Conditions · Confidentialité · Sous-traitants · Sécurité · IA · Utilisation acceptable · Accessibilité · Avenant · English
Politique de confidentialité
Version 1.0 · En vigueur le 2026-08-20 · Dernière mise à jour le 2026-08-20
La présente politique explique ce que LobiSolutions fait des renseignements personnels dans LobiPlan (lobiplan.com et app.lobiplan.com). Elle lie LobiSolutions et vise toute personne qui utilise le produit — titulaires de compte, membres d'un espace de travail d'entreprise, membres d'un espace de travail de foyer, enfants dont les renseignements sont consignés dans un foyer, et visiteurs du site vitrine.
Lisez d'abord la section 2. Pour certains renseignements, c'est nous qui décidons de ce qui leur arrive, et c'est à nous que vous vous adressez. Pour d'autres renseignements, c'est votre employeur qui décide, et nous exécutons ses instructions. Le cas qui s'applique change qui répond à votre demande.
1. Qui nous sommes, et comment nous joindre
| Éditeur | Benjamin Simba, faisant affaire sous le nom de LobiSolutions · Nouvelle-Écosse, Canada. LobiSolutions est un nom commercial, et non une société constituée. |
| Produit | LobiPlan — lobiplan.com, application à app.lobiplan.com |
| Personne responsable désignée (responsable de la protection des renseignements personnels) | Benjamin Simba, exploitant |
| Personne-ressource pour tout ce qui touche la présente politique | bsimba6@gmail.com |
| Adresse postale | Nous n'en publions pas. Toute demande prévue par la présente politique peut être faite par courriel et nous y répondrons. Si votre propre processus exige une signification par la poste, dites-le-nous et nous prendrons une entente. |
| Droit applicable | Nouvelle-Écosse, Canada |
La LPRPDE exige qu'une personne nommément désignée soit responsable du respect des obligations en matière de protection des renseignements personnels. Cette personne est Benjamin Simba, et bsimba6@gmail.com est l'adresse pour toute question de confidentialité, demande d'accès, rectification, demande d'effacement, plainte ou signalement d'atteinte. Il s'agit d'une seule adresse, lue par une seule personne. Nous n'exploitons pas d'adresses de fonction comme privacy@ ou dpo@ ; le courrier envoyé à ces adresses est retourné.
Nous n'avons pas désigné de délégué à la protection des données au titre de l'article 37 du RGPD et nous n'y sommes pas tenus. Nous n'avons pas désigné de représentant dans l'Union européenne au titre de l'article 27 ; l'UE n'est pas un marché où nous vendons aujourd'hui, et nous en désignerons un si cela change.
Quelles lois s'appliquent. La LPRPDE (Loi sur la protection des renseignements personnels et les documents électroniques, la loi fédérale canadienne applicable au secteur privé) régit tout ce que nous faisons, parce que la Nouvelle-Écosse n'a pas de loi d'application générale sur la protection des renseignements personnels dans le secteur privé. La Loi 25 du Québec, la PIPA de l'Alberta et la PIPA de la Colombie-Britannique s'appliquent là où nous desservons des résidents de ces provinces. Le RGPD s'applique là où nous détenons des renseignements sur des personnes se trouvant dans l'UE ou l'EEE.
2. Qui est responsable de vos renseignements
Il y a trois réponses et vous vous trouvez dans l'une d'elles.
| Si vous êtes… | Qui décide de ce qui advient des données | Qui répond à votre demande |
|---|---|---|
| Membre d'un espace de travail d'entreprise (mis en place par votre employeur ou votre client) | Votre entreprise, qui en est le responsable du traitement. Elle décide qui est affecté à quoi, quelle est la chaîne d'approbation, si l'IA est activée, si les réunions sont enregistrées, et qui peut voir quoi. | Votre entreprise. Nous transmettrons votre demande à l'administrateur de votre espace de travail dans les 5 jours ouvrables et nous vous dirons que nous l'avons fait. |
| Membre d'un espace de travail de foyer, et toute personne qui y est consignée — y compris les enfants | LobiSolutions, qui en est le responsable du traitement. | Nous. Écrivez à bsimba6@gmail.com. |
| Toute personne ayant un compte LobiPlan, pour votre profil, votre connexion, votre facturation et nos propres registres opérationnels | LobiSolutions, qui en est le responsable du traitement. | Nous. |
Deux conséquences qu'il vaut la peine d'énoncer clairement.
Dans un espace de travail d'entreprise, nous sommes le sous-traitant et non le propriétaire du dossier : c'est votre entreprise qui est le responsable du traitement. Si vous nous demandez de supprimer une approbation sur laquelle votre employeur se fonde, nous ne le ferons pas — nous vous dirigerons vers lui. C'est la bonne répartition des rôles, et non une fin de non-recevoir.
Dans un espace de travail de foyer, c'est nous qui sommes le responsable du traitement. Nous ne considérons pas le parent ou le tuteur comme le responsable du traitement, et il ne s'agit pas non plus d'une responsabilité conjointe du traitement. Le parent ou tuteur prend de véritables décisions à l'intérieur d'un service que nous exploitons, mais l'obligation légale de rendre compte du nom, de la date de naissance et des allées et venues d'un enfant nous incombe. Cela signifie qu'il nous revient de donner effet aux droits d'un enfant, et la section 8 explique comment.
Votre profil — votre nom, votre adresse courriel, votre avatar, votre langue, votre fuseau horaire, votre province et vos préférences d'affichage — est global à la personne. Une personne a un seul profil, peu importe le nombre d'espaces de travail auxquels elle appartient. Aucune entreprise cliente ne peut nous ordonner de le supprimer, parce qu'il n'est pas détenu pour son compte. C'est notre dossier, et nous en sommes le responsable du traitement.
3. Ce que nous recueillons, pourquoi, et sur quel fondement
Il s'agit d'un inventaire par espace de travail, et non d'une liste unique. Un utilisateur de foyer gratuit et un administrateur d'entreprise utilisent des produits mesurablement différents, et les tableaux ci-dessous couvrent les deux. La conservation est résumée ici et exposée en entier à la section 10.
3.1 Lorsque LobiSolutions est le responsable du traitement
| Données | Pourquoi nous les détenons | Fondement juridique | Durée de conservation | Qui les reçoit |
|---|---|---|---|---|
| Profil : nom, courriel, photo d'avatar, langue, fuseau horaire, province, thème, contraste, couleur d'accent | Faire fonctionner le service ; vous identifier d'un espace de travail à l'autre | LPRPDE : consentement à l'inscription · RGPD art. 6(1)(b), exécution d'un contrat | Durée de vie du compte ; expurgé lors de l'effacement | Supabase, Vercel |
| Identifiants de connexion, sessions, jetons de rafraîchissement | Vous authentifier ; protéger le compte | Consentement · art. 6(1)(b) et 6(1)(f), intérêt légitime — sécurité | Durée de vie du compte ; révoqués lors de l'effacement | Supabase |
| Renseignements professionnels : titre du poste, service, gestionnaire, date d'entrée en fonction | Alimenter les espaces de travail que vous rejoignez | Consentement · art. 6(1)(b), exécution d'un contrat | Durée de vie du compte | Supabase |
| Adresse courriel pour les notifications et les résumés | Envoyer les alertes que vous avez configurées | Consentement, avec retrait par catégorie · art. 6(1)(b) | Durée de vie du compte | Resend (É.-U.) |
| Abonnement Web Push (point de terminaison et clés) | Livrer les notifications poussées que vous avez activées | L'invite d'autorisation du navigateur lui-même · art. 6(1)(a), consentement | Jusqu'à ce que vous le révoquiez | Personne — les clés sont hébergées par nous |
| Facturation : nom, adresse, abonnement, factures | Encaisser le paiement ; tenir les registres fiscaux | Consentement · art. 6(1)(b), exécution d'un contrat, et 6(1)(c), obligation légale | 6 ans (livres et registres, ARC) | Stripe (É.-U./IE) |
| Numéro de carte et code CVC | Paiement | — | N'atteint jamais LobiPlan. Stripe le recueille directement | Stripe seulement |
Empreinte à sens unique de votre adresse courriel (trial_grants) | Empêcher une même personne de générer un nombre illimité d'essais gratuits | Fins acceptables, LPRPDE par. 5(3) · art. 6(1)(f), intérêt légitime, considérant 47, prévention de la fraude | Indéfiniment — voir la section 11 | Personne |
| Relevés d'utilisation et de coût de l'IA, minutes d'utilisation de LobiMeet | Mesurer l'utilisation, facturer, appliquer les plafonds | Nécessaire au service · art. 6(1)(b) et 6(1)(f) | 730 jours | Personne |
| Métadonnées d'activité de la plateforme : quel espace de travail a fait quel type de chose, et quand | Exploiter et soutenir la plateforme. Métadonnées seulement — jamais les noms d'éléments, le texte des notes ni le contenu des conversations | art. 6(1)(f), intérêt légitime | [TO CONFIRM: aucune catégorie de conservation n'existe encore pour ces données] | Personne |
| Journaux des serveurs et des points de présence, y compris les adresses IP | Sécurité, prévention des abus, disponibilité | art. 6(1)(f), intérêt légitime | [TO CONFIRM: la durée de conservation par défaut appliquée par les fournisseurs aux journaux de Vercel et de Supabase n'a pas été établie] | Vercel, Supabase |
| Preuves que nous avons fait ce que nous disons : effacements réalisés, exportations délivrées, suppressions au titre de la conservation | Démontrer notre propre conformité | Responsabilité · art. 6(1)(c), obligation légale, et 6(1)(f) | Indéfiniment | Personne |
| Foyer : dossiers des membres et des enfants — nom, date de naissance facultative, activités, points de corvées, récompenses | Faire fonctionner le plan de foyer que la famille a demandé | Consentement exprès de l'adulte investi de l'autorité parentale · art. 6(1)(b), et 6(1)(a) pour les photos | Durée de vie du foyer ; effaçable sur demande (section 8) | Personne |
| Foyer : la photographie d'un enfant | Vignettes de personnes reconnaissables | Adhésion expresse distincte, désactivée par défaut · art. 6(1)(a) | Avec le dossier de la personne | Personne |
| Foyer : jetons de lien du jour et l'horaire qu'ils servent | Permettre à une personne qui aide de voir le plan du jour | Exprès — un parent ou tuteur le génère · art. 6(1)(a) | Jusqu'à son expiration, sa régénération, ou l'archivage de la personne — voir la section 8 | Quiconque détient le lien |
| Foyer : connexion bancaire, soldes, opérations, noms de commerçants | La vue de l'argent du foyer | Consentement exprès ; renseignements sensibles · art. 6(1)(a) et 6(1)(b) | Non bornée à ce jour — voir la section 10 | Plaid (É.-U.), Anthropic (É.-U., pour la lecture de documents) |
| Foyer : relevés bancaires et hypothécaires téléversés en PDF | Importer des chiffres que vous confirmez au moyen d'un point d'ancrage que vous saisissez | Consentement exprès · art. 6(1)(a) | ~30 jours | Anthropic (lecture de documents), Supabase Storage |
3.2 Lorsque votre entreprise est le responsable du traitement et que nous sommes son sous-traitant
Votre employeur choisit la finalité et le fondement. Nous indiquons le fondement sur lequel il s'appuiera normalement, afin que la présente politique et notre Avenant relatif au traitement des données concordent l'un avec l'autre.
| Données | Pourquoi elles sont là | Le fondement du client, normalement | Durée de conservation | Qui les reçoit |
|---|---|---|---|---|
| Éléments de travail, notes, affectations, estimations, valeurs réelles, taux d'utilisation | Faire fonctionner le travail | art. 6(1)(f), intérêt légitime de l'employeur | Durée de vie de l'espace de travail | Anthropic, lorsqu'un utilisateur demande l'aide de l'IA |
La piste d'audit work_events, y compris le texte des notes | Prouver qui a fait quoi et quand | art. 6(1)(f) ; art. 6(1)(c), obligation légale, lorsqu'une règle sectorielle s'applique | Non bornée — section 10 | Personne |
| Approbations et historique des approbations | Achèvement vérifié | art. 6(1)(f) | Non bornée — section 10 | Personne |
| Dossiers RH des employés | Administration de l'emploi | art. 6(1)(b) et 6(1)(c) | Fixée par le client | Personne |
| Salaire et taux chargé | Charges à payer de paie et établissement des coûts | art. 6(1)(b) et 6(1)(c) | Survit au retrait du membre, parce que la paie comptabilisée en dépend | Personne |
| Évaluations et réponses d'auto-évaluation | Gestion du rendement | art. 6(1)(f) — le client effectue sa propre mise en balance | Fixée par le client | Personne |
| L'évaluation Workforce Intelligence et le profil qui en découle | Apparier le travail aux personnes ; prévoir la capacité | art. 6(1)(a) — le produit recueille un consentement exprès sur son propre écran | Fixée par le client | Personne |
| Entrées de calendrier d'absence, y compris « maladie » | Planification de la capacité | Il s'agit de renseignements sur la santé. Le RGPD exige une condition prévue à l'art. 9(2) — normalement 9(2)(b), droit du travail et de la sécurité sociale — que le client doit avoir | Fixée par le client | Personne |
| Messages de personne à personne, pièces jointes, réactions | Correspondance interne | art. 6(1)(f) | Non bornée — section 10 | Resend, pour les courriels externes |
| Vidéo, audio et transcriptions de réunion | Enregistrer et résumer une réunion | art. 6(1)(a), consentement des participants | 90 jours / 365 jours | LiveKit, AWS S3, AssemblyAI, Anthropic |
| Grand livre, images de reçus, profil fiscal, documents des fournisseurs | Tenue de livres | art. 6(1)(c), obligation légale | Six ans ou plus — section 10 | Anthropic, pour la lecture d'un reçu |
Trois choses, dans ce tableau, que nous voulons que vous remarquiez plutôt que de les découvrir.
Les entrées de congé de maladie sont des renseignements sur la santé. Le calendrier comporte un type « maladie ». Les autres membres de votre espace de travail ne voient que le mot « Indisponible » ; les administrateurs voient le type réel. Ce masquage est une véritable mesure de protection et nous le décrivons comme telle. Si vous êtes un client d'entreprise, il vous appartient d'avoir une condition licite pour traiter ces renseignements.
Workforce Intelligence est du profilage. L'outil saisit les compétences, le style de travail et le jugement, et il se recalibre à partir de votre travail réel au fil du temps. Son écran de consentement indique qu'il sert uniquement à la planification, jamais aux évaluations de rendement ni à la rémunération. Cette promesse est vraie et nous entendons la tenir.
Indépendamment de Workforce Intelligence, le produit calcule des indicateurs de rendement par personne — taux de respect des échéances, taux de réussite du premier coup et exactitude des estimations — et ceux-ci sont visibles par les administrateurs de votre espace de travail. Il s'agit d'un ensemble de données distinct du profil Workforce Intelligence, et il n'est pas couvert par la promesse de celui-ci. Nous préférons que vous l'appreniez ici plutôt que par une capture d'écran.
Rien dans LobiPlan ne prend de décision à votre sujet de façon automatisée. Chaque action de l'IA est une proposition qu'un humain confirme. Les suggestions d'affectation relèvent de l'arithmétique, ne sont que des suggestions, et sont toujours confirmées par une personne.
3.3 Ce que nous ne recueillons pas
Aucun identifiant publicitaire. Aucun suivi intersites. Aucun outil d'analytique tiers — il n'y a ni Google Analytics, ni Segment, ni pixel Meta, ni outil de rejeu de session dans ce produit. Aucun courtier en données, aucun enrichissement, aucune liste achetée.
Nous ne vendons pas de renseignements personnels et nous n'en communiquons pas à des fins publicitaires.
4. L'IA
Le détail complet se trouve dans Comment LobiPlan utilise l'IA. En résumé :
- Un seul fournisseur d'IA : Anthropic (Claude), aux États-Unis. Il reçoit le texte des éléments de travail, les conversations avec l'assistant, les transcriptions de réunions, ainsi que des images de reçus, de relevés, d'étagères de garde-manger et de recettes lorsque vous demandez l'une de ces fonctions.
- Les images envoyées pour lecture sont lues puis jetées — nous ne les stockons pas. Les relevés bancaires et hypothécaires téléversés en PDF font exception : ceux-là sont stockés, dans leur propre compartiment privé, et supprimés après environ 30 jours.
- Chaque écriture faite par l'IA est une proposition qu'un humain confirme. L'application automatique se règle par utilisateur et est désactivée par défaut. Un courriel externe n'est jamais envoyé automatiquement. Les approbations sont inaccessibles à l'IA au niveau de la base de données — la fonction refuse.
- L'IA peut être désactivée. C'est un droit d'accès que votre entreprise contrôle, et il existe des réglages par utilisateur par-dessus.
Vos données ne sont pas des données d'entraînement. Nous n'entraînons aucun modèle sur votre travail, et nous ne vendons ni ne louons vos données à qui que ce soit. LobiPlan envoie du texte et des images à l'API Claude d'Anthropic uniquement pour répondre à quelque chose que vous avez demandé ; les conditions commerciales d'Anthropic prévoient qu'elle n'entraîne pas ses modèles sur ces entrées. Les autres services sur lesquels nous fonctionnons — énumérés, avec ce que chacun reçoit, dans Sous-traitants ultérieurs — sont là pour livrer le produit, et aucun d'eux n'est rémunéré au moyen de vos données.
5. Réunions, enregistrement et transcription
L'enregistrement et la transcription sont désactivés à moins que quelqu'un ne les active pour cette réunion précise. Lorsqu'ils sont activés :
- Tout le monde voit un écran de consentement avant d'entrer, ainsi qu'une bannière pendant l'appel.
- Une limite connue, divulguée plutôt que dissimulée : la bannière affichée pendant l'appel est diffusée entre les participants. Si le navigateur de l'hôte plante, d'autres participants peuvent se retrouver sans bannière alors que l'enregistrement se poursuit. Nous préférons vous le dire plutôt que de vous laisser supposer que la bannière est garantie.
- Les enregistrements sont conservés 90 jours. Les transcriptions sont conservées 365 jours.
- La chaîne d'entreprises concernées est LiveKit → AWS S3 → AssemblyAI → Anthropic. Voir Sous-traitants ultérieurs.
C'est l'hôte qui décide d'enregistrer, pas nous. Le droit criminel canadien se satisfait du consentement d'une seule partie, mais pas le droit de la protection des renseignements personnels — le consentement exigé par la LPRPDE s'applique quand même, et un participant peut se trouver dans une province ou un pays dont les règles sont plus strictes. Si vous animez des réunions enregistrées, cette décision vous appartient.
6. L'argent du foyer
Si vous connectez un compte bancaire dans un espace de travail de foyer :
- Plaid (États-Unis) reçoit directement vos identifiants bancaires et nous renvoie les données de comptes et d'opérations. Nous ne voyons jamais les identifiants. Le jeton d'accès que Plaid nous remet est écrit par un processus serveur privilégié, n'est jamais passé en argument de fonction, et n'est jamais retourné par une fonction qui lit des données.
- Chaque connexion appartient à la personne qui l'a établie. Personne d'autre dans le foyer — y compris un autre administrateur — ne voit les soldes ni les opérations, à moins que cette personne ne choisisse de les partager. Les noms de commerçants ne sont partagés que si cette personne y consent, et le retrait de ce consentement atteint aussi les lignes déjà partagées.
- Les relevés PDF téléversés sont stockés dans leur propre compartiment privé, sans aucun accès administrateur. Seule la personne qui l'a téléversé peut le lire. C'est délibéré, et c'est la conception qui rend le produit utilisable par des coparents séparés.
- Les relevés PDF sont supprimés après environ 30 jours.
7. Avec qui nous partageons
Sous-traitants ultérieurs. Nous faisons appel à onze entreprises pour livrer LobiPlan. Chacune est énumérée dans Sous-traitants ultérieurs avec sa dénomination sociale, ce qu'elle fait, les catégories de renseignements personnels qu'elle reçoit, où elle les traite et les stocke, le mécanisme de transfert, et la date de la dernière révision de l'entrée. En résumé : Supabase (base de données, authentification, stockage), Vercel (hébergement et réseau de diffusion), Anthropic (toute l'IA), Resend (courriels transactionnels), Stripe (paiements), Plaid (flux bancaire du foyer), LiveKit (média des réunions), AssemblyAI (transcription), AWS (stockage des enregistrements), frankfurter.dev / BCE (une consultation quotidienne de taux de change qui ne reçoit aucun renseignement personnel), et Web Push, qui est hébergé par nous et ne fait intervenir aucun fournisseur.
Nous donnons un préavis de 30 jours avant d'ajouter ou de changer un sous-traitant ultérieur, assorti d'un droit d'opposition. Si nous ne pouvons pas régler l'opposition, vous pouvez résilier le service visé pour le reste de votre durée, avec un remboursement au prorata. Nous nous réservons un remplacement d'urgence pour des motifs de sécurité ou de continuité, avec préavis dès que cela est possible.
Trois autres façons dont vos données peuvent parvenir à quelqu'un, et qu'une liste de sous-traitants ultérieurs ne couvre pas :
- Votre fournisseur de calendrier. Si vous vous abonnez à votre flux de calendrier LobiPlan, Google, Apple ou Microsoft le téléchargera sur ses propres serveurs, selon son propre calendrier, et en conservera le contenu — vos éléments de travail et, dans un foyer, le plan de votre famille. Ces entreprises sont à l'extérieur du Canada et nous n'avons aucun contrat avec elles, parce que c'est vous qui les avez choisies et non nous. Ce que nous envoyons, elles le conservent, sous leur politique de confidentialité et non la nôtre.
- Quiconque détient un lien du jour. Voir la section 8.
- Accès licite. Si nous recevons une demande juridiquement valide, nous nous y conformerons, et nous en informerons le client touché sauf si la loi nous l'interdit.
8. Les enfants et les foyers
Ici, c'est nous qui sommes le responsable du traitement. Pas le parent, pas le tuteur, pas l'administrateur du foyer. Si vous avez une question ou une demande concernant les renseignements d'un enfant dans LobiPlan, elle nous revient, à bsimba6@gmail.com.
Ce que nous détenons au sujet d'un enfant
Un enfant n'a pas besoin de compte. Vous l'ajoutez sous forme d'un nom et, si vous le souhaitez, d'une date d'anniversaire. Rien d'autre. Il ne compte jamais dans le nombre de personnes que votre forfait autorise — le palier gratuit, c'est deux adultes titulaires de comptes et autant d'enfants que vous en avez.
Ce qui s'accumule avec le temps : les corvées qu'il a terminées, les points ainsi gagnés, une série de jours consécutifs, et les récompenses qu'il a demandées. Cet historique est conservé aussi longtemps que votre foyer existe. Archiver quelqu'un le retire des listes — cela ne supprime pas ce qui est stocké.
Photographies
Les photos d'enfants sont désactivées par défaut. Personne dans votre foyer ne peut en ajouter une tant qu'un administrateur n'a pas activé les photos pour l'ensemble du foyer. Lorsqu'elles sont activées, quatre choses sont vraies :
- Seuls les administrateurs peuvent ajouter ou modifier une photo.
- L'image est redimensionnée dans votre propre navigateur avant le téléversement, et ce réencodage détruit les données de localisation et d'appareil photo qui y sont intégrées.
- Elle est stockée dans un compartiment privé et servie au moyen de liens signés de courte durée.
- Une photo n'est jamais affichée sur un lien du jour.
Une chose que le libellé de l'application ne rendait pas explicite jusqu'ici et que la présente politique rend explicite : tout membre de votre foyer qui possède un compte peut voir la photo, y compris un adolescent.
Dans un foyer, tout le monde voit les mêmes choses
Les corvées, le calendrier, les dossiers des enfants, les listes, les courses et les repas sont visibles par chaque adulte titulaire d'un compte dans ce foyer. L'argent est la seule exception — section 6.
« Qui utilise cet appareil » et l'affichage simplifié des corvées changent ce qu'un écran montre. Ils ne verrouillent rien et ne cachent rien à personne. Ce sont des réglages d'affichage propres à l'appareil. Ils ne constituent pas un contrôle parental et nous ne les décrirons pas comme tel.
Les liens du jour — lisez ceci attentivement
Un parent ou tuteur peut créer un lien afin qu'une personne qui donne un coup de main — un grand-parent, une gardienne — puisse voir le plan de la journée sans compte.
Quiconque ouvre ce lien voit le nom de l'enfant, ce qu'il fait, l'heure, l'adresse municipale du lieu et le numéro de téléphone du lieu. Il n'y a ni compte, ni mot de passe, ni connexion. Les photographies n'y sont jamais incluses.
Voici l'état honnête de la situation :
- Un lien peut être assorti d'une date d'expiration, et par défaut il n'en a pas. Le mécanisme existe et fonctionne — vous pouvez fixer une date de fin au moment de créer le lien, et le serveur la fait respecter. Mais si vous laissez la date vide, le lien continue de fonctionner chaque jour, indéfiniment, jusqu'à ce que vous le régénériez ou que vous archiviez la personne. Nous considérons que c'est le mauvais réglage par défaut et nous sommes en train de le changer. En attendant : fixez une date de fin.
- Régénérer un lien invalide chaque copie de l'ancien.
- Archiver la personne visée par le lien le révoque de façon permanente. La désarchiver crée un nouveau lien plutôt que de faire revivre l'ancien.
- Nous ne pouvons pas actuellement vous dire qui a utilisé un lien, ni quand. Il n'y a pas de journal d'accès. Si cela compte pour vous, traitez un lien comme une clé que vous avez remise plutôt que comme un message que vous avez envoyé.
Si votre foyer change
Tout administrateur d'un foyer peut ajouter ou retirer n'importe quel autre adulte, y compris un autre administrateur, et cela prend effet immédiatement. Nous ne pouvons pas scinder un foyer, décider qui le conserve, ni déplacer le dossier d'un enfant d'un foyer à un autre. Si un enfant est consigné dans les foyers de deux familles, il s'agit de deux dossiers distincts et nous n'avons aucun moyen de les fusionner ou de les déplacer.
Les droits d'accès et d'effacement d'un enfant
Le droit d'accès appartient à la personne dont les renseignements sont en cause. Il ne dépend pas du fait de détenir un compte, et « il n'a pas d'identifiant de connexion » n'est pas une réponse à une demande d'accès. Nous honorerons une demande provenant d'un parent ou d'un tuteur, et de la jeune personne elle-même dès qu'elle est assez âgée pour comprendre ce qu'elle demande. Le Québec fixe cette limite à 14 ans ; ailleurs au Canada, c'est une question de capacité propre à chaque jeune personne, et nous ne publions donc pas d'âge fixe.
Ce qui existe aujourd'hui. Deux fonctions ont été ajoutées au produit le 2026-08-20 précisément pour cela :
| Ce qu'elle fait | |
|---|---|
| Accès et portabilité | Retourne tout ce que nous détenons au sujet d'une personne dans un foyer — nom, type, date de naissance, existence ou non d'une photo, corvées et leur état, points et série de jours, récompenses demandées et leur issue, engagements, ainsi que l'existence de chaque lien du jour avec ses dates. Elle exclut délibérément les jetons de lien du jour eux-mêmes, parce que le lien est le justificatif d'accès, ainsi que le fichier de la photo, dont l'existence est signalée à la place. |
| Effacement | Supprime le nom de l'enfant, sa date de naissance, sa photo, ses points, sa série de jours, ses récompenses et chaque lien du jour. La photographie est mise en file d'attente pour une véritable suppression du stockage avant que le pointeur vers elle ne soit effacé, de sorte que le fichier est réellement détruit plutôt que simplement introuvable. Une ligne expurgée subsiste afin que dix ans d'historique du foyer conservent leur forme — après l'effacement, cette ligne n'identifie personne. |
Les deux sont exercées par un administrateur de ce foyer, et refusent de s'exécuter ailleurs.
Pour être clair sur l'état des choses : il n'y a pas encore de bouton pour cela dans l'application. Le mécanisme est construit et fonctionne ; l'écran qui l'appelle est une modification distincte que nous n'avons pas livrée. Écrivez à bsimba6@gmail.com et nous l'exécuterons et vous en enverrons le résultat dans les 30 jours.
L'effacement d'un enfant dans un foyer partagé n'est pas la même chose que l'accès, parce qu'il est destructeur et qu'il touche l'usage qu'un autre adulte fait d'un espace de travail qu'il partage. Si un adulte nous demande d'effacer le dossier d'un enfant dans un foyer actif comptant d'autres membres adultes, nous en aviserons les autres adultes et attendrons 14 jours. S'ils s'y opposent, nous refuserons et vous dirons pourquoi. Une entreprise privée ne doit pas trancher un litige de garde en supprimant quelque chose, et la LPRPDE nous permet de refuser une demande à laquelle il est impossible de donner suite sans toucher un autre individu. Nous consignons le refus et le motif.
Âge et portée
LobiPlan est offert aux adultes. Les renseignements d'un enfant sont saisis par un adulte investi de l'autorité parentale et, sous le régime de la Loi 25 du Québec, le consentement pour une personne de moins de 14 ans est donné par le titulaire de l'autorité parentale. Les enfants ne détiennent pas de compte.
Nous ne revendiquons aucune conformité à la COPPA. Le service ne s'adresse pas aux enfants de moins de 13 ans, les enfants ne détiennent pas de compte, et nous n'exploitons pas de programme américain de protection de la vie privée des enfants. Nous préférons le dire plutôt que de revendiquer un programme que nous n'exploitons pas.
9. Où résident vos données, et ce qui sort du Canada
Au repos, vos données sont au Canada. La base de données, l'authentification et le stockage de fichiers se trouvent dans la région ca-central-1 de Supabase. Les enregistrements de réunions se trouvent dans un compartiment AWS S3, également ca-central-1.
Du contenu sort du Canada lors d'une utilisation ordinaire, et nous n'allons pas tourner autour du pot :
| Fournisseur | Pays | Ce qu'il reçoit |
|---|---|---|
| Anthropic | États-Unis | Texte des éléments de travail, conversations avec l'assistant, transcriptions de réunions, images de documents financiers — à chaque appel d'IA |
| Resend | États-Unis | Adresses des destinataires et corps des notifications et des résumés |
| Stripe | États-Unis / Irlande | Données de facturation |
| Plaid | États-Unis | Données de connexion bancaire et d'opérations (espaces de travail de foyer seulement) |
| AssemblyAI | États-Unis | Audio des réunions |
| Vercel | Périphérie mondiale | Chaque requête : adresse IP et en-têtes |
| LiveKit | [TO CONFIRM: la région média de LiveKit n'a pas été établie. L'audio et la vidéo en direct peuvent transiter à l'extérieur du Canada même si les enregistrements sont stockés ici. Ce sont deux affirmations distinctes et nous ne les fusionnerons pas tant que la première n'aura pas été vérifiée.] | Audio et vidéo de réunion en direct |
Résidents de l'Alberta : les pays ci-dessus sont les pays où vos renseignements peuvent être stockés ou consultés. La personne qui peut répondre aux questions à ce sujet est Benjamin Simba, à bsimba6@gmail.com.
Ce que cela signifie sur le plan juridique. Sous le régime de la LPRPDE, transmettre des données à un fournisseur de services aux fins de traitement constitue une utilisation plutôt qu'une communication, de sorte qu'un nouveau consentement n'est pas requis — mais cela doit vous être dit, ce qu'est précisément la présente section, et cela exige une protection contractuelle, ce à quoi servent nos ententes avec les fournisseurs. Des gouvernements étrangers peuvent contraindre la production de données détenues dans leur ressort, et aucun contrat n'y change quoi que ce soit.
Pour les utilisateurs de l'UE et de l'EEE : le Canada bénéficie d'une décision d'adéquation partielle visant les organisations assujetties à la LPRPDE, de sorte qu'un transfert de l'UE vers LobiPlan n'exige aucun instrument supplémentaire. Nos transferts ultérieurs vers des fournisseurs américains reposent sur les clauses contractuelles types intégrées à l'accord de traitement des données de chaque fournisseur, ou sur la certification de ce fournisseur au titre du cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework) lorsqu'il en détient une. Quel instrument s'applique à quel fournisseur est consigné, fournisseur par fournisseur, dans Sous-traitants ultérieurs — nous l'y indiquons plutôt qu'ici afin que cela puisse être vérifié auprès de la liste officielle du Data Privacy Framework plutôt que d'être tenu pour acquis.
10. Combien de temps nous conservons les choses
La conservation est une table de politiques dans la base de données, modifiable sans changement de code, avec un motif écrit pour chaque catégorie. La voici en entier.
Catégories assorties d'une durée
| Catégorie | Durée de conservation |
|---|---|
| Enregistrements de réunions | 90 jours |
| Transcriptions de réunions | 365 jours |
| Conversations avec l'assistant IA | 180 jours |
| Notifications | 90 jours |
| Journal des communications | 365 jours |
| Registre des actions de l'IA | 365 jours |
| Relevés d'utilisation et de coût de l'IA | 730 jours |
| Minutes d'utilisation de LobiMeet | 730 jours |
| Relevés PDF du foyer | ~30 jours |
Un enregistrement est à la fois une ligne de base de données et un fichier stocké. Notre balayeur supprime le fichier d'abord et n'efface qu'ensuite le pointeur vers celui-ci, de sorte qu'un enregistrement supprimé a réellement disparu plutôt que d'être simplement introuvable tout en continuant de nous coûter du stockage.
Catégories que nous ne supprimons délibérément pas, et pourquoi
La fonction qui fixe les durées de conservation refuse d'en accepter une pour ces quatre catégories ; activer la suppression automatique exigerait donc une migration, et par conséquent un motif.
| Catégorie | Pourquoi |
|---|---|
La piste d'audit (work_events) | C'est le registre de qui a fait quoi et quand. Une piste d'audit assortie d'une minuterie n'est pas une piste d'audit. |
| Les approbations et l'historique des approbations | D'autres personnes et d'autres organisations s'y fient pour démontrer qu'un travail a été vérifié comme achevé. |
| Le grand livre | Une entreprise a une obligation de tenue de registres de six ans sous le régime de la Loi de l'impôt sur le revenu et de la Loi sur la taxe d'accise. Cette obligation lie le contribuable, pas nous — mais supprimer automatiquement les livres de notre client lui rendrait impossible de s'en acquitter. Nous ne le faisons donc pas. |
| Les messages de personne à personne | La correspondance a deux parties. Une minuterie réglée par l'une d'elles efface le registre que l'autre personne a de sa propre conversation. |
« Non bornée » signifie pour la durée de vie de l'espace de travail, et non pour toujours. À la résiliation, il y a une fenêtre de 60 jours pour exporter, après quoi les Données du client sont supprimées ou anonymisées dans les 90 jours — sauf le grand livre et les registres d'audit, pour lesquels un client peut nous demander de les conserver pendant sa propre période légale. Les sauvegardes expirent selon leur propre cycle et ne sont pas modifiées pour en retirer des enregistrements individuels. Ce sont les mêmes délais que ceux des Conditions d'utilisation §19.4 et §19.7 et, si les deux devaient un jour diverger, ce sont les Conditions qui prévalent.
Catégories sans règle à ce jour
Nous préférons les énumérer plutôt que de laisser entendre que le calendrier est complet. Chacune est une catégorie au sujet de laquelle nous n'avons pas encore pris de décision, et une catégorie sans décision est un oubli plutôt qu'une politique :
- Les dossiers des enfants et leurs points (
household_people,household_person_scores) — conservés aujourd'hui pour la durée de vie du foyer ; effaçables sur demande au titre de la section 8. - Les enregistrements de liens du jour périmés (conservés délibérément, pour que « expiré » et « n'a jamais existé » demeurent distinguables, mais sans règle quant au moment où ils disparaîtront enfin).
- Les opérations bancaires du foyer et les noms de commerçants. Le relevé PDF source est supprimé après 30 jours ; les lignes d'opérations qu'il a produites ne le sont pas. C'est l'inverse de ce qu'il faudrait et nous le savons.
- Les réponses d'évaluation.
- Le carnet d'adresses des contacts.
- Les pièces jointes, les reçus et les images justificatives dans le stockage.
- Les images d'avatar.
- Les métadonnées d'activité de la plateforme, ainsi que les journaux des serveurs et des points de présence.
11. Vos droits, et comment les exercer
Écrivez à bsimba6@gmail.com. Nous répondons dans les 30 jours, soit le délai prévu par la LPRPDE ; si nous avons besoin de la prorogation que la loi autorise, nous vous en informerons avant l'expiration des 30 jours.
| Droit | Est-il en place ? | Comment cela fonctionne |
|---|---|---|
| Accès | Oui, en libre-service | Mon compte → Sécurité → exportation. Une exportation par 24 heures, 21 sections, JSON structuré. |
| Portabilité | Oui — le même fichier | JSON structuré et lisible par machine. |
| Rectification | En partie | La plupart des champs, vous pouvez les modifier vous-même. La piste d'audit ne peut pas être modifiée — voir ci-dessous. |
| Effacement | En partie — sur demande, pas en libre-service | Voir ci-dessous. |
| Limitation du traitement | Non | Il n'existe pas d'état de gel dans le produit. Demandez-le-nous et nous nous en occuperons à la main. |
| Opposition | En partie | Vous pouvez désactiver l'IA, déconnecter une banque, révoquer un lien, et activer ou désactiver individuellement les catégories et les canaux de notification. |
| Retrait du consentement | En partie | Vous pouvez vous retirer des traitements facultatifs. Vous ne pouvez pas vous retirer du traitement qui fait fonctionner le produit tout en continuant de l'utiliser ; la conséquence d'un retrait complet est la perte du service. |
| Ne pas faire l'objet d'une décision automatisée | Sans objet par conception | Rien ici ne décide quoi que ce soit à votre sujet de façon automatisée. |
Ce que contient l'exportation, et ce qu'elle ne contient pas
Elle contient votre profil, votre travail, les entrées d'audit que vous avez écrites, vos messages (avec l'autre partie désignée par son nom), votre calendrier, vos rappels, vos réponses d'évaluation et bien d'autres choses, réparties en 21 sections nommées.
Elle exclut délibérément deux choses :
- Les justificatifs d'accès. Les clés de notification poussée, les jetons de flux de calendrier, les jetons de lien du jour et les jetons de vérification d'alias de courriel ne sont pas des données à votre sujet : ce sont des clés de votre compte. L'exportation signale qu'un appareil ou un flux existe ; elle n'inclut jamais le secret. Le fichier le dit lui-même.
- L'arriéré plus large de votre entreprise, ainsi que les entrées d'audit écrites par d'autres personnes à votre sujet. Dans un espace de travail d'entreprise, ce sont les dossiers de votre employeur et ils peuvent contenir les renseignements d'un tiers ; demandez-les à votre employeur. Dans un espace de travail de foyer, cette exclusion ne s'applique pas, parce que c'est nous qui sommes le responsable du traitement — demandez-les-nous.
L'exportation n'inclut pas le grand livre comptable. Les livres s'exportent séparément, sous forme d'un CSV par état, depuis les écrans Finance.
La rectification et la piste d'audit
La piste d'audit est immuable à dessein. Si elle pouvait être modifiée, elle ne prouverait rien. Nous ne pouvons donc pas réécrire une entrée que vous contestez. Ce que la LPRPDE prévoit à la place — et ce que nous ferons — c'est de consigner la substance de votre contestation non résolue à côté de l'entrée, et de la transmettre à quiconque nous avons communiqué le renseignement, lorsque cela est indiqué.
L'effacement — lisez ceci avant de demander
Lorsque vous nous demandez d'effacer votre compte, nous l'anonymisons. Nous ne le supprimons pas, et la suppression n'a jamais été techniquement possible. Cinquante et une références pointent vers votre profil depuis ailleurs dans la base de données, et ces références sont la piste d'audit et le registre des approbations. Retirer la ligne du profil les briserait.
Voici exactement ce qui se passe :
Supprimés de façon permanente : votre nom, votre adresse courriel, votre photo, vos préférences, vos notes privées à vous-même, vos conversations avec l'IA, vos notifications, vos entrées de calendrier — y compris les entrées de maladie —, vos réponses d'évaluation, et tout dossier de rémunération que nous détenons à votre sujet. Votre capacité à vous connecter est retirée : le mot de passe est effacé, chaque session et chaque jeton de rafraîchissement sont supprimés, les identités de connexion liées sont retirées, et le compte est banni de façon permanente.
Non supprimé : le registre du travail que vous avez fait. Les approbations, la piste d'audit et le grand livre comptable conservent leur forme, parce que d'autres personnes et d'autres organisations s'y fient. Dans ces registres, votre nom est remplacé par « Ancien membre » — partout d'un seul coup, parce que chaque nom affiché est résolu à partir de votre profil au moment où il est dessiné plutôt que copié dans le registre.
Trois réserves honnêtes :
- Il n'existe aucun bouton de suppression en libre-service. L'effacement est effectué par nous, à la main, sur votre demande. C'est une lacune et nous la nommons comme telle ; le mécanisme sous-jacent est construit et testé, et la voie pour en faire la demande est bsimba6@gmail.com.
- Une empreinte à sens unique de votre adresse courriel subsiste, afin qu'un essai gratuit ne puisse pas être réclamé deux fois par la même adresse. C'est une empreinte et non l'adresse. Nous vous disons qu'elle subsiste parce qu'une adresse courriel hachée demeure, en droit, un renseignement qui vous concerne — nous la conservons pour la prévention de la fraude et pour rien d'autre.
- Votre identifiant de compte subsiste dans les registres historiques décrits ci-dessus. Combinée au point 2, la description honnête est que nous rompons irréversiblement le lien entre vous et le registre historique, et non que le registre devient anonyme. Un collègue qui était là peut encore se rappeler quel « Ancien membre » vous étiez. Nous n'allons pas prétendre le contraire.
L'effacement prend effet immédiatement dans le service en production. Les sauvegardes expirent séparément ; [TO CONFIRM: la fenêtre de conservation des sauvegardes et de la restauration à un point dans le temps de Supabase n'a pas été établie, de sorte que le nombre de jours ne peut pas être indiqué ici]. Nous tenons un journal de chaque effacement que nous effectuons et, si une sauvegarde devait un jour être restaurée, nous lui réappliquons ce journal.
Les enfants
Section 8. En bref : exercé par un administrateur du foyer, ou en nous écrivant ; le mécanisme existe ; il n'y a pas encore d'écran pour cela.
12. Témoins et stockage local
LobiPlan ne dépose aucun témoin (« cookie »). Il n'y a, dans ce produit, aucun outil d'analytique tiers, aucun pixel publicitaire, aucun traqueur intersites et aucun outil de rejeu de session.
Et il n'y a pas de bandeau de témoins, délibérément. La loi ici ne porte pas sur les témoins — elle porte sur le fait de stocker quoi que ce soit sur votre appareil — et elle exempte le stockage qui est strictement nécessaire ou qui résulte de quelque chose que vous avez explicitement demandé. Chacun des éléments ci-dessous est l'un ou l'autre. Un bandeau vous offrirait un choix qui n'existe pas : un bouton « refuser » ne ferait rien du tout, ou casserait votre connexion. Nous préférons vous dire ce qui est stocké plutôt que d'accomplir un rituel de consentement à ce sujet.
| Ce qui est stocké | Mécanisme | À quoi cela sert | Durée de vie | Survit à la déconnexion ? |
|---|---|---|---|---|
sb-…-auth-token | localStorage | Votre session de connexion. Strictement nécessaire. | Jeton d'accès ~1 heure, renouvelé ; effacé à la déconnexion | Non |
~40 clés commençant par ct. — plus theme, lang, cal-* | localStorage | Les préférences que vous réglez : thème, contraste, couleur d'accent, largeur de la barre latérale, vue du calendrier, langue, espace de travail où vous étiez, progression des visites guidées, réglages vocaux, choix de caméra et de microphone pour les réunions. Chacune est le résultat d'une action explicite que vous avez posée. | Jusqu'à ce que vous l'effaciez | Oui |
ct.genDraft.* | localStorage | Un brouillon que vous êtes en train d'écrire, conservé pour qu'un rechargement ne le perde pas. Cela peut contenir votre propre contenu. | Jusqu'à ce que vous enregistriez ou abandonniez le brouillon | Oui |
ct.winHandoff.* | localStorage | Transporte un brouillon de message ou de réunion entre deux fenêtres lorsque vous en détachez une. Cela peut contenir brièvement votre propre contenu, y compris le corps d'un message et des destinataires. Il est lu une seule fois puis supprimé, et expire après 5 minutes. Il n'utilise délibérément pas l'URL, parce que le corps d'un message dans une chaîne de requête se retrouverait dans l'historique de votre navigateur. | ≤ 5 minutes, à usage unique | En pratique, non |
sw.js / cache ct-shell-v5 | Cache du service worker | La coquille hors ligne de l'application, pour qu'elle se charge lorsque vous l'installez comme application. | Jusqu'à ce que la version du cache change ou que vous l'effaciez | Oui |
| Abonnement Web Push | API Push | Livrer les notifications que vous avez activées. Votre navigateur vous le demande d'abord — cette invite est le consentement. | Jusqu'à ce que vous le révoquiez | Oui |
previewLang | sessionStorage | Prévisualiser une langue inachevée dans un seul onglet. | Cet onglet | s.o. |
lp.guestName | localStorage | Retenir le nom que vous avez saisi pour vous joindre à une réunion en tant qu'invité. | Jusqu'à effacement | Oui |
Aucun de ces éléments stockés n'est partagé avec qui que ce soit. Pour les effacer : déconnectez-vous, puis effacez les données de site pour app.lobiplan.com dans les réglages de votre navigateur, et désinscrivez le service worker si vous avez installé LobiPlan comme application.
Indépendamment du stockage sur l'appareil, nos serveurs et notre réseau de diffusion consignent des adresses IP dans leurs journaux, à des fins de sécurité et de disponibilité. Il s'agit d'un traitement, divulgué à la section 3 et à la section 9. Ce n'est pas quelque chose que les réglages de stockage de l'appareil influencent.
Une condition permanente : si nous ajoutons un jour de l'analytique, une carte de chaleur, du rejeu de session ou un pixel publicitaire, l'obligation de consentement arrive avec, et nous vous le demanderons avant de l'activer. L'absence de bandeau aujourd'hui découle de la façon dont le produit est construit ; ce n'est pas une exemption permanente.
13. Sécurité
Le détail complet, y compris ce que nous n'avons pas, se trouve dans Sécurité. En bref :
Ce qui protège vos données. Chaque table de la base de données est dotée d'une sécurité au niveau des lignes, de sorte que l'autorisation est appliquée par la base de données et non seulement par le code applicatif. Les tables les plus sensibles — salaires, grand livre de la plateforme, identifiants bancaires, jetons de flux — refusent tout accès et voient leur droit d'accès révoqué, ce qui représente deux barrières indépendantes, et ne sont accessibles qu'au moyen de fonctions précises dont l'autorisation est vérifiée. Les fichiers résident dans des compartiments privés et sont servis au moyen de liens signés de courte durée. Tout est chiffré en transit, et chiffré au repos par notre hébergeur au moyen de clés gérées par celui-ci.
Ce que nous n'avons pas, énoncé parce que vous finiriez par l'apprendre de toute façon :
- Il n'y a pas d'authentification multifacteur. La connexion se fait par courriel et mot de passe.
- Il n'y a pas de rapport SOC 2, pas de certificat ISO 27001, pas d'audit par un tiers et pas de test d'intrusion externe. Nous ne laisserons pas entendre le contraire.
- La politique de sécurité du contenu de l'application ne restreint que l'insertion dans un cadre ; elle ne restreint pas ce que l'application peut charger ou récupérer.
- Il n'y a pas de page d'état publiée ni d'engagement de disponibilité.
En juillet 2026, nous avons mené un examen de sécurité contradictoire de l'ensemble du produit contre lui-même. L'isolement entre clients a tenu : aucun chemin n'a été trouvé par lequel un client pourrait lire ou écrire les données d'un autre client, ni aucun par lequel un inconnu anonyme pourrait lire quoi que ce soit. Ce que l'examen a trouvé, ce sont des endroits où la plateforme faisait confiance à ses propres appelants, et ceux-là ont été corrigés. Nous partagerons cette évaluation avec un client potentiel sous entente de confidentialité.
14. En cas d'atteinte
Si nous prenons connaissance d'une atteinte aux mesures de sécurité touchant vos renseignements personnels, nous la consignerons, l'évaluerons et — lorsqu'il existe un risque réel de préjudice grave — vous en aviserons, ainsi que le Commissariat à la protection de la vie privée du Canada, dès que possible dans les circonstances. Lorsque des résidents du Québec sont touchés, nous en aviserons la Commission d'accès à l'information. Lorsque le RGPD s'applique, nous en aviserons l'autorité de contrôle compétente dans les 72 heures.
Si vous êtes un client d'entreprise, nous vous aviserons sans retard injustifié et, en tout état de cause, dans les 48 heures suivant la confirmation d'une atteinte touchant votre espace de travail, en vous indiquant ce que nous savons, ce que nous faisons à ce sujet et ce que nous vous recommandons de faire.
Nous tenons un registre de chaque atteinte aux mesures de sécurité pendant au moins 24 mois, qu'elle atteigne ou non le seuil justifiant d'aviser qui que ce soit, et nous fournissons ce registre au commissaire à la protection de la vie privée sur demande.
Quarante-huit heures est une promesse que nous pouvons tenir à compter de la confirmation. Certains fournisseurs en offrent 24. Nous ne le ferons pas, parce qu'une exploitation à une seule personne qui promet 24 heures manquera le délai une fois, et une promesse de notification manquée est une rupture de contrat qui s'ajoute à une atteinte.
15. Modifications de ce document
Nous vous donnerons un préavis d'au moins 30 jours, par courriel et dans l'application, avant qu'une modification importante ne prenne effet, accompagné d'une note indiquant ce qui a changé. Les modifications non importantes — une phrase plus claire, une coquille corrigée, un nouveau sous-traitant ultérieur déjà annoncé au moyen du processus de préavis de 30 jours — sont consignées dans l'historique des versions sans préavis distinct.
Chaque version porte un numéro de version et une date d'entrée en vigueur en tête. Les versions antérieures sont disponibles sur demande à bsimba6@gmail.com.
16. Plaintes
Adressez-vous d'abord à nous. Écrivez à Benjamin Simba à bsimba6@gmail.com. Nous accuserons réception de votre plainte, nous ferons enquête, et nous vous dirons ce que nous avons constaté et ce que nous avons fait.
Si vous n'êtes pas satisfait, vous pouvez porter plainte auprès d'un organisme de réglementation, et vous n'avez pas besoin de notre permission pour le faire :
| Si vous êtes… | Organisme de réglementation |
|---|---|
| Partout au Canada | Commissariat à la protection de la vie privée du Canada — priv.gc.ca |
| Au Québec | Commission d'accès à l'information du Québec — cai.gouv.qc.ca |
| En Alberta | Commissaire à l'information et à la protection de la vie privée de l'Alberta (Office of the Information and Privacy Commissioner of Alberta) |
| En Colombie-Britannique | Commissaire à l'information et à la protection de la vie privée de la Colombie-Britannique (Office of the Information and Privacy Commissioner for BC) |
| Dans l'UE ou l'EEE | Votre autorité nationale de contrôle de la protection des données |
Si vous êtes membre d'un espace de travail d'entreprise et que votre plainte porte sur vos données de travail, votre employeur est le responsable du traitement et l'organisme de réglementation s'attendra normalement à ce que vous la souleviez auprès de lui. Nous vous aiderons à le faire et nous vous dirons que nous l'avons fait.
Documents connexes : Conditions d'utilisation · Sous-traitants ultérieurs · Sécurité · Comment LobiPlan utilise l'IA · Avenant relatif au traitement des données · Politique d'utilisation acceptable · Accessibilité
Modifications de ce document
Il s'agit de la version 1.0, en vigueur le 2026-08-20.
Lorsque nous changerons quelque chose qui touche ce que nous recueillons, pourquoi nous le recueillons, qui le reçoit, ou combien de temps nous le conservons, nous augmenterons le numéro de version, changerons la date d'entrée en vigueur, et en informerons les titulaires de compte par courriel avant que la nouvelle version ne prenne effet. Les corrections qui ne changent aucune de ces choses — une phrase plus claire, une coquille corrigée, un lien qui a bougé — sont faites sur place et notées ci-dessous.
Les versions antérieures sont disponibles sur demande auprès de bsimba6@gmail.com.
| Version | Date | Ce qui a changé |
|---|---|---|
| 1.0 | 2026-08-20 | Première publication. Avant cette date, LobiPlan n'avait pas de politique de confidentialité. |
LobiPlan pour les entreprises · LobiPlan pour les foyers · bsimba6@gmail.com