Traduction de courtoisie. Seule la version anglaise fait foi — voir la section « Langue ».
Nuaj Company Inc. (« Nuaj », « nous ») fournit NuajProtect. La présente Politique explique quels renseignements personnels nous recueillons, à quelles fins, pendant combien de temps nous les conservons et quels droits vous détenez à leur égard.
Elle s'applique au service hébergé NuajProtect, au site Web de NuajProtect ainsi qu'à nos communications d'assistance et de facturation. Si vous exécutez NuajProtect sur votre propre infrastructure, voyez Déploiements auto-hébergés ci-dessous — le partage des responsabilités y est différent.
La présente Politique fait partie du Contrat de licence utilisateur final et des Conditions d'utilisation et doit être lue avec eux.
Nuaj Company Inc.
8250 Lawson Rd., Suite 201
Milton (Ontario) L9T 5C6
Canada
Demandes relatives à la vie privée et exercice des droits : privacy@nuaj.com
Demandes générales et juridiques : legal@nuaj.com
Renseignements de compte. Vos nom et adresse de courriel, l'organisation à laquelle vous appartenez, votre rôle et le compte auquel vous êtes rattaché. Fournis par vous ou par l'administrateur qui vous a invité.
Registres d'authentification et de session. Empreintes de mots de passe (jamais le mot de passe lui-même), données d'inscription à l'authentification multifacteur, jetons de session, heures de connexion et adresses IP d'utilisation des sessions. Nous ne conservons pas votre mot de passe.
Registre des acceptations. Pour chaque acceptation d'un document : le compte acceptant, la date et l'heure, l'adresse IP source, la version du document et une empreinte cryptographique du texte exact accepté.
Télémétrie opérationnelle et de sécurité. Provenant des points d'extrémité protégés : observations d'attaques, nombres de blocages et de rejets, volumes et débits de trafic, état de santé des appareils, versions logicielles et état de configuration. Chaque point d'extrémité déclare aussi sa propre identité, afin que le tableau de bord puisse vous montrer l'appareil que vous avez déployé : son nom d'hôte, les adresses configurées sur ses interfaces — ce qui, pour un routeur ou un pont, comprend des adresses privées et internes — et l'adresse publique d'où sort son trafic. Cela décrit une activité réseau et non le contenu de communications. Nous ne recueillons pas de charges utiles de paquets, ni vos journaux applicatifs, systèmes ou de sécurité.
Captures de diagnostic. Pour investiguer une anomalie, un opérateur autorisé de Nuaj peut demander une capture depuis un point d'extrémité protégé. La capture se limite au journal de service de NuajProtect et au tampon de messages du noyau; elle est demandée délibérément et non prélevée automatiquement, sa taille est plafonnée, elle n'est conservée que pour la durée de l'intervention de soutien et n'est pas écrite dans un stockage durable. Les messages du noyau peuvent contenir incidemment des identifiants d'appareil et d'adresse.
Communications d'assistance. Ce que vous nous transmettez lorsque vous joignez l'assistance, ainsi que nos réponses.
Renseignements de facturation. Lorsqu'un abonnement payant s'applique : forfait, personne-ressource de facturation, factures et état des paiements. Les données de carte sont traitées par notre prestataire de paiement et ne sont pas conservées par Nuaj.
Utilisation du site et du produit. Journaux de serveur standard (adresse IP, agent utilisateur, page demandée, horodatage) conservés à des fins de sécurité et de diagnostic.
Nous traitons les renseignements ci-dessus afin :
Nous ne vendons pas de renseignements personnels et ne les utilisons pas à des fins publicitaires.
Les courriels de marketing, si nous en envoyons, sont distincts : ils ne sont adressés qu'aux personnes qui les ont demandés et chacun comporte un lien de désabonnement. Les messages de service relatifs à votre compte ne constituent pas du marketing et ne sont pas assujettis au désabonnement.
NuajProtect comprend une fonction communautaire facultative de renseignement sur les menaces (le Nuaj Threat Exchange). Lorsqu'elle est activée, elle transmet des indicateurs techniques limités dérivés des attaques observées par votre déploiement : adresses IP attaquantes, ports et protocoles ciblés, catégories de menaces, horodatages et nombres anonymes de déclarants.
Aucun contenu de journal, aucune charge utile de paquet et aucun identifiant de vos utilisateurs ou points d'extrémité n'est transmis. Une adresse IP attaquante peut constituer un renseignement personnel dans certaines juridictions; nous la traitons sur le fondement de notre intérêt légitime, et de celui de tous les autres participants, à nous défendre contre l'attaque qu'elle mène.
Cette fonction peut être désactivée en tout temps dans les paramètres du serveur, sans incidence sur les autres fonctionnalités.
Nous ne communiquons des renseignements personnels qu'aux entités suivantes :
Les prestataires susceptibles de traiter des renseignements personnels pour le compte de Nuaj sont :
| Prestataire | Finalité | Emplacement |
|---|---|---|
| Stripe | Traitement des paiements et facturation | États-Unis / Irlande |
| PayPal | Traitement des paiements (option) | États-Unis / Luxembourg |
| Google (Workspace) | Acheminement des courriels de service | États-Unis |
| VoIP.ms | Envoi des codes SMS d'authentification multifacteur | Canada |
Nuaj exploite le service hébergé depuis sa propre installation à Milton (Ontario); l'hébergement n'est pas sous-traité.
Nous mettrons cette liste à jour avant d'ajouter un nouveau sous-traitant traitant des renseignements personnels. Pour être informé des changements, écrivez à privacy@nuaj.com.
Nuaj exerce ses activités depuis le Canada et le service hébergé fonctionne depuis une installation canadienne. Vos données de compte et vos données opérationnelles sont conservées au Canada.
Certains sous-traitants énumérés ci-dessus exercent leurs activités à l'extérieur du Canada — le traitement des paiements et l'acheminement des courriels sont assurés par des prestataires situés aux États-Unis et dans l'Union européenne. Les coordonnées de facturation et le contenu des courriels de service que nous vous envoyons sont donc traités à l'extérieur du Canada. L'envoi des SMS est assuré au Canada.
Lorsque des renseignements sont transférés hors d'une juridiction dont la loi encadre de tels transferts, nous recourons aux mécanismes prévus par cette loi, y compris les clauses contractuelles types de la Commission européenne le cas échéant.
Les renseignements de compte sont conservés tant que le compte est actif. Après sa fermeture, nous conservons ce qui est nécessaire à des fins juridiques, comptables, fiscales et de sécurité, et supprimons ou anonymisons le reste.
Le registre des acceptations est conservé aussi longtemps que nécessaire pour établir les conditions en vigueur entre nous, ce qui excède habituellement la durée de vie du compte.
La télémétrie opérationnelle et de sécurité est conservée selon une fenêtre glissante adaptée à sa finalité; les données agrégées et statistiques qui n'identifient plus une personne peuvent être conservées indéfiniment.
Les indicateurs de menace contribués à l'échange communautaire sont agrégés aux autres soumissions et ne sont pas rattachés à votre déploiement.
Nous protégeons les renseignements personnels par le chiffrement en transit, le chiffrement des identifiants au repos, le contrôle d'accès fondé sur les rôles, l'authentification multifacteur, la journalisation d'audit et l'accès administratif selon le principe du moindre privilège. Aucun système ne peut être garanti absolument sécuritaire; le Contrat de licence utilisateur final énonce les limites de notre responsabilité.
Si une atteinte à nos mesures de sécurité vise vos renseignements personnels et crée un risque réel de préjudice grave, nous la déclarerons au Commissariat à la protection de la vie privée du Canada et vous en aviserons dès que possible, conformément à la loi fédérale canadienne sur la protection des renseignements personnels. Lorsque le Règlement général sur la protection des données de l'Union européenne ou du Royaume-Uni s'applique, nous aviserons l'autorité de contrôle compétente dans les 72 heures suivant la prise de connaissance de l'atteinte lorsque ce règlement l'exige.
Notre avis décrira ce qui s'est produit, les renseignements visés, les mesures que nous prenons et ce que vous pouvez faire pour réduire votre risque. Nous tenons un registre des atteintes aux mesures de sécurité comme la loi l'exige.
Pour un déploiement auto-hébergé, les données opérationnelles se trouvent sur vos systèmes et vous en êtes le responsable du traitement : les obligations d'avis en cas d'atteinte à vos propres systèmes vous incombent. Nuaj appuiera votre enquête sur demande.
Selon votre lieu de résidence, vous pouvez avoir le droit :
Pour exercer l'un de ces droits, écrivez à privacy@nuaj.com. Nous répondrons dans le délai prévu par la loi applicable et pourrions devoir vérifier votre identité au préalable.
Si votre compte a été créé par l'administrateur d'une organisation, certaines demandes peuvent être dirigées vers cette organisation, qui contrôle le compte.
Vous pouvez également porter plainte auprès d'une autorité de contrôle : au Canada, le Commissariat à la protection de la vie privée du Canada; au Québec, la Commission d'accès à l'information; dans l'Union européenne ou au Royaume-Uni, votre autorité nationale de protection des données.
Lorsque vous exécutez NuajProtect sur votre propre infrastructure, vous êtes le responsable du traitement des données opérationnelles recueillies par votre déploiement, et celles-ci demeurent sur vos systèmes — Nuaj ne les reçoit pas.
Dans ce cadre, Nuaj ne traite que : les renseignements nécessaires pour concéder la licence, soutenir et facturer votre déploiement, ainsi que les indicateurs de menace que votre déploiement choisit de contribuer à l'échange communautaire. Lorsque Nuaj agit à titre de sous-traitant pour vous, l'Entente de traitement des données régit ce traitement; elle est publiée avec la présente Politique et s'applique sans signature.
Le tableau de bord NuajProtect utilise des témoins strictement nécessaires et le stockage local du navigateur pour vous garder connecté et mémoriser des préférences d'interface telles que le thème et la langue. Il n'utilise ni témoins publicitaires ni témoins de suivi intersites, et n'intègre aucun outil d'analyse tiers vous profilant.
Le présent document, le Contrat de licence utilisateur final et les Conditions d'utilisation sont servis comme pages autonomes : ils ne chargent aucune police, aucun script ni aucune autre ressource depuis des serveurs tiers, de sorte que leur consultation ne révèle rien à votre sujet à quiconque hormis Nuaj.
NuajProtect est un produit destiné aux entreprises et ne s'adresse pas aux enfants. Nous ne recueillons pas sciemment de renseignements personnels auprès de personnes n'ayant pas atteint l'âge de la majorité dans leur juridiction.
Nous pouvons mettre à jour la présente Politique. Le cas échéant, nous modifions l'identifiant de version affiché en haut de la page et, lorsque la modification est importante, nous en avisons les titulaires de compte par le service ou par courriel avant sa prise d'effet.
La présente Politique a été rédigée en langue anglaise, et la version anglaise est la seule version faisant autorité. Toute traduction est fournie à titre de commodité uniquement. Les parties ont expressément demandé et convenu que le présent document soit rédigé en langue anglaise.