Politique de confidentialité d'AlayaCare
L'engagement d'AlayaCare en matière de confidentialité
L'engagement d'AlayaCare en matière de confidentialité
Les politiques de confidentialité d’AlayaCare définissent les principaux aspects de notre approche en matière de confidentialité et de sécurité des données et autres informations qui nous sont confiées :
Compte tenu de l’évolution des lois et des pratiques en matière de protection de la vie privée, nous pouvons être amenés à modifier la présente Politique de temps à autre. Bien que nous nous efforcions de vous informer de ces modifications dans un délai raisonnable, nous nous réservons le droit de procéder à de telles modifications sans préavis lorsque cela s’avère nécessaire (par exemple, en cas de changements législatifs).En ce qui concerne nos clients, nous nous efforcerons de leur communiquer toute modification et mise à jour conformément aux dispositions de nos contrats, ainsi que par le biais des canaux de communication disponibles sur notre plateforme logicielle.
Pour toute question, demande ou préoccupation concernant la confidentialité, vous pouvez nous contacter à tout moment à l’adresse [email protected] ; nous vous répondrons dans les 24 heures.
Nos politiques de confidentialité expliquent quelles données à caractère personnel (voir notre glossaire pour les définitions et explications des termes clés) nous collectons, pourquoi nous les collectons, comment nous les utilisons et comment nous appliquons les consignes relatives à la protection et à la gestion de ces informations. En ce qui concerne les données de santé et autres informations qui nous sont fournies par le biais de nos Services, nous avons conclu avec nos clients des contrats (Accords de prestataire) comportant des dispositions spécifiques relatives à l’utilisation de ces informations dans le cadre de la prestation de soins à domicile et de services de santé à domicile. La présente Politique de confidentialité complète les dispositions spécifiques de ces Contrats de prestataires ; toutefois, en cas de conflit, le Contrat de prestataire prévaudra. En outre, nous concluons des accords de partenariat commercial (BAA) avec nos clients aux États-Unis conformément à la loi HIPAA.
Présentation générale
Cette section de notre Politique de confidentialité décrit la manière dont nous collectons, recevons, utilisons, stockons, partageons, transférons et traitons les Données client pour le compte de nos clients dans le cadre de nos Services.
Nous traitons les données des clients sous la direction et le contrôle de ces derniers. Nous ne détenons aucun droit de propriété sur les données à caractère personnel que nous traitons pour le compte de nos clients, et n’exerçons aucun contrôle sur leur origine ou leur validité. Nous ne sollicitons ni n’entretenons de relations directes avec les personnes dont nous conservons les données à caractère personnel dans les bases de données clients que nous hébergeons et gérons dans le cadre des services que nous fournissons à nos clients. Par conséquent, nous ne sollicitons ni ne recueillons directement de consentements ou d’instructions concernant l’accès, la rectification, la mise à jour ou la suppression de données à caractère personnel ; ces demandes doivent être adressées directement à nos clients. Nous respecterons et mettrons en œuvre toutes les instructions qu’ils nous fourniront concernant les données à caractère personnel conservées dans nos bases de données.
Il incombe à nos clients de se conformer à toute réglementation ou loi exigeant de fournir une notification, de divulguer des informations et/ou d’obtenir un consentement avant de transférer les données à caractère personnel à AlayaCare et à sa plateforme logicielle.
Si vous êtes un professionnel des soins à domicile et que vous avez des questions concernant des informations personnelles ou médicales, qu’il s’agisse des vôtres ou de celles d’un client, veuillez vous adresser à votre organisme de soins à domicile.
Protection des données à caractère personnel et des informations relatives à la santé
AlayaCare est un fournisseur de solutions hébergées de dossiers médicaux électroniques destinées à ses clients, qui sont des professionnels de santé soumis aux lois et réglementations régissant l’utilisation et la divulgation des informations médicales protégées (ou PHI). Au Canada, ce sont les lois provinciales qui régissent le traitement des PHI (voir Tableau 1 : Lois applicables en matière de confidentialité). Aux États-Unis, les lois HIPAA et HITECH, ainsi que les règlements adoptés en vertu de ces lois et les lois étatiques similaires (lorsque celles-ci sont plus strictes que la loi HIPAA), régissent le traitement des PHI aux États-Unis. Les prestataires de soins de santé sont considérés comme des « entités couvertes » au sens de la loi HIPAA et sont soumis à ses règles concernant les PHI. AlayaCare, mandatée par ses clients pour accéder aux RPS et les gérer, est considérée comme un « partenaire commercial » au sens de la loi HIPAA ; un accord de partenariat commercial (BAA) est donc requis entre AlayaCare et l’entité couverte. Notre modèle standard de BAA est disponible ici.
Bien que la terminologie diffère au Canada (de nombreuses provinces utilisent le terme « dépositaire » à la place de « entité concernée ») et qu’il n’existe pas d’équivalent au « partenaire commercial » ou à l’« accord de partenariat commercial » (BAA), AlayaCare applique les mêmes normes et pratiques rigoureuses pour garantir la confidentialité, l’intégrité et l’accessibilité des informations médicales protégées (PHI) dans toutes les juridictions.
Sécurité, menaces et notification des violations de données
La plateforme logicielle d’AlayaCare et les Services que nous fournissons sont dotés de mesures de sécurité physiques, administratives et techniques destinées à protéger contre la perte, l’utilisation abusive, l’accès non autorisé et l’altération des données et des Informations personnelles placées sous notre contrôle direct. Lorsque l’accès aux services s’effectue à l’aide d’un navigateur moderne, la technologie Secure Socket Layer (SSL) protège les informations grâce à l’authentification du serveur et au chiffrement des données, afin de garantir que celles-ci sont sûres, sécurisées et accessibles uniquement à chaque client concerné. AlayaCare met également en œuvre une méthodologie de sécurité reposant sur des données dynamiques et des identifiants de session cryptés, et héberge le Service dans un environnement serveur sécurisé qui utilise des pare-feu et d’autres technologies de pointe pour empêcher toute interférence ou tout accès par des intrus extérieurs. Des identifiants et mots de passe uniques sont également requis et doivent être saisis à chaque fois qu’un client se connecte au Service. Nous nous engageons à former notre personnel à la protection des informations personnelles et à l’importance du respect de la législation applicable en matière de confidentialité ainsi que des politiques de l’entreprise. Tous les employés et prestataires sont tenus de signer des accords de confidentialité.
Ces mesures de sécurité contribuent à empêcher tout accès non autorisé, à préserver l’exactitude des données et à garantir une utilisation appropriée des informations personnelles ; toutefois, il est important de garder à l’esprit qu’aucun système ne peut garantir une sécurité à 100 % en toutes circonstances. Si nous détectons une menace pour la sécurité ou une faille de sécurité, nous pouvons tenter de contacter nos clients afin de leur recommander des mesures de protection. De plus, les incidents liés à un traitement non autorisé, présumé ou avéré, des données à caractère personnel sont systématiquement signalés à l’équipe juridique et de conformité d’AlayaCare, qui est chargée de déterminer les procédures d’escalade et d’intervention, en fonction de la gravité et de la nature de l’incident. Les incidents impliquant un traitement non autorisé de données de santé protégées (PHI) ou équivalentes seront régis par la législation applicable (et par un accord de confidentialité et d’assistance [BAA], le cas échéant). Si AlayaCare constate que des données à caractère personnel ont fait l’objet d’un détournement ou ont été obtenues de manière illicite, elle en informera sans délai chaque client concerné.
Pour nos clients qui s’abonnent à des technologies embarquées ou à des services connectés, ou qui en acquièrent une licence, il est important de noter que les tiers qui fournissent ces services peuvent avoir mis en place des procédures de protection des données à caractère personnel différentes des normes mises en œuvre par AlayaCare. AlayaCare ne saurait être tenue responsable de leurs politiques ni de leur respect, que nous ayons ou non intégré leurs solutions à nos services et/ou mis celles-ci à votre disposition.
Conservation et suppression
AlayaCare conservera les données à caractère personnel : dans la mesure où cela est nécessaire aux fins décrites dans la présente politique ;
Tant que le compte d’un client restera actif, puis jusqu’à l’expiration de tous les délais de conservation applicables, nous conserverons toutes les données à caractère personnel de manière à garantir qu’elles ne puissent être ni reconstituées ni lues. À l’issue de ces délais, s’il ne nous est pas possible de supprimer ou de détruire ces données à caractère personnel conservées, nous continuerons à appliquer les mêmes mesures de protection et de sécurité que celles décrites dans la présente Politique et dans les politiques subordonnées associées, tant qu’elles ne pourront pas être détruites.
Collecte et utilisations autorisées des données à caractère personnel
AlayaCare peut collecter des données à caractère personnel auprès de ses clients ou des utilisateurs finaux de ces derniers, soit directement via l’utilisation de sa plateforme logicielle, soit par le biais d’autres interfaces avec des prestataires de soins de santé agréés, y compris, sans s’y limiter, les données à caractère personnel suivantes :
AlayaCare n’utilise ni ne divulgue les données à caractère personnel à des fins autres que celles pour lesquelles elles ont été collectées, sauf avec le consentement de ses clients (y compris le consentement contractuel) ou lorsque la loi l’exige.
AlayaCare utilisera les données personnelles dans la mesure nécessaire pour optimiser les Services que nous fournissons à nos Clients, pour proposer des mises à jour des Services et pour assurer des services d’assistance et de maintenance. Nous pouvons également utiliser des données d’utilisation agrégées à des fins statistiques, par exemple pour indiquer le trafic total transitant par l’un de nos serveurs. Nous pouvons également utiliser ces données d’utilisation pour évaluer et améliorer les caractéristiques et fonctionnalités de nos Services.
Partage et divulgation. EN AUCUN CAS, ALAYACARE NE VENDRA NI NE LOCERA DES DONNÉES À CARACTÈRE PERSONNEL À DES TIERS. AlayaCare ne partagera les données à caractère personnel qu’avec les entités suivantes :
Localisation des données
Sauf indication contraire, AlayaCare héberge la base de données de production de chaque client dans le pays de résidence de ce dernier. AlayaCare peut fournir certains services d’assistance depuis son siège social au Canada ; dans ce cas, AlayaCare peut accéder aux données d’un client depuis le Canada à des fins telles que, par exemple : répondre à des demandes d’assistance ; résoudre des problèmes logiciels ; ou fournir à un client des services qui ne peuvent être effectués que sur le « back-end » de notre plateforme logicielle (par exemple, corriger des erreurs dans certaines données client, ajouter ou supprimer des données d’un client en cas d’achat, de vente ou de changement de direction, ou effectuer des tests de simulation de nos plans de reprise après sinistre). Vous trouverez ici de plus amples informations sur la localisation des données.
Outre les utilisations mentionnées ailleurs dans la présente Politique de confidentialité, nous pouvons utiliser vos données personnelles pour :
Il peut nous arriver, de temps à autre, de vous contacter pour le compte de partenaires commerciaux externes afin de vous présenter une offre spécifique susceptible de vous intéresser. Dans ces cas-là, nous ne transmettons pas vos données personnelles à ces tiers.
Nous utilisons les informations de navigation pour assurer le bon fonctionnement et améliorer les sites Web, ainsi que pour vous offrir une meilleure expérience lorsque vous interagissez avec AlayaCare Software. Les informations de navigation, telles que l’adresse IP, sont utilisées pour estimer votre localisation.
Vous pouvez désactiver la collecte et l’utilisation de vos données de localisation via les paramètres de votre navigateur, de votre système d’exploitation ou de votre appareil. Vous pouvez retirer à tout moment votre consentement concernant les données de localisation en nous envoyant un e-mail à l’adresse [email protected].
Nous pouvons recevoir des coordonnées professionnelles, votre profil professionnel et des informations professionnelles connexes vous concernant de la part de fournisseurs tiers de données commerciales. Nous utilisons ces informations, qu’elles proviennent directement de vous ou de ces fournisseurs tiers de données professionnelles, pour (i) identifier et contacter nos clients professionnels actuels et potentiels, (ii) vous envoyer des communications marketing concernant nos produits et services, (iii) personnaliser nos communications et améliorer leur pertinence, et (iv) mesurer l’efficacité de nos campagnes marketing. Pour ne plus recevoir nos communications marketing, vous pouvez nous contacter à l’adresse [email protected] ou suivre les instructions de désabonnement figurant dans nos e-mails.
Témoignages et commentaires des clients
Nous publions des témoignages et des commentaires de clients sur nos sites Web, qui peuvent contenir des données à caractère personnel. Nous obtenons le consentement de chaque client par e-mail avant de publier son nom et son témoignage.
Lorsque vous naviguez sur le site web d’AlayaCare, des cookies publicitaires sont installés sur votre ordinateur afin de nous permettre de mieux cerner vos centres d’intérêt. Notre partenaire publicitaire nous permet ensuite de vous proposer des publicités de reciblage sur d’autres sites, en fonction de vos interactions précédentes avec AlayaCare. Les techniques utilisées par nos partenaires ne permettent pas de collecter des informations personnelles telles que votre nom, votre adresse e-mail, votre adresse postale ou votre numéro de téléphone.
Données à caractère personnel. Les informations utilisées par une autorité publique, un établissement financier ou un assureur pour distinguer une personne d’autres individus (par exemple, le numéro d’assurance sociale, le numéro de sécurité sociale, les informations relatives à une carte de crédit ou le numéro de police d’assurance) sont considérées comme privées. Ces informations peuvent servir à identifier une personne (par exemple, un membre du personnel d’un établissement de santé ou un résident d’un établissement de santé). Certaines informations peuvent être utilisées pour contacter directement une personne (par exemple, une adresse e-mail, une adresse postale ou un numéro de téléphone fixe). Selon la juridiction, les identifiants susmentionnés sont considérés comme des « informations personnelles » (« PI »), des « informations permettant l’identification personnelle » (« PII »), des « informations personnelles sensibles » (« SPI ») ou un terme similaire, et relèvent de la vie privée. Les coordonnées professionnelles et le titre professionnel d’une personne sont généralement exemptés des lois sur la protection de la vie privée. Les informations relatives à la santé d’une personne, y compris les informations d’assurance et de facturation, sont également considérées – selon la juridiction – comme des IP, des informations de santé personnelles (« PHI »), des informations de santé protégées (également appelées « PHI »), « informations de santé identifiables individuellement » (« IIHI ») ou un terme similaire, et sont également de nature privée. Au Canada et aux États-Unis, les lois qui régissent principalement la manière dont nous traitons les IP, les PII, les SPI, les PHI et les IIHI que vous nous fournissez sont répertoriées dans le tableau « Lois applicables en matière de protection de la vie privée ».
Les « Services connectés » désignent certaines fonctions logicielles spécifiques ou certains services associés fournis par un éditeur de logiciels tiers ou un fournisseur de systèmes d’information, auxquels AlayaCare donne accès via la plateforme AlayaCare et qu’elle rend interopérables avec celle-ci.
On entend par « Données clients » les dossiers médicaux électroniques des clients et des utilisateurs des clients d’AlayaCare, ainsi que toute autre information susceptible d’être considérée comme une donnée à caractère personnel au sens de la législation applicable.
Les « technologies intégrées » désignent certaines fonctions logicielles spécifiques ou certains services associés fournis par un éditeur de logiciels tiers ou un fournisseur de systèmes d’information, qu’AlayaCare intègre à sa propre plateforme logicielle et met à la disposition de ses clients dans le cadre d’un abonnement.
| Droit applicable | Types de données à caractère personnel régis par la loi | Compétence |
|---|---|---|
| HIPAA — Loi de 1996 sur la portabilité et la responsabilité en matière d’assurance maladie (Health Insurance Portability and Accountability Act), P.L. 104-191 | Informations médicales protégées | États-Unis |
| HITECH — Loi de 2009 sur les technologies de l’information en matière de santé au service de la santé économique et clinique (Health Information Technology for Economic and Clinical Health Act), P.L. 111-5, titre XIII | Informations relatives à la santé et informations relatives à la santé permettant d’identifier une personne | États-Unis |
| Loi de 1988 sur la protection de la vie privée (Cth), les principes australiens en matière de protection de la vie privée et tous les codes applicables en la matière | Les informations à caractère personnel, y compris les informations relatives à la santé, concernant une personne identifiée, notamment les informations relatives à sa vie privée, à sa vie professionnelle ou tout commentaire s’y rapportant. | Australie |
| Loi de 2003 sur le spam (Cth) et loi de 2006 sur le registre « Ne pas appeler » (Cth) | Messages électroniques commerciaux, à l’exception des messages électroniques commerciaux désignés ou de ceux envoyés avec le consentement du destinataire. | Australie |
| Loi de 2001 sur les dossiers médicaux | Les informations relatives à la santé qui constituent également des données à caractère personnel au sens de la loi HRA. | Victoria |
| Loi de 2002 sur la protection des dossiers médicaux et des informations de santé | Les informations relatives à la santé et les données à caractère personnel telles que définies dans la loi HRIPA. | Nouvelle-Galles du Sud |
| Loi sur la protection des renseignements personnels et les documents électroniques, L.C. 2000, chap. 5 | « Loi visant à soutenir et à promouvoir le commerce électronique en protégeant les données à caractère personnel qui sont collectées, utilisées ou communiquées dans certaines circonstances, et en prévoyant le recours à des moyens électroniques pour communiquer ou enregistrer des informations ou des transactions… » Les données de santé à caractère personnel sont expressément exclues de la partie 1 (« Protection des données à caractère personnel dans le secteur privé »). | Canada |
| Loi canadienne anti-pourriel, L.C. 2010, ch. 23 | « Loi visant à promouvoir… l’économie en réglementant certaines activités qui découragent le recours aux moyens électroniques pour mener des activités commerciales… ». Cette loi exige un consentement explicite ou implicite pour l’envoi de messages électroniques à caractère commercial (par exemple, e-mails, SMS et messages instantanés). | Canada |
| Loi sur la protection des données à caractère personnel, SBD 2003, chap. 63 | Données à caractère personnel (y compris celles relatives à la santé mentale ou physique des personnes) | Colombie-Britannique |
| Loi sur l’information en matière de santé de l’Alberta, RSA 200, chap. H-5 | Informations sur la santé | Alberta |
| Loi sur la protection des renseignements médicaux, SS 1999, chap. H-0.021 | Informations médicales personnelles | Saskatchewan |
| Loi sur les renseignements médicaux personnels, L.C.M., chap. P33.5 | Informations médicales personnelles | Manitoba |
| Loi sur la protection des renseignements médicaux personnels, SO 2004, chap. 3, annexe A | Informations médicales personnelles | Ontario |
| Loi sur la protection des renseignements médicaux personnels et leur accès, SNB 2009, chap. P-7.05 | Informations médicales personnelles | Nouveau-Brunswick |
| Loi sur les renseignements médicaux personnels, SNS 2010, chap. 41 | Informations médicales personnelles | Nouvelle-Écosse |
| Loi sur l’information en matière de santé, projet de loi n° 42 de la 64e Assemblée législative générale, 4e session, 2014 (qui entrera bientôt en vigueur) | Informations médicales personnelles | Île-du-Prince-Édouard |
| Loi sur les renseignements médicaux personnels (SNL 2008, chapitre P – 7.01) | Informations médicales personnelles | Terre-Neuve |
| Loi sur la protection des renseignements personnels dans le secteur privé, CQLR c. P-39.1 | Informations médicales personnelles | Québec |
Remarque : lorsque la législation d’un État américain offre une protection plus étendue des informations médicales protégées (PHI) que la loi HIPAA, c’est cette législation qui s’applique. Lorsqu’elle offre une protection moins étendue, c’est la loi HIPAA qui s’applique.