Politique de confidentialité et de sécurité
Jim-as-a-Service (JaaS) Site web : jim-as-a-service.com Dernière mise à jour : 3 août 2026 Version : 1.0
1. Préambule
La présente politique explique comment Jim-as-a-Service (« JaaS », « nous ») recueille, utilise, communique, conserve et protège les renseignements personnels des visiteurs de jim-as-a-service.com.
Elle est établie conformément à :
- la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), telle que modifiée par la Loi 25 ;
- la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE / PIPEDA) pour les activités interprovinciales et internationales ;
- le Règlement général sur la protection des données (RGPD), lorsqu’un visiteur se trouve dans l’Espace économique européen.
En cas de divergence entre la version française et la version anglaise, la version française prévaut.
2. Responsable de la protection des renseignements personnels
Conformément à l’article 3.1 de la Loi 25, la personne responsable de la protection des renseignements personnels est :
| Nom | Jim Morrison Lafreniere |
| Titre | Responsable de la protection des renseignements personnels |
| Entreprise | Jim-as-a-Service inc. |
| Adresse | 3556, rue Bouthilllier, Carignan (Québec), J3L 0J3 |
| Courriel | privacy@jim-as-a-service.com |
| Téléphone | 514-962-1512 |
Toute question, demande d’accès, de rectification ou plainte relative aux renseignements personnels doit être adressée à cette personne.
3. Renseignements que nous recueillons
3.1 Renseignements fournis volontairement
Le site ne comporte qu’un formulaire de contact. Les renseignements suivants y sont recueillis :
- nom ;
- adresse courriel ;
- nom de l’organisation (facultatif) ;
- contenu du message rédigé par le visiteur.
Nous recommandons de ne pas transmettre de renseignements sensibles ou confidentiels (informations financières, identifiants, détails techniques d’une vulnérabilité non corrigée) par l’entremise du formulaire. Pour toute communication de nature sensible, un canal chiffré peut être établi sur demande.
3.2 Renseignements recueillis automatiquement
Pour des raisons de sécurité et de disponibilité, notre infrastructure d’hébergement et notre service de protection applicative consignent temporairement :
- l’adresse IP ;
- l’agent utilisateur (navigateur, système d’exploitation) ;
- l’horodatage et l’URL demandée ;
- les événements de sécurité (tentatives d’authentification, requêtes bloquées par le pare-feu applicatif).
Ces journaux servent exclusivement à la sécurité, à la détection d’incidents et au diagnostic technique. Ils ne sont pas utilisés à des fins de profilage, de publicité ou d’analyse comportementale.
3.3 Ce que nous ne faisons pas
- Nous n’utilisons aucun outil d’analyse d’audience (Google Analytics, Matomo ou équivalent).
- Nous n’utilisons aucun cookie publicitaire, de suivi ou de profilage.
- Nous ne vendons, ne louons ni n’échangeons de renseignements personnels.
- Nous ne prenons aucune décision fondée exclusivement sur un traitement automatisé.
4. Finalités de l’utilisation
| Renseignement | Finalité | Fondement juridique |
|---|---|---|
| Nom, courriel, organisation, message | Répondre à la demande et, le cas échéant, établir une relation d’affaires | Consentement / mesures précontractuelles |
| Coordonnées | Assurer le suivi contractuel et la facturation si un mandat est conclu | Exécution du contrat |
| Journaux techniques et de sécurité | Assurer la sécurité, l’intégrité et la disponibilité du site | Intérêt légitime / obligation de sécurité |
| Données de facturation | Conservation comptable et fiscale | Obligation légale |
Aucune finalité secondaire n’est poursuivie sans consentement distinct.
5. Cookies et technologies similaires
Le site utilise uniquement des témoins strictement nécessaires à son fonctionnement :
| Témoin | Type | Finalité | Durée |
|---|---|---|---|
| Session / sécurité applicative | Nécessaire | Protection contre les attaques automatisées et la falsification de requête (CSRF) | Session |
| Préférence linguistique | Nécessaire | Mémoriser le choix FR/EN | Session |
Ces témoins ne requièrent pas de consentement préalable, conformément aux exceptions prévues par la Loi 25 pour les témoins nécessaires à la fourniture d’un service expressément demandé. Vous pouvez néanmoins les bloquer via les réglages de votre navigateur, au prix d’une dégradation possible du service.
6. Communication à des tiers
Nous ne communiquons aucun renseignement personnel à des tiers, sauf :
- aux fournisseurs de services nécessaires à l’exploitation du site (hébergement, protection réseau, service de messagerie), liés par contrat à des obligations de confidentialité et de sécurité équivalentes ;
- lorsque la loi l’exige, notamment en réponse à une ordonnance d’un tribunal ou d’une autorité compétente.
6.1 Communication hors du Québec
Certains fournisseurs traitent ou acheminent des données à l’extérieur du Québec ([PAYS / RÉGIONS — p. ex. Canada, États-Unis, Union européenne]). Conformément à l’article 17 de la Loi 25, une évaluation des facteurs relatifs à la vie privée (ÉFVP) a été réalisée afin de confirmer que ces renseignements bénéficient d’une protection adéquate, compte tenu de leur sensibilité, de leur finalité et des mesures contractuelles et techniques en place.
Le registre de nos fournisseurs et des juridictions concernées est disponible sur demande.
7. Durée de conservation
| Catégorie | Durée de conservation | Traitement en fin de cycle |
|---|---|---|
| Messages du formulaire sans suite | [12] mois | Suppression sécurisée |
| Dossiers clients et communications contractuelles | Durée du mandat + [7] ans | Destruction ou anonymisation |
| Pièces comptables et fiscales | 6 ans après la dernière année d’imposition visée | Destruction sécurisée |
| Journaux techniques et de sécurité | [90] jours | Suppression automatisée |
À l’échéance, les renseignements sont détruits ou anonymisés selon un processus documenté.
8. Mesures de sécurité
Nous appliquons des mesures de sécurité proportionnelles à la sensibilité des renseignements détenus.
Techniques
- Chiffrement en transit par TLS 1.2 ou supérieur, avec redirection HTTPS forcée et HSTS ;
- Pare-feu applicatif web (WAF) et protection contre le déni de service distribué ;
- Limitation du débit et protection contre les attaques par force brute sur les interfaces d’authentification ;
- Authentification multifacteur obligatoire sur tous les comptes d’administration ;
- Gestion rigoureuse des vulnérabilités : veille continue, priorisation fondée sur la criticité et l’exploitabilité, et application des correctifs selon des délais cibles définis ;
- Sauvegardes chiffrées et vérifiées périodiquement ;
- Entêtes de sécurité HTTP (CSP, X-Content-Type-Options, Referrer-Policy).
Organisationnelles
- Principe du droit d’accès minimal et révision périodique des accès ;
- Journalisation et surveillance des événements de sécurité ;
- Registre des incidents de confidentialité et procédure de réponse documentée ;
- Clauses de confidentialité et de sécurité dans les contrats de sous-traitance ;
- Révision annuelle de la présente politique et des pratiques associées.
Aucune mesure ne peut garantir une sécurité absolue ; nous nous engageons toutefois à maintenir des contrôles conformes aux pratiques reconnues de l’industrie.
9. Incidents de confidentialité
En cas d’incident de confidentialité, nous prenons sans délai les mesures raisonnables pour en réduire les conséquences et éviter qu’un incident semblable ne se reproduise.
Si l’incident présente un risque de préjudice sérieux, nous en informons avec diligence la Commission d’accès à l’information du Québec ainsi que les personnes concernées, conformément à l’article 3.5 de la Loi 25. Un registre des incidents est tenu et conservé pendant au moins cinq ans.
10. Vos droits
Vous disposez des droits suivants :
- Accès — obtenir confirmation que nous détenons des renseignements vous concernant et en recevoir une copie ;
- Rectification — faire corriger des renseignements inexacts, incomplets ou équivoques ;
- Retrait du consentement — retirer en tout temps votre consentement à un traitement fondé sur celui-ci ;
- Portabilité — recevoir, dans un format technologique structuré et couramment utilisé, les renseignements informatisés que vous nous avez fournis, ou en demander la communication à un tiers ;
- Désindexation et cessation de diffusion — exiger la cessation de la diffusion d’un renseignement ou sa désindexation lorsque les conditions prévues par la loi sont réunies ;
- Information sur un traitement automatisé — être informé de toute décision fondée exclusivement sur un traitement automatisé (nous n’en effectuons aucune).
Exercice des droits. Adressez votre demande écrite au responsable identifié à la section 2. Nous répondrons dans les 30 jours suivant la réception. Une pièce d’identité pourra être exigée pour vérifier votre identité ; elle sera détruite après vérification. L’exercice de ces droits est gratuit, sauf transcription, reproduction ou transmission engendrant des frais raisonnables, dont vous serez avisé au préalable.
Recours. En cas de désaccord avec notre réponse, ou en l’absence de réponse, vous pouvez porter plainte auprès de la Commission d’accès à l’information du Québec (cai.gouv.qc.ca) ou du Commissariat à la protection de la vie privée du Canada (priv.gc.ca).
11. Mineurs
Le site s’adresse à une clientèle d’affaires et ne vise pas les personnes de moins de 14 ans. Nous ne recueillons pas sciemment de renseignements auprès d’elles. Si de tels renseignements nous étaient transmis, ils seraient supprimés sur constat ou sur demande.
12. Liens vers des sites tiers
Le site peut contenir des hyperliens vers des sites externes. Nous n’exerçons aucun contrôle sur leurs pratiques et déclinons toute responsabilité à cet égard. Nous vous invitons à consulter leurs politiques respectives.
13. Signalement d’une vulnérabilité
Si vous découvrez une vulnérabilité de sécurité affectant ce site, nous vous invitons à nous la signaler de manière responsable à [security@jim-as-a-service.com].
Nous nous engageons à accuser réception dans un délai de [5] jours ouvrables, à évaluer le signalement de bonne foi et à n’entreprendre aucune démarche judiciaire à l’encontre des personnes qui procèdent à un signalement responsable, sans exfiltration, altération ni divulgation publique préalable des données.
14. Modifications
La présente politique peut être modifiée pour refléter l’évolution de nos pratiques ou du cadre légal. La date de mise à jour figure en tête du document. Toute modification substantielle sera signalée par un avis visible sur le site.
15. Coordonnées
Jim-as-a-Service inc. 3556, rue Bouthillier, Carignan (Québec), J3L 0J3, Canada Courriel : [contact@jim-as-a-service.com] Responsable de la protection des renseignements personnels : Jim Morrison Lafreniere: [privacy@jim-as-a-service.com]
Privacy and Security Policy
Jim-as-a-Service (JaaS) Website: jim-as-a-service.com Last updated: August 3rd, 2026 Version: 1.0
This is a courtesy translation. The French version prevails in the event of any discrepancy.
1. Introduction
This policy explains how Jim-as-a-Service (“JaaS,” “we”) collects, uses, discloses, retains, and protects the personal information of visitors to jim-as-a-service.com.
It is established in accordance with:
- Quebec’s Act respecting the protection of personal information in the private sector (CQLR, c. P-39.1), as amended by Law 25;
- the Personal Information Protection and Electronic Documents Act (PIPEDA);
- the General Data Protection Regulation (GDPR), where a visitor is located in the European Economic Area.
2. Privacy Officer
In accordance with section 3.1 of Law 25, the person responsible for the protection of personal information is:
| Name | Jim Morrison Lafreniere |
| Title | Privacy Officer |
| Company | Jim-as-a-Service inc. |
| Address | 3556, rue Bouthillier, Carignan, Quebec, J3L 0J3 |
| privacy@jim-as-a-service.com | |
| Phone | 514-962-1512 |
All questions, access or correction requests, and complaints must be directed to this person.
3. Information We Collect
3.1 Information you provide
The site contains only a contact form, which collects:
- name;
- email address;
- organization name (optional);
- the content of your message.
We recommend that you not transmit sensitive or confidential information (financial data, credentials, technical details of an unpatched vulnerability) through the form. An encrypted channel can be arranged upon request for sensitive communications.
3.2 Information collected automatically
For security and availability purposes, our hosting and application-protection infrastructure temporarily logs:
- IP address;
- user agent (browser, operating system);
- timestamp and requested URL;
- security events (authentication attempts, requests blocked by the web application firewall).
These logs are used solely for security, incident detection, and technical troubleshooting. They are not used for profiling, advertising, or behavioural analytics.
3.3 What we do not do
- We use no audience analytics tools (Google Analytics, Matomo, or equivalent).
- We use no advertising, tracking, or profiling cookies.
- We do not sell, rent, or trade personal information.
- We make no decisions based exclusively on automated processing.
4. Purposes of Use
| Information | Purpose | Legal basis |
|---|---|---|
| Name, email, organization, message | Respond to your inquiry and, where applicable, establish a business relationship | Consent / pre-contractual measures |
| Contact details | Contract administration and invoicing if an engagement is entered into | Performance of contract |
| Technical and security logs | Ensure the security, integrity, and availability of the site | Legitimate interest / security obligation |
| Billing data | Accounting and tax retention | Legal obligation |
No secondary purpose is pursued without separate consent.
5. Cookies
The site uses only strictly necessary cookies:
| Cookie | Type | Purpose | Duration |
|---|---|---|---|
| Session / application security | Necessary | Protection against automated attacks and cross-site request forgery (CSRF) | Session |
| Language preference | Necessary | Remember your FR/EN choice | Session |
These cookies do not require prior consent, consistent with the exemption under Law 25 for cookies necessary to deliver a service expressly requested. You may block them through your browser settings, with possible degradation of service.
6. Disclosure to Third Parties
We do not disclose personal information to third parties, except:
- to service providers necessary to operate the site (hosting, network protection, email service), who are contractually bound to equivalent confidentiality and security obligations;
- where required by law, including in response to a court order or a request from a competent authority.
6.1 Disclosure outside Quebec
Certain providers process or route data outside Quebec ([COUNTRIES / REGIONS]). In accordance with section 17 of Law 25, a privacy impact assessment (PIA) has been conducted to confirm that such information receives adequate protection, considering its sensitivity, the purposes of its use, and the contractual and technical safeguards in place.
A register of our providers and the jurisdictions involved is available upon request.
7. Retention
| Category | Retention period | End-of-cycle handling |
|---|---|---|
| Contact form messages with no follow-up | [12] months | Secure deletion |
| Client files and contractual communications | Duration of engagement + [7] years | Destruction or anonymization |
| Accounting and tax records | 6 years after the last applicable tax year | Secure destruction |
| Technical and security logs | [90] days | Automated deletion |
Upon expiry, information is destroyed or anonymized through a documented process.
8. Security Measures
Technical
- Encryption in transit via TLS 1.2 or higher, with forced HTTPS redirection and HSTS;
- Web application firewall (WAF) and distributed denial-of-service protection;
- Rate limiting and brute-force protection on authentication interfaces;
- Mandatory multi-factor authentication on all administrative accounts;
- Rigorous vulnerability management: continuous monitoring, prioritization based on criticality and exploitability, and patching within defined target timeframes;
- Encrypted backups, periodically verified;
- HTTP security headers (CSP, X-Content-Type-Options, Referrer-Policy).
Organizational
- Least-privilege access and periodic access reviews;
- Logging and monitoring of security events;
- Confidentiality incident register and documented response procedure;
- Confidentiality and security clauses in subcontractor agreements;
- Annual review of this policy and associated practices.
No measure can guarantee absolute security; we are nonetheless committed to maintaining controls consistent with recognized industry practices.
9. Confidentiality Incidents
In the event of a confidentiality incident, we promptly take reasonable measures to reduce the risk of harm and prevent recurrence.
Where an incident presents a risk of serious injury, we notify the Commission d’accès à l’information du Québec and the affected individuals with diligence, in accordance with section 3.5 of Law 25. An incident register is maintained and retained for at least five years.
10. Your Rights
You have the following rights:
- Access — confirm whether we hold information about you and obtain a copy;
- Correction — have inaccurate, incomplete, or ambiguous information corrected;
- Withdrawal of consent — withdraw consent at any time where processing is based on it;
- Portability — receive, in a structured and commonly used technological format, the computerized information you provided to us, or request its communication to a third party;
- De-indexing and cessation of dissemination — require that dissemination of information cease or that it be de-indexed, where the statutory conditions are met;
- Information about automated processing — be informed of any decision based exclusively on automated processing (we make none).
Exercising your rights. Send a written request to the Privacy Officer identified in Section 2. We will respond within 30 days of receipt. Proof of identity may be required for verification and will be destroyed afterward. Exercising these rights is free of charge, except for reasonable transcription, reproduction, or transmission fees, of which you will be advised in advance.
Recourse. If you disagree with our response, or receive none, you may file a complaint with the Commission d’accès à l’information du Québec (cai.gouv.qc.ca) or the Office of the Privacy Commissioner of Canada (priv.gc.ca).
11. Minors
The site is intended for a business audience and is not directed at persons under 14. We do not knowingly collect their information. Any such information brought to our attention will be deleted.
12. Third-Party Links
The site may contain links to external websites. We have no control over their practices and disclaim any responsibility in that regard. We encourage you to review their respective policies.
13. Vulnerability Disclosure
If you discover a security vulnerability affecting this site, we invite you to report it responsibly to [security@jim-as-a-service.com].
We commit to acknowledging receipt within [5] business days, assessing the report in good faith, and taking no legal action against those who report responsibly — without data exfiltration, alteration, or prior public disclosure.
14. Changes
This policy may be amended to reflect changes in our practices or the legal framework. The update date appears at the top of the document. Any material change will be signalled by a visible notice on the site.
15. Contact
Jim-as-a-Service inc. 3556, rue Bouthillier, Carignan, Quebec, J3L 0J3, Canada Email: [contact@jim-as-a-service.com] Privacy Officer: Jim Morrison Lafreniere: [privacy@jim-as-a-service.com]