Flairia
Devenir entreprise pilote
Retour au site Flairia
Loi 25 · RGPD · EU AI Act

Politique de confidentialité

Comment Flair (FLAIRIA) protège vos renseignements personnels. Document rédigé pour satisfaire aux obligations de transparence de la Loi 25 (Québec), du RGPD (UE) et de l’EU AI Act.

Version : 1.0 Date d’entrée en vigueur : 11 mai 2026 Dernière mise à jour : 9 mai 2026

Table des matières

  1. Identité du responsable du traitement
  2. Champ d’application
  3. Catégories de renseignements collectés
  4. Finalités du traitement
  5. Bases légales
  6. Système d’intelligence artificielle et avatar
  7. Sous-traitants et transferts
  8. Durées de conservation
  9. Vos droits
  10. Sécurité
  11. Transferts internationaux
  12. Modifications de la politique
  13. Coordonnées et contact

1. Identité du responsable du traitement

NomGilles Brassard
Forme juridiqueEntreprise individuelle (incorporation prévue au lancement commercial 2026)
NEQ2281873689
Province / PaysQuébec, Canada
Courriel vie privéeprivacy@flairia.ai
Responsable de la protection des renseignements personnels (RPRP)Gilles Brassard
Délégué à la protection des données (DPO de fait)Gilles Brassard
Adresse postaleCommuniquée sur demande écrite à privacy@flairia.ai

Conformément à l’article 8.1 de la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (Loi 25) et à l’article 13 du Règlement général sur la protection des données (RGPD), vous avez le droit d’obtenir les coordonnées du responsable du traitement avant que vos données soient traitées.

2. Champ d’application

2.1 Services couverts

La présente politique s’applique aux traitements de renseignements personnels effectués dans le cadre des services suivants :

  • Flair : chatbot d’intelligence artificielle déployé sur Microsoft Teams et Telegram
  • DASH-E : tableau de bord employé (interface de consultation et de paramétrage)
  • Dashboard Décideur : tableau de bord analytique destiné aux dirigeants de PME clientes

2.2 Personnes visées

La présente politique vise les employés et membres du personnel des organisations (PME) clientes ayant conclu un contrat de service avec FLAIRIA. Elle ne s’applique pas aux visiteurs du site public flairia.ai.

2.3 Cadres législatifs applicables

  • Loi 25 (Québec) : Loi sur la protection des renseignements personnels dans le secteur privé (LPRPSP), L.R.Q. ch. P-39.1, telle que modifiée par la Loi 25 (2022)
  • RGPD (Union européenne) : Règlement (UE) 2016/679, applicable si des employés résidents en UE sont traités
  • EU AI Act : Règlement (UE) 2024/1689, Art. 50 (transparence systèmes IA interagissant avec des personnes physiques)
  • PIPEDA (Canada) : Loi sur la protection des renseignements personnels et les documents électroniques

3. Catégories de renseignements personnels collectés

Conformément à l’article 8 de la Loi 25 et à l’article 14 du RGPD :

3.1 Données d’identification professionnelle

  • Nom d’affichage (display name) Microsoft 365
  • Adresse courriel professionnelle
  • Identifiant unique de compte Microsoft (Object ID / UPN)
  • Poste et département déclarés dans l’annuaire de l’organisation

Base légale : exécution du contrat de service avec l’organisation employeur (Art. 6(1)(b) RGPD / Art. 12 Loi 25).

3.2 Métadonnées d’activité Microsoft 365 (signaux comportementaux agrégés)

  • Nombre de courriels envoyés / reçus par période (sans contenu ni objet)
  • Nombre de réunions calendrier (sans titre ni participants nominatifs)
  • Indicateurs de réactivité agrégée (délais de réponse, non les destinataires)
  • Statut de disponibilité (présent / absent, sans détails)
  • Indicateurs d’utilisation Teams (messages envoyés / canaux actifs, agrégation k ≥ 5)
Exclusion stricte (Loi 25 + contrainte interne DB-01) : Aucun contenu de courriel (corps, objet, pièces jointes). Aucun contenu de conversation Teams ou de canal. Aucun document SharePoint, OneDrive ou autre stockage cloud. Aucune donnée personnelle hors contexte professionnel direct.

3.3 Interactions avec le chatbot Flair

  • Transcripts des conversations avec Flair (texte saisi et réponses générées)
  • Horodatages des sessions
  • Langue de préférence et paramètres de persona

Note : les transcripts ne sont pas partagés avec l’organisation employeur sauf consentement explicite de l’employé ou obligation légale.

3.4 Vos données biométriques ne sont JAMAIS collectées

Important : Flair NE COLLECTE JAMAIS de données biométriques d’utilisateurs (employés des PME clientes). Ni votre image, ni votre voix, ni vos empreintes ne sont jamais traitées par Flair, HeyGen ou ElevenLabs.

L’avatar IA que vous voyez et la voix que vous entendez sont synthétiques :

  • Phase 0 MVP (actuelle) : Stock Avatar HeyGen — personnage fictif synthétique. Aucune personne réelle. Aucune biométrie en jeu.
  • Phase 2 (future, non active) : Avatar Digital Twin construit à partir de la biométrie de Gilles Brassard, avec son consentement explicite. Cette biométrie appartient à Gilles, pas à vous.

3.5 Données techniques et de sécurité

  • Adresses IP de session (conservation limitée, voir section 8)
  • Journaux d’accès et d’erreurs système
  • Jetons d’authentification OAuth (chiffrés, non lisibles en clair)

4. Finalités du traitement

#FinalitéNécessité
4.1Diagnostic des processus organisationnels : identification des leviers de productivité pour la PME clienteFinalité principale du contrat de service
4.2Personnalisation contextuelle du chatbot Flair : adapter les réponses aux besoins professionnelsNécessité pour la qualité du service
4.3Sécurité et prévention des abusIntérêt légitime de sécurité
4.4Amélioration du produit : statistiques agrégées et anonymisées uniquementIntérêt légitime, après anonymisation irréversible
4.5Obligations légales : réponses aux autorités compétentes sur ordonnance judiciaireObligation légale (Art. 6(1)(c) RGPD)

Aucun traitement de vos données n’est effectué à des fins publicitaires, de profilage comportemental commercial, ou de vente à des tiers.

5. Bases légales du traitement

5.1 Exécution du contrat (Art. 6(1)(b) RGPD / Art. 12 Loi 25)

Le traitement des données d’identification professionnelle et des métadonnées d’activité est nécessaire à l’exécution du mandat de diagnostic confié à FLAIRIA par votre organisation employeur.

5.2 Intérêt légitime (Art. 6(1)(f) RGPD / Art. 12 Loi 25)

Le traitement des coordonnées professionnelles et des métadonnées agrégées repose sur l’intérêt légitime de FLAIRIA et de l’organisation cliente. Une analyse d’intérêt légitime (LIA) a été effectuée : les données traitées sont strictement professionnelles, agrégées (k ≥ 5 pour le mode base), et ne révèlent pas d’aspects privés de la vie des employés.

5.3 Consentement explicite (Art. 9(2)(a) RGPD / Art. 14 Loi 25)

Requis de l’utilisateur pour le mode enrichi impliquant des renseignements personnels comportementaux identifiés (pas seulement agrégés k ≥ 5), ou tout traitement dépassant les finalités de la section 4. Tous les consentements applicables sont granulaires, révocables à tout moment, et indépendants de l’accès au service de base.

6. Système d’intelligence artificielle et avatar synthétique

Disclosure obligatoire en vertu de l’article 50 du Règlement (UE) 2024/1689 (EU AI Act).

6.1 Nature du système

Flair est un système d’intelligence artificielle. Vous interagissez avec un agent automatisé, non avec un être humain. Cette information est affichée de manière visible au début de chaque session de conversation.

6.2 Avatar IA — Phase 0 MVP (actuelle)

  • Technologie : Stock Avatar HeyGen (avatar pré-enregistré générique, non personnalisé)
  • Voix : synthétique (ElevenLabs), non biométrique, non clonée d’une voix réelle

6.3 Avatar IA — Phase 2 (future, non active)

Digital Twin de Gilles Brassard. Activation conditionnelle à son consentement explicite et à une évaluation des facteurs relatifs à la vie privée (EFVP). Les utilisateurs seront notifiés 30 jours avant activation.

6.4 Droit au mode texte-seul

Vous pouvez à tout moment désactiver l’affichage de l’avatar et interagir avec Flair en mode texte uniquement. Paramètre disponible dans DASH-E ou sur demande à privacy@flairia.ai. Le refus de l’avatar n’affecte pas l’accès au service.

6.5 Décisions automatisées

Flair ne prend pas de décisions entièrement automatisées produisant des effets juridiques ou vous affectant de manière significative (Art. 22 RGPD). Les diagnostics et recommandations générés sont soumis à validation humaine par votre organisation avant toute action.

7. Sous-traitants et transferts de données

Conformément à l’article 28 du RGPD et à l’article 3.1 de la Loi 25, FLAIRIA fait appel aux sous-traitants suivants. Chacun a signé un accord de traitement des données (DPA) avec FLAIRIA.

Sous-traitantRôleLocalisationCadre de transfert
Anthropic PBCModèle de langage (Claude API)USAEU-US Data Privacy Framework (DPF) + SCC
HeyGen Inc.Génération d’avatars IA (Phase 0)USA (AWS)DPF + SCC Module 2 + DPA
ElevenLabs Inc.Synthèse vocale IAUSADPF + SCC
Bunny.net d.o.o.Diffusion vidéo CDNSlovénie (UE)RGPD compatible (territoire UE)
Microsoft CorporationPlateforme Teams + Graph APIUSA (datacentres mondiaux)DPF + SCC + Addendum M365
OVH SAS (BHS)Hébergement VPS infrastructure FLAIRIABeauharnois, Québec, CanadaTerritoire canadien, LPRPSP applicable
Loi 25 Art. 17 : avant tout transfert hors Québec, FLAIRIA effectue une évaluation des facteurs relatifs à la vie privée (EFVP) du destinataire et s’assure que les mesures de protection sont adéquates.

La liste complète des sous-traitants et les DPA correspondants sont disponibles sur demande à privacy@flairia.ai.

Notification d’ajout : tout ajout d’un nouveau sous-traitant traitant des renseignements personnels fera l’objet d’une notification sur la présente page au moins 15 jours avant activation, avec droit d’opposition.

8. Durées de conservation

Conformément au principe de minimisation (Art. 5(1)(e) RGPD / Art. 23 Loi 25) :

Catégorie de donnéeDurée de conservationTraitement post-conservation
Transcripts conversationnels Flair12 mois après la fin du contratAnonymisation irréversible
Agrégation k ≥ 5 métadonnées M36590 jours actifs (lookback), puis 12 mois post-contratSuppression définitive
Journaux techniques (logs)30 jours glissantsSuppression automatique
Données d’identification professionnelleDurée du contrat + 12 moisSuppression sur demande ou expiration
Jetons OAuth (chiffrés)Session active uniquementInvalidation automatique à la révocation
Données biométriques de Gilles Brassard — Phase 260 jours après révocation auprès de HeyGen / ElevenLabsSuppression confirmée par certificat
Données agrégées anonymiséesIndéfinieNon applicable

9. Vos droits

Vous disposez des droits suivants, exerçables à tout moment auprès de FLAIRIA :

9.1 Droit d’accès (Loi 25 Art. 27 / RGPD Art. 15)

Obtenir la confirmation que vos données sont traitées, une copie des renseignements vous concernant, et des informations sur leur utilisation.

9.2 Droit de rectification (Loi 25 Art. 28 / RGPD Art. 16)

Corriger des renseignements personnels inexacts ou incomplets vous concernant.

9.3 Droit à l’effacement (Loi 25 Art. 28.1 / RGPD Art. 17)

Demander la suppression de vos données lorsque le traitement n’est plus nécessaire ou que vous retirez votre consentement, sous réserve des obligations légales de conservation.

9.4 Droit à la portabilité (Loi 25 Phase 4 2024 / RGPD Art. 20)

Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine.

9.5 Droit d’opposition (Loi 25 Art. 65 / RGPD Art. 21)

Vous opposer à tout moment au traitement de vos données fondé sur l’intérêt légitime de FLAIRIA. FLAIRIA cessera le traitement sauf motifs légitimes impérieux.

9.6 Droit à la limitation du traitement (RGPD Art. 18)

Demander la restriction temporaire du traitement dans certains cas (contestation de l’exactitude, opposition en cours, etc.).

9.7 Droit de retrait du consentement

Retirer votre consentement à tout moment pour les traitements qui en sont fondés, sans que ce retrait affecte la licéité des traitements antérieurs.

9.8 Procédure d’exercice

Adressez votre demande par courriel à privacy@flairia.ai en précisant :

  1. Votre nom complet et votre courriel professionnel
  2. Le droit que vous souhaitez exercer
  3. Une pièce d’identité professionnelle (carte employé, signature courriel institutionnelle)

Délai de réponse : sous 30 jours civils (prorogeable à 60 jours pour demandes complexes, avec notification). Art. 27 Loi 25 / Art. 12 RGPD.

9.9 Droit de plainte auprès des autorités

  • Québec : Commission d’accès à l’information (CAI) — cai.gouv.qc.ca — (418) 528-7741
  • Union européenne : autorité de contrôle de votre pays de résidence (ex. CNIL pour la France)
  • Canada fédéral : Commissariat à la protection de la vie privée du Canada — priv.gc.ca

10. Sécurité des renseignements personnels

Conformément à l’article 8.2 de la Loi 25 et à l’article 32 du RGPD, FLAIRIA met en œuvre les mesures suivantes :

10.1 Sécurité en transit et au repos

  • Chiffrement TLS 1.2+ pour toutes les communications réseau
  • Chiffrement AES-256 pour les données stockées au repos (PostgreSQL)
  • Chiffrement des jetons OAuth avant persistance en base

10.2 Contrôle d’accès

  • Isolation multi-tenant : chaque organisation cliente dispose d’un espace de données logiquement isolé
  • Accès strictement basé sur les rôles (RBAC)
  • Journalisation d’audit : toutes les opérations sensibles sont tracées et conservées

10.3 Gestion des incidents

En cas de violation de données, FLAIRIA s’engage à :

  • Notifier la CAI dans les 72 heures suivant la détection (Art. 3.5 Loi 25 / Art. 33 RGPD)
  • Notifier les personnes concernées sans délai indu si le risque pour leurs droits est élevé (Art. 3.6 Loi 25 / Art. 34 RGPD)
  • Documenter l’incident dans le registre interne des brèches

10.4 Revue et amélioration continue

  • Revue de sécurité annuelle avec scan des vulnérabilités
  • EFVP (DPIA) obligatoire avant activation de la Phase 2 biométrique
  • Tests de pénétration prévus avant ouverture commerciale

11. Transferts internationaux de renseignements personnels

11.1 Cadre applicable (Loi 25 Art. 17)

Avant tout transfert de renseignements personnels hors du Québec, FLAIRIA :

  1. Procède à une évaluation du cadre juridique du pays destinataire
  2. S’assure que le sous-traitant offre un niveau de protection équivalent ou supérieur à celui requis par la Loi 25
  3. Conclut un accord de traitement des données (DPA) avec le sous-traitant

11.2 Mécanismes de transfert vers les États-Unis

  • EU-US Data Privacy Framework (DPF) : cadre adequacy reconnu par la Commission européenne (juillet 2023). Anthropic, HeyGen, ElevenLabs et Microsoft sont certifiés DPF.
  • Clauses Contractuelles Types (SCC) de la Commission européenne (Décision 2021/914) : couche contractuelle complémentaire au DPF pour les transferts RGPD.

11.3 Notification de changement matériel

Tout changement matériel dans les mécanismes de transfert (ex. remise en cause du DPF) fera l’objet d’une notification aux utilisateurs et à l’organisation employeur dans un délai maximum de 30 jours.

12. Modifications de la présente politique

12.1 Versionnage et transparence

La présente politique est versionnée. L’historique complet des modifications est accessible sur demande à privacy@flairia.ai.

12.2 Notification des changements matériels

Pour tout changement matériel affectant vos droits ou les finalités du traitement, FLAIRIA s’engage à :

  • Publier la nouvelle version sur flairia.ai avec un délai de 30 jours avant entrée en vigueur
  • Notifier les organisations clientes par courriel
  • Obtenir un nouveau consentement si le changement porte sur des traitements fondés sur le consentement

12.3 Changements non matériels

Les corrections typographiques, mises à jour de coordonnées, ou clarifications rédactionnelles sans impact sur vos droits peuvent être publiées sans préavis, avec indication de la date de mise à jour.

13. Coordonnées et contact

Pour toute question relative à la présente politique ou à l’exercice de vos droits :

Courrielprivacy@flairia.ai
Adresse postaleCommuniquée sur demande écrite
ResponsableGilles Brassard, Responsable de la protection des renseignements personnels (RPRP)
Langue de serviceFrançais (Québec) et anglais
Délai de réponse30 jours civils (Art. 27 Loi 25 / Art. 12 RGPD)

Pour les questions relatives au traitement effectué par votre organisation employeur dans le cadre du contrat FLAIRIA, veuillez d’abord contacter le responsable informatique ou RH de votre organisation.

Cette politique a été rédigée de bonne foi par Gilles Brassard, responsable de FLAIRIA, afin de satisfaire aux obligations de transparence de la Loi 25 (Québec), du RGPD (UE) et de l’EU AI Act. Elle ne constitue pas un avis juridique. Une revision par un juriste spécialisé en protection des données est recommandée avant déploiement commercial à grande échelle.

FLAIRIA — Gilles Brassard, entreprise individuelle — NEQ 2281873689 — Québec, Canada
Flairia

© 2026 Flairia · Québec

Retour au site Conditions d’utilisation