1. Introduction
La présente Politique de confidentialité explique comment Maxor Global LLC (« Maxor », « nous » ou « notre ») traite les renseignements personnels lorsque vous visitez maxorconnect.com, demandez un accès anticipé, nous contactez ou utilisez la plateforme MaxorConnect (ensemble, le « Service »). Nous avons conçu MaxorConnect comme un système d'intelligence, et non comme un système de surveillance : nous collectons ce qui est nécessaire pour faire fonctionner le produit, nous ne vendons jamais les renseignements personnels, et nous n'utilisons jamais vos Données client pour entraîner des modèles de fondation tiers.
MaxorConnect est distribué au Canada par Maxor Technologies Inc., qui agit uniquement à titre de revendeur et ne détient ni ne contrôle les Données client traitées dans le Service. Les rôles de responsable du traitement / sous-traitant ci-dessous s'appliquent à Maxor en tant que fournisseur du service.
Si vous n'acceptez pas la présente Politique, veuillez ne pas utiliser le Service. Pour toute question ou demande relative à la vie privée, contactez [email protected].
2. Rôles : responsable du traitement et sous-traitant
Données client (nous sommes le sous-traitant). Lorsque votre organisation utilise MaxorConnect, vous (le client) êtes le responsable du traitement du contenu professionnel que vous placez dans le Service — dossiers CRM, billets, documents, messages, actifs marketing, entrées de temps, configuration et contenus similaires (« Données client »). Nous agissons comme votre sous-traitant (ou « service provider » au sens des lois américaines sur la vie privée) : nous hébergeons et traitons les Données client uniquement pour fournir le Service, selon vos instructions documentées, comme décrit dans la présente Politique, nos Conditions et tout avenant de traitement des données (« DPA ») que vous signez avec nous. Notre DPA public est disponible à /legal/dpa.
Données de compte, de site et commerciales (nous sommes le responsable du traitement). Nous sommes le responsable du traitement des données d'administration de compte (comptes utilisateurs, attribution de sièges, rôles, contacts de facturation), des journaux de sécurité et d'audit que nous générons pour protéger le Service, des analyses du site web, et des soumissions d'accès anticipé / formulaires de contact que nous collectons pour nos propres activités de vente, d'intégration et de soutien.
Les clients entreprise peuvent demander un DPA contresigné (y compris les clauses contractuelles types le cas échéant) en écrivant à [email protected]. Aucun résumé sur le site marketing ne remplace un bon de commande ou un DPA signé pour les déploiements entreprise.
3. Catégories de données personnelles
Selon la façon dont vous interagissez avec nous, nous pouvons traiter les catégories de données personnelles suivantes. Nous ne collectons pas intentionnellement de catégories particulières de données (santé, modèles biométriques, géolocalisation précise à des fins de suivi, données d'enfants ou numéros d'identité gouvernementaux) dans le cadre du Service de base, sauf si vous choisissez indépendamment de stocker de tels contenus dans des champs de Données client que vous contrôlez.
| Catégorie | Exemples | Sources typiques |
|---|---|---|
| Identité et contact | Nom, courriel professionnel, téléphone, entreprise, titre, préférence de langue | Inscription de compte, formulaires d'accès anticipé, formulaires de contact, invitations admin |
| Compte et authentification | Identifiant utilisateur, appartenance à l'organisation, rôles/attributs ABAC, jetons de session, statut MFA, clés API (hachées) | Inscription produit, SSO/OAuth que vous activez, configuration admin |
| Facturation et commercial | Forfait, nombre de sièges, métadonnées de facture, identifiants de paiement partiels (last4/marque via le processeur) | Paiement, bons de commande, Stripe comme processeur de paiement |
| Données client (contenu) | Dossiers CRM, billets, courriels/documents que vous stockez, notes, fichiers, configs d'agents | Vous et vos utilisateurs ; intégrations que vous connectez |
| Usage et télémétrie produit | Usage des fonctionnalités, événements de page/route dans l'app, métriques de performance, traces d'erreur (hors contenu) | Automatiquement lorsque vous utilisez le Service |
| Appareil et technique | Adresse IP, user agent, localisation approximative (ville/pays), navigateur/OS, référent | Automatiquement sur les requêtes du site et de l'app |
| Sécurité et audit | Événements de connexion, décisions d'accès, actions admin, signaux de limitation de débit et d'abus | Authentification, application ABAC, surveillance |
| Communications | Billets de support, fils de courriel avec nous, commentaires, réponses aux sondages | Vous, lorsque vous nous contactez ou répondez |
| Analytique du site marketing | Vues de pages agrégées, référents, pays (sans cookies ; pas d'identifiant intersites) | Plausible Analytics sur le site marketing |
| Charges utiles d'intégration | Données renvoyées par Microsoft 365, Google Workspace, Ads, LinkedIn, Stripe, Apollo, etc. | Uniquement lorsque vous autorisez une connexion |
4. Comment nous collectons les renseignements
Renseignements que vous fournissez
- Compte et coordonnées — nom, courriel professionnel, entreprise, rôle, et tout ce que vous saisissez dans les formulaires de contact ou d'accès anticipé.
- Renseignements de facturation — forfait, nombre de sièges et détails de paiement, traités par notre fournisseur de paiement (nous ne stockons pas les numéros de carte complets sur nos serveurs).
- Contenu que vous créez — dossiers, fichiers, messages et configuration que vous et votre équipe stockez dans le Service (Données client).
- Support et commentaires — messages que vous nous envoyez et commentaires produit que vous choisissez de partager.
Renseignements collectés automatiquement
- Données d'usage et d'appareil — pages et fonctionnalités utilisées, localisation approximative, type de navigateur et d'appareil, collectées pour exploiter, sécuriser et améliorer le Service.
- Analytique sans cookies — statistiques agrégées du site via Plausible Analytics, qui ne dépose aucun cookie et ne collecte aucun identifiant intersites. Voir notre Politique relative aux cookies.
- Journaux de sécurité — événements d'authentification, décisions d'accès et pistes d'audit nécessaires pour appliquer l'isolation organisationnelle, l'ABAC et la prévention des abus.
Renseignements provenant des intégrations que vous connectez
Lorsque vous choisissez de connecter un service tiers (par exemple Microsoft 365, Google Workspace, Apollo ou Stripe), nous traitons les données que ces services renvoient, strictement pour fournir les fonctionnalités que vous avez activées et uniquement dans le périmètre que vous autorisez. Vous pouvez déconnecter les intégrations dans les paramètres du produit ; des copies résiduelles peuvent demeurer dans les sauvegardes pendant une fenêtre de conservation limitée.
Intégrations de plateformes publicitaires (Google Ads et LinkedIn)
Le module marketing de MaxorConnect peut se connecter aux comptes publicitaires que vous possédez — actuellement Google Ads et LinkedIn — via une autorisation OAuth que vous accordez et pouvez révoquer à tout moment. Une fois connectés, nous lisons vos données de campagne, de dépenses et de performance pour alimenter l'intelligence marketing de votre propre organisation. Nous renvoyons des données à une plateforme uniquement lorsque vous activez une fonctionnalité de mesure ou d'audience, et uniquement les données que vous indiquez — par exemple un signal de conversion lié à un clic publicitaire, ou une liste d'audience que vous construisez à partir de vos propres dossiers. Pour ces transferts, nous agissons selon vos instructions en tant que sous-traitant ; il vous incombe d'avoir la base juridique et les consentements requis pour partager ces données avec la plateforme.
Utilisation limitée des Google API Services. L'utilisation et le transfert par MaxorConnect des informations reçues des API Google, y compris l'API Google Ads, respectent la Google API Services User Data Policy (developers.google.com/terms/api-services-user-data-policy), y compris ses exigences d'utilisation limitée (Limited Use). Les informations obtenues via la LinkedIn Marketing API sont utilisées uniquement pour fournir les fonctionnalités que vous activez et conformément aux conditions d'API de LinkedIn — nous ne les utilisons jamais à d'autres fins, et nous ne les utilisons jamais pour entraîner des modèles d'IA tiers.
5. Finalités et bases juridiques
Nous utilisons les renseignements personnels aux finalités ci-dessous. Lorsque le GDPR, le UK GDPR ou des lois similaires s'appliquent, les bases juridiques principales sont indiquées. Plusieurs bases peuvent s'appliquer au même traitement.
| Finalité | Exemples | Base juridique principale (EEE/R-U) |
|---|---|---|
| Fournir le Service | Comptes, organisations, sièges, hébergement des Données client, API, exports | Contrat (art. 6(1)(b)) |
| Sécurité et intégrité | Auth, ABAC, prévention de la fraude/abus, journaux d'audit, réponse aux incidents | Intérêts légitimes / obligation légale |
| Fonctionnalités d'intelligence | Heisen détecter → recommander → vérifier sur les données de votre organisation ; escalade générative via Grok (xAI) | Contrat ; intérêts légitimes (exploitation du produit) |
| Facturation et prévention de la fraude | Factures, traitement des paiements, relances, défense contre les rétrofacturations | Contrat ; intérêts légitimes ; obligation légale |
| Support client | Réponse aux billets, intégration d'accès anticipé, assistance technique | Contrat ; intérêts légitimes |
| Amélioration du produit | Métriques agrégées/dé-identifiées, fiabilité, UX (pas d'entraînement de modèles tiers sur les Données client) | Intérêts légitimes |
| Communications de service | Alertes de sécurité, changements de produit, avis de facturation | Contrat ; intérêts légitimes |
| Courriels produit/marketing optionnels | Mises à jour produit auxquelles vous pouvez vous désabonner | Consentement et/ou soft opt-in lorsque permis |
| Conformité légale | Fiscalité, comptabilité, demandes légitimes, application des accords | Obligation légale ; intérêts légitimes |
Intérêts légitimes. Lorsque nous nous fondons sur les intérêts légitimes, nous mettons en balance notre intérêt à exploiter un produit B2B sécurisé et fiable avec vos droits. Vous pouvez vous opposer comme décrit à la §10. Nous n'utilisons pas les Données client pour de la publicité comportementale inter-contextes.
6. Traitement par l'IA et vos données
MaxorConnect s'appuie sur Heisen, notre pile d'intelligence propriétaire. La plupart des calculs sont déterministes (moteurs et règles) et s'exécutent sur vos données au sein du multi-tenant de votre organisation. Lorsqu'une tâche est escaladée vers l'IA générative, le modèle sous-jacent est Grok (fourni par xAI) sous contrat gouverné — la couche générative derrière Heisen. Voir Sous-traitants.
- Grok / xAI est le chemin génératif de production. Nous n'acheminons pas les Données client du Service vers Anthropic ni d'autres fournisseurs de modèles non listés. Les outils utilisés strictement pour le développement interne (par exemple Anthropic en ingénierie) ne sont pas des sous-traitants du Service et ne traitent pas vos Données client.
- Pas d'entraînement de modèles tiers sur les Données client. Nous n'utilisons pas vos Données client ni vos renseignements personnels pour entraîner des modèles de fondation tiers. Nous ne vendons pas les invites ni les sorties comme ensembles d'entraînement.
- Pas d'entraînement de modèles que nous ne possédons pas sur les Données client sans accord écrit distinct. L'amélioration du produit utilise des signaux agrégés, dé-identifiés ou hors contenu lorsque c'est possible — pas vos lignes CRM comme carburant de modèles de fondation.
- Pare-feu d'indépendance / d'hallucination. Les sorties d'IA matérielles font l'objet de contrôles d'indépendance et de qualité avant d'être présentées ; les actions d'IA sont consignées dans votre piste d'audit.
- Vous contrôlez le périmètre des agents. Les agents automatisés n'opèrent que dans le cadre des politiques d'accès, des attributs ABAC et des niveaux d'approbation (autonome → supervisé → signature) que vous configurez.
- Révision humaine. Les sorties d'IA sont des recommandations, non des conseils professionnels, juridiques, fiscaux ou médicaux ; vous demeurez responsable des décisions que vous prenez.
8. Transferts internationaux et résidence des données
Nous sommes établis aux États-Unis et utilisons des sous-traitants situés aux États-Unis, dans l'UE/EEE, au Royaume-Uni et au Canada. Lorsque des données personnelles sont transférées depuis l'EEE, le Royaume-Uni ou la Suisse vers un pays non reconnu comme offrant un niveau de protection adéquat, nous nous appuyons sur des garanties appropriées — principalement les clauses contractuelles types (SCCs) de la Commission européenne (et l'addendum britannique de transfert international de données le cas échéant), ainsi que des mesures supplémentaires au besoin.
Les clients de l'UE, du Royaume-Uni et du Canada bénéficient d'options automatiques de résidence régionale des données pour les magasins de Données client principaux lorsque le produit les prend en charge. Les accords entreprise peuvent préciser des exigences plus strictes de résidence, de verrouillage mono-région ou de ségrégation. Les transferts de données de site web et de facturation du côté responsable du traitement peuvent encore impliquer les États-Unis.
Les détails du traitement, des mécanismes de transfert et des emplacements des sous-traitants sont décrits plus en détail dans notre DPA (/legal/dpa) et la liste des Sous-traitants.
9. Conservation, export et suppression
Nous conservons les renseignements personnels uniquement aussi longtemps que nécessaire aux finalités ci-dessus, y compris les obligations légales, fiscales et comptables, le règlement des litiges et l'application des accords.
- Comptes actifs — les Données client sont conservées tant que votre abonnement ou votre location d'accès anticipé est active, sous réserve de vos propres suppressions dans le produit.
- Après résiliation — vous pouvez exporter les Données client tant que le compte est actif et pendant une fenêtre d'export commercialement raisonnable après la résiliation (généralement jusqu'à 30 jours si nous détenons encore les données), sous réserve de gels juridiques et de frais impayés lorsque la loi le permet.
- Suppression — après la fenêtre d'export, nous supprimons ou anonymisons de façon irréversible les Données client dans un délai commercialement raisonnable (généralement 30 à 90 jours), sauf les sauvegardes qui expirent selon un calendrier roulant et les dossiers que nous devons conserver par la loi (p. ex. factures).
- Données du côté responsable du traitement — les pistes d'accès anticipé, les billets de support et les dossiers de facturation sont conservés pour la période nécessaire au suivi commercial, à l'historique de support et à la conservation légale (souvent pluriannuelle pour la fiscalité).
- Entreprise — des calendriers de conservation personnalisés peuvent être convenus par écrit.
10. Vos droits à la vie privée (général)
Selon le lieu où vous vivez, vous pouvez avoir le droit d'accéder, de corriger, de supprimer, de porter, de limiter ou de vous opposer au traitement de vos renseignements personnels, de retirer votre consentement, et de déposer une plainte auprès d'une autorité de contrôle. Nous ne vous discriminerons pas pour l'exercice d'un droit à la vie privée.
Comment exercer vos droits. Écrivez à [email protected] avec « Demande de confidentialité » dans l'objet, décrivez le droit que vous souhaitez exercer, et fournissez suffisamment d'informations pour nous permettre de vérifier votre identité (nous pouvons demander une vérification supplémentaire pour prévenir la fraude). Nous répondons dans le délai requis par la loi applicable (par exemple, généralement un mois sous le GDPR, prolongeable lorsque permis ; 45 jours sous la CCPA/CPRA, prolongeable une fois).
Demandes en tant que sous-traitant. Si nous traitons vos données uniquement en tant que sous-traitant d'un client MaxorConnect (par exemple votre employeur), nous vous dirigerons vers ce client le cas échéant, ou l'assisterons pour répondre en vertu de notre DPA.
Agents autorisés. Lorsque la loi permet à un agent autorisé de soumettre une demande en votre nom, nous exigerons une preuve d'autorisation et pourrons encore devoir vous vérifier directement.
11. Droits EEE, Royaume-Uni et Suisse (GDPR)
Si le GDPR, le UK GDPR ou la LPD suisse s'applique, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité, d'opposition (y compris au traitement fondé sur les intérêts légitimes), et de retrait du consentement. Vous avez également le droit de déposer une plainte auprès de votre autorité de contrôle locale (par exemple la CNIL, l'ICO, ou l'autorité de votre État membre de l'UE).
Lorsque le traitement est fondé sur le consentement, vous pouvez le retirer à tout moment sans affecter la licéité du traitement antérieur au retrait. Lorsqu'il est fondé sur les intérêts légitimes, vous pouvez vous opposer ; nous cesserons sauf si nous démontrons des motifs légitimes impérieux ou si les données sont nécessaires à des réclamations juridiques.
Pour les questions EEE/R-U, contactez [email protected]. Nous n'avons pas nommé de représentant de l'article 27 de l'UE uniquement via la présente Politique ; les clients entreprise peuvent négocier un langage de représentant dans un DPA si leur programme de conformité l'exige.
12. Droits de la Californie et d'autres États américains
Californie (CCPA/CPRA). Les résidents de Californie ont le droit de savoir/accéder, supprimer, corriger, et de se retirer de la vente ou du partage de renseignements personnels à des fins de publicité comportementale inter-contextes, et de limiter l'utilisation des renseignements personnels sensibles le cas échéant. Nous ne vendons pas les renseignements personnels et nous ne partageons pas les renseignements personnels à des fins de publicité comportementale inter-contextes. Nous n'avons aucune connaissance réelle de la vente ou du partage de renseignements personnels de consommateurs de moins de 16 ans. Nous n'utilisons ni ne divulguons de renseignements personnels sensibles à des fins nécessitant un droit de limitation en vertu de la CPRA, au-delà de ce qui est nécessaire pour fournir le Service.
Avis à la collecte. Les catégories que nous collectons, les finalités et les pratiques de conservation sont décrites aux §§3–9. Nous collectons ces catégories à des fins commerciales (fourniture du Service, sécurité, facturation, support) et à des fins commerciales uniquement comme y est listé — pas pour vendre des données.
Autres États américains. Les résidents d'États disposant de lois complètes sur la vie privée (y compris, le cas échéant, la Virginie, le Colorado, le Connecticut, l'Utah, le Texas et d'autres à mesure qu'elles entrent en vigueur) peuvent avoir des droits similaires d'accès, de suppression, de correction, de portabilité et de retrait de la publicité ciblée ou de la vente. Comme nous ne vendons pas les renseignements personnels et ne pratiquons pas de publicité ciblée inter-contextes avec des cookies du site marketing, les droits pratiques principaux sont l'accès, la correction et la suppression des données de compte et de pistes que nous contrôlons.
Ne pas vendre ni partager / GPC. Comme nous ne vendons ni ne partageons les renseignements personnels à des fins de publicité comportementale inter-contextes, nous traitons le Global Privacy Control et les signaux similaires comme une confirmation de notre posture existante de non-vente/non-partage pour les données web du côté responsable du traitement. Pour exercer d'autres droits, écrivez à [email protected].
Rôle de service provider / sous-traitant. Pour les Données client, nous agissons comme service provider / sous-traitant de votre client professionnel. Les demandes des consommateurs concernant les Données client doivent généralement être adressées à cette entreprise ; nous l'assistons en vertu du DPA.
13. Canada et Québec (Loi 25)
Les résidents du Canada disposent de droits d'accès et de correction en vertu des lois fédérales et provinciales applicables sur la vie privée. Les résidents du Québec disposent de droits supplémentaires en vertu de la Loi 25 (Loi modernisant des dispositions législatives en matière de protection des renseignements personnels), y compris des droits relatifs à l'accès, à la rectification, à la désindexation dans certains cas, et à la transparence sur la prise de décision automatisée qui les affecte de façon significative.
Les technologies utilisées uniquement pour identifier, localiser ou profiler une personne doivent être désactivées par défaut en vertu de la Loi 25. Notre site marketing utilise une analytique sans cookies et uniquement des cookies strictement nécessaires — il n'y a pas de profileur publicitaire à désactiver. Les décisions automatisées matérielles dans MaxorConnect demeurent sous les politiques de votre organisation et les niveaux d'approbation humaine pour les actions d'agents à fort impact.
La personne responsable de la protection des renseignements personnels (Québec) peut être jointe à [email protected] (confidentialité).
14. Sécurité et avis de violation
Nous protégeons les renseignements personnels par une isolation au niveau de l'organisation, un contrôle d'accès fondé sur les attributs (ABAC) avec MFA renforcée sur les actions sensibles, un chiffrement en transit (TLS) et au repos, un accès opérationnel au moindre privilège, et une piste d'audit complète. Nos contrôles sont conçus selon les normes SOC 2 et ISO 27001 — il s'agit d'une déclaration de pratique d'ingénierie, non d'une affirmation de certification tierce actuelle, sauf si nous publions un rapport à jour sous NDA ou sur ce site.
Aucune méthode de transmission ou de stockage n'est parfaitement sécurisée. Il vous incombe de protéger vos identifiants, de configurer les rôles de façon réfléchie, et de révoquer rapidement l'accès des utilisateurs qui quittent l'organisation.
Si nous prenons connaissance d'une violation de données personnelles susceptible d'entraîner un risque pour les personnes, nous aviserons les clients concernés et, le cas échéant, les autorités compétentes sans retard indu, conformément à la loi applicable (y compris les art. 33/34 du GDPR et la Loi 25 lorsqu'ils s'appliquent). Notre DPA fixe des délais contractuels supplémentaires pour les incidents du côté sous-traitant.
15. Enfants
MaxorConnect est un produit professionnel destiné aux organisations et aux professionnels. Il n'est pas destiné aux enfants de moins de 16 ans, et nous ne collectons pas sciemment leurs renseignements personnels. Si vous croyez qu'un enfant nous a fourni des renseignements personnels, contactez [email protected] et nous les supprimerons.
16. Modifications de la présente Politique
Nous pouvons mettre à jour la présente Politique à mesure que le Service évolue ou que la loi change. Nous publierons la nouvelle version ici avec une date de Dernière mise à jour révisée. Pour les changements matériels qui réduisent vos droits ou élargissent le traitement de façon significative, nous fournirons un avis supplémentaire (par exemple par courriel aux administrateurs de compte ou une bannière dans le produit) avec un préavis raisonnable lorsque c'est possible.
17. Nous contacter
Questions, plaintes ou demandes de confidentialité : écrivez à [email protected] ou à Maxor Global LLC, 2915 Ogletown Road #5188, Newark, Delaware 19713, USA.
Pour les questions relatives à la Loi 25 du Québec, adressez-vous à la personne responsable de la protection des renseignements personnels à [email protected] (confidentialité).