Accord Canadien de Traitement des Données

Dernière mise à jour : 13 juillet 2026

Le présent Accord canadien sur le traitement des données (l'« ATD ») fait partie intégrante du Contrat-cadre de services (le « CCS ») conclu entre PaymentEvolution Corporation (« PaymentEvolution ») et le Client. Il s'applique lorsque PaymentEvolution traite des renseignements personnels pour le compte du Client dans le cadre de la prestation des Services.

Le présent ATD régit uniquement le traitement des données confidentielles. Le CCS continue de régir les questions générales, de paiement, de fonds des clients, commerciales et de responsabilité. La loi applicable sur la protection de la vie privée prévaut toujours. Les termes commençant par une majuscule qui ne sont pas définis dans les présentes ont la signification qui leur est donnée dans le CCS.

1. Définitions

« Renseignements personnels du client » désigne les renseignements personnels que PaymentEvolution traite pour le compte du Client dans le cadre de la prestation des Services. Cela n'inclut pas les renseignements que PaymentEvolution gère de manière autonome aux fins énumérées à la section 3.3.

« Personne concernée » désigne la personne physique identifiable à laquelle les renseignements personnels se rapportent.

« Loi sur la protection de la vie privée » désigne les lois fédérales, provinciales et territoriales canadiennes qui s'appliquent au traitement des renseignements personnels en vertu du Contrat, y compris la LPRPDE et, le cas échéant, la Loi sur la protection des renseignements personnels dans le secteur privé du Québec.

« Traiter » ou « Traitement » désigne le fait de collecter, de consulter, d'utiliser, de communiquer, de transmettre, de stocker, de modifier, de déshonorer ou de dépersonnaliser, de renvoyer, de supprimer ou de manipuler de toute autre manière des renseignements personnels.

« Incident de sécurité » a la signification qui lui est donnée dans le CCS et, dans le cadre du présent ATD, se limite à un incident impliquant des renseignements personnels du client.

« Sous-traitant » désigne un tiers engagé par PaymentEvolution pour traiter les renseignements personnels du client pour le compte de celui-ci. Sont exclus de cette définition les banques indépendantes, les autorités gouvernementales, les assureurs, les professionnels ou tout autre destinataire qui détermine ses propres finalités.

2. Portée et détails du traitement

2.1 Instructions

PaymentEvolution traitera les renseignements personnels du client uniquement :

  • pour fournir, sécuriser et soutenir les Services décrits dans le Contrat et la Documentation;

  • conformément aux instructions documentées du Client, y compris celles soumises par l'entremise des Services;

  • selon les besoins pour prévenir ou contrer la fraude, les abus ou tout incident de sécurité affectant les Services; ou

  • conformément aux obligations de la loi applicable.

Le Contrat et l'utilisation autorisée par le Client constituent des instructions documentées. Si une instruction semble enfreindre la loi sur la protection de la vie privée, PaymentEvolution en informera le Client (sauf interdiction légale), pourra suspendre le traitement concerné et collaborera avec le Client pour trouver une solution de rechange légale. PaymentEvolution n'est pas tenue de suivre une instruction illicite.

2.2 Durée

Le traitement se poursuit pendant la durée du Service concerné et toute période limitée nécessaire au renvoi, à la suppression, à l'expiration des sauvegardes, à la conservation légale, à la résolution d'une transaction en suspens, à une suspension légale ou à toute autre obligation prévue par le Contrat.

2.3 Nature et finalités

Selon les Services, le traitement peut comprendre la collecte, la validation, le calcul, l'hébergement, l'organisation, la transmission, la production de rapports, le classement, l'administration des paiements, l'administration des avantages sociaux, le soutien aux utilisateurs, la sécurité, la sauvegarde et la suppression à des fins de paie, de ressources humaines, d'avantages sociaux, de paiement commercial et d'autres fins connexes.

2.4 Personnes concernées et renseignements

Les personnes concernées peuvent comprendre le personnel du Client et du client final, les candidats à un emploi, les entrepreneurs, les propriétaires, les administrateurs, les payeurs, les bénéficiaires, les personnes à charge, les utilisateurs autorisés, les clients, les fournisseurs et les personnes-ressources du service de soutien.

Les renseignements peuvent comprendre des identifiants et des coordonnées; des identifiants gouvernementaux et fiscaux; des renseignements sur l'emploi, les heures de travail, la rémunération, les déductions et les congés; des renseignements financiers et de transaction; des coordonnées bancaires; des renseignements sur les avantages sociaux et les personnes à charge; des renseignements sur les comptes, les appareils, la sécurité et le soutien; ainsi que d'autres données soumises par le Client. Le Client ne doit pas soumettre de renseignements sur la santé, de données biométriques, de renseignements d'ordre syndical, criminel, d'immigration ou d'autres renseignements tout aussi sensibles, à moins que le Service sélectionné ne l'exige, que la Documentation le permette et que le Client dispose de l'autorité légale nécessaire.

3. Rôles et responsabilités

3.1 Rôle du Client

Le Client détermine les finalités d'emploi, commerciales, de paie, de ressources humaines, d'avantages sociaux et autres fins relatives aux Renseignements personnels du client, et est l'organisation responsable de ces finalités. Le Client est responsable de l'autorité légale, des avis, du consentement lorsque requis, de l'exactitude des données, de la minimisation, des instructions de conservation, des utilisateurs autorisés et de la réponse aux personnes concernées, avec l'assistance de PaymentEvolution en vertu du présent ATD.

3.2 Rôle de prestataire de services de PaymentEvolution

PaymentEvolution traite les renseignements personnels du client pour le compte de celui-ci et s'engage à ne pas les utiliser ou les communiquer à d'autres fins, sauf autorisation prévue par le présent ATD, par les instructions du Client ou par la loi applicable. PaymentEvolution sensibilisera son personnel aux obligations de confidentialité et limitera l'accès aux seules personnes qui en ont besoin.

3.3 Finalités indépendantes de PaymentEvolution

PaymentEvolution détermine de manière indépendante le traitement nécessaire pour :

  • créer et administrer sa relation contractuelle et ses comptes;

  • vérifier l'identité, l'autorité, la propriété effective, les entreprises et les coordonnées bancaires;

  • prévenir, détecter et enquêter sur la fraude, les abus, les problèmes de sanctions et les menaces à la sécurité;

  • protéger et rapprocher les fonds des utilisateurs finaux et s'acquitter des fonctions de service de paiement;

  • facturer les frais, tenir les registres financiers et gérer les réclamations juridiques;

  • produire des rapports aux organismes de réglementation, aux autorités fiscales, aux tribunaux et aux forces de l'ordre, et coopérer avec eux; et

  • créer et utiliser des données dépersonnalisées conformes à la section 6.3 du CCS.

Pour ces activités, la politique de confidentialité publique s'applique et PaymentEvolution est responsable de la conformité. Ce rôle indépendant ne permet pas à PaymentEvolution d'utiliser les dossiers d'emploi à des fins de marketing non liées ou pour former un modèle d'IA générative à usage général sans autorisation écrite expresse.

3.4 Non-transfert de la responsabilité légale

Chaque partie demeure responsable des obligations que la loi sur la protection de la vie privée lui impose. Une partie ne peut se soustraire à une obligation en se qualifiant de sous-traitant, de prestataire de services, de responsable du traitement, d'organisation ou de mandataire si les faits ou la loi exigent un autre résultat.

4. Obligations de PaymentEvolution

PaymentEvolution s'engage à :

  1. traiter les renseignements personnels du client uniquement de la manière autorisée par la section 2;

  2. faire des efforts raisonnables pour s'assurer qu'ils demeurent exacts lorsque PaymentEvolution les crée ou les modifie, tout en s'en remettant au Client pour l'exactitude de la source;

  3. appliquer les mesures de sécurité prévues à l'Annexe 1;

  4. veiller à ce que le personnel ayant accès aux données soit lié par une obligation de confidentialité et reçoive une formation appropriée en matière de protection de la vie privée et de sécurité;

  5. conserver les registres raisonnablement nécessaires pour attester de la conformité au présent ATD;

  6. aider le Client à répondre aux demandes des personnes concernées, aux évaluations des facteurs de protection de la vie privée, aux demandes des organismes de réglementation, aux incidents de sécurité et aux avis requis par la loi, comme décrit ci-dessous;

  7. aviser le Client de toute demande exécutoire de renseignements personnels du client, sauf interdiction légale, et, dans la mesure du raisonnable, orienter le demandeur vers le Client;

  8. contester ou restreindre une demande lorsqu'il existe des motifs raisonnables et que cela est légal de le faire; et

  9. supprimer, renvoyer ou conserver les renseignements à la fin du Service en vertu de la section 11.

5. Obligations du Client

Le Client s'engage à :

  1. fournir aux personnes concernées des avis de confidentialité clairs et accessibles et obtenir le consentement ou toute autre autorisation requise pour les Services;

  2. collecter et soumettre uniquement les renseignements raisonnablement nécessaires à une finalité autorisée;

  3. s'assurer que ses instructions, configurations et utilisations sont conformes à la loi sur la protection de la vie privée et au droit du travail;

  4. veiller à l'exactitude des renseignements et corriger rapidement les erreurs substantielles;

  5. gérer les utilisateurs autorisés, les permissions, les appareils, les intégrations, les exportations et les identifiants de connexion;

  6. ne pas utiliser les Services pour prendre une décision illicite ou effectuer une surveillance interdite;

  7. fournir à PaymentEvolution la collaboration et les renseignements raisonnablement requis pour respecter le présent ATD; et

  8. aviser rapidement PaymentEvolution si l'autorisation de traitement change ou si une personne concernée retire un consentement pertinent pour les Services.

Le Client est responsable des revendeurs, partenaires, agents automatisés et intégrations de tiers qu'il autorise, sauf si la responsabilité de PaymentEvolution est engagée en vertu d'un accord distinct ou de la loi applicable.

6. Sécurité

6.1 Programme

PaymentEvolution maintiendra un programme écrit de sécurité de l'information comprenant des mesures de protection administratives, techniques et physiques adaptées à la sensibilité, au volume et au risque que présentent les renseignements personnels du client. L'Annexe 1 décrit les mesures de contrôle de base. PaymentEvolution peut mettre à jour ces mesures pour faire face à l'évolution des menaces et des technologies, à condition que la protection globale ne soit pas substantiellement réduite.

6.2 Accès et confidentialité

PaymentEvolution utilisera des contrôles d'accès basés sur les rôles, sur le principe du moindre privilège et de l'authentification, examinera les accès et les révoquera lorsqu'ils ne seront plus nécessaires. Le personnel et les entrepreneurs disposant d'un droit d'accès seront liés par des obligations de confidentialité qui subsisteront après la fin de leur accès.

6.3 Sécurité du Client

Le Client est responsable de la sécurité en dehors des systèmes de PaymentEvolution, y compris ses appareils, ses identifiants de connexion, ses réseaux, sa plateforme partenaire, ses agents automatisés, ses exportations et ses copies. Les responsabilités de PaymentEvolution ne sont pas réduites dans la mesure où un incident a été causé par PaymentEvolution ou un sous-traitant.

7. Incidents de sécurité

7.1 Avis

PaymentEvolution avisera le Client sans retard injustifié et, dans la mesure du raisonnable, dans les 48 heures suivant la confirmation d'un incident de sécurité. Si la loi sur la protection de la vie privée exige un préavis plus court, cette exigence s'applique. L'avis peut être transmis à la personne-ressource du Client responsable de la confidentialité, de la sécurité ou du compte.

7.2 Informations et intervention

À mesure que les informations deviennent disponibles, PaymentEvolution fournira une description de l'incident, sa date et sa durée approximatives, les types de renseignements et de personnes concernés, les conséquences probables, les mesures de confinement et d'atténuation, ainsi qu'une personne-ressource. PaymentEvolution prendra des mesures raisonnables pour contenir, examiner, corriger et réduire la récurrence de l'incident, et préservera les éléments de preuve pertinents.

7.3 Avis aux personnes concernées et aux organismes de réglementation

Le Client gère les avis pour le traitement dirigé par le Client, à moins que la loi sur la protection de la vie privée n'exige que PaymentEvolution s'en charge. Les parties coordonneront le contenu et le calendrier des communications afin d'éviter les déclarations inexactes ou contradictoires. PaymentEvolution fournira une assistance raisonnable et pourra facturer des frais de services professionnels raisonnables pour toute assistance approfondie rendue nécessaire par le Client, mais non pour les démarches découlant d'un manquement de PaymentEvolution.

7.4 Tentatives infructueuses

PaymentEvolution n'est pas tenue de signaler les tentatives infructueuses de routine qui ne compromettent pas les renseignements personnels du client, comme les balayages bloqués ou les échecs de connexion, mais elle fournira des informations d'assurance globales et raisonnables sur demande.

8. Demandes et plaintes des personnes concernées

Si PaymentEvolution reçoit une demande d'accès, de correction, de suppression, de portabilité, de retrait de consentement, de décision automatisée ou une plainte concernant les renseignements personnels du client, elle orientera la personne concernée vers le Client lorsque cela est approprié et en avisera ce dernier, sauf interdiction légale. PaymentEvolution fournira les outils ou l'assistance raisonnable afin de permettre au Client de répondre dans les délais prescrits par la loi.

PaymentEvolution peut vérifier l'identité et l'autorité du demandeur avant d'agir. Elle ne supprimera ni ne modifiera aucun registre lorsque la loi exige sa conservation, lorsque le registre est requis pour un paiement ou une réclamation juridique en suspens, ou lorsque le Client n'a pas autorisé l'action. Elle en expliquera la limite de façon à ce que le Client puisse répondre de façon précise.

Le Client demeure responsable de la réponse finale et de la notification à PaymentEvolution de toute correction ou de tout changement de consentement affectant la suite du traitement.

9. Traitement transfrontalier

Le Client autorise PaymentEvolution et les sous-traitants approuvés à traiter les renseignements personnels du client au Canada, aux États-Unis et dans d'autres territoires identifiés dans les renseignements sur les sous-traitants mis à disposition par PaymentEvolution. Les renseignements peuvent être assujettis aux lois et aux pouvoirs d'accès légaux de ces territoires.

PaymentEvolution utilisera des contrats écrits, des contrôles de sécurité et une surveillance des fournisseurs adaptés aux risques. Avant un transfert en provenance du Québec ou lorsque la loi l'exige, PaymentEvolution effectuera ou soutiendra une évaluation des facteurs relatifs à la vie privée ou une évaluation de transfert proportionnelle aux renseignements et à l'accord. Le Client fournira les faits concernant ses finalités et les personnes concernées qui sont raisonnablement nécessaires à l'évaluation.

Si un nouvel emplacement augmente substantiellement le risque d'atteinte à la vie privée et que le Client s'y oppose raisonnablement en vertu de la section 10.3, les parties chercheront une solution de rechange pratique.

10. Sous-traitants

10.1 Autorisation

Le Client donne à PaymentEvolution l'autorisation générale de faire appel aux sous-traitants requis pour la prestation des Services. PaymentEvolution tiendra à jour une liste de ces sous-traitants par l'entremise de son site juridique, de son centre de confiance ou d'un autre canal client permanent, en précisant le rôle de chaque sous-traitant et son pays de traitement.

10.2 Contrat et responsabilité

PaymentEvolution évaluera si les mesures de contrôle en matière de confidentialité et de sécurité du sous-traitant sont appropriées et s'engagera par écrit à appliquer des protections de fond conformes au présent ATD pour le traitement qu'il effectue. PaymentEvolution demeure responsable de l'exécution de ces obligations par le sous-traitant dans la même mesure que si elle effectuait elle-même le traitement.

10.3 Nouveaux sous-traitants

PaymentEvolution donnera un préavis d'au moins 30 jours — au moyen d'une mise à jour de la liste décrite à la section 10.1 ou d'un autre avis direct — avant qu'un nouveau sous-traitant ne commence à traiter des renseignements personnels du client, sauf en cas de mesure d'urgence requise pour protéger les Services ou les personnes concernées. Le Client peut s'y opposer pendant cette période pour des motifs raisonnables et documentés de confidentialité ou de sécurité. Les parties collaboreront de bonne foi pour mettre en place des mesures de protection supplémentaires, un changement de configuration ou un autre fournisseur. Si aucune solution raisonnable n'est possible, le Client peut résilier uniquement le Service concerné avant le début du nouveau traitement et obtenir un remboursement proportionnel des frais prépayés pour la période non utilisée.

11. Renvoyer, suppression et conservation

Pendant la durée du Contrat, le Client peut exporter ses renseignements personnels en utilisant les fonctionnalités disponibles. À la résiliation, PaymentEvolution mettra à disposition une exportation standard conformément à la section 6.7 du CCS, puis supprimera ou dépersonnalisera les Renseignements personnels du client conformément aux calendriers de conservation établis.

PaymentEvolution peut conserver une copie limitée lorsque requis à des fins de paie, de fiscalité, de paiement, de protection, de lutte contre la fraude, d'audit, de réclamations juridiques, de sauvegarde ou à des fins de réglementation. Elle isolera les renseignements ainsi conservés de l'utilisation ordinaire du produit, les protégera conformément au présent ATD et les supprimera une fois le motif expiré. Les copies de sauvegarde expireront selon le cycle de sécurité régulier et ne seront pas rétablies, sauf à des fins de continuité ou de récupération.

Il incombe au Client de conserver ses registres exigés par la loi avant leur suppression. PaymentEvolution ne retiendra pas les renseignements personnels du client au seul motif d'un désaccord sur des frais si cela devait empêcher le Client de respecter ses obligations légales, mais elle pourra exercer d'autres recours légaux pour recouvrer les sommes dues.

12. Renseignements dépersonnalisés

PaymentEvolution peut créer et utiliser des renseignements agrégés ou dépersonnalisés uniquement s'ils ne permettent pas raisonnablement d'identifier une personne concernée, le Client ou un client final; si elle utilise des mesures de protection appropriées contre le risque de réidentification; et si elle ne tente pas de réidentifier ces renseignements, sauf pour tester les mesures de protection ou si la loi l'exige. Si les renseignements peuvent raisonnablement être réidentifiés, le présent ATD continue de s'appliquer.

13. Attestation de conformité et audits

13.1 Informations d'assurance

Sur demande et sous réserve de clauses de confidentialité et de sécurité, PaymentEvolution fournira des renseignements raisonnablement disponibles tels que les politiques applicables, les résumés de contrôle, les rapports d'essais de pénétration, les certifications ou les rapports d'audit indépendants. PaymentEvolution peut masquer les renseignements qui risqueraient de révéler les données d'un autre client, des détails sensibles en matière de sécurité ou des avis juridiques privilégiés.

13.2 Audit du Client

Si les renseignements de la section 13.1 ne suffisent pas raisonnablement à satisfaire à une exigence légale ou réglementaire, le Client peut mener un audit ciblé au plus une fois par année, moyennant un préavis d'au moins 20 jours ouvrables. L'audit doit avoir lieu pendant les heures de bureau, faire appel à un vérificateur indépendant qualifié et lié par une obligation de confidentialité, éviter l'accès aux données des autres clients et éviter toute perturbation déraisonnable. Le Client assume les frais de l'audit, à moins que celui-ci ne révèle un manquement important de la part de PaymentEvolution. Un examen plus fréquent ou urgent est autorisé à la suite d'un incident de sécurité important ou lorsqu'un organisme de réglementation l'exige légalement.

13.3 Organismes de réglementation et évaluations

PaymentEvolution coopérera de manière raisonnable avec les organismes de réglementation de la protection de la vie privée compétents et fournira les renseignements nécessaires à l'évaluation des facteurs relatifs à la vie privée requise par la loi pour le Client. Chaque partie assume ses frais de fonctionnement internes habituels; le Client paiera les coûts extraordinaires raisonnables liés à une évaluation sur mesure qui ne découle pas d'un manquement de la part de PaymentEvolution.

14. Responsabilité, durée et conflits

Si un CCS distinct a été accepté ou signé, la section 9 de celui-ci régit la responsabilité, y compris ses clauses spécifiques de plafonnement et d'exclusion de confidentialité et de sécurité. Si le présent ATD est intégré à un contrat autonome sans CCS distinct, la clause de responsabilité de ce contrat autonome s'applique. Le présent ATD prend effet en même temps que le Contrat et se poursuit tant que PaymentEvolution détient des renseignements personnels du client. La résiliation du présent ATD n'exige aucunement la suppression de données contrairement à la section 11 ni ne met fin aux obligations qui doivent subsister.

En cas de conflit entre le présent ATD et un autre document du Contrat concernant le traitement des renseignements personnels du client, le présent ATD prévaut à cet égard. Il ne remplace pas la section 5 du CCS concernant les fonds des clients, l'état des paiements, la protection ou les intérêts. Un formulaire de commande ne peut modifier le présent ATD que s'il précise la clause concernée et que la modification est conforme à la loi sur la protection de la vie privée.

15. Contact

Les questions et les avis de confidentialité peuvent être envoyés à :

Bureau de la protection de la vie privée
PaymentEvolution Corporation
2600 Skymark Ave, Édifice 1, Unité 200
Mississauga (Ontario) Canada L4W 5B2
privacy@paymentevolution.com

Annexe 1 — Mesures de sécurité de base

PaymentEvolution maintiendra des contrôles adaptés aux Services et aux risques, y compris :

A. Gouvernance

  • l'attribution des responsabilités en matière de sécurité et de protection de la vie privée;

  • des politiques écrites, des évaluations des risques et des examens de contrôle;

  • le filtrage du personnel lorsqu'il est approprié, des mesures de confidentialité et de formation;

  • des plans de gestion des incidents, de continuité des activités et de reprise après sinistre; et

  • la gestion des risques liés aux fournisseurs.

B. Accès et identité

  • des identifiants d'utilisateur uniques et un accès basé sur les rôles selon le principe du moindre privilège;

  • l'authentification multifacteur pour les accès privilégiés et lorsque le risque l'exige;

  • des processus contrôlés d'embauche, de mutation et de départ du personnel;

  • des examens périodiques des accès; et

  • la gestion des codes d'accès et des secrets d'authentification.

C. Protection des données

  • le chiffrement des données en transit selon les protocoles actuels de l'industrie;

  • le chiffrement des données au repos selon la sensibilité et l'architecture des systèmes;

  • la minimisation des données, le cloisonnement des environnements et le contrôle des accès en production;

  • la suppression sécurisée et la gestion rigoureuse des supports; et

  • la protection des sauvegardes et la réalisation d'exercices de récupération.

D. Systèmes et développement

  • un processus de développement sécurisé et une gestion rigoureuse des changements;

  • l'analyse des codes, des dépendances et des vulnérabilités adaptée au système;

  • l'application des correctifs de sécurité en fonction des risques;

  • des mesures de protection contre les logiciels malveillants et pour les points de terminaison;

  • des contrôles de configuration du réseau et du nuage; et

  • des tests indépendants ou des essais de pénétration à intervalles raisonnables.

E. Surveillance et intervention

  • la journalisation et la surveillance de la sécurité proportionnées aux risques;

  • le tri des alertes, les enquêtes et la préservation de preuves;

  • une classification, une escalade et une communication documentées des incidents;

  • des interventions post-incident et l'intégration des leçons apprises; et

  • la conservation des registres de sécurité conformément à la loi et aux exigences liées aux risques.

Ces mesures décrivent des objectifs de sécurité et ne constituent pas un engagement à utiliser un fournisseur ou une technologie en particulier. Des contrôles équivalents ou plus robustes pourraient les remplacer au fil de l'évolution des technologies.

Les solutions les plus appréciées au Canada : paie, RH et avantages sociaux

Fiable par des milliers d'entreprises, PaymentEvolution est le service de paie, de RH et de gestion des avantages sociaux en nuage le plus important et le plus apprécié du Canada. Les comptables, les teneurs de livres et les institutions financières au Canada comptent sur nous pour notre expertise en matière de paie et nos services de paie pour leur clientèle. Découvrez pourquoi plus de 20 000 entreprises nous font confiance chaque jour.

Fiable par des milliers d'entreprises, PaymentEvolution est le service de paie, de RH et de gestion des avantages sociaux en nuage le plus important et le plus apprécié du Canada. Les comptables, les teneurs de livres et les institutions financières au Canada comptent sur nous pour notre expertise en matière de paie et nos services de paie pour leur clientèle. Découvrez pourquoi plus de 20 000 entreprises nous font confiance chaque jour.

© 2026 PaymentEvolution Corporation