NovaSites · NovaData
Entente de traitement des données
Dernière mise à jour : 24 août 2026
01 · Rôles et objet
Cette entente s’applique lorsque NovaSites, par son application NovaData, traite des données pour le compte d’un client — un marchand ou l’agence qui l’opère. Le client est le responsable de ces données : c’est lui qui décide de connecter une source et des finalités du traitement. NovaSites agit comme sous-traitant : il ne traite ces données que pour fournir les rapports demandés, selon les instructions du client.
Le traitement dure aussi longtemps que la connexion est autorisée. Il porte sur les données de commande d’une boutique Shopify et sur les statistiques publicitaires et d’audience des autres sources, telles que décrites dans la politique de confidentialité.
02 · Ce qui est traité — et ce qui ne l’est pas
Pour une boutique Shopify, NovaData lit les commandes, leurs lignes, les remboursements et les produits, en lecture seule. La requête envoyée à Shopify ne demande ni nom, ni adresse courriel, ni téléphone, ni adresse de livraison : aucun renseignement identifiant un client final de la boutique n’est lu ni conservé. L’identifiant Shopify du client est remplacé dès l’ingestion par une empreinte HMAC-SHA256 calculée avec un secret conservé côté serveur, qui permet de reconnaître un achat répété sans permettre d’identifier la personne.
NovaData n’écrit rien sur la boutique et ne détient aucune autorisation d’écriture.
03 · Limites d’utilisation
NovaSites ne vend pas ces données, ne les utilise pas pour de la publicité ciblée, ne les partage pas avec d’autres clients et ne s’en sert pas pour entraîner des modèles d’apprentissage automatique. Les données d’un client ne servent qu’aux rapports de ce client : chaque enregistrement porte son organisation et son identifiant de client, et les requêtes du produit sont bornées à ce couple.
04 · Sous-traitants ultérieurs
NovaSites fait appel aux sous-traitants suivants, et à aucun autre pour ces données :
OVH — hébergement du serveur applicatif et de la base de données. Serveur situé à Beauharnois, au Québec. C’est le seul sous-traitant qui héberge les données de commande.
Web Hosting Canada (WHC) — acheminement des courriels transactionnels du portail (vérification d’adresse, réinitialisation de mot de passe, alertes). Reçoit des adresses courriel d’utilisateurs du portail; ne reçoit aucune donnée de commande.
Stripe — facturation de l’abonnement NovaData. Reçoit les renseignements de facturation de l’abonné; ne reçoit aucune donnée de commande ni aucune donnée de boutique.
NovaSites informe le client avant d’ajouter un sous-traitant qui traiterait des données de boutique, et demeure responsable de leurs manquements.
05 · Localisation des données
Les données de commande sont stockées au Canada, sur un serveur situé au Québec, et n’en sortent pas. Les renseignements de facturation transitent par Stripe, dont l’infrastructure est établie aux États-Unis; aucune donnée de boutique ne s’y trouve.
06 · Mesures de sécurité
Les mesures en place aujourd’hui : chiffrement des échanges en transit (TLS) entre le navigateur, l’API et les plateformes sources; jetons d’accès chiffrés et conservés hors de la base de données applicative, jamais affichés dans le portail; cloisonnement de chaque locataire au niveau des lignes de la base; accès administrateur limité aux personnes autorisées et authentifié par clé; journalisation des accès et des traitements.
Chiffrement au repos : depuis le 4 septembre 2026, le volume de la base de données est chiffré (LUKS2). Le serveur ouvre le volume seul au démarrage, sans intervention humaine, et le service ne démarre pas tant que le volume chiffré n’est pas monté — il ne peut donc pas repartir sur une base vide.
Ce que ce chiffrement ne couvre pas, parce qu’il vaut mieux le dire : la clé de déchiffrement vit sur le même serveur, ce qui permet le redémarrage autonome. La protection porte donc sur le vol ou la récupération du disque de données, et non sur la copie intégrale de la machine par l’hébergeur. Comme tout chiffrement au repos, il ne protège pas non plus contre un accès administrateur à la machine allumée : à ce moment-là, le volume est monté et lisible.
07 · Incident de sécurité
En cas d’atteinte à la confidentialité des données d’un client, NovaSites l’en informe sans délai injustifié et au plus tard 72 heures après en avoir pris connaissance, avec ce qui est connu : nature de l’atteinte, catégories de données touchées, mesures prises et mesures recommandées. Le client demeure responsable de ses propres obligations de notification envers les personnes concernées et les autorités.
08 · Suppression des données
Lorsqu’un marchand désinstalle NovaData de sa boutique, Shopify nous notifie et l’ensemble des données de la boutique est effacé — commandes, lignes de commande, remboursements, empreintes client, produits, variantes, inventaire, coûts unitaires et curseurs de synchronisation. La portée de cette suppression est couverte par un test automatisé du produit, exécuté à chaque livraison.
Un client peut aussi demander la suppression en tout temps en écrivant à info@novasites.ca. La marche à suivre et les délais sont détaillés sur la page Suppression des données.
09 · Demandes des personnes concernées
NovaData traite les demandes d’accès et d’effacement que Shopify transmet pour un client final de boutique : la demande est résolue vers le marchand concerné, le produit est inspecté, la demande est consignée et un résultat véridique est rendu — y compris lorsque ce résultat est « aucun renseignement personnel détenu », ce qui est le cas attendu puisque aucune donnée identifiante n’est conservée. NovaSites assiste le client pour toute demande qu’il reçoit directement.
10 · Documentation et vérification
Sur demande raisonnable, NovaSites fournit au client l’information nécessaire pour démontrer le respect de cette entente : portée des autorisations demandées à chaque plateforme, liste des sous-traitants, mesures de sécurité en place et portée de la suppression.
11 · Portée et acceptation
Cette entente complète les conditions d’utilisation et s’applique à tout traitement effectué par NovaData pour le compte d’un client. Un client qui souhaite une entente signée peut la demander à info@novasites.ca; NovaSites la fournit sur le même contenu que cette page.
12 · Contact
NovaSites · info@novasites.ca · Nous joindre