Mentions légales et protection des données
Dernière mise à jour : 10 août 2026

Cette section décrit ce que D6Pilot fait réellement avec l'information que vous lui confiez. Elle est tenue à jour en fonction de ce qui est effectivement implémenté dans l'application.
Protection de la vie privée dès la conception
La protection de la vie privée est intégrée à l'architecture de l'application, et pas seulement énoncée dans une politique.
- Minimisation : l'application vous invite explicitement à ne pas fournir de renseignements personnels inutiles, et ne demande jamais de renseignements personnels sur des tiers.
- Protection au point de collecte : le texte que vous saisissez et le texte extrait localement de vos documents sont analysés et pseudonymisés dans votre navigateur, avant de quitter votre appareil.
- Traitement par IA respectueux de la vie privée : le serveur réanalyse le contenu et le pseudonymise de nouveau avant tout appel à un fournisseur d'IA externe.
- Conservation encadrée : l'architecture technique de conservation par catégorie et par inactivité est en place; les durées cibles sont décrites plus bas et l'exécution automatique n'est pas encore activée.
- Accès contrôlé : chaque organisation et chaque utilisateur sont isolés au niveau de la base de données. L'accès administratif au contenu client exige un motif explicite et est journalisé.
- Transparence : la présente section décrit l'état réel de l'implémentation, y compris ce qui n'est pas garanti.
Renseignements personnels
Un renseignement personnel est une information qui permet, directement ou indirectement, d'identifier une personne physique : nom, adresse courriel personnelle, numéro de téléphone, adresse résidentielle, numéro d'identification, entre autres.
Vous ne devriez pas fournir de renseignements personnels à D6Pilot : ils ne sont pas nécessaires à l'analyse organisationnelle et augmentent inutilement le risque.
D6Pilot détecte automatiquement, dans le texte, les noms de personnes, les adresses courriel, les numéros de téléphone, les adresses postales et les numéros d'identification, à l'aide de règles déterministes exécutées localement puis de nouveau sur le serveur.
Lorsqu'un élément est détecté, il est remplacé par un marqueur stable, par exemple [PERSON 1], [EMAIL 1] ou [PHONE 1]. Le même individu conserve le même marqueur pendant toute l'évaluation. Cette continuité repose sur un index conservé dans votre propre navigateur, qui ne contient que des empreintes salées, jamais l'identité en clair. L'identité réelle n'est pas conservée en clair côté serveur pour maintenir cette correspondance.
L'information organisationnelle est délibérément préservée. Les rôles, fonctions, directions, comités, institutions, programmes et lieux ne sont pas remplacés : « Le directeur de la santé publique a recommandé de modifier la structure de gouvernance » demeure intact et exploitable.
La détection repose sur des règles et non sur un modèle infaillible. Elle peut manquer certains éléments, en particulier des noms inhabituels ou des formulations ambiguës. Elle ne remplace pas votre vigilance.
D6 Concertation — protection des contributions des partenaires
D6 Concertation permet à l'utilisateur d'inviter des partenaires externes à partager leur perspective sur la même problématique et à contribuer à une évaluation selon les six dimensions de D6Pilot.
L'utilisateur choisit lui-même les partenaires qu'il souhaite inviter et saisit leurs coordonnées, notamment leur adresse courriel, afin de leur transmettre une invitation. D6Pilot ne recherche pas ces personnes et ne sélectionne pas les partenaires à la place de l'utilisateur.
Les partenaires participent à une démarche précise au moyen d'un lien sécurisé. Ils n'ont pas besoin d'un compte D6Pilot ni d'un abonnement pour participer.
Chaque partenaire répond indépendamment aux questions posées par notre agent conversationnel. Les participants n'ont pas accès aux réponses des autres participants.
- L'utilisateur qui a lancé la concertation n'a pas accès aux conversations ni aux réponses individuelles des partenaires.
- Les contributions individuelles sont utilisées pour produire une analyse collective dénominalisée.
- Un minimum de trois contributions complétées est requis pour générer l'analyse de concertation.
- Lorsque cela est approprié et que le nombre de contributions permet de le faire sans accroître inutilement le risque de réidentification, certaines catégories de parties prenantes peuvent être conservées dans l'analyse.
- Les petites concertations font l'objet de protections supplémentaires afin de réduire les risques de réidentification.
- L'analyse collective vise notamment à faire ressortir les convergences, les divergences, les différentes compréhensions de la problématique, les éléments qui confirment ou nuancent le constat initial, les angles morts et les voies de passage possibles.
- Les contributions des partenaires servent à bonifier le constat initial. Elles ne sont pas simplement transformées en moyenne et les divergences ne sont pas automatiquement converties en consensus.
- Les propositions de bonification sont soumises à l'utilisateur, qui conserve le contrôle sur leur intégration aux constats finaux.
Architecture de traitement des données
Le flux principal est le suivant : Utilisateur → D6Pilot → couche de protection de la vie privée → traitement par IA → D6Pilot.
Traité localement, sur votre appareil : la saisie de vos messages, l'extraction du texte de vos documents (Word, Excel, PowerPoint, PDF avec couche de texte, fichiers texte), la première détection et pseudonymisation, ainsi que l'index de correspondance des marqueurs.
Traité par les serveurs de D6Pilot : la version déjà pseudonymisée de vos messages et de vos documents, une seconde détection de sécurité, la conservation de la conversation, des analyses documentaires, des résultats et des rapports dans la base de données de l'application.
Traité par des fournisseurs d'IA externes : uniquement la version protégée du contenu, transmise au moment de l'analyse. Les fichiers d'origine ne sont jamais téléversés vers un fournisseur d'IA externe : seul le texte extrait puis filtré l'est.
Pour D6 Concertation, un flux de participation supplémentaire est utilisé : Utilisateur → invitation sécurisée → partenaire → agent conversationnel → protection des données → analyse collective dénominalisée → constats enrichis.
Dans D6 Concertation, les conversations et contributions des partenaires sont conservées séparément par participant et ne sont pas exposées au porteur sous forme de réponses individuelles.
Intelligence artificielle et fournisseurs externes
D6Pilot utilise des services d'IA externes, atteints par l'intermédiaire de la passerelle IA de Lovable. Le modèle de conversation et d'analyse actuellement utilisé est un modèle Google Gemini.
Les mécanismes de protection décrits ci-dessus sont appliqués avant tout traitement par IA externe, chaque fois que cela est techniquement possible.
Nous ne pouvons pas confirmer, à ce jour, les conditions de conservation, la localisation géographique du traitement, l'utilisation éventuelle aux fins d'entraînement de modèles, ni les protections contractuelles applicables chez les fournisseurs d'IA en aval. Ces éléments n'ont pas été vérifiés et ne doivent donc pas être considérés comme des garanties. Le traitement peut avoir lieu à l'extérieur du Québec et du Canada.
C'est précisément parce que ces conditions ne sont pas vérifiées que la pseudonymisation est appliquée avant l'envoi.
Voix — Dictée (bêta)
La dictée est optionnelle et désactivée par défaut. Rien n'est enregistré tant que vous n'avez pas ouvert l'avis de dictée et activé explicitement la fonction pour la séance en cours.
Lorsque vous l'activez, la transcription est effectuée localement, sur votre appareil, par la reconnaissance vocale intégrée de votre navigateur. D6Pilot ne reçoit jamais l'audio : aucun enregistrement audio n'est transmis à D6Pilot, aucun n'est conservé par D6Pilot, et aucun n'est envoyé à la passerelle IA ni à un fournisseur d'IA externe.
Le texte obtenu est inséré dans le champ de saisie habituel : vous pouvez le relire, le corriger ou l'effacer avant l'envoi. Une fois envoyé, il suit exactement les mêmes protections que le texte tapé : filtrage dans le navigateur (couche 1), filtrage sur le serveur (couche 2), puis traitement par IA. Il n'existe aucun parcours de confidentialité distinct pour la voix.
Si votre navigateur ou votre appareil n'offre pas la transcription locale, la dictée demeure désactivée et le bouton l'indique. D6Pilot ne se rabat en aucun cas sur un service de transcription infonuagique.
Connexions externes (MCP)
L'accès externe par MCP aux données clients de D6Pilot est actuellement désactivé. Aucun agent d'IA tiers ne peut se connecter à D6Pilot pour lire des évaluations, des conversations, des documents ou des rapports.
Minimisation des données dans le formulaire d'évaluation
Le formulaire d'évaluation ne recueille plus de prénom ni de nom de famille. La fonction organisationnelle ainsi que l'unité ou l'organisation cliente sont facultatives et ne servent qu'aux pages couverture des rapports : elles ne sont jamais incluses dans les requêtes envoyées à un fournisseur d'IA externe.
Dans D6 Concertation, l'utilisateur peut saisir les coordonnées des partenaires qu'il choisit d'inviter. Ces coordonnées sont utilisées pour transmettre l'invitation et gérer la participation à la démarche.
La règle directrice reste la même : aucun renseignement personnel n'est recueilli lorsqu'il n'est pas nécessaire à une fonction de l'application. Les données de démonstration fictives existantes demeurent inchangées.
Documents
Les documents que vous joignez ne sont jamais téléversés tels quels. Ils sont ouverts et lus dans votre navigateur; seul le texte extrait, après filtrage des renseignements personnels, est transmis pour analyse. Le fichier binaire d'origine n'est pas conservé par D6Pilot.
Ce qui est conservé dans la base de données : le nom du fichier, un extrait du texte protégé et l'analyse produite par l'IA.
Un fichier dont le contenu ne peut pas être filtré localement est bloqué. C'est le cas des images et des PDF numérisés sans couche de texte. Ces fichiers ne sont pas envoyés à un fournisseur d'IA externe et aucune option de contournement n'est offerte. Une capacité future de reconnaissance de texte locale pourrait lever cette limite.
Conservation, inactivité et suppression
Principe directeur : ne conserver l'information que le temps nécessaire aux fins pour lesquelles elle a été recueillie. Les pratiques décrites ici sont les règles internes de D6Pilot en matière de confidentialité et de conservation. Ce ne sont pas des obligations légales : elles s'appliquent sous réserve des lois applicables et peuvent être révisées lorsque le calendrier de conservation est mis à jour.
D6Pilot ne supprime pas automatiquement votre compte du seul fait de l'inactivité. Après 12 mois d'inactivité, vous pouvez recevoir un avis expliquant que certains renseignements personnels seront supprimés ou anonymisés à des fins de sécurité, de confidentialité et de minimisation des données.
Cet avis prévoit un délai de grâce raisonnable — 30 jours — pour vous permettre d'accéder à D6Pilot avant toute suppression ou anonymisation. Il suffit d'ouvrir une session dans D6Pilot : toute nouvelle utilisation remet à zéro la période d'inactivité.
Les catégories d'information n'ont pas la même durée de conservation, parce qu'elles ne servent pas les mêmes fins :
Les informations dénominalisées qui ne permettent plus raisonnablement d'identifier une personne peuvent être conservées à des fins analytiques ou statistiques légitimes.
- Compte utilisateur : conservé tant que le compte existe; il n'est pas supprimé du seul fait de l'inactivité.
- Renseignements de profil (fonction professionnelle, titre, unité ou organisation) : conservés tant que le compte est actif; visés par la suppression ou l'anonymisation après la période d'inactivité et le délai de grâce.
- Conversations et données d'interaction détaillées : ce sont les données les plus sensibles et elles ne sont pas conservées indéfiniment. Elles sont visées en priorité par la suppression après la fin de la période de conservation applicable.
- Conversations et contributions des partenaires D6 Concertation : elles sont soumises à une durée de conservation propre à cette fonctionnalité et à des règles de minimisation des données.
- Résultats d'évaluation et productions analytiques (constats, scores, rapports) : peuvent être conservés plus longtemps que les données conversationnelles brutes, lorsqu'une finalité légitime et proportionnée le justifie — notamment vous permettre de suivre l'évolution de votre organisation dans le temps.
- Données brutes ayant servi à générer une évaluation (texte extrait de vos documents, extraits de conversation) : conservées moins longtemps que les résultats qui en découlent.
- Journaux techniques et de sécurité (authentification, accès administratif, audit) : conservés pour une courte durée aux seules fins de sécurité, de détection d'incidents et d'auditabilité.
- Information anonymisée ou dépersonnalisée : lorsqu'elle ne permet plus raisonnablement d'identifier une personne, elle peut être conservée à des fins analytiques ou statistiques légitimes.
Suppression, anonymisation et état d'implémentation
Lorsqu'une information atteint la fin de la période de conservation applicable, elle est supprimée, anonymisée ou dépersonnalisée de façon irréversible, selon ce qui convient à la catégorie visée.
Vous conservez en tout temps la possibilité de demander la suppression de votre compte et de vos renseignements personnels, sous réserve des exigences légales applicables ou d'exceptions légitimes (par exemple une obligation de conservation ou un litige en cours).
État réel de l'implémentation, en toute transparence : l'architecture de conservation par catégorie et par inactivité est en place dans la base de données, mais l'exécution automatique — l'avis d'inactivité, le délai de grâce de 30 jours et la purge programmée — n'est pas encore activée. Aucune purge automatique ne s'exécute actuellement, et aucune donnée n'est donc supprimée pour cause d'inactivité pour le moment. Les durées cibles décrites ci-dessus seront activées et confirmées ici; toute demande de suppression que vous formulez est traitée manuellement d'ici là.
Deux niveaux de suppression sont clairement distingués. La mise à la corbeille est une suppression récupérable : l'évaluation disparaît de votre liste, mais demeure accessible à un administrateur autorisé et peut être restaurée. La suppression définitive efface les enregistrements des tables de l'application — conversation, documents, résultats, rapports et l'évaluation elle-même — et n'est pas réversible depuis l'application.
Après une suppression définitive, les données peuvent subsister temporairement dans les sauvegardes automatiques de l'infrastructure d'hébergement, hors du contrôle de l'application. Ces sauvegardes sont conservées par le fournisseur d'hébergement et expirent selon son propre cycle. Nous ne pouvons pas les purger à la demande.
Sécurité
- Chiffrement : les échanges avec l'application sont chiffrés en transit; les données sont chiffrées au repos par la plateforme d'hébergement.
- Authentification : l'accès exige un compte authentifié; les sessions reposent sur des jetons signés à durée limitée.
- Mots de passe : les mots de passe ne sont jamais conservés en clair. Ils sont protégés par le hachage sécurisé du service d'authentification. D6Pilot ne peut ni afficher, ni récupérer, ni vous transmettre votre mot de passe existant.
- Récupération de mot de passe : un mécanisme sécurisé de réinitialisation est offert depuis l'écran de connexion. Un lien unique, à usage unique et à durée limitée est envoyé par courriel; il devient invalide après utilisation ou expiration. La réponse affichée est volontairement neutre et ne révèle jamais si une adresse correspond à un compte D6Pilot.
- Après une réinitialisation réussie : le jeton de réinitialisation est consommé, le changement est confirmé à l'écran, les autres sessions actives sont déconnectées et le jeton n'est pas conservé dans l'adresse de la page. La connexion se fait ensuite avec le nouveau mot de passe.
- Protection contre les abus : les demandes de réinitialisation sont limitées en fréquence par le service d'authentification afin de prévenir les envois excessifs et les tentatives automatisées.
- Journalisation : les demandes de réinitialisation et les journaux de sécurité associés (horodatage, événement d'authentification) peuvent être conservés pour une période limitée, uniquement à des fins de sécurité, de détection d'incident et de prévention de la fraude, conformément au calendrier de conservation décrit plus haut.
- Contrôles d'accès : des règles de sécurité au niveau des lignes de la base de données restreignent chaque enregistrement à son propriétaire. Ces règles s'appliquent à toutes les tables contenant du contenu client.
- Isolation : une organisation ou un utilisateur ne peut pas lire les conversations, évaluations, documents, rapports ou renseignements d'un autre. L'isolation est appliquée par la base de données elle-même, et non seulement par l'interface.
- Sécurité des interfaces applicatives : chaque appel serveur vérifie le jeton d'authentification avant tout traitement.
- Accès administratif : les privilèges d'administrateur reposent sur une table de rôles distincte et ne donnent pas automatiquement accès au contenu client.
- Auditabilité : tout accès administratif au contenu client exige un motif et crée une entrée d'audit horodatée.
- D6 Concertation : les conversations et contributions individuelles des partenaires sont isolées et ne sont pas accessibles au porteur sous forme individuelle.
- Les actions importantes liées aux invitations, à la participation, à l'analyse et à la consultation des résultats sont journalisées.
Responsabilités des utilisateurs
La protection de la vie privée est une responsabilité partagée. Les mécanismes automatiques réduisent le risque, mais ne peuvent pas le supprimer.
Évitez de fournir des renseignements personnels inutiles, sur vous-même comme sur d'autres personnes.
Dans le cadre de D6 Concertation, l'utilisateur qui invite des partenaires demeure responsable de choisir les personnes appropriées à la démarche et de les informer de leur participation conformément aux politiques et obligations applicables à son organisation.
- Décrivez les rôles plutôt que les noms.
- Décrivez les fonctions et les responsabilités.
- Décrivez les directions, services et comités.
- Décrivez les processus organisationnels.
- Ne nommez une personne que lorsque son identité est réellement nécessaire — ce qui est rarement le cas.
Principe fondamental
D6Pilot analyse des organisations, pas des personnes.
Dans D6 Concertation, plusieurs personnes peuvent toutefois contribuer à l'analyse d'une même organisation et d'un même enjeu. Leurs perspectives sont utilisées pour enrichir l'analyse, tout en protégeant leurs réponses individuelles dans la présentation des résultats.
D6Pilot analyse des organisations, pas des personnes.

