1. Portée et rôles
Le présent avenant canadien relatif au traitement des données (l'« Avenant ») complète les Conditions d'utilisation de SIPSTACK et s'applique lorsque SIPSTACK Inc. (« SIPSTACK ») traite des Renseignements personnels pour le compte d'un client (le « Client ») assujetti au droit canadien en matière de protection des renseignements personnels, notamment la Loi sur la protection des renseignements personnels et les documents électroniques fédérale (« LPRPDE ») et la Loi sur la protection des renseignements personnels dans le secteur privé du Québec, telle que modifiée par la Loi 25 (« Loi 25 »).
En ce qui concerne les Renseignements personnels traités dans le cadre des Services, le Client est la partie qui détermine les finalités du traitement, et SIPSTACK traite ces renseignements pour le compte du Client et selon ses instructions afin de fournir les Services. SIPSTACK agit également pour son propre compte à des fins opérationnelles limitées (facturation, sécurité, prévention de la fraude et conformité réglementaire), comme le décrit la Politique de confidentialité.
Les « Renseignements personnels » s'entendent au sens que leur donnent la LPRPDE et la Loi 25. Les « Données du Client » désignent les données que le Client et ses utilisateurs soumettent aux Services ou génèrent au moyen de ceux-ci.
2. Finalité et nature du traitement
SIPSTACK traite les Données du Client uniquement aux fins suivantes :
- fournir et exploiter les Services (fonctionnalités de téléphonie, de messagerie, d'IA et de portail) auxquels le Client a souscrit;
- assurer la maintenance, la sécurité et le soutien des Services;
- se conformer aux obligations légales et aux obligations découlant de la réglementation des télécommunications; et
- donner suite aux instructions documentées du Client.
SIPSTACK ne vend pas les Renseignements personnels et ne les utilise pas à des fins de publicité comportementale intercontextuelle. SIPSTACK n'utilise pas les Données du Client pour entraîner les poids de modèles d'IA; l'amélioration de la base de connaissances de l'IA repose uniquement sur du contenu dépersonnalisé et révisé par des humains, comme le décrit la Politique de confidentialité.
3. Résidence des données et modèle régional
SIPSTACK applique un modèle régional de données au contenu généré par les
utilisateurs du Client. Pour les Clients facturés par l'entité canadienne de SIPSTACK
(en CAD), le contenu généré par les utilisateurs — enregistrements d'appels,
messagerie vocale, musique d'attente, audio de synthèse vocale (TTS) et autres médias
du PBX — est stocké au Canada (Wasabi S3 sipstack-ca, ca-central-1, Toronto).
L'enregistrement SIP et la signalisation des appels des locataires de la région
canadienne sont pris en charge par la grappe nexus canadienne; les contrôleurs de
session en périphérie (SBC) interrégionaux transportent uniquement la signalisation
SIP — aucun média vocal ni média de message ne transite par un SBC.
Un ensemble circonscrit de flux de données opérationnels traverse la frontière Canada–États-Unis. Chacun de ces flux est détaillé à l'Annexe 1, avec sa finalité et ses garanties. Il s'agit des flux évalués au titre de l'art. 17 de la Loi 25. Un résumé de l'évaluation des facteurs relatifs à la vie privée (EFVP) correspondante est mis à la disposition des Clients entreprises sur demande, sous réserve de confidentialité.
4. Obligations de SIPSTACK
SIPSTACK s'engage à :
- traiter les Renseignements personnels uniquement selon les instructions documentées du Client et de la manière décrite dans le présent Avenant et dans la Politique de confidentialité;
- veiller à ce que les membres du personnel autorisés à traiter des Renseignements personnels soient tenus à la confidentialité et se voient accorder l'accès selon le principe du besoin de savoir;
- mettre en œuvre et maintenir les mesures de sécurité techniques et organisationnelles décrites à l'Annexe 2;
- aider le Client, compte tenu de la nature du traitement, à répondre aux demandes des personnes qui exercent leurs droits et à s'acquitter de ses propres obligations en matière de notification des atteintes et d'évaluation;
- aviser le Client sans retard indu après avoir pris connaissance d'un incident de confidentialité (atteinte) touchant les Renseignements personnels du Client, en lui communiquant les renseignements raisonnablement disponibles pour appuyer les obligations de notification du Client au titre de la LPRPDE et de la Loi 25;
- à la cessation des Services, supprimer ou dépersonnaliser les Données du Client conformément au calendrier de conservation figurant dans la Politique de confidentialité et à la législation applicable. Les enregistrements d'appels, la messagerie vocale et les autres objets médias du PBX sont supprimés du stockage objet. Certains documents sont conservés plutôt que supprimés lorsque la loi ou la réglementation l'exige (documents de facturation et de paiement, relevés détaillés des appels) ou lorsqu'ils constituent une piste de vérification; dans ces documents, les identifiants directs sont retirés ou remplacés. Ce processus constitue une pseudonymisation, et non une anonymisation : les documents qui en résultent demeurent des Renseignements personnels, et SIPSTACK demeure en mesure de les relier. Les archives de sauvegarde et de reprise après sinistre font l'objet d'une rotation selon leur propre calendrier; une copie d'un document supprimé peut donc subsister dans une archive pendant une période limitée après sa suppression du système en production; et
- mettre à disposition les renseignements raisonnablement nécessaires pour démontrer la conformité au présent Avenant.
5. Sous-traitants
SIPSTACK fait appel aux sous-traitants énumérés à l'Annexe 1 et dans la liste des sous-traitants de la Politique de confidentialité. Chaque sous-traitant est lié par une entente écrite lui imposant des obligations de protection des données qui ne sont pas moins protectrices que celles du présent Avenant (voir la note de version provisoire à l'article 6). SIPSTACK demeure responsable de l'exécution assurée par ses sous-traitants.
SIPSTACK donnera avis de tout ajout ou remplacement envisagé d'un sous-traitant qui traite des Renseignements personnels canadiens, en accordant au Client une possibilité raisonnable de s'y opposer pour des motifs raisonnables liés à la protection des données.
6. Transferts transfrontaliers — garanties contractuelles
Pour les transferts de Renseignements personnels vers les États-Unis énumérés à l'Annexe 1, SIPSTACK s'appuie sur des garanties contractuelles équivalentes à des clauses contractuelles types (CCT) avec chaque destinataire, complétées par des mesures techniques (chiffrement en transit et au repos) et, s'il y a lieu, par des engagements de non-utilisation à des fins d'entraînement et de non-utilisation secondaire. SIPSTACK a rédigé des évaluations des facteurs relatifs à la vie privée (art. 17 de la Loi 25) pour les principaux flux transfrontaliers (l'archive WAL, Sentry, Together AI et la journalisation applicative), qui évaluent la protection offerte dans le territoire de destination; ces évaluations font actuellement l'objet d'un examen juridique.
Note de version provisoire — à lire avant de se fonder sur le présent article. Le mécanisme formel de CCT, les ententes de traitement des données (DPA) signées avec les sous-traitants et les constats d'équivalence au titre de l'art. 17 mentionnés dans le présent Avenant n'ont pas été vérifiés par rapport aux contrats des cocontractants à la date de la présente version provisoire. Ils énoncent la position contractuelle envisagée par SIPSTACK. Les conseillers juridiques doivent étayer chacun d'eux au regard de l'entente signée avant que le présent Avenant soit publié ou proposé à la signature.
7. Assistance relative aux droits des personnes
Les Services offrent des outils libre-service d'exportation et de suppression (Switchboard → Account → Privacy), dont les périmètres et les limites disponibles sont précisés dans la Politique de confidentialité. Pour les demandes qui ne peuvent être traitées en libre-service, SIPSTACK fournira au Client une assistance raisonnable pour répondre aux demandes d'accès, de rectification, de retrait du consentement et de suppression présentées au titre de la LPRPDE et de la Loi 25, compte tenu de la nature du traitement.
Note de version provisoire : les périmètres de suppression en libre-service annoncés dans la Politique de confidentialité font l'objet d'un examen technique; les conseillers juridiques devraient confirmer la concordance des périmètres publiés avec le comportement effectivement mis en œuvre avant que le présent Avenant soit proposé à la signature, puisque le présent article les intègre par renvoi.
8. Vérification
SIPSTACK mettra à la disposition du Client les renseignements raisonnablement nécessaires pour démontrer la conformité au présent Avenant et, sur préavis écrit raisonnable et sous réserve de confidentialité, répondra aux demandes de renseignements raisonnables du Client (y compris les questionnaires de sécurité) relatives à ses activités de traitement.
9. Droit applicable
Le présent Avenant est régi par les lois de la province d'Ontario et les lois fédérales du Canada qui s'y appliquent. Aucune disposition du présent Avenant ne déroge à un droit ou à une protection conférés à un Client ou à une personne physique par la Loi 25 du Québec ou par toute autre loi impérative applicable, ni ne les limite; en cas de conflit entre une disposition du présent Avenant et une telle loi, cette loi prévaut et le reste du présent Avenant demeure en vigueur.
Note de version provisoire — langue française. Le présent Avenant est proposé à titre de contrat d'adhésion. En vertu de la Charte de la langue française du Québec (art. 55), un contrat d'adhésion présenté à une partie québécoise doit être rédigé en français, à moins que les parties ne se soient d'abord vu présenter une version française et n'aient expressément convenu de contracter en anglais. Il n'existe pas encore de version française. Les conseillers juridiques doivent régler cette question avant que l'Avenant soit proposé à tout client québécois; la publication ou la signature d'une version uniquement anglaise ne serait pas conforme.
Annexe 1 — Flux transfrontaliers de données
Le tableau suivant détaille chaque flux de Renseignements personnels canadiens qui
traverse la frontière Canada–États-Unis, sa finalité, les données en cause et la
garantie invoquée. Les médias générés par les utilisateurs des Clients de l'entité
canadienne ne figurent pas ci-dessous, puisqu'ils demeurent au Canada (Wasabi
sipstack-ca).
| # | Destinataire | Destination | Finalité | Renseignements personnels en cause | Garantie |
|---|--------------|-------------|----------|------------------------------------|----------|
| 1 | Cloudflare R2 (sipstack-wal) | États-Unis | Archive WAL PostgreSQL + sauvegardes de base pour la restauration à un instant donné / la reprise après sinistre | Renseignements personnels accessoires au niveau des lignes contenus dans les segments WAL binaires (sous une forme non interrogeable) | Chiffrement en transit; chiffrement au repos côté fournisseur (SIPSTACK ne détient aucune clé côté client); identifiants limités au compartiment; fenêtre d'archivage glissante d'environ 14 jours. EFVP provisoire en cours d'examen (art. 17). |
| 2 | Sentry | États-Unis | Surveillance des erreurs / plantages applicatifs | Messages d'erreur et traces de pile, métadonnées des appareils et — pour les erreurs survenues lors du traitement d'une requête API — la méthode, la chaîne de requête, le corps et le témoin de session de la requête | TLS; chiffrement au repos; production uniquement; caviardage du texte des erreurs et du contexte joint. Le caviardage du contexte de requête n'est pas encore mis en œuvre. EFVP provisoire en cours d'examen (art. 17). |
| 3 | Together AI | États-Unis | Inférence LLM principale pour les réponses textuelles de l'IA SARA (courriel de soutien, clavardage du portail, SMS) | Contenu des messages entrants + contexte de récupération RAG | TLS; engagement de non-utilisation à des fins d'entraînement; traitement transitoire. Il n'existe à ce jour aucun moyen pour les clients de se soustraire à cet acheminement. EFVP provisoire en cours d'examen (art. 17). |
| 4 | Stripe | États-Unis | Traitement des paiements et facturation | Adresse de facturation, détails du mode de paiement (données de carte traitées par Stripe; non stockées par SIPSTACK) | DPA de Stripe + CCT; PCI-DSS. |
| 5 | Bandwidth | États-Unis | Fournisseur de services voix/SMS, provisionnement de DID, E911 | Numéros de téléphone, contenu des appels/messages en transit, métadonnées d'acheminement | Interconnexion entre fournisseurs (nécessaire aux télécommunications); DPA + CCT. |
| 6 | HyperDX | États-Unis | Journalisation et observabilité applicatives | Journaux d'application et d'accès aux serveurs, diagnostics d'erreurs, métadonnées des requêtes/réponses, adresses IP (Renseignements personnels accessoires dans le contenu des journaux) | TLS; chiffrement au repos. EFVP provisoire en cours d'examen (art. 17); entité destinataire, région de stockage et DPA du fournisseur en attente de confirmation. |
| 7 | Cloudflare (CDN/DNS) | Mondial (transit) | CDN, protection DDoS, DNS, protection contre les robots | Trafic Web, adresses IP (transit uniquement; aucune conservation du contenu) | DPA + CCT. |
Les sous-traitants facultatifs de synthèse vocale (AWS Polly, Google Cloud TTS, États-Unis) ne reçoivent que des chaînes de texte aux fins de synthèse, et uniquement lorsque le Client active ces fonctionnalités facultatives. Le service de compilation et de distribution mobiles (Expo / EAS, États-Unis) reçoit des artefacts de compilation et des métadonnées d'application, et non les données des utilisateurs finaux du Client.
Annexe 2 — Mesures techniques et organisationnelles
- Chiffrement en transit : TLS 1.2+ pour l'ensemble du trafic API, du portail et SIP.
- Chiffrement au repos : Les bases de données, le stockage objet et les sauvegardes sont chiffrés au repos par les systèmes qui les hébergent. L'archive de base de données hors site repose sur le chiffrement côté serveur du fournisseur de stockage; SIPSTACK ne détient pas de clé de chiffrement côté client pour celle-ci.
- Contrôles d'accès : Contrôle d'accès basé sur les rôles, authentification multifacteur (MFA) pour les comptes administratifs, principe du moindre privilège et journalisation des accès.
- Cloisonnement / résidence : Des compartiments Wasabi régionaux maintiennent au Canada les médias générés par les utilisateurs relevant de l'entité canadienne; seuls les flux opérationnels figurant à l'Annexe 1 traversent la frontière.
- Surveillance de la sécurité : Surveillance et alertes continues, détection des anomalies et procédures documentées d'intervention en cas d'incident.
- Notification des atteintes : Notification aux personnes concernées et aux autorités, selon ce qu'exige la loi applicable (promptement pour la LPRPDE / Loi 25; 72 heures pour le RGPD, le cas échéant).
- Conservation et suppression : Purge automatique selon le niveau de service pour les enregistrements et la messagerie vocale; calendrier de conservation documenté; outils libre-service d'exportation et de suppression.