Privacy Policy
1. Who is responsible for your information
SecureGov.ca is responsible for the personal information handled through the SecureGov website and dashboard. Our Privacy Officer, as required under Québec’s Act respecting the protection of personal information in the private sector (“Law 25”), can be reached at: Privacy Officer, SecureGov.ca, [email protected], Montréal (Québec), Canada.
2. Data from your Microsoft 365 tenant
When you connect SecureGov, it authenticates directly with Microsoft using a read-only application registration you create. The dashboard reads your tenant’s security-related configuration and displays it in your browser. This information is processed transiently to generate your view and is not transmitted to, or stored on, our servers. We keep no database and no copy of your tenant data. To show changes over time, the dashboard keeps a short posture summary and your attestation answers in your browser’s storage, on your own device only; none of it is ever transmitted to us. Signing out clears that working data; a small trend history (daily scores and counts, no names) stays on your device so “since last scan” comparisons keep working, and you can clear it at any time through your browser settings (see our Cookies & Data page for more detail). You can revoke access at any time in your Microsoft settings.
3. Personal information we collect
We collect personal information only in these cases:
- Direct communications. If you email us, we receive your email address and the contents of your message. Our website has no contact form and no demo-request form: email is the only way to send us information through it, and your message reaches our mailbox directly.
- Local browser settings. Your language and theme choices are stored in your browser’s local storage on your own device. They are not sent to us and are not used to track you.
- Payments. If you subscribe to a paid plan, your payment is handled by Stripe, our payment provider. You enter your name, email, and payment-card details directly on Stripe’s hosted checkout — we never receive or store your full card number. We receive only the confirmation and the limited billing details needed to manage your subscription.
- Technical connection data. When you visit the site or dashboard, our hosting and content-delivery provider, Cloudflare, automatically processes technical data such as your IP address and request metadata to deliver the site and protect it from abuse and attacks. We do not use this to identify or track you.
- No analytics or advertising. We do not use advertising or cross-site tracking technologies.
4. Why we use it
We use personal information to respond to your inquiry, provide and support the Service, communicate with you about it, keep the Service secure, and comply with our legal obligations. We do not sell your personal information.
5. Consent
We collect and use your personal information with your consent, which you give by contacting us for the stated purposes. You may withdraw your consent at any time (see Section 9); withdrawal does not affect processing already carried out.
6. Sharing and service providers
We share personal information only with service providers that help us operate, and only as needed: Microsoft (authentication and read-only data access for the dashboard; Microsoft Exchange Online also hosts the mailbox that receives the emails you send us), Stripe (payment processing for subscriptions), and Cloudflare (website hosting and content delivery, including edge security). These providers act on our instructions or their own terms and may process information on servers located outside Québec, including in the United States. We may also disclose information where required by law.
7. Retention
We keep communication data only as long as needed for the purpose collected and for a reasonable follow-up period — approximately 24 months — after which it is deleted or anonymized. Tenant security data is not retained by us (Section 2).
8. Safeguards
We take reasonable technical and organizational measures appropriate to the sensitivity of the information, including limiting access, using reputable providers, and minimizing what we collect. Because we keep no copy of your tenant data, there is no database of it for an attacker to steal from us; your data remains protected by the read-only permissions you grant and by Microsoft’s own controls, and you can revoke our access at any time.
9. Your rights
Subject to applicable law, you may: access the personal information we hold about you; have it corrected; withdraw your consent; request that we stop using or that we delete it; and, under Law 25, request portability of computerized information and, in certain cases, de-indexing. To exercise a right, contact our Privacy Officer (Section 1). We will respond within the timeframes required by law.
10. Cookies and tracking
SecureGov sets no cookies of its own and uses only strictly necessary, functional browser storage: your language and theme choices and, in the signed-in dashboard, your Microsoft sign-in session and the small on-device summary described in Section 2. Everything stays on your device — see our Cookies & Data page for more detail.
11. Automated decision-making
We do not use your personal information to render a decision about you based exclusively on automated processing.
12. Complaints
If you have a concern, please contact our Privacy Officer first. You also have the right to file a complaint with the Commission d’accès à l’information du Québec (cai.gouv.qc.ca) and, where applicable, the Office of the Privacy Commissioner of Canada (priv.gc.ca).
13. Changes
We may update this policy. We will change the “last updated” date above and, where required, provide notice.
Politique de confidentialité
1. Responsable de vos renseignements
SecureGov.ca est responsable des renseignements personnels traités par l’intermédiaire du site et du tableau de bord SecureGov. Notre responsable de la protection des renseignements personnels, tel qu’exigé par la Loi sur la protection des renseignements personnels dans le secteur privé du Québec (« Loi 25 »), peut être joint aux coordonnées suivantes : Responsable de la protection des renseignements personnels, SecureGov.ca, [email protected], Montréal (Québec), Canada.
2. Données de votre Microsoft 365
Lorsque vous connectez SecureGov, il s’authentifie directement auprès de Microsoft au moyen d’une inscription d’application en lecture seule que vous créez. Le tableau de bord lit la configuration liée à la sécurité de votre environnement Microsoft 365 (« tenant ») et l’affiche dans votre navigateur. Ces renseignements sont traités de façon transitoire pour générer votre vue et ne sont ni transmis à nos serveurs, ni conservés sur ceux-ci. Nous ne tenons aucune base de données ni copie des données de votre tenant. Pour montrer l’évolution dans le temps, le tableau de bord conserve un court sommaire de posture et vos réponses d’attestation dans le stockage de votre navigateur, uniquement sur votre appareil; rien ne nous est jamais transmis. La fermeture de session efface ces données de travail; un court historique de tendance (cotes et décomptes quotidiens, sans aucun nom) demeure sur votre appareil pour que les comparaisons « depuis la dernière lecture » continuent de fonctionner, et vous pouvez l’effacer en tout temps dans les paramètres de votre navigateur (voir notre page Témoins et données pour plus de détails). Vous pouvez révoquer l’accès en tout temps dans vos paramètres Microsoft.
3. Renseignements personnels que nous recueillons
Nous ne recueillons des renseignements personnels que dans les cas suivants :
- Communications directes. Si vous nous écrivez par courriel, nous recevons votre adresse courriel et le contenu de votre message. Notre site ne comporte aucun formulaire de contact ni formulaire de demande de démo : le courriel est le seul moyen de nous transmettre des renseignements par son entremise, et votre message parvient directement à notre boîte de réception.
- Paramètres locaux du navigateur. Vos choix de langue et de thème sont stockés dans le stockage local de votre navigateur, sur votre appareil. Ils ne nous sont pas transmis et ne servent pas à vous suivre.
- Paiements. Si vous vous abonnez à un forfait payant, votre paiement est traité par Stripe, notre fournisseur de paiement. Vous saisissez votre nom, votre courriel et vos renseignements de carte de paiement directement sur la page de paiement hébergée de Stripe — nous ne recevons ni ne conservons jamais votre numéro de carte complet. Nous ne recevons que la confirmation et les renseignements de facturation limités nécessaires à la gestion de votre abonnement.
- Données techniques de connexion. Lorsque vous visitez le site ou le tableau de bord, notre fournisseur d’hébergement et de diffusion de contenu, Cloudflare, traite automatiquement des données techniques comme votre adresse IP et des métadonnées de requête afin de livrer le site et de le protéger contre les abus et les attaques. Nous ne les utilisons pas pour vous identifier ou vous suivre.
- Aucune analyse ni publicité. Nous n’utilisons aucune technologie de publicité ou de suivi intersites.
4. Finalités
Nous utilisons les renseignements personnels pour répondre à votre demande, fournir et soutenir le Service, communiquer avec vous à son sujet, assurer la sécurité du Service et respecter nos obligations légales. Nous ne vendons pas vos renseignements personnels.
5. Consentement
Nous recueillons et utilisons vos renseignements personnels avec votre consentement, que vous donnez en communiquant avec nous aux fins indiquées. Vous pouvez retirer votre consentement en tout temps (voir l’article 9); le retrait n’affecte pas les traitements déjà effectués.
6. Partage et fournisseurs de services
Nous ne partageons des renseignements personnels qu’avec les fournisseurs qui nous aident à exploiter le Service, et seulement au besoin : Microsoft (authentification et accès aux données en lecture seule pour le tableau de bord; Microsoft Exchange Online héberge aussi la boîte aux lettres qui reçoit les courriels que vous nous envoyez), Stripe (traitement des paiements pour les abonnements) et Cloudflare (hébergement du site et diffusion de contenu, y compris la sécurité en périphérie). Ces fournisseurs agissent selon nos instructions ou leurs propres conditions et peuvent traiter des renseignements sur des serveurs situés hors du Québec, y compris aux États-Unis. Nous pouvons aussi divulguer des renseignements lorsque la loi l’exige.
7. Conservation
Nous conservons les données des communications uniquement le temps nécessaire à la finalité visée et pour une période de suivi raisonnable — environ 24 mois — après quoi elles sont supprimées ou anonymisées. Les données de sécurité de votre Microsoft 365 ne sont pas conservées par nous (article 2).
8. Mesures de sécurité
Nous prenons des mesures techniques et organisationnelles raisonnables, adaptées à la sensibilité des renseignements, notamment la limitation des accès, l’usage de fournisseurs réputés et la minimisation de ce que nous recueillons. Comme nous ne conservons aucune copie des données de votre Microsoft 365, il n’existe chez nous aucune base de données à voler; vos données demeurent protégées par les autorisations en lecture seule que vous accordez et par les contrôles de Microsoft, et vous pouvez révoquer notre accès en tout temps.
9. Vos droits
Sous réserve de la loi applicable, vous pouvez : accéder aux renseignements personnels que nous détenons à votre sujet; les faire rectifier; retirer votre consentement; demander que nous cessions de les utiliser ou que nous les supprimions; et, en vertu de la Loi 25, demander la portabilité des renseignements informatisés et, dans certains cas, la désindexation. Pour exercer un droit, communiquez avec notre responsable (article 1). Nous répondrons dans les délais prévus par la loi.
10. Témoins et suivi
SecureGov ne dépose aucun témoin qui lui soit propre et n’utilise que du stockage navigateur fonctionnel et strictement nécessaire : vos choix de langue et de thème et, dans le tableau de bord connecté, votre session de connexion Microsoft et le court sommaire conservé sur votre appareil décrit à l’article 2. Tout demeure sur votre appareil — consultez notre page Témoins et données pour plus de détails.
11. Décisions automatisées
Nous n’utilisons pas vos renseignements personnels pour rendre à votre sujet une décision fondée exclusivement sur un traitement automatisé.
12. Plaintes
Pour toute préoccupation, veuillez d’abord communiquer avec notre responsable. Vous avez aussi le droit de porter plainte auprès de la Commission d’accès à l’information du Québec (cai.gouv.qc.ca) et, le cas échéant, du Commissariat à la protection de la vie privée du Canada (priv.gc.ca).
13. Modifications
Nous pouvons mettre à jour la présente politique. Nous modifierons la date de « dernière mise à jour » ci-dessus et, lorsque requis, vous en aviserons.