Politique de confidentialité
Points essentiels :
- NextiaTax fonctionne sur la plateforme Nextia. Votre compte, votre entreprise et votre équipe sont communs aux produits Nextia que vous utilisez.
- Les bases de données et le stockage de fichiers de Nextia sont hébergés sur Microsoft Azure, dans la région Canada Central.
- Nextia ne détient jamais votre mot de passe : la connexion est gérée par Microsoft Entra External ID.
- Les documents téléversés sont lus par des services d’IA Microsoft Azure afin d’en extraire les transactions.
- Trois fournisseurs — Stripe, Plaid et Meta (WhatsApp) — impliquent des transferts vers les États-Unis. Ils sont nommés ci-dessous.
1. Qui nous sommes et portée de la politique
NextiaTax est l’un des produits de la plateforme Nextia, exploitée par 1496096 Canada Inc., faisant affaire sous le nom de Solutions IA Nextia (« Nextia », « nous »). La présente politique vise votre compte Nextia et la plateforme Nextia (compte, entreprise, équipe, facturation et application mobile « NextiaBusiness ») et, à la section 9, ce que NextiaTax recueille en plus. Chaque site de produit Nextia publie les parties de la présente politique applicables à ce produit.
2. Notre rôle : organisation responsable ou fournisseur de services
- Pour les données de compte du propriétaire d’une entreprise et de son personnel, Nextia est l’organisation responsable de ces renseignements.
- Pour les données propres aux clients d’une entreprise — par exemple un reçu ou un fournisseur figurant sur un document téléversé — Nextia est un fournisseur de services qui traite ces renseignements pour le compte de l’entreprise. L’entreprise en demeure responsable; les questions à leur sujet doivent d’abord lui être adressées.
Responsable de la protection des renseignements personnels : Le responsable de la protection des renseignements personnels de Nextia AI veille à l’application de la présente politique. Les questions, demandes et plaintes peuvent être envoyées à privacy@nextia-ai.com. Pour les renseignements de compte et de clients directs, Nextia est l’organisation responsable; pour les renseignements sur les clients d’une entreprise, Nextia agit comme fournisseur de services au nom de cette entreprise.
3. Où vos données sont stockées
- Les bases de données de Nextia (Azure Database for PostgreSQL Flexible Server) et le stockage de fichiers (Azure Blob Storage) se trouvent dans la région Canada Central de Microsoft Azure.
- La connexion passe par Microsoft Entra External ID, dans un annuaire créé dans la région Canada Central.
- Les fournisseurs qui traitent certains renseignements hors du Canada sont énumérés à la section 10.
La lecture des documents (Azure AI Document Intelligence) s’effectue dans la région Canada Central de Microsoft Azure. L’assistant IA et la catégorisation par IA utilisent Azure OpenAI au moyen d’une ressource située dans la région Canada Central, où demeurent les données stockées par le service; le type de déploiement Global de Microsoft peut traiter les requêtes et les réponses dans d’autres régions Azure.
4. Ce que nous recueillons à votre sujet lors de la connexion
- Un identifiant interne stable, votre adresse courriel principale et son statut de vérification, votre nom d’affichage, votre langue préférée et, facultativement, un numéro de téléphone.
- La méthode de connexion qui a établi votre compte — courriel et mot de passe, Google, Microsoft ou Apple — et l’adresse courriel indiquée par ce fournisseur au moment de la liaison.
- Les entreprises dont vous faites partie, votre rôle dans chacune et les invitations en attente envoyées à votre adresse courriel.
Votre compte est rattaché à l’identifiant que le fournisseur d’identité vous attribue, et non à votre adresse courriel. C’est pourquoi changer d’adresse courriel ne crée pas de nouveau compte.
5. Ce que la plateforme Nextia fait des renseignements d’entreprise
- Clients partagés. Une fiche client saisie dans un produit Nextia est visible dans les autres produits Nextia de la même entreprise. Elle est partagée entre les produits de cette entreprise, jamais entre entreprises.
- Aperçus multiproduits. L’écran d’accueil NextiaBusiness regroupe des chiffres provenant des produits Nextia de l’entreprise. Rien qui identifie un client ne sort de l’entreprise.
- Courriel de résumé hebdomadaire. Sur adhésion seulement, désactivé par défaut.
- Facturation. Les abonnements Nextia sont facturés par l’intermédiaire de Stripe. Nextia conserve l’état de l’abonnement et les identifiants de prix, jamais les numéros de carte.
6. Piste d’audit et accès du soutien
Nextia consigne les actions importantes dans une piste d’audit qui conserve l’identifiant et l’adresse courriel de la personne qui a agi. Cette piste est conçue pour survivre au compte : si vous demandez l’effacement de votre compte, celui-ci est épuré, mais la trace d’audit de ce que le compte a fait est conservée pendant la période de conservation des journaux d’audit (section 8).
Un membre du personnel de Nextia peut, avec un motif consigné, agir dans le compte d’une entreprise pour offrir du soutien. Chacune de ces sessions est enregistrée. Le propriétaire d’une entreprise peut demander le registre des sessions de soutien à privacy@nextia-ai.com.
7. Comment nous protégeons les renseignements
- Toute requête visant les données d’une entreprise passe par une vérification des permissions liée à cette entreprise, et des tests automatisés d’isolation font échouer la compilation si des données peuvent être lues d’une entreprise à l’autre.
- Nextia ne détient jamais votre mot de passe. L’authentification est confiée à Microsoft Entra External ID et aux fournisseurs d’identité mentionnés ci-dessus.
- Les jetons de connexion à des tiers (par exemple calendriers et réunions) et les identifiants de fournisseurs de paiement sont chiffrés au repos dans la base de données du produit, et le service refuse de démarrer en production sans véritable clé de chiffrement.
- Nos règles de journalisation interdisent de consigner les mots de passe, jetons, assertions d’authentification, identifiants de paiement ou données de clients au-delà des identifiants.
8. Durée de conservation (NextiaTax)
Une tâche quotidienne de conservation dans NextiaTax effectue ce qui suit; c’est la seule suppression automatique que Nextia exécute actuellement :
- Les entrées du journal d’audit de plus de 365 jours (réglage par défaut) sont supprimées.
- Les documents que vous supprimez sont d’abord marqués comme supprimés. Après 30 jours, le fichier est purgé du stockage et l’enregistrement est retiré, avec ses transactions.
- Les transactions et conversations avec l’assistant que vous supprimez sont définitivement effacées après la même période.
Des documents fiscaux peuvent être nécessaires des années plus tard, par exemple lors d’une nouvelle cotisation. Conservez votre propre exportation avant de supprimer ce dont vous pourriez avoir besoin. Les dossiers fiscaux et de facturation que Nextia doit conserver à des fins légales, comptables ou de règlement de différends peuvent l’être jusqu’à six ans. Les dossiers de soutien sont conservés jusqu’à 24 mois, les journaux d’audit et de sécurité normalement au plus 24 mois, et les sauvegardes chiffrées expirent dans un délai de 90 jours. Une obligation légale peut exiger une conservation plus longue.
9. Ce que NextiaTax recueille et pourquoi
Reçus et documents financiers
Les fichiers que vous téléversez sont stockés dans Azure Blob Storage. Les transactions, fournisseurs et catégories qui en sont extraits sont stockés dans la base de données. Ce sont parmi les renseignements les plus sensibles que nous détenons, et nous les traitons comme tels.
Lecture automatisée des documents et assistant
Les documents téléversés sont transmis à Azure AI Document Intelligence et, lorsque cette fonction est activée, à Azure OpenAI, afin d’en extraire le contenu. Lorsque vous utilisez l’assistant, votre conversation est transmise aux mêmes modèles. Autrement dit : lorsque vous téléversez une facture, un modèle la lit. Il s’agit de services Microsoft utilisés dans le cadre de l’abonnement Azure de Nextia. Selon les conditions du service Azure OpenAI, les données soumises ne servent pas à entraîner des modèles. La documentation de confidentialité de Microsoft sur les modèles Azure Direct indique que les requêtes, sorties, incorporations et données d’entraînement ne sont accessibles ni à OpenAI ni aux autres clients et ne servent pas à améliorer les modèles du fournisseur.
Connexions bancaires
Si une entreprise connecte un flux bancaire, Plaid fournit la connexion et détient les identifiants bancaires. Nextia reçoit les transactions, jamais vos identifiants bancaires. La politique de confidentialité de Plaid destinée aux utilisateurs finaux se trouve à plaid.com/legal/end-user-privacy-policy.
Reçus transférés par courriel
Une entreprise peut transférer ses reçus à une adresse Nextia. Le message est reçu par Cloudflare Email Routing puis transmis à Nextia. Tout le contenu d’un message transféré est traité, y compris le reste du fil de discussion.
Si une entreprise associe un numéro de téléphone, le contenu des messages et le numéro de téléphone transitent par l’API WhatsApp Business de Meta. Meta est un fournisseur de services établi aux États-Unis. La messagerie WhatsApp n’est pas activée au lancement. Avant de l’activer, nous indiquerons les renseignements transmis à Meta et ajouterons les mécanismes de consentement et de désabonnement requis.
10. Fournisseurs de services (sous-traitants)
| Fournisseur | Ce qu’il reçoit | Lieu |
|---|---|---|
| Microsoft Azure | Hébergement, bases de données, stockage de fichiers, files de messages, journaux | Canada Central |
| Microsoft Entra External ID | Identité de connexion, adresse courriel | Canada Central |
| Azure Communication Services | Adresse du destinataire et contenu des courriels | Canada Central |
| Azure AI Document Intelligence | Documents téléversés | Canada Central |
| Azure OpenAI | Contenu des documents et conversations avec l’assistant | Canada Central (ressource et données stockées); les requêtes peuvent être traitées dans d’autres régions Azure |
| Cloudflare | DNS et routage des courriels pour les reçus transférés | Mondial |
| Stripe | Données de paiement et d’abonnement; les données de carte ne parviennent jamais à Nextia | États-Unis / mondial |
| Plaid | Connexion bancaire; détient les identifiants bancaires (si une entreprise connecte une banque) | États-Unis / mondial |
| Meta (WhatsApp Business) | Numéro de téléphone et contenu des messages (si une entreprise l’active) | États-Unis / mondial |
Stripe, Plaid et Meta impliquent des transferts de renseignements personnels vers les États-Unis. Les autres produits Nextia font appel à d’autres fournisseurs, énumérés dans leurs propres sections. Les services tiers qu’une entreprise choisit de connecter sont régis par les conditions de ces fournisseurs.
11. Vos droits
Vous pouvez demander l’accès à vos renseignements personnels, les faire corriger et en demander l’effacement, comme décrit ci-dessous. Sous réserve de la loi applicable, vous pouvez aussi retirer votre consentement lorsque le traitement en dépend et recevoir les renseignements informatisés dans un format technologique structuré et couramment utilisé lorsque le droit à la portabilité s’applique. Nous expliquerons tout refus ou toute limite permis par la loi.
- Accès et portabilité. Dans NextiaTax, vous pouvez télécharger vos propres données sous forme de fichier JSON. Un dossier d’exportation distinct est offert pour votre comptable. Le compte de la plateforme Nextia n’offre pas encore d’exportation en libre-service; adressez-nous plutôt une demande.
- Correction. Modifiez vos renseignements directement dans le produit.
- Effacement. Dans NextiaTax, vous pouvez demander la suppression de votre propre compte. La demande elle-même ne supprime rien : un administrateur de Nextia épure ensuite vos renseignements personnels. Nous achèverons cette étape dans un délai de 30 jours, sauf si la loi, la sécurité, les droits d’une autre personne ou une obligation de conservation documentée exige de préserver certains renseignements. Comme l’explique la section 6, la trace d’audit de ce que le compte a fait est conservée.
Ces mécanismes diffèrent d’un produit Nextia à l’autre; la section des droits de chaque produit précise ce qui s’y applique. Communiquez d’abord avec notre responsable. Si nous ne réglons pas votre préoccupation, vous pouvez porter plainte au Commissariat à la protection de la vie privée du Canada ou, s’il y a lieu, à la Commission d’accès à l’information du Québec.
12. Témoins (cookies)
Les applications Nextia ne déposent aucun témoin d’analyse et n’exécutent aucun traceur de tiers. Seul l’état de connexion propre à Microsoft Entra est conservé. Le présent site vitrine n’utilise aucun témoin d’analyse ou de publicité. Il conserve seulement des préférences essentielles, comme la langue et l’état de l’annonce, dans le stockage du navigateur.
13. Enfants
Les comptes Nextia sont destinés aux personnes d’au moins 18 ans. Les entreprises qui saisissent des renseignements sur des mineurs doivent obtenir tout consentement requis par la loi et limiter les renseignements recueillis.
14. Modifications de la présente politique
La présente politique entre en vigueur le 4 octobre 2026. Nous publierons toute version révisée avec une nouvelle date et, lorsque la loi l’exige, donnerons un avis dans le service ou par courriel avant une modification importante.