Résumé
Festro Inc. (« Festro », « nous » ou « notre ») est une société constituée en vertu de la Loi canadienne sur les sociétés par actions, établie à Montréal (Québec), Canada. Nous exploitons l’application mobile Festro et le site festro.com (ensemble, le « Service »). La présente politique explique quels renseignements personnels nous recueillons, pourquoi, comment nous les utilisons et les communiquons, et quels droits vous détenez à leur égard.
Nous ne vendons jamais vos renseignements personnels. Nous ne les louons ni ne les échangeons. Pour faire supprimer vos données, utilisez notre formulaire de contact et nous y donnerons suite dans les 30 jours, sous réserve des exceptions de conservation légale décrites à la section 9.
La présente politique est offerte en français et en anglais. En cas de divergence, la version correspondant à la langue que vous avez choisie régit notre relation, dans la mesure permise par la loi.
Qui est responsable de vos renseignements
Festro est l’entreprise responsable des renseignements personnels traités au moyen du Service.
Conformément à la Loi 25 du Québec, nous avons désigné une personne responsable de la protection des renseignements personnels. Vous pouvez la joindre au moyen des coordonnées indiquées à la section 14.
Renseignements que nous recueillons
Renseignements que vous nous fournissez
- Renseignements de compte — votre adresse courriel et le nom d’affichage que vous choisissez. La connexion se fait sans mot de passe, par courriel; nous ne conservons donc aucun mot de passe.
- Renseignements de profil — une photo de profil et une courte biographie, si vous les ajoutez (facultatif).
- Données de réservation et de billet — les événements que vous réservez, la catégorie de billet et un court code de validation.
- Renseignements de paiement — pour un billet payant, le paiement est traité par notre prestataire (Stripe). Nous ne conservons pas le numéro complet de votre carte; nous recevons des renseignements de transaction limités (par exemple les quatre derniers chiffres, le résultat et un identifiant) nécessaires pour confirmer et soutenir votre achat.
- Communications — les messages que vous nous envoyez (par exemple les demandes d’assistance) et vos préférences de contact.
- Numéro de téléphone (facultatif) — si vous choisissez de vérifier un numéro de téléphone, nous le recueillons et utilisons Twilio pour vous envoyer un code de vérification à usage unique. Si vous y consentez séparément, nous utilisons votre numéro pour vous envoyer des messages texte d’information et de marketing au sujet d’événements et d’organisateurs; vous pouvez retirer ce consentement en tout temps (répondez STOP ou modifiez-le dans vos réglages). Nous conservons une preuve de votre consentement — la date et le libellé que vous avez accepté — comme l’exigent les lois anti-pourriel (la LCAP au Canada et la TCPA aux États-Unis).
- Demandes — si vous nous écrivez au moyen d’un formulaire sans compte (par exemple notre formulaire de contact ou un formulaire d’accès anticipé ou d’intérêt), nous recueillons les renseignements que vous choisissez de fournir, comme votre nom, votre adresse courriel, votre numéro de téléphone, votre organisation et votre message.
Renseignements provenant des services que vous connectez
- Google Agenda (facultatif) — si vous activez la synchronisation du calendrier, vous nous autorisez, par l’intermédiaire de Google, à créer et à gérer un agenda « Festro » dédié dans votre compte Google afin d’y ajouter les événements que vous réservez (et, si vous y consentez, ceux que vous enregistrez). Nous utilisons à cette fin l’autorisation Google la plus restreinte possible — la portée `calendar.app.created` — qui nous permet de gérer uniquement l’agenda que nous créons, et non le reste de votre calendrier. Nous conservons l’adresse courriel de votre compte Google et vos préférences de synchronisation. Vous pouvez vous déconnecter en tout temps dans vos réglages, ce qui met fin à toute synchronisation future.
Renseignements recueillis automatiquement
- Données d’utilisation — la façon dont vous utilisez le Service (écrans consultés, actions effectuées), recueillies au moyen de Firebase Analytics sous forme agrégée afin d’améliorer le Service.
- Données de panne et de diagnostic — en cas de plantage, Firebase Crashlytics recueille le type d’appareil, la version du système et l’état de l’application afin que nous puissions corriger le problème.
- Données d’appareil et de connexion — identifiants d’appareil, version de l’application et adresse IP tronquée ou approximative, utilisées à des fins de sécurité, de prévention de la fraude et de lutte contre les abus.
- Abonnements et activité — les organisateurs, artistes et lieux que vous suivez, ainsi que les événements que vous enregistrez, afin de vous présenter des événements pertinents et (si vous avez activé les notifications) de vous en informer.
- Jetons de notification — si vous autorisez les notifications, nous conservons un jeton pour vous informer des événements des organisateurs, artistes et lieux que vous suivez.
- Témoins et technologies semblables — sur le site Web uniquement. Voir notre Politique relative aux témoins pour la liste complète et vos choix.
Comment nous utilisons vos renseignements
Nous utilisons vos renseignements personnels pour :
- Fournir, exploiter et maintenir le Service;
- Vous authentifier de façon sécuritaire par connexion sans mot de passe;
- Traiter vos réservations, billets et paiements, et permettre la validation à l’entrée;
- Vous envoyer des messages transactionnels concernant votre compte, vos réservations et vos reçus;
- Vous transmettre les annonces des organisateurs, artistes et lieux que vous suivez (uniquement si vous avez activé les notifications);
- Vérifier votre numéro de téléphone et, uniquement si vous y avez consenti, vous envoyer des messages texte d’information et de marketing (vous pouvez vous désinscrire en tout temps);
- Ajouter des événements à un agenda dédié dans votre compte Google, si vous activez la synchronisation du calendrier;
- Surveiller, déboguer et améliorer la performance, et développer de nouvelles fonctionnalités;
- Protéger le Service, nos utilisateurs et le public contre la fraude, les abus et les menaces à la sécurité; et
- Respecter nos obligations légales et faire appliquer nos Conditions d’utilisation.
Nous n’utilisons pas vos renseignements personnels pour prendre des décisions automatisées produisant des effets juridiques ou comparables à votre égard.
Nos fondements juridiques (consentement et autres)
Lorsque la Loi 25 du Québec ou la LPRPDE s’applique, nous nous appuyons sur votre consentement ou un autre fondement légitime, et nous limitons la collecte à ce qui est nécessaire aux fins ci-dessus. Lorsque le RGPD (UE/R.-U.) s’applique, nous nous appuyons sur les fondements suivants :
- Exécution d’un contrat — pour fournir le Service demandé (comptes, réservations, paiements).
- Consentement — pour les traitements facultatifs comme les témoins d’analyse et les notifications. Vous pouvez retirer votre consentement en tout temps (voir la section 10).
- Intérêts légitimes — pour sécuriser, déboguer et améliorer le Service et prévenir la fraude et les abus, en équilibre avec vos droits.
- Obligation légale — pour satisfaire aux exigences fiscales, comptables et autres.
Où vos renseignements sont stockés et transférés
Les données de votre compte et vos réservations sont stockées sur des serveurs situés à Montréal (Québec), Canada (Google Cloud Platform, région northamerica-northeast1).
Certains prestataires (par exemple certaines fonctions d’analyse et de rapport de panne de Firebase, ainsi que notre prestataire de paiement) peuvent traiter ou stocker des données aux États-Unis ou ailleurs. Avant tout transfert hors Québec, nous évaluons si les renseignements bénéficient d’une protection adéquate, comme l’exige la Loi 25, et nous nous appuyons sur des garanties contractuelles telles que les clauses contractuelles types lorsque le RGPD s’applique.
Comment nous protégeons vos renseignements
Nous appliquons des mesures techniques et organisationnelles adaptées à la sensibilité des renseignements, notamment le chiffrement en transit (TLS), des contrôles d’accès selon le principe du moindre privilège, la segmentation du réseau et la journalisation. Aucune méthode n’est parfaitement sûre, mais nous nous efforçons de protéger vos renseignements et d’en limiter l’accès aux personnes qui en ont besoin.
En cas d’incident de confidentialité présentant un risque de préjudice sérieux, nous aviserons la Commission d’accès à l’information du Québec (CAI) et les personnes concernées, comme l’exige la loi, et nous tiendrons un registre de ces incidents.
Durée de conservation
Nous conservons les données de votre compte tant qu’il est actif. À la suppression de votre compte, nous supprimons ou anonymisons vos renseignements personnels dans les 30 jours, sauf lorsqu’une période plus longue est exigée par la loi — par exemple, les registres de transactions et fiscaux sont conservés jusqu’à 7 ans. Les sauvegardes sont purgées de façon continue.
Vos droits et vos choix
Selon votre lieu de résidence, vous détenez tout ou partie des droits suivants. En vertu de la LPRPDE et de la Loi 25 du Québec, vous pouvez :
- Accéder aux renseignements personnels que nous détenons à votre sujet et en obtenir copie;
- Faire corriger des renseignements inexacts ou incomplets;
- Demander la suppression de votre compte et des renseignements associés;
- Retirer votre consentement aux traitements facultatifs (analyse ou notifications); et
- Demander que les renseignements personnels informatisés que vous avez fournis vous soient communiqués ou, lorsque c’est techniquement possible, transmis à un autre organisme (portabilité).
Si le RGPD s’applique à vous, vous avez aussi le droit de limiter certains traitements ou de vous y opposer, et de déposer une plainte auprès de votre autorité de contrôle locale. Si vous résidez en Californie, vous avez le droit de connaître, de supprimer et de corriger vos renseignements, sans subir de discrimination pour l’exercice de vos droits; comme nous ne vendons ni ne partageons de renseignements, aucun retrait de vente n’est requis.
Pour exercer ces droits, utilisez notre formulaire de contact. Nous répondons dans les 30 jours, sans frais dans les cas ordinaires. Nous pourrions devoir vérifier votre identité avant de donner suite.
Pour modifier votre choix de témoins d’analyse sur le site Web en tout temps :
Actuel: non définiMineurs
Le Service s’adresse aux personnes de 18 ans ou plus. Nous ne recueillons pas sciemment de renseignements auprès de personnes de moins de 18 ans. Si vous croyez qu’un mineur nous a fourni des renseignements, utilisez notre formulaire de contact et nous les supprimerons.
Modifications de la présente politique
Nous pouvons mettre à jour la présente politique. En cas de modification importante, nous vous en informerons dans l’application ou par courriel au moins 14 jours avant son entrée en vigueur et nous mettrons à jour la date ci-dessus. En continuant à utiliser le Service après la date d’entrée en vigueur, vous acceptez la politique mise à jour.
Coordonnées et plaintes
Pour toute question de confidentialité ou pour exercer vos droits, contactez notre personne responsable de la protection des renseignements personnels :
Titre : Responsable de la protection des renseignements personnels — le fondateur de Festro Inc.
Courriel : [email protected]
En ligne : notre formulaire de contact
Si notre réponse ne vous satisfait pas, les résidents du Québec peuvent s’adresser à la Commission d’accès à l’information du Québec (CAI) à www.cai.gouv.qc.ca. Les autres Canadiens peuvent s’adresser au Commissariat à la protection de la vie privée du Canada à www.priv.gc.ca. Les résidents de l’UE/R.-U. peuvent s’adresser à leur autorité de contrôle locale.
Voir aussi : Conditions d’utilisation · Politique relative aux témoins