Politique de confidentialité
Points clés :
- Un seul compte Nextia fonctionne dans toutes les applications Nextia. Les dossiers de votre compte, de votre entreprise et de votre équipe sont partagés entre les applications qu’utilise votre entreprise.
- Les bases de données et le stockage de fichiers de Nextia sont hébergés sur Microsoft Azure, dans la région Canada Central.
- Nextia ne conserve jamais votre mot de passe : la connexion est assurée par Microsoft Entra External ID.
- Pour les clients d’une entreprise, Nextia traite les renseignements au nom de cette entreprise — c’est elle qui en est responsable.
- Certains fournisseurs de services impliquent des transferts vers les États-Unis. Ils sont nommés dans la section sur les fournisseurs de services ci-dessous.
1. Qui nous sommes et portée de la présente politique
Nextia est exploité par 1496096 Canada Inc., faisant affaire sous le nom de Solutions IA Nextia (« Nextia », « nous »). La présente politique vise votre compte Nextia et la plateforme Nextia — compte, dossier d’entreprise, équipe et rôles, abonnements et facturation, clients partagés et aperçus intégrés — ainsi que les renseignements supplémentaires traités par chaque application Nextia. Chaque site de produit publie les parties applicables à ce produit.
2. Notre rôle : organisation responsable ou fournisseur de services
- Pour les données de compte du propriétaire d’une entreprise et de son personnel, Nextia est l’organisation responsable de ces renseignements.
- Pour les données des clients d’une entreprise — par exemple une personne qui prend rendez-vous, un client qui reçoit une facture ou un fournisseur figurant sur un reçu — Nextia est un fournisseur de services qui traite ces renseignements au nom de l’entreprise. L’entreprise en demeure responsable; les questions à leur sujet doivent donc d’abord lui être adressées.
Le responsable de la protection des renseignements personnels de Nextia AI veille à l’application de la présente politique. Les questions, demandes et plaintes peuvent être envoyées à privacy@nextia-ai.com.
3. Où vos données sont stockées
- Les bases de données de Nextia (Azure Database for PostgreSQL Flexible Server) et le stockage de fichiers (Azure Blob Storage) se trouvent dans la région Canada Central de Microsoft Azure.
- La connexion repose sur Microsoft Entra External ID, dans un répertoire créé dans la région Canada Central.
- La configuration propre à Nextia ne reproduit pas vos données hors du Canada. Les services tiers qu’une entreprise choisit de connecter sont un cas différent et sont nommés dans la section sur les fournisseurs de services.
La lecture des documents (Azure AI Document Intelligence) s’effectue dans la région Canada Central de Microsoft Azure. L’assistant IA et la catégorisation par IA utilisent Azure OpenAI au moyen d’une ressource située dans la région Canada Central, où demeurent les données stockées par le service; le type de déploiement Global de Microsoft peut traiter les requêtes et les réponses dans d’autres régions Azure.
4. Ce que nous recueillons à votre sujet lorsque vous vous connectez
- Un identifiant interne stable, votre adresse courriel principale et le fait qu’elle soit vérifiée ou non, votre nom d’affichage, votre langue préférée et, facultativement, un numéro de téléphone.
- La méthode de connexion qui a authentifié votre compte (courriel et mot de passe, Google, Microsoft ou Apple), et l’adresse courriel que ce fournisseur nous a transmise lorsque la méthode a été liée.
- Les entreprises dont vous faites partie, votre rôle dans chacune et les invitations en attente envoyées à votre adresse courriel.
Votre compte est lié à votre identité de connexion, et non à votre adresse courriel. C’est pourquoi un changement d’adresse courriel ne crée pas de nouveau compte.
5. Utilisation des renseignements par la plateforme Nextia
- Clients partagés. Une fiche client saisie dans une application Nextia est visible dans les autres applications Nextia de l’entreprise. Les clients d’une entreprise sont partagés entre les applications Nextia de cette entreprise — pas entre entreprises.
- Aperçus intégrés. L’accueil NextiaBusiness regroupe des chiffres provenant des applications Nextia de l’entreprise. Aucun renseignement permettant d’identifier un client ne quitte l’entreprise.
- Courriel de résumé hebdomadaire. Ce courriel est facultatif et désactivé par défaut.
- Facturation. Les abonnements sont facturés par Stripe. Nextia conserve l’état de l’abonnement et les identifiants de prix, jamais les numéros de carte.
6. La piste d’audit et l’accès du soutien à votre compte
Nextia consigne l’identifiant et l’adresse courriel de la personne qui a effectué chaque action importante. Cette piste d’audit est conçue pour survivre au compte : si vous nous demandez d’effacer votre compte, celui-ci est épuré, mais l’enregistrement d’audit de ce que le compte a fait est conservé pendant la période de conservation des journaux d’audit (voir « Durée de conservation des renseignements »).
Un membre du personnel de Nextia peut, avec un motif consigné, agir dans le compte d’une entreprise — par exemple pour répondre à une demande de soutien. Chacune de ces sessions est consignée. Le propriétaire d’une entreprise peut demander le registre de ces sessions à privacy@nextia-ai.com.
7. Durée de conservation des renseignements
- Dans NextiaTax, un processus automatisé quotidien supprime les entrées du journal d’audit de plus de 365 jours (réglage par défaut) et retire définitivement les documents, transactions et conversations avec l’assistant qui ont été supprimés et dont la période de conservation après suppression est écoulée.
- Les autres applications Nextia n’exécutent pas encore de processus de suppression automatisé équivalent. Nextia ne promet pas de suppression automatique dans toutes les applications.
Les documents, transactions et conversations supprimés dans NextiaTax demeurent récupérables pendant 30 jours avant leur suppression définitive. Les dossiers fiscaux et de facturation que Nextia doit conserver à des fins légales, comptables ou de règlement de différends peuvent l’être jusqu’à six ans. Les journaux d’audit et de sécurité ne sont conservés que le temps nécessaire à la sécurité, à la reddition de comptes et aux obligations légales, normalement au plus 24 mois.
8. Vos droits : accès, rectification et suppression
Ces droits sont mis en œuvre différemment dans chaque application Nextia à l’heure actuelle :
- Accès et portabilité. Dans NextiaTax, vous pouvez exporter vos propres données dans un fichier, et un dossier d’exportation distinct pour votre comptable est offert. NextiaInvoices offre une exportation de données. NextiaBooking et la plateforme Nextia n’offrent pas encore d’exportation libre-service; adressez-vous à la personne-ressource en matière de confidentialité.
- Suppression. Vous pouvez demander la suppression de votre compte. Nous vérifions et traitons toute demande valide dans les 30 jours, sauf si la loi, la sécurité, les droits d’une autre personne ou une obligation de conservation documentée exige de préserver certains renseignements.
- Rectification. Vous pouvez rectifier vos renseignements en les modifiant dans l’application.
Comment supprimer votre compte Nextia dans les trois applications : Supprimer votre compte Nextia.
Pour toute demande que les applications ne traitent pas directement, communiquez avec le responsable de la protection des renseignements personnels. Nous répondons aux demandes d’accès et de rectification dans les 30 jours, sous réserve de toute prolongation ou exception permise par la loi applicable.
9. Comment nous protégeons les renseignements
- Chaque demande de données d’une entreprise passe par une vérification des autorisations liée à cette entreprise. Chaque application a une suite de tests d’isolation qui bloque la compilation si des données peuvent être lues d’une entreprise à l’autre.
- Nextia ne conserve jamais de mots de passe : l’authentification est confiée à Microsoft Entra External ID et aux fournisseurs d’identité (Google, Microsoft, Apple, ou courriel et mot de passe).
- Les jetons des agendas et fournisseurs de réunions connectés, ainsi que les identifiants des fournisseurs de paiement, sont chiffrés au repos. Les applications refusent de démarrer en production sans une véritable clé de chiffrement.
- Les règles de journalisation de Nextia interdisent de consigner mots de passe, jetons, assertions d’authentification, identifiants de paiement ou données client au-delà des identifiants.
11. NextiaBooking — ce qu’elle recueille en plus
NextiaBooking recueille des renseignements auprès de membres du public qui prennent rendez-vous avec une entreprise et n’ont pas de compte Nextia.
- La page de réservation publique. Tout le monde peut réserver sans compte. Une réservation recueille votre nom, votre adresse courriel et votre numéro de téléphone, vos réponses aux questions que l’entreprise a ajoutées à son formulaire de réservation, et tout fichier demandé par le formulaire. L’entreprise choisit ces questions et est responsable de ne demander que ce dont elle a besoin.
- Confirmations et rappels. Les confirmations, modifications, annulations et rappels de rendez-vous transactionnels sont envoyés par courriel au moyen d’Azure Communication Services. L’entreprise contrôle les paramètres de rappel. Un destinataire peut demander à l’entreprise de cesser les rappels facultatifs; les messages essentiels au service peuvent continuer. Les rappels par texto et WhatsApp ne sont pas activés au lancement.
- Connexions d’agenda. Lorsqu’un membre du personnel connecte Google Agenda ou Microsoft Outlook (Microsoft Graph), Nextia lit les périodes occupées et crée des événements. Nextia demande l’accès en lecture aux agendas et l’accès aux événements pour Google, et l’accès en lecture et écriture aux agendas avec accès hors ligne pour Microsoft. Le jeton d’accès est stocké chiffré et peut être révoqué en déconnectant l’agenda dans NextiaBooking ou dans les paramètres de sécurité du fournisseur.
- Liens de réunion. Les liens Google Meet et Microsoft Teams sont créés au moyen de l’agenda connecté. Zoom est une connexion distincte avec sa propre autorisation.
- Listes d’attente et séances de groupe. Une réservation peut modifier les disponibilités que voient d’autres personnes, mais rien qui identifie un client n’est affiché sur la page de réservation publique.
- Paiements et dépôts. Booking ne traite ni dépôts ni paiements de clients au lancement. Si cette fonctionnalité est activée plus tard, les données de carte iront directement au fournisseur de paiement de l’entreprise et non à Nextia, et la présente politique sera mise à jour avant l’activation.
12. Fournisseurs de services (sous-traitants)
Nextia fait appel aux fournisseurs de services suivants. Ceux marqués « si connecté » ne reçoivent des renseignements que lorsqu’une entreprise choisit de les connecter.
| Fournisseur | Ce qu’il reçoit | Où |
|---|---|---|
| Microsoft Azure | Hébergement, bases de données, stockage de fichiers, files de messages, journaux | Canada Central |
| Microsoft Entra External ID | Identité de connexion et adresse courriel | Canada Central |
| Azure Communication Services | Adresse du destinataire et contenu des courriels | Canada Central |
| Cloudflare | DNS; routage des reçus transférés par courriel (NextiaTax) | Mondial |
| Google (si connecté) | Périodes occupées et événements d’agenda (NextiaBooking) | Régions de Google |
| Microsoft Graph (si connecté) | Périodes occupées et événements d’agenda (NextiaBooking) | Régions de Microsoft |
| Zoom (si connecté) | Création, modification et suppression de réunions (NextiaBooking) | Régions de Zoom |
| Stripe | Données d’abonnement et de paiement; les données de carte n’atteignent jamais Nextia | États-Unis / mondial |
| Meta — WhatsApp Business (si activé) | Numéro de téléphone et contenu des messages | États-Unis / mondial |
Stripe sert aux abonnements et peut traiter des renseignements aux États-Unis ou dans d’autres pays. Plaid et Meta sont indiqués par souci de transparence, mais leurs fonctionnalités de flux bancaires et de WhatsApp ne sont pas activées au lancement. Les renseignements traités hors du Canada peuvent être assujettis aux lois de l’autre territoire. Nous évaluons les fournisseurs et utilisons des mesures contractuelles et techniques adaptées aux renseignements.
13. Modifications de la présente politique et coordonnées
- La présente politique entre en vigueur le 4 octobre 2026. Nous publierons toute version révisée avec une nouvelle date d’entrée en vigueur et, lorsque la loi l’exige, donnerons un avis dans le service ou par courriel avant l’entrée en vigueur d’une modification importante.
- Adressez d’abord vos questions ou plaintes à privacy@nextia-ai.com. Si nous ne réglons pas votre préoccupation, vous pouvez porter plainte au Commissariat à la protection de la vie privée du Canada ou, s’il y a lieu, à la Commission d’accès à l’information du Québec.
- Nextia AI est exploitée par 1496096 Canada Inc. Les demandes en matière de confidentialité et les demandes d’adresse postale actuelle peuvent être envoyées au responsable à privacy@nextia-ai.com.