Politique de confidentialité
La présente politique explique comment Alexandre Joannette, conseiller financier chez Multi-APH, collecte, utilise, communique et protège vos renseignements personnels dans le cadre de notre relation de conseils financiers, conformément à la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1, dite « Loi 25 »), au Règlement sur la tenue et la conservation des livres et registres de l'Autorité des marchés financiers (AMF) et au Code de déontologie de la Chambre de la sécurité financière (CSF).
1. Responsable de la protection des renseignements personnels
Conformément à l'article 3.1 de la Loi 25, Alexandre Joannette est le responsable désigné de la protection des renseignements personnels chez Multi-APH. Toute question, demande d'accès, demande de rectification ou plainte relative à vos renseignements personnels peut lui être adressée :
2. Identification du cabinet et autorités de surveillance
| Représentant | Alexandre Joannette |
|---|---|
| Cabinet | Alexandre Joannette inc. (exerçant sous la dénomination Multi-APH) |
| Numéro d'inscription AMF | 515715 |
| Disciplines exercées | Courtage hypothécaire · Conseil en sécurité financière (assurance de personnes) · Représentation de courtier en épargne collective |
| Adresse professionnelle | 1245, rue de Bleury, bureau 4714 Montréal (Québec) H3B 0C2 |
| Téléphone | 514 303-1483 |
| Autorités de surveillance | Autorité des marchés financiers (AMF) · Chambre de la sécurité financière (CSF) |
Vous pouvez vérifier l'inscription d'un représentant en tout temps sur le registre des entreprises et des individus autorisés à exercer de l'AMF.
3. Renseignements personnels collectés
Dans le cadre de notre relation de conseils financiers, nous collectons les renseignements suivants :
| Catégorie | Exemples | Pourquoi |
|---|---|---|
| Identification | Nom, prénom, date de naissance, NAS (partiel, si requis par un fournisseur) | Identification, conformité AMF (« connaissance du client ») |
| Coordonnées | Adresse, courriel, téléphone | Communication et suivi de dossier |
| Situation financière | Revenus, actifs, dettes, placements | Analyse des besoins financiers, profil d'investisseur |
| Assurances | Couvertures existantes, primes, bénéficiaires | Analyse des besoins en protection |
| Hypothèques | Solde, taux, prêteur, échéance | Planification financière, soumissions hypothécaires |
| Signatures électroniques | Dessin de signature, hash SHA-256, adresse IP, horodatage | Preuve de consentement (LCCJTI / AMF) |
| Conformité | Résultats KYC, suitability, profil d'investisseur | Obligations réglementaires AMF / CSF |
| Journaux d'audit | Horodatage, action effectuée, utilisateur | Traçabilité réglementaire |
4. Finalités et base juridique du traitement
Les renseignements personnels que nous détenons à votre sujet sont utilisés exclusivement aux fins suivantes :
- Gestion de la relation client et suivi des dossiers
- Production des documents réglementaires (analyse des besoins financiers, profil d'investisseur, divulgation, préavis de remplacement, accusé de réception)
- Envoi et signature électronique de formulaires de consentement
- Communication avec les compagnies d'assurance, prêteurs hypothécaires et manufacturiers de fonds dans le cadre strict de l'exécution de vos demandes
- Archivage réglementaire des opérations et des recommandations
- Réponse aux demandes des autorités de surveillance (AMF, CSF) en cas d'inspection ou d'enquête
Aucun traitement à des fins de marketing direct, de profilage commercial, de revente ou de cession à un tiers n'est effectué.
5. Consentement
Conformément à l'article 14 de la Loi 25, votre consentement est obtenu de manière manifeste, libre, éclairée et donnée à des fins spécifiques, par les moyens suivants :
- Case à cocher explicite dans l'Énoncé de confidentialité remis et signé au début de la relation
- Signature électronique de chaque formulaire réglementaire (ABF, divulgation, profil d'investisseur, etc.)
- Confirmation écrite (courriel ou formulaire signé) avant tout nouveau traitement non couvert par le consentement initial
Vous pouvez retirer votre consentement en tout temps, sous réserve des obligations légales de conservation décrites à la section 8.
6. Hébergement et localisation des données
Vos dossiers clients (base de données et fichiers signés) sont hébergés sur des serveurs situés à
Montréal, Québec, Canada, dans la région northamerica-northeast1 de Google Cloud
Platform (Firebase). Aucun dossier client n'est stocké hors du Canada.
L'interface web du CRM est distribuée par le réseau de diffusion (CDN) de Netlify, dont les serveurs périphériques peuvent être situés à l'extérieur du Canada. Toutefois, ces serveurs ne diffusent que des fichiers techniques publics (HTML, CSS, JavaScript) et ne traitent ni ne stockent aucun renseignement personnel.
Conformément à l'article 17 de la Loi 25, une évaluation des facteurs relatifs à la vie privée (EFVP) a été réalisée pour chacun des sous-traitants susceptibles de traiter des renseignements hors du Québec. Cette évaluation est disponible sur demande.
7. Sous-traitants et destinataires
7.1 Fournisseurs technologiques (sous-traitants)
Nous faisons appel aux fournisseurs suivants, qui interviennent strictement sur instruction écrite et sous contrat de traitement des données :
| Fournisseur | Service | Localisation |
|---|---|---|
| Google Cloud Platform / Firebase | Base de données Firestore, authentification, stockage de fichiers signés, hébergement | Montréal, Québec, Canada |
| Microsoft (Graph API) | Intégration optionnelle avec Outlook/Calendar du client | Multi-régions (peut inclure l'Union européenne et les États-Unis) |
| Netlify | Distribution de l'interface web (CDN) — ne stocke aucun renseignement personnel | Multi-régions, incluant les États-Unis |
| Google reCAPTCHA Enterprise (Firebase App Check) | Protection contre les abus automatisés | Multi-régions |
| Resend (utilisant Amazon Web Services — SES) | Envoi des courriels transactionnels (accusés de réception, confirmations de signature, liens vers documents signés) | États-Unis (région AWS us-east-1, Virginie) |
| Anthropic PBC (Claude API) | Génération assistée par intelligence artificielle de courriels personnalisés, d'analyses de style d'écriture, et de classification de documents PDF (voir section 7.3 ci-dessous) | États-Unis |
7.3 Utilisation de l'intelligence artificielle (Anthropic / Claude)
Multi-APH utilise le service d'intelligence artificielle Claude fourni par Anthropic PBC (Public Benefit Corporation, États-Unis) pour assister votre conseiller dans :
- La rédaction de courriels personnalisés à votre intention (suivis, relances, infolettres) — votre conseiller revoit et valide chaque courriel avant envoi ;
- L'analyse du style d'écriture de votre conseiller (apprentissage à partir de ses anciens courriels pour reproduire son ton) ;
- La classification automatique de documents PDF (relevés, polices, contrats) afin de les associer à votre dossier — votre conseiller confirme manuellement chaque classification avant qu'elle ne soit appliquée.
- Masquage automatique des renseignements personnels sensibles avant
tout envoi à Anthropic : numéro d'assurance sociale, date de naissance, numéros de police,
numéros de compte, cartes de crédit, numéros de permis sont remplacés par des jetons
(
[NAS],[DATE-NAISSANCE], etc.) — Anthropic ne reçoit jamais ces valeurs réelles ; - Aucune utilisation pour l'entraînement : conformément à la politique d'Anthropic, les données envoyées à l'API ne sont pas utilisées pour entraîner les modèles ;
- Rétention temporaire : Anthropic conserve les requêtes 30 jours maximum à des fins de prévention des abus, puis les supprime ;
- Contrat de traitement des données (DPA) signé avec Anthropic, encadrant le transfert transfrontalier vers les États-Unis ;
- Validation humaine obligatoire : aucune action (envoi de courriel, modification de fiche client, archivage de document) n'est jamais effectuée automatiquement — votre conseiller relit et valide chaque résultat de l'IA.
L'utilisation d'Anthropic constitue une communication de renseignements personnels à l'extérieur du Québec au sens de l'article 17 de la Loi 25. Une évaluation des facteurs relatifs à la vie privée (EFVP) a été réalisée. Vous pouvez en obtenir un résumé en écrivant à notre Responsable de la protection des renseignements personnels (voir section 12). Vous pouvez également demander à ce que votre conseiller s'abstienne d'utiliser l'IA pour vos dossiers — il dispose alors d'outils manuels équivalents.
7.2 Destinataires institutionnels
Dans le cadre strict de l'exécution de vos demandes ou de nos obligations réglementaires, vos renseignements peuvent être communiqués à :
- Compagnies d'assurance de personnes lors de soumissions, propositions ou mises en vigueur
- Prêteurs hypothécaires lors de demandes de financement
- Manufacturiers de fonds et courtiers en épargne collective pour l'exécution de transactions
- Autorité des marchés financiers (AMF), Chambre de la sécurité financière (CSF) et tout autre organisme d'autorégulation, dans le cadre d'une inspection, d'une enquête ou d'une obligation légale
- Toute autorité publique habilitée par la loi à exiger leur communication (par exemple, sur ordonnance judiciaire)
8. Durées de conservation
Vos renseignements sont conservés aussi longtemps que nécessaire aux finalités décrites, et au minimum pour les durées légales suivantes :
- Dossiers vivants (base de données) : 7 ans suivant la dernière transaction ou la fin de notre relation d'affaires. Cette durée couvre les obligations du Règlement sur la tenue et la conservation des livres et registres de l'AMF (5 ans pour le courtage hypothécaire) ainsi que les obligations de la Chambre de la sécurité financière en matière d'assurance de personnes et d'épargne collective.
- Documents signés (PDF horodatés) : 7 ans, conservés de manière immuable dans Google Cloud Storage (Montréal).
- Journaux d'audit et de signature : 7 ans, en mode lecture seule (append-only).
- Sauvegardes techniques de point dans le temps : 30 jours glissants. Ces sauvegardes servent uniquement à la reprise après sinistre ; elles ne prolongent pas la durée de conservation des dossiers actifs.
Au terme de la durée de conservation, vos renseignements sont détruits de manière sécuritaire (suppression des collections Firestore, des fichiers Cloud Storage et purge des index de recherche).
9. Mesures de sécurité
Vos renseignements sont protégés par les mesures suivantes :
10. Témoins (cookies) et stockage local
Le CRM utilise des témoins de connexion et le stockage local de votre navigateur strictement nécessaires à son fonctionnement sécuritaire :
- Session authentifiée (jeton Firebase Auth) — pour maintenir votre connexion
- Jeton App Check — pour valider que les requêtes proviennent d'un navigateur légitime
- Préférences d'interface (langue, vue) — stockées localement dans le navigateur
Aucun témoin publicitaire, aucun outil de suivi tiers (analytics, retargeting) n'est utilisé dans le CRM.
11. Décisions automatisées et profilage
Conformément à l'article 12.1 de la Loi 25, nous précisons que :
- Aucune décision vous concernant n'est prise exclusivement sur la base d'un traitement automatisé.
- Les outils du CRM (calcul du profil d'investisseur, calcul des besoins d'assurance) produisent des indications d'aide à la décision qui sont systématiquement révisées et validées par le conseiller avant toute recommandation.
- Vous pouvez à tout moment demander à connaître les renseignements utilisés et les principaux facteurs ayant mené à une recommandation.
12. Vos droits
Conformément à la Loi 25, vous avez le droit de :
- Accéder aux renseignements personnels que nous détenons à votre sujet (art. 27)
- Faire rectifier tout renseignement inexact, incomplet ou équivoque (art. 28)
- Retirer votre consentement au traitement de vos renseignements, sous réserve des obligations légales de conservation décrites à la section 8
- Recevoir vos renseignements en format technologique structuré et couramment utilisé (droit à la portabilité, art. 27 al. 3, en vigueur depuis le 22 septembre 2024)
- Demander la désindexation d'un lien hypertexte permettant d'accéder à vos renseignements (art. 28.1)
- Être informé du recours à une décision automatisée vous concernant et des facteurs ayant mené à cette décision (art. 12.1)
- Porter plainte auprès de la Commission d'accès à l'information (CAI) du Québec si vous estimez que vos droits ne sont pas respectés
Pour exercer ces droits, contactez-nous à ajoannette@multi-aph.com. Nous donnerons suite à votre demande dans un délai de 30 jours à compter de sa réception.
13. Procédure de plainte interne
Si vous avez une préoccupation quant à la manière dont vos renseignements personnels sont traités, nous vous invitons à nous l'adresser directement avant d'entreprendre toute autre démarche.
- Comment : par courriel à ajoannette@multi-aph.com avec l'objet « Plainte — protection des renseignements personnels ».
- Accusé de réception : dans un délai de 72 heures ouvrables.
- Traitement : analyse et réponse écrite dans un délai maximum de 30 jours à compter de la réception.
- Recours externe : si notre réponse ne vous satisfait pas, vous pouvez porter plainte à la Commission d'accès à l'information du Québec, ainsi qu'à l'AMF ou à la CSF si la plainte vise un manquement déontologique.
14. Incidents de confidentialité
En cas d'incident de confidentialité (accès non autorisé, divulgation, perte ou utilisation non autorisée de vos renseignements) susceptible de vous causer un préjudice sérieux, nous nous engageons à :
- Consigner l'incident dans notre registre interne dès sa détection
- Évaluer le risque de préjudice sérieux sous 24 à 48 heures
- Aviser sans délai la Commission d'accès à l'information du Québec ainsi que les personnes concernées, conformément aux articles 3.5 et 3.6 de la Loi 25
- Documenter les mesures correctives mises en place pour éviter une récurrence
Le registre des incidents est tenu conformément à l'article 3.8 de la Loi 25 et peut être communiqué à la Commission d'accès à l'information sur demande.
15. Modifications à cette politique
Cette politique est révisée au minimum annuellement et à chaque changement significatif de nos pratiques de traitement. La version en vigueur est toujours disponible à l'adresse crm.multi-aph.com/politique-confidentialite. Pour tout changement significatif, vous serez informé par courriel.
v1.0 — 1er juin 2026 — Version initiale.
📬 Nous joindre
Alexandre Joannette — Responsable de la protection des renseignements personnels
Multi-APH · Politique de confidentialité v1.0 · Entre en vigueur le 1er juin 2026