Portée et rôles
La présente page explique comment les renseignements personnels des participants et des invités sont partagés entre vous, l’organisateur, et Festro lorsque vous tenez un événement sur Festro, et ce que chacun de nous doit en faire. Elle fait partie des Conditions d’utilisation et de la Politique de confidentialité, et s’y ajoute; pour la billetterie payante et les versements, voir l’Entente de paiements de l’organisateur. « Festro », « nous » désignent Festro Inc.; « vous » désigne le compte d’organisateur et les personnes autorisées à agir en son nom.
À l’égard des renseignements sur les participants et les listes d’invités que vous recevez par Festro, vous et Festro êtes chacun un responsable indépendant (au sens de la Loi 25 du Québec, chacun de nous est l’entreprise responsable des renseignements personnels qu’il détient). Nous n’agissons pas comme votre prestataire ni votre mandataire pour ces données, et vous n’agissez pas comme le nôtre. Chacun de nous détermine ses propres fins et moyens pour les renseignements qu’il détient, et chacun de nous est responsable de sa propre conformité — pour répondre aux demandes des personnes concernant les données qu’il contrôle, pour assurer la sécurité de ces données et pour signaler ses propres incidents de confidentialité.
Cette répartition entre responsables indépendants vise les données de participants que Festro partage avec vous pour tenir votre événement. Elle ne change rien au propre rôle de Festro : pour la plateforme Festro elle-même — comptes, catalogue, analyse, prévention de la fraude et paiements — Festro demeure le responsable et fait appel à ses propres sous-traitants, comme l’explique la Politique de confidentialité.
Vos obligations à titre de responsable
Comme vous êtes responsable indépendant des données de participants que vous recevez, la Loi 25 du Québec (et toute autre loi sur la vie privée qui vous vise) vous en rend responsable. Vous convenez de ce qui suit :
- Les utiliser uniquement pour tenir l’événement. Vous ne pouvez utiliser les renseignements des participants que pour offrir, gérer et soutenir l’événement précis auquel ils se sont inscrits — l’admission, les communications relatives à cet événement et vos obligations légales d’hôte. Vous ne les utiliserez pas à une fin sans rapport.
- Pas de pourriel au-delà du consentement. Vous n’inscrirez pas les participants à une infolettre et ne leur enverrez pas de messages de marketing ou de promotion à moins qu’ils n’aient donné le consentement exigé par la loi (y compris la Loi canadienne anti-pourriel, la LCAP). L’achat d’un billet ne vaut pas consentement à recevoir du marketing.
- Respecter les demandes d’accès et de suppression. Si un participant vous demande d’accéder aux renseignements personnels que vous détenez à son sujet, de les corriger ou de les supprimer, vous y répondrez comme l’exige la loi. Si la demande vise des données que Festro contrôle, dirigez-le vers le responsable de la protection des renseignements personnels de Festro (section 6).
- Ne garder que le nécessaire, le temps nécessaire. Une fois l’événement terminé et vos obligations légales et comptables remplies, détruisez de façon sécuritaire ou anonymisez les données de participants que vous avez exportées.
- Signaler les incidents. Si vous subissez un incident de confidentialité touchant des données de participants reçues par Festro, vous en aviserez Festro sans délai (section 4) et remplirez vos propres obligations légales de notification.
- Ne pas les repartager. Vous ne vendrez, ne louerez ni ne communiquerez les données de participants à un tiers, sauf à un prestataire de services agissant en votre nom au titre d’un contrat approprié, ou comme l’exige la loi.
- Transferts hors Québec. Si vous transférez des données de participants hors du Québec, il vous incombe d’évaluer qu’elles bénéficieront d’une protection adéquate, comme l’exige la Loi 25.
Ces obligations vous incombent à vous seul à titre de responsable; Festro remplit ses propres obligations séparément pour la copie qu’il détient. Si vous utilisez Festro pour recueillir des renseignements supplémentaires auprès des participants, il vous incombe de leur en expliquer la raison et d’avoir un fondement légal pour le faire.
Sécurité et incidents de confidentialité
Chacun de nous doit protéger les données de participants qu’il détient au moyen de mesures de sécurité adaptées à leur sensibilité, comme l’exige la Loi 25. Du côté de Festro, cela comprend le chiffrement en transit et au repos, des contrôles d’accès et un accès au moindre privilège pour notre équipe, la gestion sécurisée des clés et des protections de plateforme comme App Check et la limitation du débit. Nous faisons appel à Stripe pour un traitement des cartes conforme à la norme PCI, de sorte que les numéros de carte bruts n’atteignent jamais Festro ni votre compte.
De votre côté, vous devez garder en sécurité toute liste d’invités exportée — limiter qui peut la consulter, protéger les appareils et les comptes qui la contiennent, ne pas la faire circuler par courriel ni la laisser sur des disques partagés, et la supprimer une fois l’événement terminé. Les outils d’entrée à la porte de Festro permettent à votre personnel de scanner les billets sans télécharger la liste complète, ce qui est l’option la plus sûre par défaut.
Si l’un de nous subit un incident de confidentialité (une atteinte, une perte ou un accès ou une utilisation non autorisés) touchant des données de participants partagées, la partie touchée en avisera l’autre sans délai, afin que chacun puisse remplir ses propres obligations. Lorsqu’un incident présente un risque de préjudice sérieux, Festro avisera la Commission d’accès à l’information du Québec (CAI) et les personnes concernées comme l’exige la loi pour les données qu’il contrôle, et tiendra un registre des incidents; vous devez faire de même pour les données que vous contrôlez. Signalez-nous un incident au moyen des coordonnées du responsable de la protection des renseignements personnels à la section 6.
Sous-traitants de Festro
Pour exploiter la plateforme, Festro fait appel à un petit nombre de prestataires de confiance (sous-traitants) qui peuvent traiter des renseignements personnels en notre nom. Les principaux sont :
- Stripe — traitement des paiements et versements pour les billets payants;
- Google Cloud / Firebase — hébergement, bases de données, notifications poussées et analyse;
- Twilio — SMS pour la vérification des numéros de téléphone;
- Postmark — courriels transactionnels (confirmations, rappels, reçus).
Nous assujettissons chacun de ces prestataires à des engagements appropriés de protection des données et demeurons redevables des données que nous leur confions. Plusieurs sont établis aux États-Unis ou ailleurs; avant tout transfert de renseignements personnels hors du Québec, Festro évalue s’ils bénéficieront d’une protection adéquate, comme l’exige la Loi 25. La liste à jour et les détails figurent dans notre Politique de confidentialité.
Ce sont les sous-traitants de Festro, et non les vôtres. Si vous utilisez vos propres outils pour traiter des données de participants (par exemple votre propre outil de courriel ou de GRC), ce sont vos sous-traitants et votre responsabilité à titre de responsable indépendant — voir la section 3.
Droits des participants et responsable de la protection
Les participants détiennent des droits sur leurs renseignements personnels — dont le droit d’y accéder, de les corriger, de retirer leur consentement et de demander leur suppression — en vertu de la Loi 25 du Québec et d’autres lois sur la vie privée. Comme vous et Festro êtes des responsables indépendants, chacun de nous répond des données qu’il détient : un participant peut s’adresser à l’un ou à l’autre, et nous traiterons les demandes relatives aux données que nous contrôlons et le dirigerons vers l’autre au besoin.
Festro a désigné une personne responsable de la protection des renseignements personnels, comme l’exige la Loi 25 — la même personne responsable que celle nommée dans notre Politique de confidentialité. Pour toute question de confidentialité, pour signaler un incident de confidentialité ou pour soulever une préoccupation liée au partage de données, communiquez avec nous au moyen de notre formulaire de contact.
Si une personne n’est pas satisfaite du traitement de sa demande, les résidents du Québec peuvent s’adresser à la Commission d’accès à l’information du Québec (CAI) à www.cai.gouv.qc.ca, et les autres Canadiens au Commissariat à la protection de la vie privée du Canada à www.priv.gc.ca.
Questions
Des questions sur le partage des données de participants ou sur vos responsabilités à titre de responsable ? Joignez notre responsable de la protection des renseignements personnels au moyen de notre formulaire de contact, ou écrivez à [email protected]. Pour un portrait complet de la façon dont Festro traite les renseignements personnels, consultez notre Politique de confidentialité; pour les frais et les versements, voir l’Entente de paiements de l’organisateur.