1. Application et définitions
Le présent addenda (« Addenda ») fait partie de l’entente lorsque Union Software traite des renseignements personnels dans les Données client. « Loi applicable » vise les lois de protection et d’avis d’incident applicables, notamment la LPRPDE, les lois provinciales essentiellement similaires, la loi québécoise du secteur privé et les lois étatiques américaines applicables.
« Renseignements personnels du Client » désigne les renseignements personnels dans les Données client. « Traiter » a le sens de la loi applicable. Les termes responsable, sous-traitant, entreprise, fournisseur de services, entrepreneur et organisation ont le sens de la loi visée.
2. Rôles et instructions
Le Client est l’organisation, le responsable ou l’entreprise qui détermine les fins. Union Software agit comme sous-traitant, fournisseur de services, entrepreneur ou mandataire. Le Client lui demande de traiter les renseignements pour fournir, sécuriser, soutenir et administrer les services, suivre les instructions documentées et respecter la loi.
Union Software avise le Client si elle croit qu’une instruction viole la loi, sauf interdiction, et peut suspendre le traitement touché pendant la résolution. Le Client répond de la légalité, l’exactitude, la qualité et les avis liés aux renseignements et aux instructions.
3. Restrictions de traitement
- Traiter seulement aux fins de l’entente et des instructions documentées.
- Ne pas vendre ni partager, conserver, utiliser ou communiquer hors de la relation directe, ni combiner avec une autre source, sauf ce que la loi permet pour fournir le service.
- Ne pas utiliser pour la publicité ciblée ni l’entraînement d’un modèle d’IA à usage général sans autorisation écrite distincte et explicite.
- Lier le personnel autorisé par des obligations de confidentialité.
- Offrir le niveau de protection requis d’un fournisseur ou sous-traitant et aviser si Union Software ne peut plus respecter une obligation.
- Certifier que Union Software comprend ces restrictions de traitement et s’engage à les respecter.
4. Programme de sécurité
Union Software maintient des mesures administratives, techniques et physiques raisonnables, adaptées à la sensibilité, la quantité, le format, la distribution et les risques. Les mesures de base figurent à l’annexe B. Elles peuvent évoluer sans réduction importante de la protection globale.
5. Incidents de sécurité
Union Software avise le Client sans délai indu après confirmation d’un accès, acquisition, usage, communication, perte ou destruction non autorisé des renseignements sous sa garde (« Incident »). L’avis décrit, à mesure que disponible, la nature, les renseignements et personnes touchés, les conséquences probables, le confinement, la correction et un contact.
Union Software prend des mesures raisonnables pour contenir, examiner, atténuer et corriger et aide le Client avec l’évaluation et les avis requis. Le Client en est responsable comme organisation contrôlante, sauf obligation directe de Union Software. Une tentative sans compromission n’est pas un Incident.
6. Sous-traitants ultérieurs
Le Client autorise généralement les fournisseurs de la page Sous-traitants. Union Software les lie par écrit à des obligations adaptées et demeure responsable de leur exécution dans la mesure requise par l’entente et la loi.
Union Software donne au moins 30 jours d’avis avant un traitement sensiblement différent par un nouveau fournisseur. Le Client peut s’y opposer pour des motifs raisonnables de protection. Les parties cherchent une solution commerciale; à défaut, l’une peut résilier seulement la fonction touchée avec remboursement proportionnel des frais prépayés inutilisés.
7. Demandes individuelles
Compte tenu du traitement, Union Software aide raisonnablement le Client à répondre aux demandes vérifiées d’accès, correction, suppression, portabilité, retrait et appel. Si elle reçoit une demande visant les renseignements du Client, elle dirige la personne vers lui et ne répond au fond que sur instruction ou obligation légale.
8. Aide à la conformité
Union Software fournit les renseignements raisonnablement nécessaires aux évaluations des facteurs, examens de fournisseur, consultations et obligations relatives au service, compte tenu du traitement et de l’information disponible. Le travail dépassant la documentation standard peut faire l’objet de frais professionnels convenus.
9. Renseignements et audits
Au plus une fois l’an, Union Software fournit sa documentation standard courante suffisante pour démontrer la conformité. Si elle est insuffisante et que la loi exige davantage, un auditeur indépendant qualifié peut mener un audit étroit, confidentiel, avec 30 jours d’avis, aux heures normales, sans accéder aux données d’un autre client ni perturber déraisonnablement. Le Client paie sauf constat d’une violation importante par Union Software.
10. Emplacement et transferts
Union Software affecte l’espace du Client à la région de résidence prise en charge choisie lors de l’inscription ou indiquée au bon. Sauf indication contraire au bon, un Client canadien utilise un déploiement canadien, un Client américain un déploiement américain et un Client d’un autre marché pris en charge le déploiement régional correspondant. Union Software configure son infrastructure infonuagique principale et ses services gérés de base de données de production dans cette région prise en charge, y compris le stockage des Renseignements personnels du Client, les répliques de base de données dans la région, les sauvegardes, le traitement applicatif et les chemins réseau privés entre services. Les sous-traitants qui soutiennent ces services sont indiqués dans la liste des Sous-traitants incorporée conformément à l’article 6.
Union Software ne déplace, ne réplique ni n’achemine intentionnellement les Renseignements personnels principaux par une autre région d’hébergement dans l’exploitation courante. Cette restriction n’empêche pas une correction autorisée par le Client d’une région choisie incorrectement lors de l’inscription, le traitement externe limité exigé par ses instructions documentées pour une fonction activée comme décrit ci-dessous, ni le traitement exigé par la loi. Lorsque la loi le permet, Union Software avise le Client avant de répondre à une exigence contraignante incompatible avec cette restriction.
L’engagement régional s’applique à la plateforme hébergée principale. Le Client autorise l’accès de soutien à distance et le traitement limité ailleurs par les sous-traitants approuvés lorsque nécessaires à la livraison par Internet ou aux communications, paiements, cartes, soutien, sécurité ou intégrations demandées. Ces transferts limités ne changent pas la région de stockage principale. Union Software utilise le mécanisme légal et les protections contractuelles exigés par la Loi applicable.
Pour un renseignement communiqué hors Québec, les parties collaborent à l’évaluation des facteurs et à l’entente écrite requises. Pour les autres transferts, le Client détermine si son usage exige une évaluation ou une condition de localisation supplémentaire.
11. Restitution et suppression
Pendant un abonnement payant ou un essai gratuit, le Client utilise les fonctions d’exportation. La fin d’un essai qui ne devient pas un abonnement payant constitue une résiliation pour la présente section. Union Software offre l’exportation prévue aux Conditions, puis supprime les renseignements des systèmes actifs dans les 90 jours suivant la fin, sauf conservation légale. Les sauvegardes chiffrées sont isolées de l’usage ordinaire et supprimées selon le cycle normal. Des dossiers minimaux de facturation, consentement, exclusion, sécurité et contrat peuvent être gardés lorsque la loi l’exige, pour prévenir l’abus ou établir une réclamation.
12. Demandes gouvernementales
Si elle est légalement forcée, Union Software avise le Client avant la communication lorsque permis, examine la validité et la portée et ne communique que ce qui est requis. Elle ne fournit pas volontairement les renseignements à une autorité sauf urgence crédible de décès ou de lésion grave ou instruction du Client.
13. Durée, conflit et modifications
L’Addenda demeure tant que Union Software traite les renseignements. Il prévaut en cas de conflit sur le traitement. Une modification exigée par la loi peut être faite sur avis; une réduction importante de protection pendant une période payée exige l’accord du Client ou un droit de résilier le service touché.
Annexe A — Détails du traitement
| Élément | Description |
|---|---|
| Objet et fins | Fourniture des modules, hébergement, soutien, sécurité, intégrations et services professionnels de l’entente |
| Durée | Abonnement et périodes limitées de restitution, suppression, sauvegarde, conservation légale et réponse aux incidents |
| Personnes | Membres, travailleurs représentés, organisateurs, délégués, dirigeants, employés, retraités, personnes à charge autorisées, contacts employeurs, fournisseurs, visiteurs, payeurs et utilisateurs |
| Renseignements | Identité, coordonnées, adhésion, lieu, classification, titres, cotisations, dossiers, griefs, discipline, communications, sondages, élections, organisation, finances, transactions, documents, soutien, audit et appareil choisis dans les modules |
| Renseignements sensibles | Appartenance syndicale, organisation, santé et adaptation, griefs et discipline, identifiants gouvernementaux, finances, emplacement et autres renseignements sensibles en droit |
| Fréquence | Continue ou selon les actions du Client et des utilisateurs pendant l’abonnement |
| Instructions | Entente, configuration, actions des administrateurs, instructions de soutien documentées et directives écrites légales |
Annexe B — Mesures de sécurité de base
- Contrôles fondés sur l’identité authentifiée, les rôles, le moindre privilège et la séparation des espaces clients.
- Chiffrement en transit selon les protocoles actuels et au repos pour le stockage de production et les sauvegardes pris en charge.
- Journaux et surveillance de l’authentification, des privilèges, de la santé du service et des événements de sécurité.
- Développement sécurisé : révision, dépendances et vulnérabilités, séparation des environnements, gestion des secrets et déploiement contrôlé.
- Continuité : sauvegardes, reprise, redondance adaptée au service et escalade des incidents.
- Confidentialité du personnel, approbation et retrait d’accès, sensibilisation et accès selon le besoin d’affaires.
- Examen et contrats des sous-traitants portant sur confidentialité, sécurité, incidents, suppression et restrictions.
- Réponse aux incidents : triage, confinement, préservation des preuves, correction, communication et amélioration.