Politique de confidentialité
Date d’entrée en vigueur : 9 juin 2026 Dernière mise à jour : 9 juin 2026 Version : 1.0
1. Qui nous sommes
Muninn (« Muninn », « nous », « notre », « nos ») est une plateforme logicielle en mode SaaS d’estimation, de facturation et de gestion de projets destinée aux entrepreneurs en rénovation canadiens.
Le Service Muninn est exploité par Great Raven Renovations Ltd., une société de la Colombie-Britannique, à titre d’entité exploitante actuelle. L’exploitation du Service Muninn sera cédée à Muninn Technologies Inc. dès son incorporation ; dès que cette cession prendra effet, la présente Politique sera mise à jour pour désigner Muninn Technologies Inc. comme entité exploitante, et les engagements en matière de confidentialité énoncés ci-dessous se poursuivront sans interruption.
La présente Politique de confidentialité couvre deux surfaces :
- Le site de marketing accessible à
muninn.caetwww.muninn.ca(ainsi que tout sous-domaine régional ou de campagne que nous exploitons). - L’application accessible à
app.muninn.ca(l’« Application »), incluant tous les espaces de travail des entrepreneurs, les portails clients et les interfaces API.
L’ensemble constitue le « Service ».
Pour toute question, pour exercer un droit en matière de confidentialité ou pour déposer une plainte, communiquez avec notre responsable de la protection des renseignements personnels à l’adresse privacy@muninn.ca.
2. Ce que couvre la présente Politique et à qui elle s’applique
La présente Politique s’applique à trois groupes de personnes :
- Les visiteurs du site de marketing (toute personne
qui consulte
muninn.ca, qui s’inscrit sur la liste d’attente, qui télécharge des documents ou qui communique avec nous). - Les utilisateurs entrepreneurs — les entrepreneurs
et entreprises de métiers qui créent un espace de travail Muninn, leurs
membres d’équipe et toute personne qui se connecte à
app.muninn.ca. - Les destinataires clients — les propriétaires,
gestionnaires immobiliers et autres clients des utilisateurs
entrepreneurs qui reçoivent des soumissions, des factures ou des liens
d’approbation d’un entrepreneur et qui interagissent avec le portail
client public accessible à
/approve/:token.
Lorsque la présente Politique emploie le terme « vous », il désigne le groupe auquel vous appartenez. Lorsque la distinction est pertinente, nous le précisons.
La présente Politique ne couvre pas les sites Web ni les services exploités par des tiers, même si vous y accédez par des liens figurant dans le Service.
3. Rôles : responsable du traitement, sous-traitant et relation avec l’entrepreneur
La législation sur la vie privée au Canada et ailleurs distingue le responsable du traitement (celui qui décide des finalités et des modalités du traitement des renseignements personnels) du sous-traitant (celui qui traite ces renseignements pour le compte du responsable du traitement).
- Pour les visiteurs du site de marketing et pour les utilisateurs entrepreneurs de l’Application, Muninn est le responsable du traitement des renseignements personnels décrits à l’article 4.
- Pour les destinataires clients dont les données sont versées dans l’Application par un utilisateur entrepreneur (noms, adresses, détails du projet, signatures, renseignements de paiement), l’utilisateur entrepreneur est le responsable du traitement de ces données et Muninn agit comme sous-traitant qui traite les données selon les instructions de l’entrepreneur.
Dans la pratique, cela signifie que si vous êtes un propriétaire qui a reçu une soumission d’un entrepreneur par l’intermédiaire de Muninn et que vous souhaitez obtenir une copie de vos données ou en demander la suppression, adressez-vous d’abord à l’entrepreneur. Muninn soutiendra l’entrepreneur dans le traitement de votre demande, mais c’est l’entrepreneur qui est responsable de la relation et des données.
Pour les résidents du Québec, le responsable de la protection des renseignements personnels désigné en vertu de la Loi 25 est joignable à l’adresse privacy@muninn.ca.
4. Quels renseignements personnels nous collectons
Nous ne collectons que ce dont nous avons besoin pour exploiter le Service. Les catégories ci-dessous décrivent ce qui est collecté, de qui et pourquoi.
4.1 Auprès des visiteurs du site de marketing
| Catégorie | Exemples | Finalité |
|---|---|---|
| Coordonnées | Adresse courriel, nom (facultatif), entreprise (facultatif) | Inscription à la liste d’attente, communications marketing auxquelles vous avez consenti |
| Informations sur l’appareil et la navigation | Adresse IP, type de navigateur, système d’exploitation, URL de provenance, pages consultées, durée de la visite | Analytique du site, sécurité, prévention de la fraude |
| Identifiants de témoins et de suivi | Témoins (cookies) internes, identifiants Google Analytics, événements Google Tag Manager | Analytique, mesure des conversions, attribution publicitaire avec consentement |
| Communications que vous nous envoyez | Corps du courriel, pièces jointes, messages téléphoniques | Pour vous répondre |
4.2 Auprès des utilisateurs entrepreneurs (titulaires de compte et membres de l’équipe)
| Catégorie | Exemples | Finalité |
|---|---|---|
| Identifiants de compte | Nom d’utilisateur, courriel, hachage du mot de passe, rôle, forfait | Authentification et contrôle d’accès |
| Profil de l’entreprise | Nom de l’entreprise, adresse, numéro de TPS, téléphone, logo | Production des soumissions, factures et courriels ; rapports fiscaux |
| Informations de facturation | Identifiant client Stripe, niveau d’abonnement, quatre derniers chiffres de la carte de paiement (gérés par Stripe), historique des factures | Facturation de l’abonnement |
| Contenu de l’espace de travail | Soumissions, factures, avenants, factures d’acompte progressif, postes de ligne, modèles, dépenses, reçus, conditions générales personnalisées | Fonctionnalité principale du produit |
| Données de communication | Courriels envoyés par le Service, fils de messagerie avec les clients, billets de soutien | Fonctionnalités du produit et soutien |
| Données d’appareil et de session | Adresse IP, navigateur, jetons de session, horodatages d’audit | Sécurité, prévention de la fraude, débogage |
4.3 Auprès des destinataires clients (propriétaires, gestionnaires immobiliers et autres clients des utilisateurs entrepreneurs)
La majeure partie de ces données est saisie par l’utilisateur entrepreneur, et non directement par le client.
| Catégorie | Exemples | Finalité |
|---|---|---|
| Coordonnées | Nom, courriel, téléphone, adresse postale, adresse du projet | Soumission, facturation, envoi de documents |
| Informations sur le projet | Portée des travaux, postes de ligne, photos, fichiers téléversés par l’entrepreneur | Génération des soumissions et factures |
| Données d’approbation et de signature | Nom saisi, signature dessinée, adresse IP, horodatage, motifs de refus, contenu du fil de messagerie | Preuve de signature électronique ayant force obligatoire |
| Informations de paiement | Identifiants d’intention de paiement Stripe ; les numéros de carte complets ne sont jamais stockés par Muninn | Perception des acomptes et des soldes |
4.4 De tous les utilisateurs, automatiquement
Nous collectons des données de journaux techniques pour chaque requête adressée au Service : adresse IP, agent utilisateur, chemin de la requête, code de statut et durée d’exécution. Nous conservons ces journaux pour une période limitée (voir l’article 9).
5. Traitement par intelligence artificielle et reconnaissance optique de caractères (ROC)
Muninn utilise des services d’intelligence artificielle tiers pour alimenter deux fonctionnalités précises :
- Aide à l’estimation par IA — interprétation du texte décrivant la portée des travaux et suggestion de postes de ligne.
- ROC de reçus par IA — extraction du fournisseur, de la date, des postes de ligne et des totaux à partir d’images ou de fichiers PDF de reçus et factures de fournisseurs.
Les fournisseurs d’IA tiers que nous utilisons actuellement sont :
- Google (Google Generative AI / Gemini) — pour l’interprétation de la portée des travaux et la ROC.
- OpenAI — pour l’interprétation de la portée des travaux et certaines fonctionnalités de génération de texte.
Ce qui est transmis à ces fournisseurs :
- Pour l’aide à l’estimation : le texte décrivant la portée des travaux que vous saisissez et un minimum de métadonnées contextuelles (aucune coordonnée de client, aucune donnée de paiement).
- Pour la ROC de reçus : le fichier image ou PDF que vous téléversez.
Ce que nous demandons aux fournisseurs de faire :
- Traiter les données uniquement afin de retourner le résultat demandé à Muninn.
- Ne pas utiliser votre contenu pour entraîner leurs modèles d’usage général.
Nous faisons appel à ces fournisseurs dans le cadre de leurs conditions d’utilisation entreprise et API, qui interdisent l’utilisation du contenu des clients à des fins d’entraînement. Le comportement des fournisseurs peut évoluer ; les fournisseurs actuels et leurs conditions déclarées sont disponibles sur demande à l’adresse privacy@muninn.ca.
Vous pouvez éviter de transmettre des données aux fournisseurs d’IA en n’utilisant pas l’assistant d’estimation par IA et en saisissant les données des reçus manuellement plutôt qu’en téléversant des photos.
6. Témoins, analytique et technologies similaires
Le site de marketing à muninn.ca utilise des témoins
(cookies) et des technologies similaires. L’Application à
app.muninn.ca n’utilise que les témoins strictement
nécessaires pour maintenir votre session active et assurer la
sécurité.
Catégories utilisées :
| Catégorie | Exemples | Consentement requis ? |
|---|---|---|
| Strictement nécessaires | Témoins de session, jetons CSRF, témoins d’équilibrage de charge | Non — ces témoins sont indispensables au fonctionnement du Service |
| Analytique | Google Analytics, événements Google Tag Manager | Oui — vous pouvez y consentir ou vous y opposer lors de votre première visite et à tout moment |
| Attribution publicitaire | Balises de conversion Google Ads, pixel Facebook Pages (le cas échéant) | Oui — consentement requis uniquement |
La liste complète des témoins, les périodes de conservation et les instructions de désactivation sont résumées dans le tableau ci-dessus et dans la bannière de consentement affichée à la première visite.
Dans les territoires où cela est exigé (le Québec en vertu de la Loi 25 ; l’UE et le Royaume-Uni en vertu du RGPD / UK-RGPD), nous vous demandons votre consentement avant de déposer tout témoin non strictement nécessaire, et vous pouvez retirer ce consentement à tout moment.
7. Comment nous utilisons les renseignements personnels
Nous utilisons les renseignements personnels aux fins suivantes :
- Prestation du Service — exploitation de l’Application, production de documents, envoi de courriels, traitement des paiements, prise en charge des signatures électroniques, génération de rapports.
- Administration du compte et de la facturation — création d’espaces de travail, gestion des membres de l’équipe, traitement des paiements d’abonnement par Stripe, envoi des factures pour le Service lui-même.
- Soutien à la clientèle — réponse à vos messages, débogage de votre compte, restauration de données à partir des sauvegardes sur votre demande.
- Sécurité et prévention de la fraude — détection de la compromission de compte, limitation du débit des activités abusives, conservation des journaux d’audit des approbations et des signatures.
- Amélioration du Service — mesure de l’utilisation des fonctionnalités, correction des bogues, établissement des priorités de la feuille de route. Nous utilisons des données agrégées et dépersonnalisées dans la mesure du possible.
- Communications marketing — uniquement avec votre consentement, et uniquement sur la surface du site de marketing. Vous pouvez vous désabonner de tout courriel marketing en un clic ; nous n’envoyons pas de courriels marketing aux destinataires clients des utilisateurs entrepreneurs.
- Conformité légale et réglementaire — réponse aux demandes légales, défense des réclamations, respect des obligations fiscales et de tenue de documents d’entreprise.
Nous ne vendons pas les renseignements personnels. Nous ne louons pas les renseignements personnels. Nous n’utilisons pas les données des destinataires clients pour entraîner des modèles d’IA.
8. Bases légales du traitement (pour les contextes RGPD / UK-RGPD / Loi 25)
Lorsque la législation canadienne, européenne, britannique ou québécoise exige une base légale précise pour chaque activité de traitement, les bases sur lesquelles nous nous appuyons sont les suivantes :
| Activité | Base légale |
|---|---|
| Création de compte et prestation du Service | Exécution du contrat conclu avec vous |
| Facturation de l’abonnement | Exécution du contrat ; obligation légale (registres fiscaux) |
| Sécurité, prévention de la fraude, journaux d’audit | Intérêt légitime |
| Courriels marketing aux abonnés ayant consenti | Consentement |
| Témoins et analytique non essentiels | Consentement |
| Traitement par IA du texte de portée des travaux et des reçus | Exécution du contrat (à votre connaissance et avec la possibilité de vous y opposer) |
| Partage de données avec des sous-traitants ultérieurs (article 11) | Exécution du contrat ; intérêt légitime |
| Réponse aux demandes légales | Obligation légale |
Vous pouvez retirer votre consentement à tout moment pour les activités fondées sur le consentement. Le retrait du consentement n’a pas d’effet sur le traitement effectué avant le retrait.
9. Durée de conservation des renseignements personnels
Nous conservons les renseignements personnels uniquement aussi longtemps que nécessaire aux fins énoncées dans la présente Politique, ou tel que requis par la loi.
| Catégorie | Conservation |
|---|---|
| Données de compte et d’espace de travail (comptes actifs) | Pendant toute la durée de vie du compte |
| Données de compte et d’espace de travail (après résiliation) | 90 jours, puis suppression définitive, sauf si une obligation légale de conservation s’applique |
| Sauvegardes contenant des données de compte | 14 jours (sauvegarde glissante quotidienne) |
| Soumissions, factures, approbations signées (comptes fermés) | 7 ans à compter de la date de création, pour satisfaire aux exigences fiscales et de preuve contractuelle canadiennes |
| Registres de facturation | 7 ans (droit fiscal canadien) |
| Journaux de visites du site de marketing | 12 mois |
| Journaux du serveur d’application | 90 jours |
| Données analytiques (Google Analytics) | 14 mois (paramètre configurable de la propriété) |
| Billets de soutien et correspondance courriel | 3 ans à compter de la dernière interaction |
Les données des destinataires clients sont régies par la politique de conservation choisie par l’utilisateur entrepreneur qui contrôle l’espace de travail, sous réserve des minimums légaux ci-dessus pour les documents signés et la facturation.
10. Comment nous protégeons les renseignements personnels
Nous appliquons un ensemble de mesures de protection à plusieurs niveaux, proportionnelles à la sensibilité des données :
- Chiffrement en transit — tout le trafic à
destination de
muninn.caetapp.muninn.catransite par HTTPS / TLS. - Chiffrement au repos — la base de données de l’application est hébergée sur des volumes chiffrés ; les sauvegardes sont stockées de façon chiffrée.
- Contrôle d’accès — l’accès à la production est restreint aux opérateurs nommément désignés ; tout accès est consigné.
- Authentification — les mots de passe sont stockés sous forme de hachages salés ; les jetons de session sont côté serveur ; les abonnements et les paiements sont gérés par Stripe.
- Isolation des locataires — chaque espace de travail
est isolé par une frontière
company_idappliquée au niveau de la couche de stockage ; aucun utilisateur entrepreneur ne peut accéder aux données d’un autre entrepreneur. - Sauvegardes — sauvegardes SQLite nocturnes utilisant une méthode sécurisée en ligne, avec une conservation glissante de 14 jours.
- Journaux d’audit — les approbations, signatures et événements de refus sont enregistrés avec horodatages et adresses IP.
- Intervention en cas d’incident — si un incident de confidentialité présente un risque réel de préjudice grave, nous en informerons les personnes concernées et le Commissariat à la protection de la vie privée du Canada (ainsi que la Commission d’accès à l’information du Québec lorsque des résidents du Québec sont touchés) dès que possible.
Aucun système n’est parfaitement sécurisé. Si vous croyez que votre compte a été compromis, communiquez immédiatement avec security@muninn.ca.
11. Sous-traitants ultérieurs et tiers avec lesquels nous partageons des données
Nous ne partageons les renseignements personnels qu’avec les catégories de destinataires ci-dessous, et uniquement dans la mesure nécessaire :
| Destinataire | Rôle | Données traitées | Emplacement |
|---|---|---|---|
| Stripe, Inc. | Traitement des paiements | Identifiants de facturation, détails de carte de paiement (gérés par Stripe), registres de transactions | États-Unis ; niveau 1 PCI-DSS |
| Hetzner Online GmbH | Hébergement de l’application (VPS) | Toutes les données de l’espace de travail | Allemagne |
| Vercel Inc. | Hébergement du site de marketing | Analytique du site, données de déploiement | États-Unis et régions périphériques |
| Web Hosting Canada (WHC) | Hébergement courriel | Courriels entrants et sortants | Canada |
| Google LLC | Google Generative AI (Gemini) ; Google Analytics ; Google Tag Manager ; mesure Google Ads | Données d’entrée IA ; événements analytiques | États-Unis |
| OpenAI, L.L.C. | Génération de texte par IA pour l’interprétation de la portée des travaux | Texte de portée uniquement | États-Unis |
| Cloudflare, Inc. | DNS et protection périmétrique (le cas échéant) | Adresses IP, métadonnées des requêtes | Mondial |
| Facebook / Meta Platforms, Inc. | Attribution publicitaire sur le site de marketing (le cas échéant) | Identifiants de visiteurs, événements de conversion | États-Unis |
| Microsoft Corporation (Outlook) | Tri des courriels par le fondateur | Courriels entrants et sortants | États-Unis et Canada |
Nous avons conclu des conditions contractuelles écrites avec chacun de ces destinataires limitant leur utilisation de vos données à la prestation du service qui nous est rendu.
Certains destinataires sont établis à l’extérieur du Canada. Lorsque des renseignements personnels sont transférés à l’extérieur du Canada ou du Québec, ils deviennent assujettis aux lois du pays destinataire et peuvent être accessibles aux autorités gouvernementales et judiciaires de ce pays en vertu de ces lois. Nous utilisons des mesures contractuelles de protection (ententes de traitement des données, clauses contractuelles types là où elles s’appliquent) pour exiger un niveau de protection équivalent.
Pour obtenir la liste à jour des sous-traitants ultérieurs, écrivez à privacy@muninn.ca.
12. Transferts transfrontaliers de données
Muninn stocke la base de données de l’Application sur des serveurs exploités par Hetzner Online GmbH en Allemagne. L’hébergement du site de marketing et plusieurs sous-traitants ultérieurs sont établis aux États-Unis. Le courriel est hébergé au Canada.
En utilisant le Service, vous comprenez et consentez au transfert de vos renseignements personnels vers ces territoires. Lorsque la Loi 25, le RGPD ou le UK-RGPD l’exige, nous nous appuyons sur des mesures contractuelles de protection avec nos sous-traitants ultérieurs pour maintenir un niveau de protection comparable aux protections offertes dans votre territoire d’origine.
13. Vos droits en matière de protection de la vie privée
Selon l’endroit où vous résidez, vous disposez de certains ou de l’ensemble des droits suivants :
- Accès — demander une copie des renseignements personnels que nous détenons à votre sujet.
- Rectification — nous demander de corriger des renseignements personnels inexacts ou incomplets.
- Suppression — nous demander de supprimer des renseignements personnels, sous réserve des obligations légales de conservation.
- Retrait du consentement — retirer votre consentement à tout traitement fondé sur le consentement (tel que les courriels marketing ou les témoins non essentiels).
- Portabilité — recevoir vos données dans un format portable, lorsque la loi l’exige.
- Restriction et opposition (UE / Royaume-Uni / Québec) — nous demander de restreindre ou de vous opposer à certaines activités de traitement.
- Prise de décision automatisée (Québec / UE) — demander des informations sur, et contester, toute décision prise exclusivement par des moyens automatisés produisant des effets juridiques ou d’une importance similaire. Muninn ne prend actuellement aucune décision de cette nature entièrement automatisée à votre égard.
- Plainte auprès d’un organisme de réglementation — déposer une plainte auprès du Commissariat à la protection de la vie privée du Canada, de la Commission d’accès à l’information du Québec, de votre commissaire provincial, ou de votre autorité locale de protection des données dans l’UE ou au Royaume-Uni.
Pour exercer l’un de ces droits, écrivez à privacy@muninn.ca en fournissant suffisamment d’informations pour nous permettre d’identifier votre compte ou votre relation avec le Service. Nous répondrons dans un délai de 30 jours. Si nous avons besoin de plus de temps, nous vous expliquerons pourquoi et vous indiquerons à quel moment vous pouvez vous attendre à une réponse complète.
Si vos données sont conservées dans un espace de travail contrôlé par un utilisateur entrepreneur (vous êtes un destinataire client), veuillez d’abord communiquer avec l’entrepreneur ; nous le soutiendrons dans le traitement de votre demande.
14. Enfants
Le Service ne s’adresse pas aux enfants de moins de 16 ans et nous ne collectons pas sciemment de renseignements personnels auprès de ceux-ci. Si vous croyez qu’un enfant nous a fourni des renseignements personnels, communiquez avec privacy@muninn.ca et nous les supprimerons.
15. Loi 25 du Québec — divulgations spécifiques
La présente section s’applique aux résidents du Québec et complète le reste de la présente Politique.
- Responsable de la protection des renseignements personnels. La personne responsable de la protection des renseignements personnels chez Muninn est le fondateur, actuellement joignable à l’adresse privacy@muninn.ca.
- Incidents de confidentialité. Si un incident de confidentialité présente un risque de préjudice sérieux, nous vous en aviserons ainsi que la Commission d’accès à l’information du Québec dans les meilleurs délais.
- Prise de décision automatisée. Muninn ne prend actuellement aucune décision concernant des résidents du Québec fondée exclusivement sur un traitement automatisé. Si nous commençons à le faire, nous vous en informerons à l’avance, vous accorderons le droit d’être entendu et vous permettrons de demander la correction des renseignements personnels utilisés dans la décision.
- Déréférencement. Vous pouvez nous demander de cesser de diffuser des renseignements personnels vous concernant, ou de procéder à leur déréférencement, dans les conditions prévues par la Loi 25.
- Portabilité des données. Vous pouvez demander à recevoir vos renseignements personnels informatisés dans un format technologique structuré et couramment utilisé.
16. Courriels marketing (LCAP)
Muninn respecte la Loi canadienne anti-pourriel (LCAP). Nous n’envoyons des messages électroniques commerciaux qu’aux destinataires ayant donné leur consentement exprès ou tacite, et chaque message commercial comprend un mécanisme de désabonnement ainsi que nos coordonnées et nos renseignements d’identification. Les courriels transactionnels (soumissions, factures, notifications de compte, alertes de sécurité) ne sont pas des courriels marketing aux fins de la LCAP.
17. Modifications apportées à la présente Politique
Nous mettrons à jour la présente Politique de temps à autre. Le numéro de version et la date de « dernière mise à jour » figurant en tête du document changeront à chaque révision. Pour les modifications importantes (changement dans les données que nous collectons, dans les sous-traitants ultérieurs que nous utilisons, ou dans vos droits), nous aviserons les titulaires de compte par courriel ou par notification dans l’Application au moins 14 jours avant que la modification prenne effet.
Les versions antérieures de la présente Politique sont disponibles sur demande à l’adresse privacy@muninn.ca.
18. Coordonnées
Pour toute question, demande ou plainte en matière de confidentialité :
- Courriel : privacy@muninn.ca
- Incidents de sécurité : security@muninn.ca
- Contact général : hello@muninn.ca
- Adresse postale : Great Raven Renovations Ltd., Salt Spring Island, Colombie-Britannique, Canada (adresse complète fournie sur demande)
Nous répondons en français et en anglais.
La présente Politique a été préparée à titre de document opérationnel pour le Service Muninn. Elle ne remplace pas l’avis d’un avocat canadien qualifié en droit de la vie privée ; obtenez un tel avis avant de vous y fier dans le cadre de litiges, de dépôts réglementaires ou de diligence raisonnable en matière de fusions-acquisitions.