de l'équipe
- Personnel de soutien à la clientèle : accès encadré, journalisé, pour l'assistance aux compagnies clientes et le traitement des demandes reçues
- Responsable PRP : supervision transversale, approbation des politiques, arbitrage des cas ambigus
- À l'intérieur de chaque compagnie cliente, l'accès aux renseignements de ses propres employés est en outre régi par les rôles applicatifs cumulables (OWNER, ADMIN, PAYROLL_MANAGER, ACCOUNTANT, HR, EMPLOYEE, VIEWER), configurés et attribués par la compagnie cliente elle-même
Classification des renseignements personnels selon leur sensibilité
Groupe DVDG applique une classification à deux niveaux, qui détermine où chaque renseignement est hébergé, qui peut y accéder et quelles mesures de sécurité lui sont appliquées.
- Renseignements opérationnels : nom, poste, date d'embauche, numéro d'employé — hébergés avec le reste de l'application (calcul de paie, interface, logique métier) chez Render
- Renseignements hautement sensibles : numéro d'assurance sociale, date de naissance, coordonnées bancaires (transit, compte, succursale), adresse, téléphone, contact d'urgence, statut d'immigration, antécédents judiciaires, dossier de conduite, position GPS de pointage, spécimen de chèque, documents de l'employé et feuillets fiscaux (T4/RL-1) — hébergés exclusivement dans le coffre-fort auto-hébergé de Groupe DVDG (dvdg-payroll-vault-api), sur une infrastructure distincte physiquement située au Québec, reliée au reste de l'application par un tunnel chiffré
- Ces renseignements hautement sensibles sont protégés par chiffrement d'enveloppe AES-256-GCM, avec une clé de données distincte par compagnie cliente, elle-même chiffrée par une clé maîtresse unique — de sorte qu'ils sont exclusivement stockés dans cette infrastructure distincte, plutôt que dans l'infrastructure applicative générale hébergée chez Render
Cycle de vie — collecte et utilisation
Les renseignements personnels traités par KronoPaie sont recueillis soit directement par le personnel autorisé de la compagnie cliente (rôles administratifs et RH), soit en libre-service par l'employé lui-même via l'application KronoPaie Employé ou le portail — notamment pour les demandes de congés unifiées, la correction d'adresse, la consultation de documents, la signature électronique et le pointage.
Chaque renseignement n'est utilisé qu'aux fins pour lesquelles il a été recueilli, soit la prestation du service de paie, de pointage et de gestion des ressources humaines, et n'est jamais réutilisé à d'autres fins sans autorisation appropriée.
L'accès aux comptes est protégé par un code à usage unique envoyé par courriel, renforcé d'un mot de passe optionnel, et par des jetons de session HMAC, afin que seules les personnes dûment identifiées et autorisées puissent consulter ou saisir des renseignements personnels.
Cycle de vie — communication et partage
À l'interne, la communication des renseignements est cloisonnée par compagnie cliente : aucune visibilité croisée entre les données de deux compagnies clientes distinctes n'est possible, et l'accès au sein d'une même compagnie cliente est régi par les rôles applicatifs (OWNER, ADMIN, PAYROLL_MANAGER, ACCOUNTANT, HR, EMPLOYEE, VIEWER, cumulables).
À l'externe, la communication de renseignements personnels est strictement limitée aux fournisseurs nécessaires à l'exploitation du service (voir la section sur l'encadrement contractuel des mandataires), chacun étant lié par une entente écrite conforme à l'article 18.3 de la Loi.
Chaque action sensible sur un renseignement personnel — accès, modification, communication — est consignée dans un journal d'audit complet indiquant l'acteur, son rôle, l'action posée et l'état avant/après, par compagnie cliente.
Cycle de vie — conservation et destruction
Conformément à l'article 3.2(1) de la Loi, la conservation des renseignements personnels est limitée à la durée nécessaire aux fins pour lesquelles ils sont traités, à la durée du contrat d'abonnement de la compagnie cliente concernée, et aux obligations légales et fiscales applicables à celle-ci en sa qualité d'employeur.
En sa qualité de mandataire, Groupe DVDG ne conserve les renseignements des employés d'une compagnie cliente au-delà de l'expiration du contrat que dans la mesure où la compagnie cliente en donne l'instruction écrite ou où une obligation légale l'exige, conformément à l'exigence de non-conservation après expiration prévue à l'article 18.3 de la Loi.
Les renseignements liés au compte d'abonnement lui-même sont conservés par Groupe DVDG pour la durée nécessaire à la relation contractuelle et à ses propres obligations légales, puis détruits ou anonymisés de façon sécuritaire.
Mesures de sécurité administratives, physiques et technologiques
- Contrôle d'accès selon le principe du moindre privilège, fondé sur les rôles applicatifs
- Authentification par code à usage unique envoyé par courriel, renforcée d'un mot de passe optionnel, et jetons de session HMAC
- Chiffrement en transit (TLS) pour l'ensemble des communications
- Chiffrement au repos par enveloppe AES-256-GCM pour les renseignements les plus sensibles, avec clé de données distincte par compagnie cliente
- Séparation physique et infrastructurelle du coffre-fort auto-hébergé, situé au Québec, du reste de l'application hébergée chez Render, reliés par un tunnel chiffré
- Journal d'audit complet de chaque action sensible, par compagnie cliente
- Gestion des vulnérabilités et supervision technique continue, alignées sur le cadre en sept étapes proposé par le guide de la CAI « Prévenir les incidents de confidentialité » (30 janvier 2026) : inventaire des renseignements personnels, évaluation des risques, mesures de sécurité administratives, physiques et technologiques, et surveillance continue
Encadrement contractuel des mandataires et exécutants de contrat
Conformément à l'article 18.3 de la Loi, tout mandat ou contrat de service confié par Groupe DVDG à un tiers impliquant des renseignements personnels est consigné par écrit et précise les mesures que ce tiers doit prendre pour assurer la confidentialité du renseignement, en limiter l'usage à l'exécution du contrat, et éviter toute conservation après l'expiration de celui-ci. Chaque entente exige également que le tiers avise sans délai le Responsable PRP de Groupe DVDG de toute violation ou tentative de violation de la confidentialité, et qu'il se soumette aux vérifications requises.
Les fournisseurs auxquels Groupe DVDG confie un tel mandat ou contrat sont : Render (hébergement applicatif, États-Unis), Stripe (traitement des paiements d'abonnement, États-Unis — aucune donnée de carte bancaire n'est jamais stockée directement par Groupe DVDG), un fournisseur de courriel transactionnel SMTP (envoi des bulletins de paie et des notifications), Expo (notifications push vers l'application KronoPaie Admin) et un service de suivi d'erreurs compatible Sentry/GlitchTip (diagnostics techniques agrégés).
Relation avec les compagnies clientes
Chaque compagnie cliente est elle-même une personne qui exploite une entreprise au sens de la Loi et demeure responsable des renseignements personnels de ses propres employés. Groupe DVDG traite ces renseignements exclusivement selon les instructions de la compagnie cliente et dans les limites de l'entente écrite qui les lie.
Dans ce cadre, Groupe DVDG s'engage à n'utiliser les renseignements des employés d'une compagnie cliente qu'aux fins nécessaires à la prestation du service, à ne pas les conserver au-delà du terme du contrat sauf instruction contraire ou obligation légale, à aviser sans délai le responsable désigné de la compagnie cliente de toute violation ou tentative de violation confirmée ou soupçonnée touchant ces renseignements, et à permettre les vérifications relatives à la confidentialité que la compagnie cliente jugerait nécessaires.
La compagnie cliente demeure responsable, envers ses propres employés, des obligations qui lui incombent directement à ce titre — notamment les informer des finalités de la collecte lorsqu'elle recueille elle-même leurs renseignements. Lorsqu'un employé interagit directement avec l'application KronoPaie Employé ou le portail en libre-service, Groupe DVDG assume, pour cette collecte précise et conformément aux articles 8 et 8.1 de la Loi, sa propre obligation de transparence envers l'employé, indépendamment du lien contractuel qui le lie à l'employeur.
Transferts de renseignements personnels hors Québec
L'hébergement applicatif chez Render et le traitement des paiements par Stripe, tous deux situés aux États-Unis, constituent des communications de renseignements personnels à l'extérieur du Québec au sens de l'article 17 de la Loi. Avant toute communication ou conservation par ces fournisseurs, une évaluation des facteurs relatifs à la vie privée est réalisée, tenant compte de la sensibilité du renseignement concerné, de la finalité de son utilisation, des mesures de protection contractuelles et techniques applicables, et du régime juridique de l'État de destination. La communication ne se poursuit que si cette évaluation démontre une protection adéquate, et elle est encadrée par une entente écrite conforme à l'article 17.
Les renseignements de la catégorie la plus sensible — ceux hébergés dans le coffre-fort — sont délibérément exclus de cette exposition transfrontalière : le coffre-fort est auto-hébergé sur une infrastructure distincte, physiquement située au Québec, précisément afin de réduire au minimum le transfert hors Québec des catégories de renseignements les plus sensibles.
Évaluation des facteurs relatifs à la vie privée (EFVP)
Conformément aux articles 3.3 et 3.4 de la Loi, une évaluation des facteurs relatifs à la vie privée est réalisée avant tout projet d'acquisition, de développement ou de refonte d'un système d'information ou d'une prestation électronique de services impliquant la collecte, l'utilisation, la communication, la conservation ou la destruction de renseignements personnels, avant toute communication de renseignements à l'extérieur du Québec, et avant toute nouvelle catégorie de traitement à risque élevé.
Le Responsable PRP est consulté dès le tout début de chaque projet visé. L'ampleur de l'évaluation est proportionnée à la sensibilité des renseignements concernés, à la finalité de leur utilisation, à leur quantité, à leur répartition et à leur support. Le Responsable PRP peut, à toute étape du projet, suggérer des mesures telles que la nomination d'une personne responsable de la mise en œuvre, la documentation des mesures de protection retenues, la description des responsabilités des participants et des activités de formation ciblées du personnel concerné.
Gestion des incidents de confidentialité
Conformément aux articles 3.5 à 3.8 de la Loi et au Règlement sur les incidents de confidentialité, Groupe DVDG tient un registre interne de tout incident de confidentialité — accès, utilisation ou communication non autorisée, ou perte d'un renseignement personnel — conservé pour un minimum de cinq ans à compter de la date où l'incident est venu à sa connaissance, et transmis à la Commission d'accès à l'information (CAI) sur demande.
Dès qu'un incident est soupçonné, des mesures raisonnables sont prises sans délai pour diminuer les risques de préjudice et éviter la répétition d'incidents de même nature. Le Responsable PRP est consulté pour évaluer, selon la sensibilité du renseignement concerné, les conséquences appréhendées et la probabilité d'une utilisation préjudiciable, si l'incident présente un risque de préjudice sérieux.
La Loi n'impose pas de délai fixe exprimé en heures ou en jours pour la notification, mais un standard de diligence raisonnable : si un risque de préjudice sérieux est établi, la CAI ainsi que les personnes concernées sont avisées avec diligence, sans délai injustifié, sauf lorsqu'un avis à la personne concernée nuirait à une enquête en cours. Groupe DVDG entreprend l'évaluation du risque de préjudice sérieux dès la confirmation de l'incident, en consultation avec le Responsable PRP, afin de respecter ce standard de diligence sans retard injustifié.
Lorsqu'un incident touche des renseignements d'employés d'une compagnie cliente, Groupe DVDG, agissant comme mandataire, avise sans délai le responsable désigné de la compagnie cliente concernée, conformément à l'article 18.3 de la Loi. C'est alors la compagnie cliente, en sa qualité d'employeur responsable, qui détermine et exécute la notification à la CAI et à ses employés, avec la pleine collaboration de Groupe DVDG. Pour les incidents touchant les renseignements du compte d'abonnement dont Groupe DVDG est directement responsable, celui-ci assume lui-même cette notification.
Traitement des plaintes et des demandes d'exercice de droits
Conformément à l'article 3.2(3) de la Loi, Groupe DVDG maintient un processus de traitement des plaintes relatives à la protection des renseignements personnels. Toute plainte ou demande d'exercice de droit (accès, rectification, portabilité, retrait du consentement) peut être adressée au Responsable PRP à privacy@groupedvdg.ca, ou par le formulaire de contact du site kronopaie.com pour toute autre demande.
Chaque demande fait l'objet d'une vérification d'identité, puis d'une réponse écrite du Responsable PRP dans un délai maximal de trente jours civils suivant sa réception, conformément à l'article 32 de la Loi ; à défaut de réponse du Responsable PRP dans ce délai, celui-ci est réputé avoir refusé d'y acquiescer. L'accès aux renseignements est gratuit, sous réserve de frais raisonnables pour la transcription, la reproduction ou la transmission, annoncés au préalable.
Lorsqu'une demande reçue directement par Groupe DVDG concerne les renseignements d'un employé d'une compagnie cliente, elle est traitée en coordination avec cette dernière, qui demeure responsable de ses propres employés, tout en assurant à la personne concernée une réponse dans les délais prévus par la Loi.
Formation et sensibilisation du personnel
Tout membre du personnel de Groupe DVDG ayant accès à des renseignements personnels reçoit une formation sur les obligations découlant de la Loi, sur la présente politique de gouvernance, sur les règles d'accès selon les rôles, et sur la procédure de signalement d'un incident de confidentialité.
Cette formation est dispensée à l'arrivée de tout nouveau membre du personnel concerné, puis renouvelée périodiquement et chaque fois qu'une modification importante est apportée à la présente politique ou aux pratiques de traitement des renseignements personnels.
Révision périodique de la politique
La présente politique est révisée au minimum une fois par année, et plus tôt si un changement important le justifie : nouvelle activité de traitement, nouveau mandataire ou exécutant de contrat, leçon tirée d'un incident de confidentialité, ou modification législative ou réglementaire.
Chaque révision est approuvée par le Responsable PRP avant publication, et la présente politique porte alors un numéro de version et une date d'entrée en vigueur mis à jour.
Contact et coordonnées
KronoPaie est exploité par Groupe DVDG Ltée (NEQ 1181936858), dont le siège est situé au 2-687 rue Didace, Longueuil (Québec) J4L 3T5, Canada.
Pour toute question relative à la présente politique de gouvernance ou à la protection des renseignements personnels traités dans le cadre de KronoPaie, le Responsable de la protection des renseignements personnels de Groupe DVDG peut être joint à privacy@groupedvdg.ca. Pour toute autre demande, le formulaire de contact du site kronopaie.com est disponible.
Un recours demeure également possible auprès de la Commission d'accès à l'information du Québec (https://www.cai.gouv.qc.ca) et, le cas échéant, auprès du Commissariat à la protection de la vie privée du Canada (https://www.priv.gc.ca).
La présente politique est régie par les lois de la province de Québec et les lois fédérales du Canada applicables, sans préjudice aux compétences de la Commission d'accès à l'information du Québec et des tribunaux compétents du district judiciaire de Montréal.