GustoCore
Version dpa-2026.07
← Retour

Entente Loi 25 — Renseignements personnels

Entre : Gusto Core (« le Fournisseur »), agissant à titre de mandataire / sous-traitant

Et : l'établissement Client, responsable des renseignements personnels

Version : 1.0 — 2026-07-18

1. Rôles

1.1 Le Client est le responsable du traitement des renseignements personnels (ceux de ses

employés et, le cas échéant, de ses propres clients) saisis dans la plateforme.

1.2 Le Fournisseur traite ces renseignements uniquement pour fournir le service, selon les

instructions du Client. Il n'utilise ces renseignements à aucune autre fin.

2. Nature des renseignements traités

Selon les modules activés : identité et coordonnées des employés, informations d'emploi et de

paie, dossiers de formation et de santé-sécurité (SST), et autres données opérationnelles saisies

par le Client. Certaines catégories peuvent être sensibles (ex. renseignements médicaux SST);

elles font l'objet de mesures de protection renforcées (chiffrement, masquage).

3. Localisation et hébergement

3.1 Les données sont hébergées sur une infrastructure située au Canada.

3.2 Les sauvegardes chiffrées peuvent être répliquées vers un service infonuagique; le

chiffrement est appliqué avant tout transfert.

3.3 Aucun transfert de renseignements personnels hors du Canada n'est effectué sans évaluation

préalable des facteurs relatifs à la vie privée (ÉFVP), tel que requis par la Loi 25.

4. Mesures de sécurité

Le Fournisseur met en œuvre des mesures de sécurité raisonnables, notamment :

5. Confidentialité

Le personnel du Fournisseur ayant accès aux renseignements est tenu à la confidentialité. L'accès

est limité au strict nécessaire pour l'exploitation et le soutien.

6. Incident de confidentialité

En cas d'incident de confidentialité (accès, utilisation ou communication non autorisés, ou

perte), le Fournisseur :

6.1 prend sans délai les mesures raisonnables pour diminuer le risque de préjudice;

6.2 avise le Client sans délai afin de lui permettre de respecter ses obligations de tenue de

registre et, le cas échéant, de déclaration à la Commission d'accès à l'information (CAI) et aux

personnes concernées.

7. Sous-traitants ultérieurs

Le Fournisseur peut recourir à des sous-traitants (ex. prestataire de paiement Stripe pour la

facturation, service d'hébergement infonuagique pour les sauvegardes). Chaque sous-traitant est

tenu à des obligations de protection équivalentes. La liste est fournie sur demande.

8. Droits des personnes concernées

Le Fournisseur assiste le Client dans le traitement des demandes d'accès, de rectification,

de portabilité et de désindexation/suppression. Les fonctionnalités d'export portable et de

suppression sont disponibles via les outils d'administration.

9. Conservation et destruction

9.1 Les renseignements sont conservés tant que l'abonnement est actif.

9.2 À la résiliation, le Fournisseur remet au Client un export complet, conserve les données

pendant un délai raisonnable (filet de sécurité), puis procède à leur destruction sécurisée.

9.3 Une sauvegarde finale validée est produite avant toute destruction d'instance.

10. Audit

Sur demande raisonnable, le Fournisseur fournit au Client la documentation démontrant le respect

des présentes.

11. Durée

La présente entente s'applique pendant toute la durée du service et jusqu'à la destruction complète

des renseignements.


_Cette entente complète les Conditions de service de GustoCore Premium et prévaut, en matière de

protection des renseignements personnels, en cas de contradiction._