1. À quoi sert cette politique
Cette politique explique comment ChurchFlow recueille, utilise, partage, garde et protège les renseignements personnels. Elle couvre notre logiciel pour les églises, offert au Québec et ailleurs au Canada.
Elle suit la loi québécoise sur la protection des renseignements personnels dans le secteur privé (modifiée par la Loi 25) et la loi canadienne LPRPDE.
2. Qui est responsable de quoi
- Données de la communauté — Chaque église est responsable des renseignements qu’elle recueille sur ses membres, visiteurs, bénévoles et participants. ChurchFlow est son fournisseur de services : nous utilisons ces renseignements seulement pour fournir le service, selon les instructions de l’église, jamais pour nous-mêmes.
- Comptes et abonnements — ChurchFlow est responsable des renseignements sur les comptes utilisateurs, la facturation de l’abonnement et la sécurité du service.
Pour une demande sur un dossier tenu par une église (par exemple votre fiche de membre), écrivez d’abord à cette église. Nous l’aiderons à vous répondre.
3. Renseignements recueillis
- Comptes utilisateurs — nom, courriel, mot de passe (gardé seulement sous forme brouillée, illisible), moyens de connexion choisis et dates de connexion.
- Données saisies par l’église — coordonnées, familles, présences, étapes, groupes, inscriptions, bénévolat, préférences de messages et notes. Certaines sont sensibles, comme les notes pastorales ou les renseignements sur des enfants. Leur accès est limité.
- Formulaires publics — ce que les visiteurs choisissent de nous donner, par exemple avec « Planifier ma visite » ou en s’inscrivant à un groupe ou à un événement, et leurs accords pour recevoir des messages.
- Facturation — nom de l’église, courriel de facturation et état de l’abonnement. Stripe traite les numéros de carte. ChurchFlow ne les garde jamais.
- Données techniques — adresse IP, type de navigateur, journaux d’activité et d’erreurs (sans mot de passe ni clé).
4. Pourquoi nous les utilisons
Nous utilisons les renseignements personnels seulement pour :
- fournir, protéger, entretenir et améliorer le service ;
- permettre aux églises d’accueillir, de suivre et de joindre leurs gens ;
- gérer les comptes, les connexions et l’abonnement ;
- envoyer les messages du service : confirmation du courriel, nouveau mot de passe, facturation ;
- empêcher la fraude et les abus, et respecter la loi.
Nous recueillons seulement ce qui est nécessaire pour cela. Nous ne vendons aucun renseignement personnel. Nous ne faisons pas de publicité avec.
5. Consentement
Quand un accord est nécessaire, l’église le demande pour les données de sa communauté, et ChurchFlow pour les comptes utilisateurs. Les formulaires publics disent à quoi servent les renseignements. L’accord pour les courriels et les textos est noté et peut être retiré en tout temps.
6. Partage avec d’autres entreprises
Nous partageons des renseignements seulement avec les fournisseurs nécessaires au service. Ils doivent respecter des règles de confidentialité et de sécurité :
- Hébergement et base de données — Railway.
- Courriels — Resend : le compte de ChurchFlow pour les messages sur les comptes, et le compte Resend de l’église pour les courriels à sa communauté.
- Textos — Twilio, avec le compte Twilio de l’église.
- Paiements — Stripe : le compte de ChurchFlow pour l’abonnement, et le compte Stripe de l’église pour ses billets et paiements d’événements.
- Connexion externe — Google, Microsoft ou Apple, seulement si vous choisissez de vous connecter avec l’un d’eux.
Pour les comptes Twilio, Resend et Stripe de l’église, c’est le contrat entre l’église et ce fournisseur qui s’applique.
Certains fournisseurs peuvent traiter des renseignements hors du Québec et du Canada, notamment aux États-Unis. Avant, nous évaluons les risques pour la vie privée, comme la loi l’exige, et nous les encadrons par contrat. Nous pouvons aussi partager des renseignements quand la loi l’exige.
7. Combien de temps nous gardons les données
- Données de l’église — gardées pendant l’abonnement, jusqu’à ce qu’une personne autorisée les supprime ou que l’église soit supprimée.
- Texte des courriels et textos — effacé tout seul 90 jours après l’envoi. Nous gardons seulement les informations d’envoi (date, statut).
- Journaux techniques — effacés tout seuls après 180 jours.
- Sauvegardes — gardées 14 jours, puis détruites toutes seules.
- Compte supprimé — coordonnées, sessions et accès effacés. Nous pouvons garder un code technique pour empêcher que le compte revienne tout seul.
Supprimer un compte utilisateur ne supprime pas les dossiers tenus par une église. Pour ça, écrivez à l’église. Les autres fournisseurs gardent leurs propres historiques, selon leurs conditions.
8. Sécurité
Nous prenons des mesures de sécurité raisonnables, selon le niveau de sensibilité :
- connexions chiffrées (HTTPS) et témoins de session sécurisés ;
- mots de passe brouillés (illisibles) et clés chiffrées (AES-256) ;
- accès selon le rôle, et accès limité aux notes pastorales et aux renseignements sensibles ;
- historique des actions importantes ;
- copies de sécurité régulières et surveillance des erreurs.
Aucun système n’est parfait. Protégez votre mot de passe et avertissez-nous tout de suite si quelque chose vous semble suspect.
9. Fuites de données
En cas d’incident de confidentialité, nous agissons vite pour réduire le risque de préjudice et éviter que ça se reproduise. Nous le notons dans un registre. S’il y a un risque de préjudice sérieux, nous avertissons la Commission d’accès à l’information et les personnes touchées, comme l’exige la loi. Si les données d’une église sont touchées, nous l’avertissons tout de suite pour qu’elle puisse faire sa part.
10. Vos droits
- Accès — obtenir une copie de vos renseignements personnels.
- Correction — faire corriger des renseignements faux, incomplets ou pas clairs.
- Portabilité — recevoir vos renseignements dans un format courant (par exemple CSV ou JSON).
- Retirer votre accord — vous désabonner des messages et retirer votre accord en tout temps.
- Suppression — demander qu’on efface vos renseignements ou qu’on les retire des résultats de recherche, dans les cas prévus par la loi.
Nous répondons dans les 30 jours. Si votre demande porte sur les données d’une église, nous la lui transmettons ou vous invitons à lui écrire.
Vous pouvez aussi porter plainte à la Commission d’accès à l’information du Québec ou au Commissariat à la protection de la vie privée du Canada.
11. Témoins (cookies)
ChurchFlow utilise seulement les témoins nécessaires. Aucune publicité, aucun pistage :
- __Host-churchflow — vous garde connecté (7 jours au plus).
- cf_lang — retient votre langue (1 an).
D’autres témoins de sécurité, temporaires, peuvent servir pendant la connexion. Votre navigateur peut aussi retenir quelques préférences d’affichage. Nous n’utilisons aucun outil de mesure ou de publicité d’une autre entreprise.
12. Courriels et textos (loi anti-pourriel)
Les églises qui envoient des courriels ou des textos avec ChurchFlow doivent respecter la Loi canadienne anti-pourriel (LCAP) : avoir un accord valide, dire clairement qui elles sont et offrir un moyen simple de se désabonner. ChurchFlow les aide : il note les accords, ajoute un lien de désabonnement et respecte tout seul les désabonnements.
13. Renseignements sur les enfants
ChurchFlow est fait pour les églises et leurs équipes. L’église entre les renseignements sur un enfant de moins de 14 ans avec l’accord de son parent ou tuteur. L’accès à ces renseignements est limité.
14. Responsable de la protection des renseignements personnels
Comme l’exige la Loi 25, une personne est responsable de la protection des renseignements personnels et veille au respect de cette politique. Pour une question, une demande ou une plainte :
Responsable de la protection des renseignements personnels
Pour toute demande, écrivez à votre église. Elle nous la transmettra.
15. Modifications
Nous pouvons mettre à jour cette politique. La date de la dernière mise à jour est en haut de la page. Pour un changement important, nous avertirons les propriétaires d’église par courriel ou dans l’application.