NuajProtect
Version 2026-08-05

Entente de traitement des données de NuajProtect (ETD)

Traduction de courtoisie. Seule la version anglaise fait foi — voir la section « Langue ».

La présente entente régit le traitement par Nuaj de données à caractère personnel pour le compte du Client. Elle est intégrée aux Conditions d'utilisation et s'applique automatiquement, sans signature, chaque fois et dans la mesure où Nuaj agit à titre de sous-traitant pour le Client. Un exemplaire contresigné est disponible sur demande à legal@nuaj.com.

Lorsque le Client est établi dans l'Espace économique européen, au Royaume-Uni ou en Suisse, ou y traite des données de personnes concernées, la présente ETD constitue l'entente des parties aux fins de l'article 28 du Règlement général sur la protection des données. Lorsque le droit canadien s'applique, elle constitue l'entente des parties aux fins des exigences de transfert et de responsabilité de la législation fédérale canadienne et québécoise.

1. Définitions et rôles

« Données personnelles du Client » désigne les données à caractère personnel contenues dans les données de configuration, de rapport et d'exploitation que le Client soumet au Service hébergé ou y génère.

« Responsable du traitement », « Sous-traitant », « Personne concernée », « Données à caractère personnel », « Traitement » et « Violation de données » ont le sens que leur donne le RGPD.

Les termes définis non repris ici ont le sens que leur donne le Contrat de licence utilisateur final.

Rôles. Les parties conviennent que :

2. Portée et instructions

Nuaj ne traite les Données personnelles du Client que sur les instructions documentées du Client, y compris en matière de transferts, sauf obligation légale à laquelle Nuaj est soumise — auquel cas Nuaj en informe le Client avant le traitement, sauf si la loi l'interdit.

Les Conditions d'utilisation, la présente ETD, la configuration appliquée par le Client au moyen du tableau de bord ou de l'API, ainsi que l'utilisation du Service hébergé par le Client constituent ensemble l'intégralité des instructions documentées du Client.

Nuaj informe le Client si, à son avis, une instruction contrevient au droit applicable en matière de protection des données. Nuaj peut suspendre l'exécution d'une instruction qu'elle estime raisonnablement illicite jusqu'à ce que le Client la confirme, la modifie ou la retire.

Nuaj ne vend pas les Données personnelles du Client et ne les utilise ni à ses propres fins, ni à des fins publicitaires, ni pour entraîner des modèles offerts à des tiers.

3. Détails du traitement

Objet. Fourniture du Service hébergé NuajProtect — filtrage des menaces réseau, application des politiques, alertes et rapports.

Durée. Pendant la durée de l'abonnement du Client, majorée du délai de suppression prévu à la section 9.

Nature et finalité. Collecte, conservation, organisation, analyse, transmission, extraction et effacement, aux fins d'exploiter, de sécuriser, de soutenir les points d'extrémité protégés du Client et d'en rendre compte.

Types de données à caractère personnel.

CatégorieExemples
Identifiants de compteNoms, adresses de courriel professionnelles, rôles, organisation
Données d'authentificationEmpreintes de mots de passe, inscription MFA, registres de session, heures de connexion
Identifiants réseauAdresses IP source et destination observées aux points d'extrémité protégés, ports, protocoles
Identité des points d'extrémitéNom d'hôte de chaque point d'extrémité protégé, adresses configurées sur ses interfaces (y compris des adresses privées) et adresse publique de sortie
Registres d'exploitationÉvénements de blocage et de rejet, événements d'inondation et d'alerte, état de santé des appareils, état de configuration, entrées d'audit
Contenu d'assistanceCe que le Client inclut dans une demande d'assistance
Captures de diagnosticLignes du journal de service de NuajProtect et messages du noyau, extraits d'un point d'extrémité à la demande d'un opérateur lors de l'investigation d'une anomalie

Nuaj ne recueille pas de charges utiles de paquets depuis les points d'extrémité protégés, ni les journaux applicatifs, systèmes ou de sécurité du Client.

Pour investiguer une anomalie, un opérateur autorisé de Nuaj peut demander une capture de diagnostic depuis un point d'extrémité protégé. La capture se limite au journal de service de NuajProtect et au tampon de messages du noyau; elle est demandée délibérément et non prélevée automatiquement, sa taille est plafonnée, elle n'est conservée que pour la durée de l'intervention de soutien et n'est pas écrite dans un stockage durable. Les messages du noyau peuvent contenir incidemment des identifiants d'appareil et d'adresse.

Catégories de personnes concernées. Le personnel et les utilisateurs autorisés du Client; les personnes dont les adresses IP sont observées par les points d'extrémité protégés du Client, y compris les utilisateurs du réseau du Client et les tiers qui émettent du trafic vers eux.

Catégories particulières. Le Service hébergé n'est pas conçu pour traiter des catégories particulières de données au sens de l'article 9 du RGPD, ni des données relatives aux condamnations pénales et aux infractions au sens de l'article 10, et ne doit pas être utilisé à cette fin. Le Client ne doit pas soumettre de telles données.

4. Confidentialité

Nuaj veille à ce que les personnes autorisées à traiter les Données personnelles du Client soient tenues à une obligation appropriée de confidentialité, soient informées du caractère confidentiel des données et n'y aient accès que dans la mesure requise par leurs fonctions.

5. Sécurité

Nuaj met en œuvre et maintient les mesures techniques et organisationnelles énoncées à l'Annexe II, compte tenu de l'état de l'art, des coûts de mise en œuvre, ainsi que de la nature, de la portée, du contexte et des finalités du traitement et du risque pour les personnes concernées.

Nuaj peut faire évoluer ces mesures à condition que le niveau de protection ne soit pas réduit.

6. Sous-traitants ultérieurs

Le Client donne à Nuaj une autorisation écrite générale de recourir à des sous-traitants ultérieurs. Ceux engagés à la date de la présente ETD figurent à l'Annexe III.

Nuaj informe le Client de toute adjonction ou remplacement envisagé d'un sous-traitant ultérieur au moins trente (30) jours à l'avance, en donnant au Client la possibilité de s'y opposer pour des motifs raisonnables de protection des données. En cas d'opposition et à défaut d'accord dans les trente (30) jours, le Client peut résilier l'abonnement visé et obtenir le remboursement au prorata des frais payés d'avance pour le reste de la période en cours.

Nuaj impose à chaque sous-traitant ultérieur des obligations de protection des données non moins protectrices que celles de la présente ETD et demeure pleinement responsable envers le Client de l'exécution des obligations de chacun d'eux.

Pour recevoir les avis de changement de sous-traitants, écrivez à privacy@nuaj.com.

7. Droits des personnes concernées

Compte tenu de la nature du traitement, Nuaj aide le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à s'acquitter de son obligation de répondre aux demandes d'exercice des droits des personnes concernées.

Lorsque Nuaj reçoit directement d'une personne concernée une demande visant des Données personnelles du Client, Nuaj n'y répond pas sur le fond mais oriente la personne vers le Client sans délai injustifié et informe le Client de la demande.

Le tableau de bord et l'API permettent au Client d'accéder directement aux Données personnelles du Client, de les exporter, de les corriger et de les supprimer. Lorsque ces fonctions suffisent, l'obligation d'assistance de Nuaj est remplie par leur mise à disposition.

8. Violation de données, analyses d'impact

Nuaj avise le Client sans délai injustifié et, en tout état de cause, dans les soixante-douze (72) heures suivant la prise de connaissance d'une violation de données visant les Données personnelles du Client. L'avis décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements visés, les conséquences probables ainsi que les mesures prises ou envisagées.

Lorsque l'ensemble des renseignements requis n'est pas disponible d'un seul coup, Nuaj les fournit par étapes, sans autre délai injustifié.

Nuaj apporte au Client une aide raisonnable pour les analyses d'impact relatives à la protection des données et les consultations préalables des autorités de contrôle, compte tenu de la nature du traitement et des renseignements dont Nuaj dispose.

L'avis d'une violation ne constitue pas une reconnaissance de faute ou de responsabilité.

9. Suppression et restitution

À la résiliation de l'abonnement du Client, celui-ci peut exporter les Données personnelles du Client depuis le tableau de bord pendant trente (30) jours, conformément aux Conditions d'utilisation.

Passé ce délai, Nuaj supprime les Données personnelles du Client, sauf dans la mesure où leur conservation est exigée par une loi à laquelle Nuaj est soumise. Lorsque Nuaj conserve des données à ce titre, elle les protège conformément à la présente ETD et ne les traite qu'aux fins justifiant la conservation.

Les sauvegardes sont écrasées selon leur cycle de rotation ordinaire; les données ne subsistant que dans des sauvegardes sont supprimées selon ce cycle et non sur demande.

10. Audit

Nuaj met à la disposition du Client les renseignements nécessaires pour démontrer le respect de l'article 28 du RGPD, y compris l'Annexe II de la présente ETD et toute évaluation ou certification par un tiers dont Nuaj dispose.

Lorsque ces renseignements sont insuffisants, Nuaj permet la réalisation d'audits, y compris d'inspections, par le Client ou un auditeur qu'il mandate, et y contribue, sous réserve : d'un préavis écrit raisonnable d'au moins trente (30) jours; d'une fréquence maximale d'une fois par période de douze mois, sauf exigence d'une autorité de contrôle ou survenance d'une violation de données; d'un déroulement pendant les heures ouvrables et sans perturbation déraisonnable; et d'engagements de confidentialité appropriés de l'auditeur. Le Client assume ses propres frais et ceux de l'auditeur.

11. Transferts internationaux

Les Données personnelles du Client sont conservées au Canada. Certains sous-traitants ultérieurs énumérés à l'Annexe III traitent des données limitées à l'extérieur du Canada.

Lorsque des données à caractère personnel sont transférées depuis l'EEE, le Royaume-Uni ou la Suisse vers un pays ne faisant pas l'objet d'une décision d'adéquation, les parties intègrent les clauses contractuelles types de la Commission européenne (décision 2021/914), module deux (responsable du traitement vers sous-traitant), le Client étant l'exportateur de données et Nuaj l'importateur. Les annexes I, II et III de la présente ETD renseignent les annexes correspondantes de ces clauses. Pour le Royaume-Uni, l'addendum de transfert international du Royaume-Uni s'applique. En cas de conflit entre ces clauses et la présente ETD, les clauses prévalent.

Le Canada bénéficie d'une décision d'adéquation de la Commission européenne à l'égard des organisations commerciales assujetties à sa législation fédérale sur la protection des renseignements personnels.

Lorsqu'un transfert de renseignements personnels à l'extérieur du Québec est assujetti à la législation québécoise, Nuaj fournit au Client les renseignements dont il a raisonnablement besoin pour réaliser son évaluation des facteurs relatifs à la vie privée.

12. Responsabilité et préséance

La responsabilité de chaque partie au titre de la présente ETD est assujettie aux limitations et exclusions du Contrat de licence utilisateur final, sauf lorsque le droit applicable en matière de protection des données ne permet pas cette limitation.

En cas de conflit entre la présente ETD et le Contrat de licence utilisateur final, les Conditions d'utilisation ou la Politique de confidentialité sur une question relative au traitement par Nuaj des Données personnelles du Client à titre de sous-traitant, la présente ETD prévaut. Pour toute autre question, l'ordre de préséance prévu au Contrat de licence utilisateur final s'applique.

13. Durée

La présente ETD prend effet lorsque le Client accepte les Conditions d'utilisation et demeure en vigueur tant que Nuaj traite des Données personnelles du Client. Les sections qui, par leur nature, doivent survivre — confidentialité, suppression, responsabilité et préséance — survivent à sa résiliation.


Annexe I — Détails du traitement

Exportateur de données : le Client, tel qu'identifié dans son compte NuajProtect. Rôle : responsable du traitement.

Importateur de données : Nuaj Company Inc., 8250 Lawson Rd., Suite 201, Milton (Ontario) L9T 5C6, Canada. Contact : privacy@nuaj.com. Rôle : sous-traitant.

Catégories de personnes concernées, types de données, objet, nature, finalité et durée : tels qu'énoncés à la section 3 ci-dessus.

Fréquence du transfert : continue, pendant la durée de l'abonnement.

Autorité de contrôle compétente (aux fins des clauses contractuelles types) : l'autorité de contrôle de l'État membre de l'EEE où l'exportateur est établi ou, à défaut d'établissement dans l'EEE, celle de l'État membre où son représentant dans l'Union est établi ou où se trouvent les personnes concernées.

Annexe II — Mesures techniques et organisationnelles

Les mesures ci-dessous sont celles effectivement mises en œuvre. Elles peuvent être améliorées mais non affaiblies.

Contrôle d'accès. Contrôle d'accès fondé sur les rôles, selon le principe du moindre privilège. Les fonctions administratives sont réservées à des rôles désignés. L'accès est cloisonné par locataire, et l'accès inter-locataires est empêché au niveau des données et non seulement de l'interface.

Authentification. Les mots de passe sont conservés sous forme d'empreintes argon2id et ne sont jamais conservés ni transmis en clair. L'authentification multifacteur est offerte et prend en charge les applications d'authentification (TOTP), les clés d'accès/WebAuthn, les SMS et les codes par courriel. Les sessions comportent une expiration d'inactivité et une expiration absolue, sont liées à une empreinte de jeton et peuvent être révoquées individuellement.

Chiffrement. Tout le trafic entre les navigateurs, les points d'extrémité protégés et le Service hébergé est chiffré en transit au moyen de TLS. Les communications avec les points d'extrémité protégés sont en outre signées au moyen de clés Ed25519 propres à chaque appareil; les clés privées ne quittent jamais l'appareil. Les secrets de fabrication et d'approvisionnement sont chiffrés au repos par chiffrement authentifié; les fichiers d'identifiants sur appareil appartiennent à root et sont assortis de permissions restrictives.

Intégrité. Les logiciels agents distribués par Nuaj sont signés cryptographiquement et vérifiés avant installation. L'acceptation des ententes juridiques est consignée avec une empreinte cryptographique du texte exact accepté.

Journalisation et surveillance. Les actions administratives et pertinentes pour la sécurité sont inscrites dans un journal d'audit consignant l'auteur, l'action, la cible, l'adresse IP source et l'heure. Les tentatives d'authentification font l'objet d'une limitation de débit par adresse source.

Cloisonnement. Les données des clients sont cloisonnées logiquement par locataire. Les environnements de développement et de production sont distincts.

Résilience. Le Service hébergé est exploité depuis une installation située à Milton (Ontario) et exploitée par Halton Data Center Inc., divulguée à l'Annexe III. Les points d'extrémité protégés continuent d'appliquer la politique déjà déployée s'ils perdent le contact avec le Service hébergé, de sorte qu'une panne du plan de contrôle ne supprime pas la protection.

Personnel. L'accès à la production est limité au personnel qui en a besoin, sous obligation de confidentialité.

Gestion des sous-traitants. Les sous-traitants ultérieurs sont engagés en vertu d'ententes écrites non moins protectrices que la présente ETD et figurent à l'Annexe III.

Annexe III — Sous-traitants ultérieurs

Sous-traitantFinalitéEmplacement
Halton Data Center Inc.Colocation et infrastructure infonuagique du Service hébergéMilton (Ontario), Canada
StripeTraitement des paiements et facturationÉtats-Unis / Irlande
PayPalTraitement des paiements (option)États-Unis / Luxembourg
Google (Workspace)Acheminement des courriels de serviceÉtats-Unis
VoIP.msEnvoi des codes SMS d'authentification multifacteurCanada

Divulgation d'un lien avec une société affiliée. Halton Data Center Inc. est une personne morale distincte dans laquelle Nuaj Company Inc. détient une participation de 70 %, exploitée à la même adresse à Milton (Ontario). Nuaj énonce ce lien plutôt que d'inscrire la société sans le mentionner, car un actionnaire commun signifie que ce fournisseur n'est pas commercialement indépendant de Nuaj, ce que le Client qui évalue la concentration de ses fournisseurs est en droit de soupeser.

L'avantage correspondant est que la résidence des données, l'accès physique et les droits d'audit accordés par la présente ETD visent une installation que Nuaj contrôle, sans dépendre de la coopération d'un bailleur tiers ni disparaître avec sa vente.

Toutes les Données personnelles du Client traitées par le Service hébergé sont conservées au Canada. Aucun autre hébergement n'est sous-traité.

Langue

La présente ETD a été rédigée en langue anglaise, et la version anglaise est la seule version faisant autorité. Toute traduction est fournie à titre de commodité uniquement.