Accord de traitement des données

Accord de traitement des données

Dernière mise à jour : 18 août 2026

1.0 Introduction

Le présent Accord de traitement des données (« ATD ») est publié par Technologie Financière Wealthica Inc. (« nous », « notre » ou « la Société »), une société constituée en vertu des lois du Québec, Canada.

Le présent ATD s'applique aux clients d'entreprise (« vous » ou « Client ») qui utilisent nos services d'API et/ou de plateforme de présentation financière (les « Services ») pour desservir leurs propres utilisateurs finaux, et qui, ce faisant, font en sorte que des données personnelles de ces utilisateurs finaux ou d'autres personnes soient traitées par nous en leur nom. Le présent ATD ne s'applique pas aux personnes qui s'inscrivent directement à un compte Wealthica Dashboard à titre personnel; ce traitement est régi par nos Conditions d'utilisation et notre Politique de confidentialité. En acceptant les Conditions d'utilisation applicables — que ce soit en cliquant sur « J'accepte », en créant un compte ou en utilisant autrement les Services — vous acceptez le présent ATD.

Lorsque vous agissez à titre de responsable du traitement des données et que nous agissons à titre de sous-traitant en votre nom, le présent ATD régit cette relation. Lorsque nous traitons des données personnelles à nos propres fins (par exemple, les données de votre compte), ce traitement est régi par notre Politique de confidentialité.

Le présent ATD est intégré par renvoi à nos Conditions d'utilisation, disponibles à l'adresse https://wealthica.com/ca-fr/termes/. En cas de conflit entre le présent ATD et les Conditions d'utilisation sur des questions de protection des données, le présent ATD prévaut.

2.0 Définitions

Terme Signification
Loi applicable Toute législation applicable en matière de protection des données régissant le traitement des Données personnelles en vertu du présent ATD, incluant au minimum : (a) la Loi sur la protection des renseignements personnels et les documents électroniques du Canada (LPRPDE); et (b) lorsque les Données personnelles concernent des personnes situées dans l'Union européenne ou l'Espace économique européen, le Règlement général sur la protection des données de l'UE (RGPD), dans la mesure où vous, à titre de responsable du traitement, y êtes assujetti.
Données anonymisées Données dépersonnalisées de façon irréversible, de sorte qu'aucune personne ne peut raisonnablement être réidentifiée.
Responsable du traitement Vous — le Client qui détermine les finalités et les moyens du traitement des Données personnelles au moyen des Services.
Sous-traitant Nous — qui traitons les Données personnelles en votre nom dans le cadre des Services.
Personne concernée Une personne physique dont les Données personnelles sont traitées en vertu du présent ATD (généralement vos utilisateurs finaux).
Fournisseurs (ou Sources de données) Désigne toute entité tierce — y compris les institutions financières, dépositaires, agrégateurs, bourses, réseaux de chaîne de blocs publics ou autres plateformes — qui détient, produit ou rend accessibles des données relatives à des comptes financiers, à des actifs numériques ou à des jetons non fongibles (NFT). Ces entités peuvent agir soit comme Sources de données (à l'origine des données), soit comme Fournisseurs de données (facilitant l'accès ou l'agrégation).
Données personnelles Toute information se rapportant à une personne physique identifiée ou identifiable, obtenue auprès des Fournisseurs ou d'autres sources de données, incluant les avoirs de comptes financiers, les soldes, les historiques de transactions, les données d'investissement et de portefeuille, les données d'actifs numériques et de cryptomonnaies, les registres de NFT et les métadonnées associées.
Traitement Toute opération effectuée sur des Données personnelles, incluant la collecte, le stockage, la récupération, l'utilisation, la divulgation ou la suppression.
Incident de sécurité Toute atteinte confirmée à la sécurité entraînant un accès non autorisé, une perte ou une altération de Données personnelles.
Services Les services d'API et de plateforme de présentation financière fournis par la Société aux Clients d'entreprise, leur permettant d'agréger et d'accéder à des données financières et d'actifs numériques au nom de leurs propres utilisateurs finaux, tel que décrit dans nos Conditions d'utilisation.
Sous-traitant ultérieur Tout tiers que nous engageons pour nous assister dans le traitement des Données personnelles en votre nom.

3.0 Application du présent ATD

Le présent ATD s'applique lorsque vous utilisez les Services fournis par la Société et que, ce faisant, vous faites en sorte que des Données personnelles de vos utilisateurs finaux soient traitées en votre nom. Nous agissons à titre de sous-traitant; vous demeurez le responsable du traitement et êtes responsable de la licéité de vos instructions de traitement.

Le présent ATD est conçu pour satisfaire aux exigences d'un accord de traitement des données en vertu du droit canadien (LPRPDE) et, le cas échéant, de l'article 28 du Règlement général sur la protection des données de l'UE (RGPD). Si vos utilisateurs finaux sont situés dans l'UE ou l'EEE, le présent ATD régit également notre traitement en votre nom à ce titre. Le présent ATD vise à satisfaire aux exigences d'un contrat de sous-traitance au sens de l'article 28.

Si vous avez des questions sur la façon dont le présent ATD s'applique à vos obligations en vertu du RGPD, veuillez communiquer avec nous tel qu'indiqué à la section 13.0.

4.0 Nature et finalité du traitement

Nous ne traitons les Données personnelles que pour fournir les Services. Le tableau ci-dessous décrit nos activités de traitement.

Description du service
Finalité Agrégation de données de comptes financiers, d'investissements et d'actifs numériques au moyen de l'API et/ou de la plateforme de présentation financière afin de permettre le suivi de portefeuille, les rapports et les fonctionnalités connexes dans votre produit.
Personnes concernées Vos utilisateurs finaux accédant aux Services par l'API ou la plateforme de présentation financière; votre personnel autorisé.
Données traitées Données de comptes financiers, avoirs d'investissement, relevés de transactions, adresses de portefeuille et données d'actifs numériques, ainsi que métadonnées techniques (p. ex. adresses IP, clés API, données de session), telles qu’obtenues auprès des Fournisseurs pour le compte du Client.
Source Données fournies par les Fournisseurs, obtenues au moyen des API des Fournisseurs et/ou par extraction de données web (web scraping), conformément aux instructions du Client.
Fondement juridique Vos instructions à titre de responsable du traitement, conformément aux Conditions d'utilisation et au présent ATD.
Fréquence Périodique, selon la configuration établie par le Client ou déclenchée par les appels API du Client.
Conservation Pour la durée de votre abonnement, plus toute période exigée par la loi. À la résiliation, voir la section 9.0.

Nous ne traitons pas de catégories particulières de données personnelles (p. ex. données de santé, biométriques ou religieuses) dans le cadre des Services. Vous ne devez pas nous demander de traiter de telles données sans une entente écrite distincte.

5.0 Nos obligations à titre de sous-traitant

5.1 Traitement selon vos seules instructions

Nous ne traitons les Données personnelles que dans la mesure nécessaire à la prestation des Services et conformément à vos instructions, notamment celles énoncées dans les Conditions d'utilisation et le présent ATD. Si la loi nous oblige à effectuer un traitement au-delà de ces instructions, nous vous en informerons dans la mesure permise par la loi.

5.2 Confidentialité

Notre personnel ayant accès aux Données personnelles est assujetti à des obligations de confidentialité contraignantes et reçoit une formation régulière sur la protection des données. L'accès est limité aux personnes qui en ont besoin pour fournir les Services.

5.3 Sécurité

Nous mettons en œuvre et maintenons des mesures de sécurité techniques et organisationnelles appropriées, notamment :

  • Le chiffrement en transit (TLS 1.2+) et au repos (AES-256 ou équivalent);
  • Des contrôles d'accès basés sur les rôles et le principe du moindre privilège; l'authentification multifacteur pour les accès privilégiés;
  • Des tests d'intrusion annuels effectués par des spécialistes tiers qualifiés;
  • Des audits SOC 2 Type II réalisés par des auditeurs indépendants; l'alignement avec la norme ISO/IEC 27001;
  • Des procédures documentées de réponse aux incidents et de continuité des activités.

5.4 Sous-traitants ultérieurs

Nous pouvons engager des Sous-traitants ultérieurs pour nous aider à fournir les Services. En acceptant le présent ATD, vous nous accordez une autorisation générale à cet effet, sous réserve que : (a) nous maintenions une liste à jour des Sous-traitants ultérieurs à l'adresse https://wealthica.com/ca-fr/sous-traitants/; (b) nous vous donnions un préavis d'au moins 30 jours en cas de changement important; (c) tous les Sous-traitants ultérieurs soient liés par des obligations au moins aussi protectrices que celles du présent ATD; et (d) nous demeurions pleinement responsables de leur conformité.

5.5 Droits des personnes concernées

Nous vous aiderons à répondre aux demandes des Personnes concernées relatives à leurs droits (accès, rectification, suppression, portabilité). Si nous recevons une telle demande directement d'un de vos utilisateurs finaux, nous n'y donnerons pas suite unilatéralement — nous redirigerons la personne vers vous à titre de responsable du traitement et vous en informerons promptement, à moins que la loi ne nous oblige à répondre directement.

5.6 Droits d'audit

Nous démontrerons notre conformité au présent ATD principalement au moyen de notre rapport SOC 2 Type II en vigueur, que nous partagerons sur demande écrite. Des audits sur place ou par un tiers ne sont possibles que lorsque vous avez des motifs raisonnables et documentés de croire que le rapport SOC 2 est insuffisant pour démontrer la conformité à une obligation précise du présent ATD, et sont assujettis à notre approbation écrite préalable, à un préavis raisonnable d'au moins 60 jours, à une entente de confidentialité, et sont réalisés à vos frais. Les audits ne peuvent avoir lieu plus d'une fois par année civile, sauf en cas d'Incident de sécurité confirmé.

6.0 Vos obligations à titre de responsable du traitement

À titre de responsable du traitement, vous êtes responsable de :

  • Vous assurer que vous disposez d'un fondement juridique pour toutes les instructions de traitement que vous nous donnez;
  • Fournir à vos utilisateurs finaux des avis de confidentialité appropriés et obtenir tous les consentements requis, ou autrement établir un fondement juridique pour le traitement;
  • Garder sécurisés les identifiants d'accès, clés API et mécanismes d'authentification;
  • Vous assurer que vos utilisateurs finaux et votre personnel respectent nos Conditions d'utilisation;
  • Nous aviser promptement si vous prenez connaissance d'un Incident de sécurité provenant de votre environnement.

Vous déclarez et garantissez que vos instructions sont conformes à la Loi applicable. Nous ne sommes pas responsables de votre manquement aux obligations de protection des données qui vous incombent à titre de responsable du traitement.

7.0 Transferts internationaux de données

Nous traitons principalement les Données personnelles au Canada, conformément à la LPRPDE. Certains Sous-traitants ultérieurs sont situés à l'extérieur du Canada, notamment aux États-Unis. Lorsque des Données personnelles font l'objet d'un transfert international, nous veillons à ce que des garanties appropriées soient en place — telles que des clauses contractuelles ou des mécanismes d'adéquation reconnus — afin de maintenir un niveau de protection équivalent aux normes canadiennes. Les détails sont disponibles dans notre liste de Sous-traitants ultérieurs; voir la section 5.4.

Si vos utilisateurs finaux sont situés dans l'Union européenne ou l'Espace économique européen, tout transfert de leurs Données personnelles vers nous est assujetti au chapitre V du RGPD. Nous nous appuyons sur le statut d'adéquation du Canada en vertu du droit de l'UE et, le cas échéant, sur des mécanismes de transfert appropriés avec nos Sous-traitants ultérieurs afin d'assurer des transferts internationaux licites. Si vous avez des questions précises sur les mécanismes de transfert, veuillez communiquer avec nous tel qu'indiqué à la section 13.0.

8.0 Notification d'incident de sécurité

Si nous prenons connaissance d'un Incident de sécurité touchant des Données personnelles que nous traitons en votre nom, nous vous en aviserons sans délai indu et, dans la mesure du possible, dans les 72 heures. Notre notification comprendra : la nature de l'incident; les catégories et le volume estimé de Données personnelles et de Personnes concernées touchées; les conséquences probables; et les mesures prises ou prévues. Nous collaborerons avec vous pour toute notification requise auprès des autorités de réglementation ou des Personnes concernées, et nous ne ferons aucune déclaration publique au sujet d'un incident touchant vos données sans votre consentement préalable, lequel peut être donné par courriel, sauf si la loi l'exige.

9.0 Durée et restitution des données

Le présent ATD demeure en vigueur aussi longtemps que nous traitons des Données personnelles en votre nom en vertu des Conditions d'utilisation. À la résiliation ou à l'expiration de votre abonnement, nous — à votre demande écrite formulée dans les 30 jours suivant la résiliation — vous retournerons vos Données personnelles par l'API ou, si cela n'est plus possible, dans un format électronique couramment utilisé sur demande, ou les supprimerons de façon sécuritaire dans un délai raisonnable. Nous pouvons conserver des Données personnelles dans des systèmes de sauvegarde sécurisés pendant une période maximale de 3 mois suivant la résiliation, après quoi elles seront définitivement supprimées. Nous pouvons également conserver des Données personnelles au-delà de cette période uniquement lorsque la loi l'exige, et continuerons de les protéger conformément au présent ATD. Sur demande, nous confirmerons la suppression par écrit, ce qui peut se faire par courriel. Les sections 1, 2, 8, 10, 11 et 12 survivent à la résiliation.

10.0 Confidentialité et utilisation des données

Nous n'utiliserons les Données personnelles traitées en votre nom à aucune fin autre que la prestation des Services. Nous ne vendrons ni ne louerons, ni ne mettrons autrement à disposition à des fins commerciales les Données personnelles de vos utilisateurs finaux, et nous ne les combinerons pas avec les données d'autres clients sans votre consentement explicite. Nous pouvons générer et utiliser des Données anonymisées à des fins d'amélioration de services et de suivi de la performance. Les deux parties conviennent de garder confidentielle toute information non publique échangée dans le cadre de l'utilisation des Services.

11.0 Responsabilité

Notre responsabilité en vertu du présent ATD est assujettie aux dispositions de limitation de responsabilité des Conditions d'utilisation applicables. Nous sommes responsables des pertes directes découlant de notre manquement important au présent ATD. Aucune des parties n'est responsable des dommages indirects, consécutifs ou punitifs, sauf lorsque la Loi applicable l'exige. Vous êtes responsable des pertes découlant d'instructions illicites, du défaut d'obtenir les consentements requis, ou de l'utilisation non autorisée des Services par vous ou vos utilisateurs finaux. Lorsque les deux parties portent une part de responsabilité dans un manquement, la responsabilité est répartie proportionnellement à la responsabilité de chacune.

12.0 Dispositions générales

12.1 Loi applicable

Le présent ATD est régi par les lois de la province de Québec et les lois fédérales du Canada applicables. Les différends seront soumis aux tribunaux du Québec.

12.2 Modifications au présent ATD

Nous pouvons modifier le présent ATD de temps à autre. Nous publierons la version mise à jour à l'adresse https://wealthica.com/ca-fr/accord-traitement-donnees/ et vous en aviserons par courriel ou par avis dans le produit au moins 30 jours avant l'entrée en vigueur de modifications importantes. La poursuite de l'utilisation des Services après la date d'entrée en vigueur constitue une acceptation.

12.3 Intégralité de l'entente

Avec les Conditions d'utilisation et la Politique de confidentialité applicables, le présent ATD constitue l'entente complète entre les parties en matière de traitement des données et remplace toute entente antérieure sur ce sujet.

12.4 Divisibilité

Si une disposition du présent ATD est jugée inapplicable, les autres dispositions demeurent pleinement en vigueur.

13.0 Contact

Pour toute question concernant le présent ATD ou des questions de protection des données, veuillez communiquer avec nous à l'adresse privacy@wealthica.com.