Privacy & Data Agreement
Last updated: July 25, 2026
Zen AI (“we”), operated by Zen Solutions, provides an all-in-one automation and online-presence platform for businesses (booking, payments, accounting, AI agents, etc.). This policy explains what data we process, why, and your rights. Questions: zen-ai.net/consultation.
Our core promise. Your business data and your company’s features are never accessed or used without your consent — including for support. When you ask us for help, or explicitly authorize it, a Zen AI team member may look at or act within your account solely to assist you with that request. Outside of that consent, we do not view, share, sell, or use your data or your customers’ data.
1. Who can have an account
- Business owners create the original account for their company and are responsible for the subscription. This is the only account that can be created without an invitation.
- Employees and team members are invite-only. A manager or the owner adds them under the Employees tab and enters their email; they then receive an invitation email to set a password and create their account. Employees cannot self-register.
- Each person only sees and can do what their role in the company’s hierarchy has been granted, as controlled by the owner and the people they delegate to.
- Zen AI operates and oversees all business accounts to keep the service running and secure, and may use administrative options inside an account to assist that business — with your consent, as described in our core promise above.
2. Data we process
Business owners (our clients)
- Identity and contact details (name, email, phone, business name, address).
- Business configuration data (services, prices, hours, staff, products, invoices, accounting).
- Billing data (handled by our payment processor Stripe; we do not store card numbers).
- Login credentials — passwords are stored only as salted hashes; two-factor secrets and connected-mailbox credentials are encrypted at rest.
The business’s end customers
- Contact details and history provided during a booking, order or conversation (name, email, phone, language, appointments, purchases).
- Transcripts of conversations with the AI assistant (chat, phone, SMS, email, Messenger), for customer-service purposes.
3. Optional connected services
These are connected by you, only if you want the feature, and can be disconnected at any time. Credentials are encrypted and never shown back to your browser.
- Your mailbox (email feature) — you connect a mailbox (Gmail, Outlook or any IMAP provider) using an app password you generate. We read and send email through standard IMAP/SMTP to power your inbox and, if you enable it, AI auto-replies and tidying. We do not use Google’s Gmail API for this.
- Google Calendar (optional sync) — if you connect Google, we use
calendar.events only to create, update and cancel the appointment events booked through the platform.
- Stripe (payments), Twilio (SMS / phone agent), Facebook (Ads / Messenger) — connected by you to enable those features.
Google “Limited Use” compliance. If you connect Google Calendar, Zen AI’s use and transfer of information received from Google APIs adheres to the
Google API Services User Data Policy, including the Limited Use requirements: we only use Google data to provide the features you requested; we do not sell it; we do not use it for advertising; and no human reads it except with your consent, for security, to comply with the law, or in aggregated/anonymized form.
4. Providers (sub-processors)
- Stripe — payment and subscription processing.
- Twilio — SMS and voice-agent calls.
- Google — calendar (optional, see section 3).
- Anthropic (Claude) — processing of messages by the AI agents. AI providers do not reuse this data to train their models.
- Secure cloud hosting for the database and application.
We never sell your data or your customers’ data, and we do not use it to serve third-party ads.
5. AI & automation
The AI assistant and automations act within the scope you configure and the permissions of the person using them. The AI manager and front-of-house bots are capped to each user’s access level and cannot act outside it.
6. Retention and security
We keep data while the account is active, then for the period required by law. Secrets (tokens, keys, app passwords) are encrypted at rest (AES-256-GCM) and never exposed to the browser. Data is isolated per business. You can request deletion of your account and data at any time.
7. Your rights
Under Quebec’s Law 25 and applicable laws, you can access, correct or delete your data, or withdraw consent (including disconnecting Google or a mailbox at any time from your dashboard). Write to zen-ai.net/consultation.
8. Where your data is stored, and outside Quebec
Our application and database run on managed cloud infrastructure (Railway) located in the United States — not in Canada. We say so plainly because, under Law 25, communicating personal information outside Quebec carries specific obligations, and because you are entitled to know where your customers' information physically sits before you trust us with it.
What protects it there: encryption in transit (TLS) on every connection; credentials, tokens and mailbox passwords encrypted at rest; access scoped per user and enforced server-side; and our provider's own contractual data-protection terms. We have assessed this transfer against the factors Law 25 requires — the sensitivity of the information, the purpose of its use, the protective measures around it, and the legal regime of the destination. If you need your data to remain in Canada, tell us before you sign: it is a hosting decision we can discuss, not something to discover later.
9. Privacy Officer & confidentiality incidents
The person responsible for the protection of personal information at Zen Solutions is Mathieu Payment, owner. Reach the Privacy Officer at info@zen-ai.net for any question, access request, correction, deletion, or complaint about how information is handled.
We keep a confidentiality incident register, in which every incident involving personal information is recorded — including those that do not present a risk of serious injury — and retained for at least five years. If an incident presents a risk of serious injury, we notify the Commission d'accès à l'information and the people concerned promptly, and take reasonable measures to reduce the risk and prevent recurrence. We remain responsible for these obligations even where the information is held by a provider on our behalf.
10. Cookies & changes
We use essential cookies only (session, language preference) — no advertising cookies. We may update this policy; the date at the top shows the last revision, and material changes are communicated to account owners.
11. The mobile app (Android)
The Zen AI app is the same service in a phone-sized window: it signs you in to the account your employer or Zen AI created for you, and shows you your own work. It asks for a small number of phone permissions, each for one purpose only, and each refusable — the app keeps working without them, minus that feature.
- Notifications — so we can tell you about a shift change, a message from your manager or a new booking while the app is closed. We store a device token (an address Google Firebase gives us for your phone) together with your account. It is deleted when you sign out, when your account is deactivated, and when your employer removes you from the business.
- Location — read only at the moment you clock in or out, and only if your employer has set a work-site boundary for punches. It is not read in the background, there is no trail of where you go, and no location is stored beyond what is needed to accept or refuse that one punch.
- Camera and photos — only when you take or choose a picture yourself (a profile photo, a receipt, a product shot). The app never opens the camera on its own.
- Microphone — only while you are dictating to the AI assistant, and only for as long as you hold the button.
Diagnostics. If the app crashes it sends us the error, the app version and the phone model, attached to your business and your login so we can find it. It carries no message content, no customer records and no location. You can also send the same report yourself from Settings → Support & diagnostics.
What the app does not do. No advertising identifier, no analytics profile, no third-party trackers, and nothing collected for advertising. We do not sell your data or your customers' data. The app collects nothing at all until you sign in.
Deleting your data. Signing out removes this phone from our notification list. To delete an account and its data, write to the Privacy Officer at info@zen-ai.net — for an employee account, your employer can also remove it from the Employees tab, which deletes it along with its registered devices.
Zen Solutions — zen-ai.net/consultation
Confidentialité et entente sur les données
Dernière mise à jour : 25 juillet 2026
Zen AI (« nous »), exploité par Zen Solutions, fournit une plateforme tout-en-un d'automatisation et de présence en ligne pour les commerces (réservation, paiements, comptabilité, agents IA, etc.). Cette politique explique quelles données nous traitons, pourquoi, et vos droits. Pour toute question : zen-ai.net/consultation.
Notre promesse fondamentale. Vos données et les fonctionnalités de votre entreprise ne sont jamais consultées ni utilisées sans votre consentement — y compris pour le soutien. Lorsque vous demandez de l'aide, ou que vous l'autorisez explicitement, un membre de l'équipe Zen AI peut consulter votre compte ou y agir uniquement pour répondre à cette demande. En dehors de ce consentement, nous ne consultons, ne partageons, ne vendons ni n'utilisons vos données ou celles de vos clients.
1. Qui peut avoir un compte
- Les propriétaires de commerce créent le compte original de leur entreprise et sont responsables de l'abonnement. C'est le seul compte qui peut être créé sans invitation.
- Les employés sont sur invitation seulement. Un supérieur ou le propriétaire les ajoute sous l'onglet Employés et saisit leur courriel ; ils reçoivent alors un courriel d'invitation pour définir un mot de passe et créer leur compte. Les employés ne peuvent pas s'inscrire eux-mêmes.
- Chaque personne ne voit et ne fait que ce que son rôle dans la hiérarchie lui accorde, selon ce que le propriétaire et ses délégués décident.
- Zen AI exploite et supervise tous les comptes pour assurer le bon fonctionnement et la sécurité du service, et peut utiliser des options d'administration dans un compte pour assister ce commerce — avec votre consentement, tel que décrit ci-dessus.
2. Données que nous traitons
Propriétaires de commerce (nos clients)
- Identité et coordonnées (nom, courriel, téléphone, nom du commerce, adresse).
- Données de configuration (services, prix, horaires, employés, produits, factures, comptabilité).
- Données de facturation (gérées par notre processeur Stripe ; nous ne stockons pas les numéros de carte).
- Identifiants de connexion — les mots de passe ne sont conservés que sous forme de hachage salé ; les secrets d'authentification à deux facteurs et les identifiants de boîte courriel connectée sont chiffrés au repos.
Clients finaux du commerce
- Coordonnées et historique fournis lors d'une réservation, commande ou conversation (nom, courriel, téléphone, langue, rendez-vous, achats).
- Transcriptions des conversations avec l'assistant IA (clavardage, téléphone, SMS, courriel, Messenger), aux fins de service à la clientèle.
3. Services externes optionnels
Vous les connectez vous-même, seulement si vous voulez la fonction, et pouvez les déconnecter en tout temps. Les identifiants sont chiffrés et ne sont jamais renvoyés au navigateur.
- Votre boîte courriel (fonction courriel) — vous connectez une boîte (Gmail, Outlook ou tout fournisseur IMAP) à l'aide d'un mot de passe d'application que vous générez. Nous lisons et envoyons les courriels par IMAP/SMTP standard pour alimenter votre boîte de réception et, si vous l'activez, les réponses et le rangement automatiques par l'IA. Nous n'utilisons pas l'API Gmail de Google pour cela.
- Google Agenda (synchronisation optionnelle) — si vous connectez Google, nous utilisons
calendar.events uniquement pour créer, modifier et annuler les rendez-vous réservés via la plateforme.
- Stripe (paiements), Twilio (SMS / agent vocal), Facebook (publicités / Messenger) — connectés par vous pour activer ces fonctions.
Conformité « Limited Use » de Google. Si vous connectez Google Agenda, l'utilisation et le transfert par Zen AI des informations reçues des API Google respectent la
Politique de Google relative aux données utilisateur des services API, y compris les exigences d'utilisation limitée : nous n'utilisons les données Google que pour fournir les fonctions demandées ; nous ne les vendons pas ; nous ne les utilisons pas à des fins publicitaires ; et aucun humain ne les lit, sauf avec votre consentement, pour la sécurité, pour respecter la loi, ou de façon agrégée/anonymisée.
4. Fournisseurs (sous-traitants)
- Stripe — traitement des paiements et abonnements.
- Twilio — envoi de SMS et appels de l'agent vocal.
- Google — agenda (optionnel, voir section 3).
- Anthropic (Claude) — traitement des messages par les agents IA. Les fournisseurs d'IA ne réutilisent pas ces données pour entraîner leurs modèles.
- Hébergement infonuagique sécurisé pour la base de données et l'application.
Nous ne vendons jamais vos données ni celles de vos clients, et ne les utilisons pas pour de la publicité tierce.
5. IA et automatisation
L'assistant IA et les automatisations agissent dans la portée que vous configurez et selon les permissions de la personne qui les utilise. Le gestionnaire IA et les agents d'accueil sont limités au niveau d'accès de chaque utilisateur et ne peuvent pas agir au-delà.
6. Conservation et sécurité
Nous conservons les données tant que le compte est actif, puis pour la durée requise par la loi. Les secrets (jetons, clés, mots de passe d'application) sont chiffrés au repos (AES-256-GCM) et ne sont jamais exposés au navigateur. Les données sont isolées par commerce. Vous pouvez demander la suppression de votre compte et de vos données en tout temps.
7. Vos droits
Conformément à la Loi 25 (Québec) et aux lois applicables, vous pouvez accéder à vos données, les corriger, les faire supprimer, ou retirer votre consentement (notamment déconnecter Google ou une boîte courriel à tout moment depuis votre tableau de bord). Écrivez à zen-ai.net/consultation.
8. Où vos données sont hébergées, et hors Québec
Notre application et notre base de données fonctionnent sur une infrastructure infonuagique gérée (Railway) située aux États-Unis — et non au Canada. Nous le disons clairement parce que, sous la Loi 25, communiquer des renseignements personnels hors du Québec comporte des obligations précises, et parce que vous avez le droit de savoir où se trouvent physiquement les renseignements de vos clients avant de nous les confier.
Ce qui les protège là-bas : le chiffrement en transit (TLS) sur chaque connexion ; les identifiants, jetons et mots de passe de boîtes courriel chiffrés au repos ; des accès limités par utilisateur et appliqués côté serveur ; et les engagements contractuels de protection des données de notre fournisseur. Nous avons évalué ce transfert au regard des facteurs exigés par la Loi 25 — la sensibilité des renseignements, la finalité de leur utilisation, les mesures de protection dont ils bénéficient, et le régime juridique du pays destinataire. Si vos données doivent demeurer au Canada, dites-le-nous avant de signer : c'est une décision d'hébergement dont nous pouvons discuter, pas quelque chose à découvrir plus tard.
9. Responsable de la protection des renseignements personnels et incidents de confidentialité
La personne responsable de la protection des renseignements personnels chez Zen Solutions est Mathieu Payment, propriétaire. Vous pouvez joindre le responsable à info@zen-ai.net pour toute question, demande d'accès, de rectification ou de suppression, ou toute plainte concernant le traitement des renseignements.
Nous tenons un registre des incidents de confidentialité, dans lequel est consigné tout incident mettant en cause des renseignements personnels — y compris ceux qui ne présentent pas de risque de préjudice sérieux — et conservé pendant au moins cinq ans. Lorsqu'un incident présente un risque de préjudice sérieux, nous avisons promptement la Commission d'accès à l'information ainsi que les personnes concernées, et prenons les mesures raisonnables pour diminuer le risque et éviter qu'il ne se reproduise. Ces obligations nous incombent même lorsque les renseignements sont détenus par un fournisseur pour notre compte.
10. Témoins et modifications
Nous utilisons uniquement des témoins essentiels (session, préférence de langue) — aucun témoin publicitaire. Nous pouvons mettre à jour cette politique ; la date en haut indique la dernière révision, et les changements importants sont communiqués aux propriétaires de compte.
11. L'application mobile (Android)
L'application Zen AI, c'est le même service dans une fenêtre de la taille d'un téléphone : elle vous connecte au compte créé par votre employeur ou par Zen AI, et vous montre votre propre travail. Elle demande un petit nombre d'autorisations, chacune pour une seule fin, et chacune refusable — l'application continue de fonctionner sans elles, moins la fonction concernée.
- Notifications — pour vous prévenir d'un changement d'horaire, d'un message de votre supérieur ou d'une nouvelle réservation pendant que l'application est fermée. Nous conservons un jeton d'appareil (l'adresse que Google Firebase attribue à votre téléphone) avec votre compte. Il est supprimé lorsque vous vous déconnectez, lorsque votre compte est désactivé, et lorsque votre employeur vous retire de l'entreprise.
- Localisation — lue uniquement au moment où vous pointez l'entrée ou la sortie, et seulement si votre employeur a défini un périmètre de travail pour les pointages. Elle n'est jamais lue en arrière-plan, il n'existe aucun historique de vos déplacements, et aucune position n'est conservée au-delà de ce qu'exige l'acceptation ou le refus de ce pointage.
- Appareil photo et photos — seulement lorsque vous prenez ou choisissez vous-même une image (photo de profil, reçu, photo de produit). L'application n'ouvre jamais la caméra d'elle-même.
- Microphone — seulement pendant que vous dictez à l'assistant IA, et uniquement le temps que vous maintenez le bouton.
Diagnostic. Si l'application plante, elle nous transmet l'erreur, la version de l'application et le modèle du téléphone, rattachés à votre entreprise et à votre identifiant pour que nous puissions la retrouver. Aucun contenu de message, aucune fiche client et aucune position ne s'y trouvent. Vous pouvez aussi envoyer ce même rapport vous-même depuis Réglages → Assistance et diagnostic.
Ce que l'application ne fait pas. Aucun identifiant publicitaire, aucun profil d'analyse, aucun traceur tiers, et rien de collecté à des fins publicitaires. Nous ne vendons ni vos données ni celles de vos clients. L'application ne collecte rien tant que vous ne vous êtes pas connecté.
Supprimer vos données. Se déconnecter retire ce téléphone de notre liste de notifications. Pour supprimer un compte et ses données, écrivez au responsable de la protection des renseignements personnels à info@zen-ai.net — pour un compte d'employé, votre employeur peut aussi le retirer depuis l'onglet Employés, ce qui le supprime avec ses appareils enregistrés.
Zen Solutions — zen-ai.net/consultation