Politique de confidentialité

Dernière mise à jour : 21 mai 2026

1. Introduction

La présente Politique de confidentialité explique comment GENIFLY INC. (« Genifly », « nous », « notre » ou « nos ») recueille, utilise, communique, conserve et protège les renseignements personnels lorsque vous utilisez la plateforme Genifly — un logiciel que les gyms, les écoles d’arts martiaux et les entreprises de conditionnement physique semblables utilisent pour gérer les abonnements, les cours, les paiements, les présences et les communications (le « Service »).

Aux fins de la présente politique, la notion de Renseignements personnels est définie par la Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ c. P-39.1 (la « LPRPSP») et Loi sur la protection des renseignements personnels et les documents électroniques  (« LPRPDE »).

2. À qui s’applique la présente politique, et notre rôle

Le Service compte deux catégories d’utilisateurs, et notre rôle juridique diffère pour chacune.

a) Propriétaires et personnel de gyms (« Clients »). Un gym, une école ou une entreprise semblable s’abonne au Service, et ses propriétaires et membres du personnel autorisés l’utilisent. À l’égard des renseignements personnels de ces personnes, nous agissons à titre de responsable — nous décidons des fins et des moyens du traitement, et notre relation directe est avec elles.

b) Membres des gyms (« Membres »). Les clients d’un Client ont leurs renseignements saisis et gérés dans le Service par le personnel du Client, ou dans certains cas par eux-mêmes au moyen d’un portail des membres. À l’égard des renseignements personnels des Membres, le gym est le responsable et nous agissons à titre de prestataire de services (mandataire). Nous ne traitons les renseignements des Membres que pour fournir le Service au gym, selon les instructions du gym et nos Conditions d'utilisation.

Si vous êtes un Membre et que vous avez des questions sur l’utilisation de vos données, votre premier point de contact est votre gym. Nous vous aiderons tout de même — voir la Section 14 (Vos droits) et la Section 17 (Coordonnées).

La présente politique reflète les dix principes relatifs à l’équité dans le traitement de l’information prévus par la LPRPDE — la responsabilité, la détermination des fins de la collecte, le consentement, la limitation de la collecte, la limitation de l’utilisation, de la communication et de la conservation, l’exactitude, les mesures de sécurité, la transparence, l’accès aux renseignements personnels et la possibilité de porter plainte — ainsi que les obligations correspondantes prévues par la LPRPSP.

3. Responsable de la protection des renseignements personnels

Nous avons désigné la personne suivante le responsable de la protection des renseignements personnels:

Mathieu Sauvé 

Président de Genifly Inc.

Courriel : privacy@genifly.ca

Téléphone : 438-801-9077

Le Responsable de la protection des renseignements personnels est appuyé dans ses fonctions par des politiques et pratiques encadrant la gouvernance des renseignements personnels au sein de l’organisation, incluant la répartition des responsabilités, les règles applicables à la conservation et à la destruction des renseignements personnels, ainsi qu’un processus de traitement des plaintes.

Vous pouvez communiquer avec le Responsable de la protection des renseignements personnels pour toute question, demande ou plainte concernant vos renseignements personnels.

4. Renseignements personnels que nous recueillons

Nous ne recueillons que les renseignements nécessaires pour fournir et exploiter le Service. Ce que nous recueillons dépend de votre qualité de Client ou de Membre.

4.1 Auprès des propriétaires et du personnel de gyms (Clients)

4.2 Auprès des membres des gyms (Membres) — traités pour le compte du gym

4.3 Recueillis automatiquement

Lorsqu’une personne utilise le Service, nous recueillons automatiquement :

Nous n’utilisons pas de témoins (« cookies ») publicitaires ni d’outils d’analyse de tiers — voir la Section 6.

4.4 Renseignements relatifs aux cartes de paiement

Les cartes de paiement sont traitées par nos processeurs de paiement conformes à la norme PCI-DSS (voir la Section 7). Nous ne conservons que les métadonnées de la carte — marque, quatre derniers chiffres, date d’expiration — et des jetons sécurisés qui nous permettent de débiter une carte de nouveau sans en conserver le numéro. Les numéros de carte complets, les codes de sécurité (CVV) et les données de la bande magnétique ne sont jamais conservés dans nos systèmes.

5. Pourquoi nous recueillons des renseignements personnels, et notre fondement juridique

Nous recueillons des renseignements personnels à des fins précises et déterminées :

Fin

Renseignements utilisés

Fondement

Créer et sécuriser les comptes; authentifier les utilisateurs

Identité, coordonnées, identifiants, données de sécurité

Exécution de notre contrat avec le Client

Fournir le Service aux gyms — gérer les abonnements, les cours, les présences et les paiements

Données des Clients et des Membres

Contrat; instructions du gym (pour les données des Membres)

Traiter les paiements et la facturation récurrente

Métadonnées de paiement, jetons, données de facturation

Contrat; obligation légale

Envoyer des messages de service et transactionnels (p. ex. échecs de paiement, avis d’expiration)

Coordonnées, état de l’adhésion

Contrat; exploitation légitime du Service

Envoyer des messages de marketing ou promotionnels

Coordonnées

Consentement par adhésion (opt-in) uniquement — voir la Section 11

Sécuriser le Service, prévenir la fraude et tenir des registres d’audit

Données de journalisation, registres d’audit, adresse IP

Intérêt légitime; obligation légale

Respecter les obligations fiscales, comptables et autres obligations légales

Dossiers de facturation et de paiement

Obligation légale

Améliorer et soutenir le Service

Données d’utilisation, correspondance de soutien

Intérêt légitime

Nous n’utilisons pas de renseignements personnels à des fins incompatibles avec celles énoncées ci-dessus sans obtenir un consentement supplémentaire.

6. Témoins (« cookies ») et technologies semblables

Le Service utilise un petit nombre de technologies strictement nécessaires à son fonctionnement :

Nous n’utilisons pas de témoins publicitaires, d’outils d’analyse de tiers ni de suivi intersites. Comme nous n’utilisons que des technologies strictement nécessaires, aucune bannière de consentement aux témoins n’est requise. Si cela change, nous mettrons à jour la présente politique et obtiendrons le consentement avant de déposer tout témoin non essentiel.

7. Fournisseurs de services et tiers

Nous communiquons des renseignements personnels à un nombre limité de fournisseurs de services tiers (sous-traitants) strictement pour exploiter le Service. Nous ne vendons pas de renseignements personnels et ne les communiquons pas à des annonceurs.

Fournisseur

Fin

Lieu de traitement principal

Amazon Web Services (AWS)

Hébergement de l’application, base de données, stockage de fichiers et de photos, et envoi de courriels (Amazon SES)

Canada (Montréal — ca-central-1)

Stripe

Traitement des paiements par carte en ligne

États-Unis et Canada

Helcim

Traitement des paiements par carte et par terminal

Canada

Clover (Fiserv)

Traitement des paiements par carte et par terminal

États-Unis

Twilio

Envoi de messages texte (SMS)

États-Unis

Sentry (Functional Software, Inc.)

Surveillance des erreurs et de la performance de l’application

États-Unis

Pusher

Mises à jour et notifications en temps réel dans l’application

États-Unis ou Union européenne

Google Maps

Affichage des cartes et fonctions de localisation

États-Unis

Nous pouvons également communiquer des renseignements personnels lorsque la loi, une ordonnance d’un tribunal ou une demande légitime d’une autorité publique l’exige, ou pour protéger nos droits, notre sécurité ou nos biens et ceux de nos utilisateurs.

Nous exigeons de chaque fournisseur, par contrat, qu’il protège les renseignements personnels et ne les utilise que pour nous fournir des services.

8. Transferts transfrontaliers

Notre application, notre base de données, notre stockage de fichiers et notre infrastructure de courriel sont hébergés chez AWS au Canada (Montréal, ca-central-1), de sorte que les données des Clients et des Membres au repos demeurent au Canada.

Certains des fournisseurs de paiement, de messagerie et de surveillance énumérés à la Section 7 traitent des renseignements personnels limités à l’extérieur du Québec, notamment aux États-Unis et dans l’Union européenne. Avant de faire appel à ces fournisseurs, nous avons évalué les communications en tenant compte de la sensibilité des renseignements, des fins, des protections en place et du régime juridique de la destination. Nous avons conclu que les renseignements bénéficient d’une protection adéquate, et nous maintenons des garanties contractuelles avec chaque fournisseur.

Vous pouvez communiquer avec le Responsable de la protection des renseignements personnels pour obtenir plus de détails sur ces évaluations.

9. Durée de conservation des renseignements personnels

Nous ne conservons les renseignements personnels que le temps nécessaire aux fins énoncées ci-dessus, ou aussi longtemps que la loi l’exige.

Catégorie

Conservation

Données de compte et de profil des Clients

Pendant la durée de vie du compte, puis supprimées ou anonymisées après la fermeture du compte

Données des Membres (détenues pour un gym)

Contrôlées par le gym; à la résiliation, retournées/exportées puis supprimées

Dossiers de paiement et de facturation

Jusqu’à 7 ans, pour respecter les obligations fiscales et comptables

Historique des communications (courriels/SMS)

Pendant la durée de vie du compte

Journaux de sécurité et d’audit

Pendant la durée de vie du compte

Données de session et de journalisation techniques

Une courte période après la fin de la session

Codes de connexion à usage unique

Quelques minutes — supprimés peu après leur expiration

Registre des incidents de confidentialité (atteintes)

5 ans

Lorsque les renseignements ne sont plus nécessaires, nous les supprimons ou les anonymisons de façon sécuritaire.

10. Traitement et prise de décision automatisés

Certaines fonctions du Service fonctionnent automatiquement :

Ces fonctions appliquent des règles configurées et supervisées par le gym; elles ne produisent pas d’effet juridique ni d’effet significatif semblable sans intervention humaine, et le personnel du gym conserve le contrôle des décisions relatives à l’adhésion, à la facturation et à l’accès. Si une décision vous concernant a été prise par des moyens automatisés, vous avez le droit d’en être informé, de connaître les principaux facteurs en cause et de demander une révision par une personne — communiquez avec votre gym ou avec notre Responsable de la protection des renseignements personnels.

11. Communications de marketing

Nous envoyons des messages de service et transactionnels (tels que des avis de paiement, des alertes de sécurité et des mises à jour de compte) comme partie nécessaire de la prestation du Service.

Les messages de marketing ou promotionnels ne sont envoyés qu’avec un consentement par adhésion (opt-in), conformément à la Loi canadienne anti-pourriel (LCAP) et à la LPRPSP. Le consentement au marketing est distinct de l’acceptation de nos Conditions, et vous pouvez le retirer en tout temps au moyen du lien de désabonnement figurant dans tout message de marketing ou en communiquant avec nous. Le retrait du consentement au marketing n’interrompt pas les messages de service essentiels.

Note à l’intention du gym (Client) : le Service consigne actuellement un seul indicateur de retrait des communications au moment de l’inscription. Pour respecter la LCAP, le consentement au marketing doit être un choix distinct, dégroupé et par adhésion (opt-in) — voir la note de mise en œuvre fournie avec le présent document.

12. Mineurs

Le Service recueille des dates de naissance et peut être utilisé par des gyms dont les membres comptent des mineurs.

Au Québec, le consentement valide d’une personne de moins de 14 ans doit être donné par le titulaire de l’autorité parentale. Nous comptons sur chaque gym, à titre de responsable des données de ses Membres, pour obtenir tout consentement parental ou du tuteur requis avant de saisir les renseignements personnels d’un mineur dans le Service, et les gyms confirment dans nos Conditions l’avoir fait. Nous ne recueillons pas sciemment de renseignements personnels directement auprès d’un mineur sans ce consentement. Si vous croyez que les renseignements d’un mineur ont été fournis sans le consentement requis, communiquez avec le gym ou avec notre Responsable de la protection des renseignements personnels.

13. Renseignements de santé et autres renseignements sensibles

Le Service n’est pas conçu comme un système de dossiers médicaux. Toutefois, le champ de notes en texte libre et les décharges ou ententes téléversées peuvent contenir des renseignements sensibles — tels que des blessures, des problèmes de santé ou des limitations physiques — selon ce que le gym choisit de consigner.

Lorsque de tels renseignements sont présents, nous les traitons comme sensibles : l’accès est limité au personnel autorisé du gym et à notre personnel qui en a besoin pour exploiter le Service ou en assurer le soutien, et ils sont protégés par les mesures de sécurité de la Section 15. Les gyms sont tenus de ne recueillir des renseignements sensibles qu’avec le consentement exprès de la personne et uniquement lorsque cela est nécessaire.

14. Vos droits

Sous réserve des limites prévues par la loi, vous avez le droit :

Comment exercer ces droits :

Nous répondrons dans un délai maximal de 30 jours de la réception de la demande. Nous pourrions devoir vérifier votre identité avant de donner suite à une demande. Si nous refusons une demande, nous vous en expliquerons les motifs et vous indiquerons comment contester cette décision.

Toute plainte relative à la protection des renseignements personnels sera traitée avec diligence conformément à notre processus interne. Nous communiquerons avec vous dans un délai raisonnable suivant la réception de votre plainte et, le cas échéant, vous informerons des recours disponibles.

15. Comment nous protégeons les renseignements personnels

Nous maintenons des mesures de protection administratives, techniques et physiques conçues pour protéger les renseignements personnels, notamment :

Aucun système ne peut être garanti parfaitement sécuritaire. Nous ne pouvons promettre une sécurité absolue, mais nous nous efforçons de protéger les renseignements personnels et d’améliorer nos mesures de sécurité au fil du temps.

16. Incidents de confidentialité (atteintes aux renseignements personnels)

Si un incident de confidentialité survient et présente un risque qu’un préjudice sérieux soit causé ou un risque réel de préjudice grave, nous :

17. Modifications de la présente politique

Nous pouvons mettre à jour la présente politique de temps à autre. Pour les modifications importantes, nous donnerons un avis (par exemple, par courriel ou par un avis dans l’application) au moins 30 jours avant l’entrée en vigueur de la modification. Pour les modifications mineures, nous mettrons à jour la date de « Dernière mise à jour » figurant en tête du document. Votre utilisation continue du Service après l’entrée en vigueur d’une modification signifie que vous acceptez la politique mise à jour.