Politique de sécurité des données

Politique de sécurité des données

Nous nous engageons à protéger la confidentialité, l’intégrité et la disponibilité des informations personnelles et financières.

Les informations confiées à Cash Cowboy. Cette politique explique les contrôles et les pratiques que nous utilisons sur nos produits, sites web et systèmes internes.

Portée et Conformité

Cette politique s’applique à tous les employés, contractuels, prestataires de services et partenaires qui accèdent aux systèmes, aux données ou à l’infrastructure de Cash Cowboy.

Nous alignons notre programme de sécurité sur les lois et normes applicables, y compris :

  • Canada : PIPEDA ; lois provinciales sur la vie privée (par exemple, BC PIPA, Alberta PIPA, Manitoba FIPPA) ; protections financières des consommateurs.
  • États-Unis (le cas échéant) : exigences fédérales et étatiques pertinentes en matière de protection des données pour les services financiers.
  • Industrie : cryptage en transit/au repos, authentification forte, développement sécurisé et (le cas échéant) PCI DSS.

Définitions

|(PI) | Informations permettant d’identifier une personne (nom, coordonnées, détails bancaires, informations professionnelles).Donnéessensibles | Relevés bancaires, numéros de compte,IBV, dossiers de revenus, historique des prêts et documents de souscription.PII |identifiables qui lient directement une personne.des| Équipe informatique et sécurité responsable du stockage sécurisé, de l’infrastructure et des contrôles techniques.de| Employés qui traitent les données des clients (par exemple, souscription, conformité, service client).
TermeSignification
Informationspersonnelles
financièresdonnées
Informationspersonnelles
Custodiendonnées
Utilisateurdonnées

Rôles et responsabilités

Tout le personnel

  • Utiliser les données uniquement à des fins commerciales approuvées.
  • Garder les identifiants privés et sécurisés ; activer l’authentification multi-facteurs (MFA) lorsque disponible.
  • Signaler immédiatement toute activité suspecte ou toute préoccupation concernant les données.

Direction et sécurité informatique

  • Mettre en place des contrôles d’accès et du cryptage.
  • Surveiller l’activité et maintenir les journaux de sécurité.
  • Réaliser des audits et des évaluations des risques.
  • Fournir une formation régulière sur les procédures de gestion sécurisée.

Contrôle d’accès

  • L’accès aux données des clients est basé sur des autorisations et spécifique aux rôles (principe du moindre privilège).
  • Les systèmes internes nécessitent des mots de passe robustes, une authentification multi-facteurs (MFA) et des délais d’expiration de session sécurisés.
  • Les demandes d’accès sont documentées ; les modifications sont enregistrées et examinées.

Protection des données

Cryptage

  • Toutes les données sensibles sont cryptées en transit et au repos.
  • Les champs de base de données contenant des informations bancaires ou d’identité peuvent être masqués ou tokenisés.
  • Les clés de cryptage sont stockées de manière sécurisée et ne sont jamais partagées en texte clair.

Transmission sécurisée

  • Les formulaires en ligne, les données de demande, les connexions IBV et les téléchargements de fichiers utilisent le cryptage TLS.
  • Les échanges de données externes se font uniquement par des canaux sécurisés et cryptés.

Sécurité du réseau et des systèmes

  • Les pare-feu, la détection d’intrusion et la protection des points de terminaison sécurisent notre environnement.
  • Les systèmes sont régulièrement corrigés et mis à jour pour atténuer les vulnérabilités.
  • Les serveurs sont hébergés dans des centres de données sécurisés et conformes, avec des contrôles stricts.

Stockage des données, sauvegarde et conservation

  • Les données des clients sont conservées uniquement pendant la durée nécessaire aux fins réglementaires et opérationnelles.
  • Des sauvegardes sécurisées sont maintenues et testées pour la récupération.
  • Les données programmées pour être éliminées sont détruites de manière permanente en utilisant des procédures de suppression certifiées.

Partage de données avec des tiers

Nous partageons certaines informations personnelles avec des tiers soigneusement sélectionnés pour exploiter nos services, traiter les demandes et respecter les obligations légales. Nous exigeons de chaque tiers qu’il protège les données en utilisant des mesures de sécurité techniques et organisationnelles appropriées et qu’il les utilise uniquement aux fins contractées.

Objectifs du partage

  • Vérification d’identité et lutte contre la fraude : vérification d’identité, analyse des listes de surveillance, prévention de la fraude.
  • Vérification bancaire et des revenus (IBV) : récupération sécurisée des données bancaires que vous autorisez pour la souscription.
  • Traitement des paiements : décaissements, débits, remboursements et gestion des rétrofacturations.
  • Souscription et gestion : évaluation du risque de crédit, support à la prise de décision, logistique de recouvrement.
  • Support client et communication : e-mail, SMS, messagerie dans l’application et outils de support.
  • Conformité et juridique : régulateurs, auditeurs, forces de l’ordre et divulgations requises.
  • Analyse et sécurité : analyse des produits, surveillance des systèmes, détection des menaces.
  • Partenaires de référence et de conseil (le cas échéant) : lorsque vous nous demandez de vous mettre en relation avec des partenaires tiers, y compris, mais sans s’y limiter, les conseillers en dettes, les conseillers financiers ou tout autre prestataire de services.
  • Vente ou transfert de données : Nous pouvons vendre ou transférer vos données à des tiers à des fins de marketing, d’opérations commerciales ou d’autres objectifs. Cela inclut le partage de données anonymisées ou agrégées pour l’analyse, le développement de produits ou la publicité.

Catégories de données partagées

  • Identifiants et coordonnées (par exemple, nom, e-mail, téléphone, adresse).
  • Détails gouvernementaux/ID et d’éligibilité (tels que fournis et permis par la loi).
  • Informations financières (par exemple, identifiants de compte bancaire, données IBV autorisées, historique des remboursements).
  • Données de demande (emploi, revenu, dépenses déclarées), données de l’appareil et d’utilisation à des fins de sécurité.

Mesures de protection et contrats

  • Les tiers sont liés par des accords écrits, des obligations de confidentialité et des exigences en matière de sécurité.
  • Les données sont cryptées en transit et au repos lorsque cela est applicable ; l’accès est limité aux personnes ayant besoin de connaître les informations.
  • Nous effectuons une diligence raisonnable et des revues périodiques des contrôles des fournisseurs.
  • Les transferts transfrontaliers (le cas échéant) suivent les lois applicables et incluent des mesures de protection appropriées pour le transfert.

Vos choix

  • Vous pouvez retirer votre consentement pour des actions spécifiques (par exemple, marketing) à tout moment en utilisant les liens dans nos messages ou en nous contactant.
  • Si la loi de votre région l’exige, vous pouvez vous désinscrire de certaines “ventes” ou “partages” pour la publicité ciblée : Choix de confidentialité.
  • Note : Le partage essentiel pour les vérifications d’identité, l’IBV, la souscription, les paiements, la sécurité et la conformité légale est nécessaire pour fournir nos services.

Lorsque la législation locale définit “vente” ou “partage” pour inclure certaines publicités ou analyses, nous respectons les droits de désinscription applicables.

Réponse aux incidents

  1. Restreindre immédiatement l’accès aux systèmes affectés.
  2. Enquêter, évaluer l’impact et documenter les résultats.
  3. Notifier les régulateurs concernés et les clients affectés comme l’exige la loi.
  4. Mettre en œuvre des mesures de correction et de prévention.

Formation des employés

  • Tout le personnel suit une formation obligatoire sur la confidentialité et la sécurité.
  • Une formation supplémentaire est fournie pour les rôles de souscription, de conformité et de direction.

Révision de la politique

Cette politique est révisée annuellement ou en réponse à des modifications du système, des mises à jour légales ou des risques identifiés.

Contact

Des questions sur la façon dont nous protégeons vos informations ? Contactez notre équipe de sécurité des données et de confidentialité :

E-mail : info@cashcowboy.net
Site web : cashcowboy.net

Dernière mise à jour : mars 2025