Aller au contenu principal

    Politique de gouvernance des renseignements personnels

    Ce que je recueille, pendant combien de temps je le garde, comment je le détruis, et comment vous plaindre si quelque chose cloche. Publié en application de l'article 3.2 de la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), dite « Loi 25 ».

    L'essentiel en cinq lignes

    • L'entreprise est Joey Hamond, travailleur autonome (NEQ 2279532875), 30 rue Academy, Sutton (Québec) J0E 2K0. Aucun employé, aucun sous-traitant n'a accès à vos renseignements.
    • Responsable de la protection des renseignements personnels : Joey Hamond — contact@joeyhamondseo.com, +1 450 204-6641.
    • Quatre catégories de renseignements seulement sont détenues, toutes issues des formulaires du site. Rien n'est acheté, loué, vendu ni échangé.
    • Vos renseignements de contact sont conservés au plus 2 ans. Votre adresse IP est effacée après 3 jours.
    • Une plainte se dépose à la même adresse courriel, avec l'objet « Plainte — renseignements personnels ». Réponse motivée sous 30 jours, et vous pouvez en tout temps vous adresser à la Commission d'accès à l'information du Québec.

    En vigueur le 1er septembre 2026. Prochaine révision prévue le 1er septembre 2027, ou plus tôt si l'un des événements listés à la section 9 survient.

    Comment lire cette page

    Chaque mesure est marquée (obligation) quand elle découle du texte de la loi ou d'un règlement, et (engagement) quand c'est un choix de l'entreprise. Les deux se valent en pratique — je m'y tiens — mais elles ne se valent pas en droit, et les confondre est la façon la plus courante de se donner l'illusion d'une conformité. La section 8 dit franchement ce qui n'est pas encore en place.

    L'entreprise n'a aucun employé. Il n'y a donc ni organigramme, ni comité, ni chaîne d'approbation, et il serait malhonnête d'en inventer un. La loi demande des pratiques proportionnées à la nature et à l'importance des activités : une entreprise d'une personne documente ce qu'une personne fait.

    En vertu de l'article 3.1, alinéa 2, la personne ayant la plus haute autorité dans l'entreprise exerce de plein droit la fonction de responsable de la protection des renseignements personnels. Joey Hamond, seul exploitant, occupe cette fonction sans nomination ni délégation : la loi permet la délégation écrite, elle ne l'impose pas, et aucune délégation n'est faite — il n'y a personne à qui déléguer.

    FonctionTitulaire et coordonnéesCe qu'elle recouvre concrètement
    Personne ayant la plus haute autorité (art. 3.1, al. 2)Joey Hamond — contact@joeyhamondseo.comVeille au respect et à la mise en œuvre de la loi
    Responsable de la protection des renseignements personnelsJoey Hamond — contact@joeyhamondseo.comApprouve la présente politique ; répond aux demandes d'accès et de rectification ; traite les plaintes ; est consulté pour toute évaluation des facteurs relatifs à la vie privée ; tient le registre des incidents
    Administration technique (base de données, hébergement, messagerie)Joey HamondSeul détenteur des accès aux consoles Supabase, Netlify et Google Workspace

    Une seule personne cumule donc l'autorité, la fonction de responsable et l'accès technique. C'est la réalité de l'entreprise et la loi l'admet. La conséquence à assumer est qu'il n'existe aucune séparation des tâches : personne ne contrôle personne. Les garde-fous retenus en contrepartie sont ceux de la section 6 (accès) et de la section 4 (traçabilité des destructions).

    (obligation) L'embauche d'un premier employé, ou le recours à un sous-traitant appelé à consulter des renseignements personnels du site, impose la révision de cette section avant tout accès.

    Quatre catégories seulement sont détenues. Elles sont réelles et dénombrées : 37 lignes au total au 1er septembre 2026, toutes dans la même base de données.

    CatégorieCe qui est réellement stockéSourceFinalitéLignes
    Soumissions du formulaire de contactNom, courriel, téléphone, entreprise, service demandé, message, adresse IP, identifiant du navigateurFormulaire de contactRépondre à la demande et garder la trace des échanges précontractuels25
    Liste courrielAdresse courriel, adresse IPCapture liée au guide téléchargeableConstituer une liste d'envoi2
    Journal des tentatives de connexionAdresse courriel, succès ou échec, horodatageFormulaire de connexion administrateurVerrouiller le compte après des échecs répétés ; piste d'audit de sécurité6
    Notifications administrativesType, titre, message, adresse courriel liée, horodatageDéclencheur automatique à chaque nouvelle inscriptionSignaler à l'administrateur une inscription à traiter4

    Collecte

    Les renseignements ne sont recueillis que par les formulaires du site. Aucun n'est acheté, loué ni agrégé auprès d'un tiers.

    (obligation) L'article 5 interdit de recueillir plus que le nécessaire. Deux décisions en découlent :

    • L'identifiant de navigateur (« agent utilisateur ») enregistré avec les soumissions de contact n'est lu par aucun traitement. Une donnée qu'aucun traitement n'utilise n'a pas de finalité à opposer : décision prise de cesser de l'écrire et de purger l'existant.
    • L'adresse courriel demandée au téléchargement du guide n'est pas nécessaire à la remise du guide, qui est servi par une page publique. Décision prise de rendre le courriel facultatif, ou de séparer explicitement l'adhésion à la liste d'envoi.

    Utilisation

    Les renseignements servent uniquement aux finalités du tableau ci-dessus. Aucune décision fondée exclusivement sur un traitement automatisé n'est rendue à votre égard, et aucun profilage n'est fait à partir de ces quatre catégories.

    (obligation) L'article 12, alinéa 4 est explicite : la prospection commerciale ne peut pas être considérée comme une fin compatible avec la finalité initiale. Aucun courriel commercial ne peut donc partir de la liste tant qu'un consentement distinct à la prospection et un mécanisme de désabonnement fonctionnel n'existent pas. La même règle vaut sous la loi canadienne anti-pourriel.

    Communication

    Aucune communication de renseignements personnels à un tiers n'est faite à des fins commerciales. Les seules sorties du périmètre de l'entreprise sont celles vers les fournisseurs d'infrastructure, décrites à la section 7.

    Le principe est celui de l'article 23 : lorsque les fins pour lesquelles un renseignement a été recueilli sont accomplies, il doit être détruit ou anonymisé, sauf si une loi impose de le garder. Aucune loi n'impose ici de durée minimale. Les durées ci-dessous sont donc des plafonds, jamais des durées à épuiser.

    RenseignementDuréeÀ partir dePourquoi
    Soumission de contact : nom, courriel, téléphone, entreprise, service, message2 ansDate de la soumissionDurée annoncée publiquement dans les mentions légales ; couvre le suivi commercial et la trace des échanges précontractuels. (engagement, mais opposable parce que publié)
    Adresse IP (contact et liste courriel)3 jours, puis effacement de l'adresse seuleDate de la soumissionSa seule finalité est une limite du nombre d'envois, dont la fenêtre est de 600 secondes. Trois jours sont déjà 400 fois cette finalité, et laissent une marge pour constater un abus. Seule l'adresse IP est effacée : votre soumission, elle, a une autre finalité et suit sa propre durée. (obligation, avec cette marge de constatation)
    Identifiant de navigateur des soumissions de contactAucune — donnée à supprimerÉcrite, lue nulle part : aucune finalité à opposer. (obligation)
    Liste courriel : adresse courriel2 ans, ou immédiatement sur demande de désinscriptionDernière interactionAligné sur la durée publiée. Réserve assumée : les 2 inscriptions actuelles ont été recueillies sans consentement distinct à la prospection ; aucun envoi ne peut en partir en l'état. (engagement)
    Journal des tentatives de connexion7 joursHorodatage de la tentativeLe besoin fonctionnel expire en 1 h 15 (3 échecs en 15 minutes verrouillent le compte 1 heure). 7 jours laissent le temps de constater une campagne d'essais avant destruction, sans garder des adresses courriel sans terme. (engagement — la loi ne fixe aucune durée)
    Notifications administratives30 joursDate de créationLa notification duplique une adresse déjà détenue ; sa finalité est accomplie dès la lecture. (engagement)

    Ces durées sont appliquées automatiquement. Depuis le 1er septembre 2026, une purge s'exécute chaque nuit en base de données et détruit les renseignements dont la durée est écoulée. Sa première passe a effacé les adresses IP de toutes les soumissions antérieures et supprimé le journal des tentatives de connexion. Le calendrier ci-dessus décrit donc ce qui se produit, non une intention.

    Méthode

    Suppression définitive de la ligne dans la base de données. Aucun archivage, aucune copie de travail, aucun export local conservé. La destruction porte sur la ligne entière, sauf pour l'adresse IP et l'identifiant de navigateur, dont l'effacement seul suffit puisque le reste de la ligne a une durée de vie plus longue.

    Par qui

    Joey Hamond, seul détenteur de l'accès administrateur.

    À quelle fréquence

    • Cible (engagement) : une purge automatique quotidienne exécutée dans la base de données, appliquant les durées de la section 3 sans intervention humaine. C'est la seule forme qui tienne dans la durée pour une entreprise d'une personne : une tâche trimestrielle manuelle finit toujours par être oubliée.
    • Régime intérimaire (engagement), applicable tant que la purge automatique n'est pas déployée et vérifiée : destruction manuelle le premier jour ouvrable de chaque trimestre (1er janvier, 1er avril, 1er juillet, 1er octobre), avec une première passe de rattrapage portant sur tout l'arriéré accumulé depuis novembre 2025.

    Preuve

    Aucune obligation légale n'impose de tenir un journal de destruction. Il en faut un quand même : sans trace, l'entreprise ne peut pas démontrer qu'elle applique l'article 23, et une politique dont on ne peut pas prouver l'exécution ne vaut pas plus que son absence. Chaque exécution, automatique ou manuelle, est consignée (date, catégorie visée, critère appliqué, nombre de lignes détruites, moyen, exécutant). Le journal a été ouvert le 1er septembre 2026 et aucune destruction n'y est consignée à ce jour.

    Réserve technique, à confirmer. La suppression d'une ligne dans la base ne la fait pas disparaître des sauvegardes de l'hébergeur. La durée de rétention de ces sauvegardes et la possibilité d'en exclure une donnée détruite n'ont pas encore été vérifiées auprès du fournisseur. Tant que ce point est ouvert, la destruction est effective en production et incertaine dans les sauvegardes.

    Où s'adresser

    Par courriel à contact@joeyhamondseo.com, avec l'objet « Plainte — renseignements personnels », ou par la poste au 30 rue Academy, Sutton (Québec) J0E 2K0.

    La plainte est reçue par Joey Hamond, responsable de la protection des renseignements personnels — c'est-à-dire par la même personne que celle dont la pratique est contestée. C'est une limite structurelle d'une entreprise d'une personne, et c'est précisément pourquoi le recours externe à la Commission d'accès à l'information vous est rappelé dès le premier échange.

    Étapes et délais

    ÉtapeDélai
    Accusé de réception écrit, avec le nom du responsable et le rappel du recours à la Commission5 jours ouvrables
    Examen : reconstitution des faits, vérification en base, identification des renseignements en cause
    Réponse écrite et motivée : décision, mesures prises le cas échéant, recours à la Commission30 jours de la réception
    Consignation au registre des plaintesÀ la clôture

    Aucun délai n'est fixé par la loi pour répondre à une plainte. Les 30 jours ci-dessus sont un engagement de l'entreprise, aligné volontairement sur le délai que la loi impose aux demandes d'accès — pas une obligation légale, et il ne faut pas le présenter comme telle.

    Le registre des plaintes a été ouvert le 1er septembre 2026 ; aucune plainte n'a été reçue à ce jour. Les dossiers de plainte y sont conservés 5 ans (engagement, par alignement sur la durée imposée au registre des incidents ; aucune loi n'impose cette durée).

    Le cas distinct de la demande d'accès ou de rectification

    (obligation) Une demande d'accès à vos renseignements ou de rectification n'est pas une plainte et suit l'article 32 : le responsable doit répondre par écrit, avec diligence et au plus tard dans les 30 jours de la réception. À défaut de réponse dans les 30 jours, vous êtes réputé avoir essuyé un refus — l'inaction est donc juridiquement pire que le refus motivé. L'accès est gratuit (art. 33) ; seuls des frais raisonnables de transcription, de reproduction ou de transmission peuvent être exigés, et ils vous sont annoncés avant d'être engagés. Le détail de vos droits et de la façon de les exercer figure dans les mentions légales.

    Recours à la Commission d'accès à l'information du Québec

    • Plainte sur les pratiques de l'entreprise : la Commission peut faire enquête, de sa propre initiative ou sur la plainte d'une personne, sur toute matière relative à la protection des renseignements personnels (art. 81). La plainte peut être déposée sous le couvert de l'anonymat, et l'article 81.1 interdit toute forme de représailles contre la personne qui l'a déposée de bonne foi ou qui a collaboré à une enquête.
    • Refus d'accès ou de rectification, ou absence de réponse : vous pouvez soumettre à la Commission une demande d'examen de mésentente (art. 42), dans les 30 jours du refus ou de l'expiration du délai de réponse, à moins que la Commission ne vous relève de ce défaut pour un motif raisonnable (art. 43). La demande se fait par écrit et des frais réglementaires s'y appliquent (art. 44).

    Commission d'accès à l'information du Québec
    Québec : 418 528-7741 · Montréal : 514 873-4196 · Sans frais : 1 888 528-7741
    www.cai.gouv.qc.ca

    Une seule personne : Joey Hamond. Aucun autre compte humain n'a accès aux renseignements personnels détenus.

    État vérifié au 1er septembre 2026
    MesureÉtat
    Cloisonnement des données par politique de sécurité (RLS)Actif sur les 5 tables de la base
    Lecture des soumissions, du journal de connexion et des notificationsRéservée au seul rôle administrateur
    Régression de permissions de novembre 2025Corrigée en avril 2026
    Verrouillage du compte administrateur3 échecs en 15 minutes verrouillent le compte 1 heure
    Analyse de sécurité de l'hébergeur de la base8 avertissements, aucun critique, aucune table de renseignements personnels non cloisonnée
    Transport des donnéesHTTPS strict, HSTS, politique de sécurité du contenu et blocage de l'affichage en cadre
    Double authentification sur la messagerie d'entrepriseActive (constatée le 1er septembre 2026)
    Double authentification sur les consoles d'hébergementÀ confirmer — non vérifiée à la date de cette politique

    Deux limites connues sont documentées et assumées dans le document interne dont cette page est la version publique. Elles portent sur la disponibilité de l'accès administrateur et sur l'intégrité des données reçues par formulaire, jamais sur la confidentialité de vos renseignements, dont la lecture reste protégée par le cloisonnement décrit ci-dessus. Le détail technique n'est pas publié ici parce qu'il reviendrait à décrire comment les exploiter ; il est communiqué à la Commission d'accès à l'information sur demande. Ces deux points ne sont pas des manquements à la loi — l'article 10 exige des mesures « raisonnables », pas un catalogue exhaustif de contrôles — mais une politique qui ne nommerait que ce qui fonctionne ne servirait à rien le jour d'un incident.

    Règle sur les identifiants d'accès des clients

    (engagement) Le métier de consultant amène régulièrement des clients à transmettre par courriel des identifiants d'accès à leurs propres systèmes. Aucun identifiant d'accès n'est reçu ni conservé par courriel. La délégation d'accès native est utilisée à la place (invitation Search Console ou Analytics, utilisateur dédié dans le CMS). Tout identifiant reçu malgré cette consigne est remplacé par une délégation, puis supprimé sans délai.

    (obligation) L'article 17 exige, avant de communiquer un renseignement personnel hors du Québec, une évaluation des facteurs relatifs à la vie privée et une entente écrite qui tient compte des résultats de cette évaluation. Son troisième alinéa vise aussi le seul fait de confier à quelqu'un la tâche de recueillir, d'utiliser, de communiquer ou de conserver : héberger une base de données ou une boîte de courriel déclenche donc l'article au même titre qu'un transfert actif.

    L'évaluation doit être proportionnée à la sensibilité des renseignements, à la finalité de leur utilisation, à leur quantité, à leur répartition et à leur support. Avec 37 lignes et aucune catégorie sensible, quelques pages par fournisseur sont le format juste.

    État au 1er septembre 2026 : deux évaluations faites, six restantes
    DestinataireRôlePaysÉvaluation
    Google Workspace (Google LLC)Messagerie d'entrepriseÉtats-UnisFaite — protection jugée adéquate sous trois conditions ; entente écrite acceptée le 1er sept. 2026
    SupabaseBase de données et authentificationÉtats-Unis (Oregon)Faite — protection jugée adéquate sous quatre conditions
    Netlify, Inc.Hébergement du site, journaux, adresses IPÉtats-UnisÀ faire
    Google (Tag Manager, Analytics 4, Clarity)Identifiant de mesure, URL, référent, IP, comportementÉtats-Unis / IrlandeÀ faire
    Google FontsAdresse IP, agent utilisateurÉtats-UnisÀ faire
    Calendly LLCNom et courriel des personnes qui réserventÉtats-UnisÀ faire
    RybbitIdentifiant de visiteur, pages vuesÀ confirmerÀ faire
    FeaturableRequêtes d'avisÀ confirmerÀ faire

    Règle permanente (obligation). Aucun nouveau service, extension, script tiers ou outil touchant à un renseignement personnel n'est mis en service avant que son évaluation soit rédigée et son entente écrite obtenue. Ajouter d'abord et évaluer ensuite inverse l'ordre que la loi impose.

    Les outils de mesure d'audience ne se chargent qu'après votre accord : le lien « Gérer les témoins », au bas de chaque page, vous permet de revenir sur ce choix à tout moment.

    Une politique de gouvernance qui ne décrirait que ce qui fonctionne serait une politique de façade. Voici, au 1er septembre 2026, ce qui reste ouvert :

    • L'information au moment de la collecte n'est pas donnée sur les formulaires. L'article 8 l'exige, et l'audit du 1er septembre 2026 conclut que c'est un manquement ouvert. La présente politique le mentionne, elle ne le guérit pas : la correction se fait sur les formulaires eux-mêmes.
    • Six des huit évaluations de fournisseurs restent à faire (section 7).
    • Aucune évaluation des facteurs relatifs à la vie privée n'a été faite pour la conception du site lui-même, comme l'exige l'article 3.3 pour tout projet de développement d'un système d'information impliquant des renseignements personnels. C'est une obligation distincte de celle de l'article 17, et elle ne se règle pas en évaluant les fournisseurs un à un.
    • La rétention des sauvegardes de l'hébergeur n'a pas été vérifiée (section 4).
    • La double authentification des consoles d'hébergement reste à confirmer (section 6).
    • Aucun envoi commercial ne peut partir de la liste courriel tant qu'un consentement distinct à la prospection et un désabonnement fonctionnel n'existent pas (section 2).

    Chacun de ces points fait l'objet d'un plan de correction daté. Si l'un d'eux vous concerne directement, écrivez à contact@joeyhamondseo.com et vous aurez l'état d'avancement réel, pas une formule.

    Révision périodique (engagement) : annuelle, au 1er septembre.

    Révision immédiate (obligation), sans attendre l'échéance annuelle, dès que l'un de ces faits survient :

    • ajout, retrait ou changement de finalité d'une catégorie de renseignements personnels ;
    • ajout d'un fournisseur qui accède à des renseignements personnels, ou changement de région d'hébergement d'un fournisseur existant ;
    • premier employé ou premier sous-traitant ayant accès aux renseignements ;
    • incident de confidentialité consigné au registre ;
    • premier envoi commercial à partir de la liste courriel ;
    • modification de la loi ou du Règlement sur les incidents de confidentialité ;
    • déploiement de la purge automatique, qui fait tomber le régime intérimaire de la section 4.

    Approbation. Chaque révision est approuvée par le responsable de la protection des renseignements personnels, comme l'exige l'article 3.2. Le responsable étant l'auteur du document, cette approbation ne constitue pas un contrôle indépendant : elle constitue une date et un engagement. Il faut l'écrire ainsi plutôt que de mimer une gouvernance qui n'existe pas.

    Avis de modification (engagement). Toute révision touchant les durées de conservation, les finalités ou les destinataires est reflétée sur cette page dans les 30 jours, avec mise à jour visible de la date. Les personnes dont les renseignements sont encore détenus ne sont pas avisées individuellement : l'entreprise ne dispose pas encore d'un canal d'envoi conforme pour le faire, ce qui est en soi une raison de plus d'en établir un.

    Politique établie et approuvée le 1er septembre 2026 par Joey Hamond, responsable de la protection des renseignements personnels. Cette page constitue la publication exigée par l'article 3.2, alinéa 2 de la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1). Le texte de la loi cité ici a été vérifié contre la version officielle publiée par LégisQuébec, à jour au 7 avril 2026. Ce document décrit les pratiques de l'entreprise ; il ne constitue pas un avis juridique.

    Une question sur vos renseignements ?

    Demande d'accès, rectification, désinscription ou plainte : écrivez-moi et vous aurez une réponse écrite. Les mentions légales détaillent par ailleurs vos droits et la façon de les exercer.

    Nous contacter