Sommaire

Entente de traitement des données — boutiques Shopify

Version 2026-09-v1 — en vigueur le 28 septembre 2026

1. Objet et parties

La présente entente de traitement des données (l'« Entente ») s'applique lorsqu'un client d'Echo Support (le « Marchand ») relie sa boutique Shopify à son organisation Echo. Elle complète les Conditions générales d'utilisation (les « Conditions »), notamment leur section 11, pour les renseignements qui proviennent de la boutique. Pour ces renseignements, l'Entente prévaut sur les Conditions en cas de divergence.

  • Le Marchand exploite la boutique. Il est responsable, au sens de la Loi sur la protection des renseignements personnels dans le secteur privé du Québec, des renseignements personnels de ses clients.
  • Groupe Echo Inc., société par actions constituée au Québec, NEQ 1182473588, dont le siège est situé au 2390, rue du Cardinal, Terrebonne (Québec) J7M 0B6 (« Groupe Echo », « nous »), traite ces renseignements pour le compte du Marchand, à titre de mandataire au sens de l'article 18.3 de cette loi.

Le Marchand accepte l'Entente en cochant la case prévue à l'écran « Relier une boutique Shopify » ; la personne qui la coche déclare être autorisée à l'engager. Nous consignons la version acceptée, sa date et le compte Echo qui l'a acceptée. Shopify Inc. n'est pas partie à l'Entente.

2. Ce que nous faisons des renseignements de la boutique

Nous utilisons l'accès à la boutique uniquement pour que l'assistant d'Echo Support réponde aux clients du Marchand qui écrivent par le widget de clavardage :

  • donner l'état d'une commande, à la demande d'un client, lorsque le numéro et l'adresse courriel qu'il fournit désignent la même commande ;
  • transmettre à l'équipe du Marchand une demande d'annulation, de changement d'adresse ou de retour, vérifiée de la même façon, par une note interne et le passage de la conversation à un humain ;
  • chercher des produits publiés sur la boutique en ligne ;
  • répondre à partir des politiques et des pages publiées de la boutique.

Aucune modification n'est faite dans Shopify : ni annulation, ni changement d'adresse, ni remboursement, ni retour. Nous ne vendons pas ces renseignements, nous ne les utilisons à aucune autre fin, et Groupe Echo n'entraîne aucun modèle d'intelligence artificielle avec eux.

3. Accès demandés à Shopify

L'app Echo demande à Shopify quatre accès, tous en lecture seule : les commandes (read_orders), les produits (read_products), les pages de la boutique en ligne (read_online_store_pages) et les politiques (read_legal_policies). Elle n'en demande aucun en écriture. Par ces accès, Shopify ne rend consultables que les commandes des 60 derniers jours.

4. Renseignements lus, et ceux qui ne le sont jamais

À la liaison

  • L'identifiant, le nom, la devise, le domaine principal et l'adresse courriel de la boutique. L'adresse courriel ne sert qu'à envoyer à la boutique un avis de liaison. Elle n'est pas conservée dans la fiche de la boutique ; elle subsiste seulement dans la file d'envoi des courriels et dans les journaux du serveur de courriel, jusqu'à leur nettoyage automatique, et dans les copies de sauvegarde, jusqu'à leur remplacement.
  • Le jeton d'accès que Shopify remet à Echo.

Les commandes, à la demande d'un client

Nous ne copions pas les commandes de la boutique. Une commande est lue chez Shopify au moment où un client la demande, à partir du numéro et de l'adresse courriel qu'il donne dans la conversation. Si les deux désignent la même commande, l'assistant reçoit : le numéro de la commande, sa date, si elle est annulée, l'état du paiement et celui de l'expédition ; pour chaque expédition, son état, le transporteur, le numéro et le lien de suivi, et les dates de livraison prévue et effective ; le titre et la quantité des articles.

Ne sont jamais lus : l'adresse postale, le téléphone et le nom du client, le moyen de paiement, les montants, les notes et les étiquettes de la commande, ni la page de statut de la commande. L'adresse courriel enregistrée dans la commande sert uniquement à la vérification : elle ne figure pas dans ce que reçoit l'assistant.

Les produits

À chaque recherche d'un client, les produits actifs et publiés sur la boutique en ligne qui y répondent : titre, lien, fourchette de prix dans la devise de la boutique, disponibilité, variantes et un extrait de la description. Le catalogue n'est pas copié chez Echo ; seul le résultat d'une recherche reste dans la conversation où elle a eu lieu.

Les politiques et les pages

Les politiques de la boutique (remboursement, livraison, conditions, etc.) et ses dix pages publiées les plus récemment modifiées sont copiées dans la base de connaissances de l'organisation : à la liaison, chaque jour, et quand le propriétaire ou un administrateur de l'organisation clique « Resynchroniser ». Cette copie n'a lieu que si le forfait de l'organisation comprend l'assistant IA.

Le journal des consultations

Chaque consultation d'une commande est inscrite dans un journal rattaché à la conversation : la commande consultée, l'issue de la vérification et une empreinte de l'adresse courriel donnée, jamais l'adresse elle-même. Ce journal sert à retrouver, pour les effacer, les renseignements d'une boutique ou d'un client.

5. Conservation

  • Résultats des lectures et notes internes. Le résultat d'une lecture de commande ou de produits reste dans la conversation où il a eu lieu, et la commande figure dans la note interne d'une demande transmise. Ce résultat n'est pas renvoyé au modèle de langage aux messages suivants ; la réponse que l'assistant en a rédigée est un message de la conversation comme les autres. Tous suivent la conversation qui les contient et disparaissent avec elle, dans les conditions de la section 11 des Conditions.
  • Politiques et pages copiées : tant que la boutique est reliée.
  • Jeton d'accès : tant que la boutique est reliée ; il est effacé dès la déconnexion ou la désinstallation.
  • Journal des consultations : il disparaît avec sa conversation, et au plus tard 400 jours après la consultation.
  • Fiche de la boutique (domaine, dates d'installation et de liaison, version de l'Entente acceptée, date et auteur de l'acceptation) : tant que l'app est installée ; elle est supprimée à la demande d'effacement de la boutique que Shopify transmet après la désinstallation, et au plus tard 30 jours après la désinstallation.
  • Copies de sauvegarde : remplacées selon leur cycle normal ; un renseignement effacé peut y subsister jusqu'à ce remplacement.

6. Déconnexion et désinstallation

Le Marchand peut mettre fin à la liaison à tout moment : par le bouton « Déconnecter » de la carte Shopify, dans l'écran Connecteurs d'Echo, ou en désinstallant l'app Echo dans son admin Shopify. Dans les deux cas, nous effaçons aussitôt le jeton d'accès, puis, dans les 30 jours :

  • les politiques et pages copiées, et leurs entrées dans la base de connaissances ;
  • dans chaque conversation où les outils de la boutique étaient offerts à l'assistant : les résultats des lectures de commandes et de produits ; toutes les notes internes de l'assistant, si une commande y a été recherchée ; et l'entrée de la conversation dans l'index de recherche des conversations résolues ;
  • le journal des consultations ;
  • le nom, la devise et le domaine principal de la boutique.

Ce que cette purge n'efface pas : les réponses que l'assistant a rédigées dans les conversations, qui peuvent reprendre l'état d'une commande, son suivi ou ses articles. Elles font partie de l'historique de support du Marchand et suivent la conversation (section 5). Les courriels d'escalade déjà envoyés à l'équipe du Marchand restent dans ses boîtes de réception. Si la boutique est reliée de nouveau à la même organisation avant la fin de la purge, les politiques et pages copiées restent acquises à la nouvelle liaison.

La déconnexion ne retire pas l'accès du côté de Shopify : pour cela, le Marchand désinstalle l'app dans son admin Shopify (Paramètres → Applications).

7. Demandes de confidentialité relayées par Shopify

Shopify transmet à Echo les demandes de confidentialité qui visent la boutique. Nous les traitons dans les 30 jours de leur réception :

  • Accès d'un client à ses renseignements (customers/data_request) : demande traitée manuellement. Nous communiquons au Marchand les renseignements que nous détenons sur ce client pour sa boutique, afin qu'il réponde au client.
  • Effacement d'un client (customers/redact) : dans chaque organisation reliée à la boutique qui connaît cette personne, nous l'effaçons comme pour une demande d'effacement fondée sur la Loi 25 (fiche de contact, conversations et pièces jointes), et nous supprimons chaque conversation que le journal des consultations relie à son adresse courriel ou à ses commandes. Une fois la demande traitée, le registre de l'effacement n'en garde qu'une empreinte de l'adresse. Si aucune organisation ne connaît la personne, rien n'est conservé à son sujet.
  • Effacement de la boutique (shop/redact), que Shopify envoie après la désinstallation : la purge décrite à la section 6, puis la suppression de la fiche de la boutique, sauf si l'app a été réinstallée entre-temps.

Ces demandes peuvent aussi nous être adressées à vie-privee@echo-group.ca.

8. Sous-traitants

Les renseignements de la boutique sont traités par les fournisseurs que nomme notre Politique de confidentialité, qui en tient la liste à jour :

  • OVH Hosting Inc. (Beauharnois, Québec, Canada) : hébergement de l'application, de la base de données, des fichiers et du courriel.
  • OpenRouter, Inc. (États-Unis) : reçoit les messages des conversations traitées par l'assistant, avec les résultats des lectures de commandes et de produits et des extraits des politiques et des pages, et les achemine vers le fournisseur qui exécute le modèle de langage DeepSeek V4 Flash. Ce fournisseur est choisi par OpenRouter ; selon celui retenu, le traitement peut avoir lieu aux États-Unis ou dans un autre pays. Groupe Echo ne restreint pas encore ce choix et n'est pas avisé de ses changements.
  • Cohere Inc. (Canada) : calcule les vecteurs de recherche (« plongements ») des politiques et des pages copiées, des requêtes de recherche de l'assistant et d'un court extrait des conversations résolues. Ce calcul peut avoir lieu à l'extérieur du Canada.
  • GitHub, Inc. (États-Unis) : stockage d'une copie de sauvegarde quotidienne de la base de données, chiffrée avant l'envoi ; la clé de déchiffrement reste chez Groupe Echo Inc.
  • Functional Software, Inc. (Sentry) (Union européenne) : rapports d'erreurs du tableau de bord, dans lesquels les textes et les champs de saisie sont masqués.

Les renseignements traités par l'assistant quittent donc le Canada. Stripe et Google, que nomme aussi la Politique de confidentialité, ne reçoivent aucun renseignement de la boutique. Chaque fournisseur applique ses propres règles de conservation.

9. Sécurité

  • Accès en lecture seule, limités aux quatre accès de la section 3. Les requêtes vers Shopify ne partent que vers l'adresse myshopify.com de la boutique.
  • Jeton d'accès chiffré au repos (AES-256-GCM), déchiffré seulement au moment d'une lecture, jamais affiché ni rendu par le tableau de bord.
  • Échanges chiffrés en transit (TLS).
  • Messages de Shopify (installation, désinstallation, demandes de confidentialité) authentifiés par leur signature HMAC.
  • Cloisonnement par organisation. La liaison n'est jamais automatique : elle exige la confirmation d'un membre connecté, et seuls le propriétaire et les administrateurs de l'organisation peuvent relier, resynchroniser ou déconnecter la boutique.
  • Les vérifications de commande infructueuses sont plafonnées par conversation, par visiteur, par commande et par adresse courriel ; lorsque le plafond d'une commande ou d'une adresse courriel est atteint, le propriétaire de l'organisation en est avisé par courriel, au plus une fois par heure.

Une concordance du numéro et de l'adresse courriel d'une commande ne prouve pas l'identité de la personne : ces deux renseignements figurent sur le bordereau du colis et dans le courriel de confirmation. C'est pourquoi l'assistant ne donne jamais l'adresse, le téléphone ni le moyen de paiement, et pourquoi la note d'une demande rappelle à l'équipe du Marchand de confirmer la demande au courriel de la commande, dans Shopify, avant d'annuler une commande ou d'en changer l'adresse.

10. Violations, incidents et vérifications

Nous avisons sans délai la personne responsable de la protection des renseignements personnels du Marchand de toute violation ou tentative de violation, par quiconque, des obligations relatives à la confidentialité des renseignements de sa boutique, et de tout incident de confidentialité qui touche ces renseignements, dès que nous en avons connaissance. L'avis va au propriétaire de l'organisation Echo reliée à la boutique, ou à l'adresse que le Marchand nous désigne pour cette personne à vie-privee@echo-group.ca. Nous consignons tout incident de confidentialité dans notre registre et collaborons aux mesures et aux déclarations que la loi impose au Marchand, notamment auprès de la Commission d'accès à l'information du Québec et des personnes concernées.

Vérifications. La personne responsable de la protection des renseignements personnels du Marchand peut effectuer toute vérification relative à la confidentialité des renseignements de la boutique. Sur demande à vie-privee@echo-group.ca, nous répondons à ses questions et à ses questionnaires, lui remettons la description de nos mesures de sécurité et notre évaluation des facteurs relatifs à la vie privée de l'intégration Shopify, et convenons avec elle des autres vérifications qu'elle requiert.

11. Responsabilités du Marchand

  • Informer ses clients, notamment dans sa politique de confidentialité, qu'un assistant IA fourni par Groupe Echo répond dans le clavardage, qu'il peut consulter leurs commandes à leur demande et que leurs messages sont traités à l'extérieur du Québec ; et obtenir les consentements que la loi exige.
  • Réaliser, le cas échéant, l'évaluation des facteurs relatifs à la vie privée que la loi exige avant une communication de renseignements à l'extérieur du Québec. Sur demande à vie-privee@echo-group.ca, nous lui fournissons les renseignements sur nos traitements utiles à cette évaluation.
  • Traiter lui-même, dans Shopify, les annulations, changements d'adresse et retours transmis par l'assistant, après avoir confirmé la demande au courriel de la commande.
  • Tenir à jour ses politiques et ses pages publiées : l'assistant répond à partir de ce qu'elles disent.
  • Éviter de verser dans Echo des renseignements sensibles (santé, numéros d'assurance sociale, données bancaires) : ils ne sont pas masqués avant leur envoi au modèle de langage.
  • Nous transmettre, à vie-privee@echo-group.ca, les demandes de ses clients qui exigent notre intervention.

12. Durée, fin et modifications

L'Entente prend effet à la liaison de la boutique et prend fin à sa déconnexion ou à la désinstallation de l'app. Les engagements d'effacement (sections 6 et 7) et de confidentialité survivent jusqu'à leur exécution complète. Chaque nouvelle liaison exige une nouvelle acceptation.

Nous pouvons modifier l'Entente selon les règles de la section 14 des Conditions : pour toute modification importante, notamment l'ajout d'un sous-traitant qui recevrait des renseignements de la boutique, nous avisons le Marchand par courriel au moins 30 jours avant son entrée en vigueur, et il peut déconnecter sa boutique avant cette date. Ce préavis vise les sous-traitants que nomme la section 8, avec qui Groupe Echo traite directement ; il ne vise pas le choix, par OpenRouter, du fournisseur qui exécute le modèle de langage : OpenRouter peut changer ce fournisseur, et donc le pays du traitement, à tout moment et sans nous en aviser (section 8). Chaque version porte un numéro, affiché en haut de cette page ; celui que le Marchand a accepté est consigné.

13. Droit applicable et langue

L'Entente est régie par les lois du Québec et les lois fédérales du Canada qui s'y appliquent. Elle est rédigée en français ; la version anglaise est offerte par commodité, et la version française prévaut en cas de divergence.

14. Nous joindre

Groupe Echo Inc.
2390, rue du Cardinal, Terrebonne (Québec) J7M 0B6, Canada
Responsable de la protection des renseignements personnels : Isaac Poirier Bernard, président — vie-privee@echo-group.ca
Questions générales et programme pilote : contact@echo-group.ca