Politique de confidentialité et de sécurité

Jim-as-a-Service (JaaS) Site web : jim-as-a-service.com Dernière mise à jour : 3 août 2026 Version : 1.0


1. Préambule

La présente politique explique comment Jim-as-a-Service (« JaaS », « nous ») recueille, utilise, communique, conserve et protège les renseignements personnels des visiteurs de jim-as-a-service.com.

Elle est établie conformément à :

  • la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), telle que modifiée par la Loi 25 ;
  • la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE / PIPEDA) pour les activités interprovinciales et internationales ;
  • le Règlement général sur la protection des données (RGPD), lorsqu’un visiteur se trouve dans l’Espace économique européen.

En cas de divergence entre la version française et la version anglaise, la version française prévaut.

2. Responsable de la protection des renseignements personnels

Conformément à l’article 3.1 de la Loi 25, la personne responsable de la protection des renseignements personnels est :

NomJim Morrison Lafreniere
TitreResponsable de la protection des renseignements personnels
EntrepriseJim-as-a-Service inc.
Adresse3556, rue Bouthilllier, Carignan (Québec), J3L 0J3
Courrielprivacy@jim-as-a-service.com
Téléphone514-962-1512

Toute question, demande d’accès, de rectification ou plainte relative aux renseignements personnels doit être adressée à cette personne.

3. Renseignements que nous recueillons

3.1 Renseignements fournis volontairement

Le site ne comporte qu’un formulaire de contact. Les renseignements suivants y sont recueillis :

  • nom ;
  • adresse courriel ;
  • nom de l’organisation (facultatif) ;
  • contenu du message rédigé par le visiteur.

Nous recommandons de ne pas transmettre de renseignements sensibles ou confidentiels (informations financières, identifiants, détails techniques d’une vulnérabilité non corrigée) par l’entremise du formulaire. Pour toute communication de nature sensible, un canal chiffré peut être établi sur demande.

3.2 Renseignements recueillis automatiquement

Pour des raisons de sécurité et de disponibilité, notre infrastructure d’hébergement et notre service de protection applicative consignent temporairement :

  • l’adresse IP ;
  • l’agent utilisateur (navigateur, système d’exploitation) ;
  • l’horodatage et l’URL demandée ;
  • les événements de sécurité (tentatives d’authentification, requêtes bloquées par le pare-feu applicatif).

Ces journaux servent exclusivement à la sécurité, à la détection d’incidents et au diagnostic technique. Ils ne sont pas utilisés à des fins de profilage, de publicité ou d’analyse comportementale.

3.3 Ce que nous ne faisons pas

  • Nous n’utilisons aucun outil d’analyse d’audience (Google Analytics, Matomo ou équivalent).
  • Nous n’utilisons aucun cookie publicitaire, de suivi ou de profilage.
  • Nous ne vendons, ne louons ni n’échangeons de renseignements personnels.
  • Nous ne prenons aucune décision fondée exclusivement sur un traitement automatisé.

4. Finalités de l’utilisation

RenseignementFinalitéFondement juridique
Nom, courriel, organisation, messageRépondre à la demande et, le cas échéant, établir une relation d’affairesConsentement / mesures précontractuelles
CoordonnéesAssurer le suivi contractuel et la facturation si un mandat est concluExécution du contrat
Journaux techniques et de sécuritéAssurer la sécurité, l’intégrité et la disponibilité du siteIntérêt légitime / obligation de sécurité
Données de facturationConservation comptable et fiscaleObligation légale

Aucune finalité secondaire n’est poursuivie sans consentement distinct.

5. Cookies et technologies similaires

Le site utilise uniquement des témoins strictement nécessaires à son fonctionnement :

TémoinTypeFinalitéDurée
Session / sécurité applicativeNécessaireProtection contre les attaques automatisées et la falsification de requête (CSRF)Session
Préférence linguistiqueNécessaireMémoriser le choix FR/ENSession

Ces témoins ne requièrent pas de consentement préalable, conformément aux exceptions prévues par la Loi 25 pour les témoins nécessaires à la fourniture d’un service expressément demandé. Vous pouvez néanmoins les bloquer via les réglages de votre navigateur, au prix d’une dégradation possible du service.

6. Communication à des tiers

Nous ne communiquons aucun renseignement personnel à des tiers, sauf :

  • aux fournisseurs de services nécessaires à l’exploitation du site (hébergement, protection réseau, service de messagerie), liés par contrat à des obligations de confidentialité et de sécurité équivalentes ;
  • lorsque la loi l’exige, notamment en réponse à une ordonnance d’un tribunal ou d’une autorité compétente.

6.1 Communication hors du Québec

Certains fournisseurs traitent ou acheminent des données à l’extérieur du Québec ([PAYS / RÉGIONS — p. ex. Canada, États-Unis, Union européenne]). Conformément à l’article 17 de la Loi 25, une évaluation des facteurs relatifs à la vie privée (ÉFVP) a été réalisée afin de confirmer que ces renseignements bénéficient d’une protection adéquate, compte tenu de leur sensibilité, de leur finalité et des mesures contractuelles et techniques en place.

Le registre de nos fournisseurs et des juridictions concernées est disponible sur demande.

7. Durée de conservation

CatégorieDurée de conservationTraitement en fin de cycle
Messages du formulaire sans suite[12] moisSuppression sécurisée
Dossiers clients et communications contractuellesDurée du mandat + [7] ansDestruction ou anonymisation
Pièces comptables et fiscales6 ans après la dernière année d’imposition viséeDestruction sécurisée
Journaux techniques et de sécurité[90] joursSuppression automatisée

À l’échéance, les renseignements sont détruits ou anonymisés selon un processus documenté.

8. Mesures de sécurité

Nous appliquons des mesures de sécurité proportionnelles à la sensibilité des renseignements détenus.

Techniques

  • Chiffrement en transit par TLS 1.2 ou supérieur, avec redirection HTTPS forcée et HSTS ;
  • Pare-feu applicatif web (WAF) et protection contre le déni de service distribué ;
  • Limitation du débit et protection contre les attaques par force brute sur les interfaces d’authentification ;
  • Authentification multifacteur obligatoire sur tous les comptes d’administration ;
  • Gestion rigoureuse des vulnérabilités : veille continue, priorisation fondée sur la criticité et l’exploitabilité, et application des correctifs selon des délais cibles définis ;
  • Sauvegardes chiffrées et vérifiées périodiquement ;
  • Entêtes de sécurité HTTP (CSP, X-Content-Type-Options, Referrer-Policy).

Organisationnelles

  • Principe du droit d’accès minimal et révision périodique des accès ;
  • Journalisation et surveillance des événements de sécurité ;
  • Registre des incidents de confidentialité et procédure de réponse documentée ;
  • Clauses de confidentialité et de sécurité dans les contrats de sous-traitance ;
  • Révision annuelle de la présente politique et des pratiques associées.

Aucune mesure ne peut garantir une sécurité absolue ; nous nous engageons toutefois à maintenir des contrôles conformes aux pratiques reconnues de l’industrie.

9. Incidents de confidentialité

En cas d’incident de confidentialité, nous prenons sans délai les mesures raisonnables pour en réduire les conséquences et éviter qu’un incident semblable ne se reproduise.

Si l’incident présente un risque de préjudice sérieux, nous en informons avec diligence la Commission d’accès à l’information du Québec ainsi que les personnes concernées, conformément à l’article 3.5 de la Loi 25. Un registre des incidents est tenu et conservé pendant au moins cinq ans.

10. Vos droits

Vous disposez des droits suivants :

  • Accès — obtenir confirmation que nous détenons des renseignements vous concernant et en recevoir une copie ;
  • Rectification — faire corriger des renseignements inexacts, incomplets ou équivoques ;
  • Retrait du consentement — retirer en tout temps votre consentement à un traitement fondé sur celui-ci ;
  • Portabilité — recevoir, dans un format technologique structuré et couramment utilisé, les renseignements informatisés que vous nous avez fournis, ou en demander la communication à un tiers ;
  • Désindexation et cessation de diffusion — exiger la cessation de la diffusion d’un renseignement ou sa désindexation lorsque les conditions prévues par la loi sont réunies ;
  • Information sur un traitement automatisé — être informé de toute décision fondée exclusivement sur un traitement automatisé (nous n’en effectuons aucune).

Exercice des droits. Adressez votre demande écrite au responsable identifié à la section 2. Nous répondrons dans les 30 jours suivant la réception. Une pièce d’identité pourra être exigée pour vérifier votre identité ; elle sera détruite après vérification. L’exercice de ces droits est gratuit, sauf transcription, reproduction ou transmission engendrant des frais raisonnables, dont vous serez avisé au préalable.

Recours. En cas de désaccord avec notre réponse, ou en l’absence de réponse, vous pouvez porter plainte auprès de la Commission d’accès à l’information du Québec (cai.gouv.qc.ca) ou du Commissariat à la protection de la vie privée du Canada (priv.gc.ca).

11. Mineurs

Le site s’adresse à une clientèle d’affaires et ne vise pas les personnes de moins de 14 ans. Nous ne recueillons pas sciemment de renseignements auprès d’elles. Si de tels renseignements nous étaient transmis, ils seraient supprimés sur constat ou sur demande.

12. Liens vers des sites tiers

Le site peut contenir des hyperliens vers des sites externes. Nous n’exerçons aucun contrôle sur leurs pratiques et déclinons toute responsabilité à cet égard. Nous vous invitons à consulter leurs politiques respectives.

13. Signalement d’une vulnérabilité

Si vous découvrez une vulnérabilité de sécurité affectant ce site, nous vous invitons à nous la signaler de manière responsable à [security@jim-as-a-service.com].

Nous nous engageons à accuser réception dans un délai de [5] jours ouvrables, à évaluer le signalement de bonne foi et à n’entreprendre aucune démarche judiciaire à l’encontre des personnes qui procèdent à un signalement responsable, sans exfiltration, altération ni divulgation publique préalable des données.

14. Modifications

La présente politique peut être modifiée pour refléter l’évolution de nos pratiques ou du cadre légal. La date de mise à jour figure en tête du document. Toute modification substantielle sera signalée par un avis visible sur le site.

15. Coordonnées

Jim-as-a-Service inc. 3556, rue Bouthillier, Carignan (Québec), J3L 0J3, Canada Courriel : [contact@jim-as-a-service.com] Responsable de la protection des renseignements personnels : Jim Morrison Lafreniere: [privacy@jim-as-a-service.com]



Privacy and Security Policy

Jim-as-a-Service (JaaS) Website: jim-as-a-service.com Last updated: August 3rd, 2026 Version: 1.0

This is a courtesy translation. The French version prevails in the event of any discrepancy.


1. Introduction

This policy explains how Jim-as-a-Service (“JaaS,” “we”) collects, uses, discloses, retains, and protects the personal information of visitors to jim-as-a-service.com.

It is established in accordance with:

  • Quebec’s Act respecting the protection of personal information in the private sector (CQLR, c. P-39.1), as amended by Law 25;
  • the Personal Information Protection and Electronic Documents Act (PIPEDA);
  • the General Data Protection Regulation (GDPR), where a visitor is located in the European Economic Area.

2. Privacy Officer

In accordance with section 3.1 of Law 25, the person responsible for the protection of personal information is:

NameJim Morrison Lafreniere
TitlePrivacy Officer
CompanyJim-as-a-Service inc.
Address3556, rue Bouthillier, Carignan, Quebec, J3L 0J3
Emailprivacy@jim-as-a-service.com
Phone514-962-1512

All questions, access or correction requests, and complaints must be directed to this person.

3. Information We Collect

3.1 Information you provide

The site contains only a contact form, which collects:

  • name;
  • email address;
  • organization name (optional);
  • the content of your message.

We recommend that you not transmit sensitive or confidential information (financial data, credentials, technical details of an unpatched vulnerability) through the form. An encrypted channel can be arranged upon request for sensitive communications.

3.2 Information collected automatically

For security and availability purposes, our hosting and application-protection infrastructure temporarily logs:

  • IP address;
  • user agent (browser, operating system);
  • timestamp and requested URL;
  • security events (authentication attempts, requests blocked by the web application firewall).

These logs are used solely for security, incident detection, and technical troubleshooting. They are not used for profiling, advertising, or behavioural analytics.

3.3 What we do not do

  • We use no audience analytics tools (Google Analytics, Matomo, or equivalent).
  • We use no advertising, tracking, or profiling cookies.
  • We do not sell, rent, or trade personal information.
  • We make no decisions based exclusively on automated processing.

4. Purposes of Use

InformationPurposeLegal basis
Name, email, organization, messageRespond to your inquiry and, where applicable, establish a business relationshipConsent / pre-contractual measures
Contact detailsContract administration and invoicing if an engagement is entered intoPerformance of contract
Technical and security logsEnsure the security, integrity, and availability of the siteLegitimate interest / security obligation
Billing dataAccounting and tax retentionLegal obligation

No secondary purpose is pursued without separate consent.

5. Cookies

The site uses only strictly necessary cookies:

CookieTypePurposeDuration
Session / application securityNecessaryProtection against automated attacks and cross-site request forgery (CSRF)Session
Language preferenceNecessaryRemember your FR/EN choiceSession

These cookies do not require prior consent, consistent with the exemption under Law 25 for cookies necessary to deliver a service expressly requested. You may block them through your browser settings, with possible degradation of service.

6. Disclosure to Third Parties

We do not disclose personal information to third parties, except:

  • to service providers necessary to operate the site (hosting, network protection, email service), who are contractually bound to equivalent confidentiality and security obligations;
  • where required by law, including in response to a court order or a request from a competent authority.

6.1 Disclosure outside Quebec

Certain providers process or route data outside Quebec ([COUNTRIES / REGIONS]). In accordance with section 17 of Law 25, a privacy impact assessment (PIA) has been conducted to confirm that such information receives adequate protection, considering its sensitivity, the purposes of its use, and the contractual and technical safeguards in place.

A register of our providers and the jurisdictions involved is available upon request.

7. Retention

CategoryRetention periodEnd-of-cycle handling
Contact form messages with no follow-up[12] monthsSecure deletion
Client files and contractual communicationsDuration of engagement + [7] yearsDestruction or anonymization
Accounting and tax records6 years after the last applicable tax yearSecure destruction
Technical and security logs[90] daysAutomated deletion

Upon expiry, information is destroyed or anonymized through a documented process.

8. Security Measures

Technical

  • Encryption in transit via TLS 1.2 or higher, with forced HTTPS redirection and HSTS;
  • Web application firewall (WAF) and distributed denial-of-service protection;
  • Rate limiting and brute-force protection on authentication interfaces;
  • Mandatory multi-factor authentication on all administrative accounts;
  • Rigorous vulnerability management: continuous monitoring, prioritization based on criticality and exploitability, and patching within defined target timeframes;
  • Encrypted backups, periodically verified;
  • HTTP security headers (CSP, X-Content-Type-Options, Referrer-Policy).

Organizational

  • Least-privilege access and periodic access reviews;
  • Logging and monitoring of security events;
  • Confidentiality incident register and documented response procedure;
  • Confidentiality and security clauses in subcontractor agreements;
  • Annual review of this policy and associated practices.

No measure can guarantee absolute security; we are nonetheless committed to maintaining controls consistent with recognized industry practices.

9. Confidentiality Incidents

In the event of a confidentiality incident, we promptly take reasonable measures to reduce the risk of harm and prevent recurrence.

Where an incident presents a risk of serious injury, we notify the Commission d’accès à l’information du Québec and the affected individuals with diligence, in accordance with section 3.5 of Law 25. An incident register is maintained and retained for at least five years.

10. Your Rights

You have the following rights:

  • Access — confirm whether we hold information about you and obtain a copy;
  • Correction — have inaccurate, incomplete, or ambiguous information corrected;
  • Withdrawal of consent — withdraw consent at any time where processing is based on it;
  • Portability — receive, in a structured and commonly used technological format, the computerized information you provided to us, or request its communication to a third party;
  • De-indexing and cessation of dissemination — require that dissemination of information cease or that it be de-indexed, where the statutory conditions are met;
  • Information about automated processing — be informed of any decision based exclusively on automated processing (we make none).

Exercising your rights. Send a written request to the Privacy Officer identified in Section 2. We will respond within 30 days of receipt. Proof of identity may be required for verification and will be destroyed afterward. Exercising these rights is free of charge, except for reasonable transcription, reproduction, or transmission fees, of which you will be advised in advance.

Recourse. If you disagree with our response, or receive none, you may file a complaint with the Commission d’accès à l’information du Québec (cai.gouv.qc.ca) or the Office of the Privacy Commissioner of Canada (priv.gc.ca).

11. Minors

The site is intended for a business audience and is not directed at persons under 14. We do not knowingly collect their information. Any such information brought to our attention will be deleted.

12. Third-Party Links

The site may contain links to external websites. We have no control over their practices and disclaim any responsibility in that regard. We encourage you to review their respective policies.

13. Vulnerability Disclosure

If you discover a security vulnerability affecting this site, we invite you to report it responsibly to [security@jim-as-a-service.com].

We commit to acknowledging receipt within [5] business days, assessing the report in good faith, and taking no legal action against those who report responsibly — without data exfiltration, alteration, or prior public disclosure.

14. Changes

This policy may be amended to reflect changes in our practices or the legal framework. The update date appears at the top of the document. Any material change will be signalled by a visible notice on the site.

15. Contact

Jim-as-a-Service inc. 3556, rue Bouthillier, Carignan, Quebec, J3L 0J3, Canada Email: [contact@jim-as-a-service.com] Privacy Officer: Jim Morrison Lafreniere: [privacy@jim-as-a-service.com]