Addenda sur le traitement des données

VERSION : 20260921
  1. Le présent addenda sur le traitement des données (l’« ATD ») fait partie de l’entente conclue entre Clinia Health Inc. ou l’entité contractante de Clinia applicable (« Clinia ») et le client identifié dans le Bon de commande ou autre document de commande applicable (le « Client ») et s’applique lorsque Clinia traite des Renseignements personnels contenus dans les Données du client pour le compte du Client dans le cadre des Services. Il complète l’Entente et, en cas de conflit avec l’Entente, prévaut uniquement quant au traitement des Renseignements personnels visés; l’Entente régit toutes les autres questions. Selon la loi applicable et le contexte, Clinia peut agir à titre de sous-traitant, de sous-traitant ultérieur, de fournisseur de services, de Business Associate ou dans un rôle semblable, et le Client détermine les finalités et les moyens du traitement des Données du client. Les termes clés qui ne sont pas définis aux présentes ont le sens qui leur est donné dans l’Entente.

  2. 1. Rôles et instructions

    Le Client détermine les finalités et les moyens du traitement des Données du client et peut agir à titre de responsable du traitement, de sous-traitant, d’entreprise, de Covered Entity, de Business Associate ou dans un rôle semblable; Clinia agit à titre de sous-traitant, de fournisseur de services, de Business Associate ou dans un rôle semblable lorsqu’elle traite des Renseignements personnels pour le compte du Client. Le Client donne instruction à Clinia de traiter des Renseignements personnels afin de fournir, de sécuriser, de soutenir, de maintenir et d’améliorer les Services conformément à l’article 11 et de la manière autrement prévue dans l’Entente, le présent ATD et les instructions documentées du Client. Les instructions documentées du Client comprennent l’Entente, les Bons de commande, les Annexes de produit, le présent ATD, la configuration et l’utilisation des Services par le Client, les demandes de soutien, l’activité des Utilisateurs autorisés et les autres instructions écrites acceptées par Clinia.

    Clinia traitera les Renseignements personnels uniquement selon les instructions documentées du Client, sauf si la loi applicable l’exige autrement, auquel cas Clinia en avisera le Client au préalable, sous réserve de la loi applicable. Clinia informera le Client si, à son avis raisonnable, une instruction contrevient aux Lois sur la protection des données et peut suspendre ou refuser une instruction dans la mesure nécessaire pour se conformer à la loi, protéger la sécurité ou l’intégrité des Services ou éviter un traitement hors de son champ opérationnel. L’objet, la durée, la nature et la finalité du traitement ainsi que les catégories de Personnes concernées et de Renseignements personnels sont décrits à l’annexe A. Lorsque les Services sont déployés dans un Déploiement géré par le client, les responsabilités en matière de traitement et de sécurité sont réparties comme le prévoient le présent ATD, l’annexe B et l’Annexe de produit applicable.

  3. 2. Responsabilités du Client

    Le Client est responsable de sa propre conformité aux Lois sur la protection des données à l’égard des Données du client et de son utilisation des Services, y compris de déterminer si les Services conviennent à ses cas d’utilisation, à ses flux de travail, à ses utilisateurs et à ses obligations réglementaires, ainsi que les finalités, les moyens, les catégories, les personnes et les fondements juridiques applicables aux Renseignements personnels qu’il soumet. Le Client déclare détenir les droits, consentements, autorisations, avis et fondements juridiques nécessaires pour fournir les Données du client à Clinia aux fins de leur traitement en vertu de l’Entente et du présent ATD. Lorsque les Données du client comprennent des Renseignements personnels, des Renseignements de santé ou des Renseignements médicaux protégés, il incombe au Client de s’assurer que leur transmission est permise par la loi applicable et appuyée par les avis, consentements ou autorisations requis.

    Le Client est responsable de la façon dont il configure les Services, y accède et les utilise (y compris ses flux de travail, ses sources de données, ses intégrations, ses requêtes, ses Extrants, ses permissions, ses contrôles d’accès et ses Déploiements gérés par le client) ainsi que de la gestion de ses Utilisateurs autorisés. Dans un Déploiement géré par le client, le Client est responsable de l’infrastructure et des paramètres sous son contrôle, y compris le compte infonuagique, la configuration réseau, la gestion des identités et des accès, la région de déploiement, la résidence des données, la surveillance, la journalisation, les sauvegardes et la conservation; Clinia n’est pas responsable des systèmes, environnements ou contrôles du Client qui échappent à son contrôle. Le Client est responsable de fournir les avis de confidentialité aux personnes et de traiter leurs demandes relatives aux Données du client, avec l’aide raisonnable de Clinia décrite dans le présent ATD.

  4. 3. Obligations de traitement de Clinia

    Clinia traitera les Renseignements personnels uniquement conformément aux instructions documentées du Client, à l’Entente, au présent ATD et à la loi applicable, et elle ne vendra pas de Renseignements personnels et ne les utilisera à aucune fin non prévue par ces sources. Clinia veillera à ce que le personnel autorisé à traiter des Renseignements personnels soit lié par des obligations de confidentialité appropriées et limitera l’accès aux personnes qui en ont besoin pour exécuter les obligations de Clinia, soutenir ou exploiter les Services, maintenir la sécurité ou se conformer à la loi. Clinia accédera aux Renseignements personnels, y compris dans un Déploiement géré par le client, uniquement dans la mesure raisonnablement nécessaire à ces fins et conformément à l’Annexe de produit applicable, au processus de soutien et à l’autorisation du Client.

    Compte tenu de la nature du traitement et des renseignements dont elle dispose, Clinia fournira une aide raisonnable au Client lorsque les Lois sur la protection des données l’exigent et que le Client ne peut raisonnablement s’acquitter de l’obligation sans cette aide, notamment dans le cadre des évaluations relatives à la protection des données, à la sécurité et aux transferts, des demandes d’exercice de droits individuels et des consultations réglementaires liées au traitement effectué par Clinia en vertu du présent ATD. Clinia se conformera aux Lois sur la protection des données applicables à son traitement; le Client demeure responsable de sa propre conformité.

  5. 4. Sécurité

    Clinia maintiendra des mesures de protection administratives, techniques, physiques et organisationnelles raisonnables conçues pour protéger les Renseignements personnels relevant de son contrôle contre la destruction, la perte, l’altération, la divulgation ou l’accès non autorisés, accidentels ou illicites, comme le décrit l’annexe B. Ces mesures sont conçues en tenant compte de la nature, de la portée et des finalités du traitement, de la sensibilité des renseignements, des risques en jeu, de l’état de la technique et des coûts de mise en œuvre, et Clinia peut les mettre à jour pourvu qu’elle ne réduise pas de façon importante leur niveau global de protection pendant la durée de l’Entente. Clinia restreint l’accès au personnel autorisé selon le principe du moindre privilège et en fonction des rôles, et maintient des processus pour surveiller, examiner et améliorer ses mesures de protection.

    Dans un Déploiement géré par le client, la sécurité est une responsabilité partagée : le Client est responsable des contrôles au sein de son environnement (y compris la gouvernance du compte infonuagique, la configuration réseau, la gestion des identités et des accès, la surveillance, la journalisation, les sauvegardes, la sécurité des terminaux et la région de déploiement), et Clinia demeure responsable des composants applicatifs et de la Technologie Clinia relevant de son contrôle. Le Client configurera et utilisera les Services d’une manière qui favorise la sécurité des Données du client, gérera ses Utilisateurs autorisés et leurs identifiants, et avisera Clinia sans retard injustifié de toute compromission réelle ou soupçonnée touchant les Services ou des Renseignements personnels.

  6. 5. Sous-traitants ultérieurs

    Le Client autorise Clinia à faire appel à des Sous-traitants ultérieurs pour traiter des Renseignements personnels dans le cadre des Services. Les Sous-traitants ultérieurs actuels de Clinia figurent dans la Liste des sous-traitants ultérieurs; Clinia imposera à chaque Sous-traitant ultérieur des obligations écrites de protection des données essentiellement conformes au présent ATD et demeure responsable du traitement des Renseignements personnels par ses Sous-traitants ultérieurs dans la même mesure que de son propre traitement.

    Clinia rendra la Liste des sous-traitants ultérieurs accessible et offrira un mécanisme permettant d’être avisé de l’ajout de nouveaux Sous-traitants ultérieurs au moins trente (30) jours avant de les autoriser, sauf si un délai plus court est raisonnablement nécessaire pour maintenir la sécurité, la disponibilité ou le fonctionnement des Services. Le Client peut s’y opposer pour des motifs raisonnables liés à la protection des données par avis écrit dans les quinze (15) jours suivant l’avis, en décrivant ses préoccupations précises et de bonne foi, et les parties collaboreront de bonne foi pour résoudre l’objection, notamment par des mesures de protection supplémentaires ou un autre Sous-traitant ultérieur lorsque cela est raisonnablement possible. Si l’objection ne peut être résolue et que Clinia ne peut fournir les Services visés sans le Sous-traitant ultérieur, l’une ou l’autre des parties peut résilier la partie des Services visée, et Clinia remboursera les frais payés d’avance et non utilisés pour cette partie comme l’exige l’Entente. Si le Client ne s’oppose pas pendant la période d’avis, le Sous-traitant ultérieur est réputé autorisé. Les Sous-traitants ultérieurs ne comprennent pas les services, intégrations ou environnements tiers choisis ou contrôlés par le Client, dont le Client est responsable.

  7. 6. Demandes d’exercice de droits individuels

    Le Client est responsable de recevoir, d’évaluer et de traiter les demandes des personnes qui souhaitent exercer des droits à l’égard des Renseignements personnels contenus dans les Données du client, y compris de déterminer leur validité, les exceptions applicables et la vérification de l’identité. Si Clinia reçoit une telle demande, elle en avisera le Client ou dirigera la personne vers le Client, lorsque la loi le permet, et n’y répondra que selon les instructions documentées du Client ou dans la mesure exigée par la loi (auquel cas elle en avisera le Client, sauf interdiction). Compte tenu de la nature du traitement et des renseignements dont elle dispose, Clinia fournira une aide raisonnable lorsque le Client ne peut donner suite à une demande au moyen des fonctionnalités offertes par le Service, et peut facturer des frais raisonnables de services professionnels pour toute aide qui n’est pas offerte au moyen des fonctionnalités standards ou qui exige un effort supplémentaire important, sauf si la loi l’interdit.

  8. 7. Transferts internationaux et résidence des données

    Le Client autorise Clinia, ses Sociétés affiliées et ses Sous-traitants ultérieurs à traiter des Renseignements personnels dans les territoires où ils exercent leurs activités ou fournissent des services, sous réserve du présent ATD, des Lois sur la protection des données applicables et de toute restriction en matière de résidence ou d’emplacement des données prévue dans l’Entente, le Bon de commande ou l’Annexe de produit. Lorsqu’un Transfert restreint a lieu, Clinia appliquera le mécanisme de transfert exigé par les Lois sur la protection des données applicables; lorsque des clauses contractuelles types ou des conditions de transfert semblables s’appliquent, elles sont intégrées par renvoi et complétées de la manière décrite dans l’annexe propre au territoire applicable (voir l’annexe D pour les transferts depuis l’EEE, le Royaume-Uni et la Suisse). Clinia assujettira les Transferts restreints vers des Sous-traitants ultérieurs à des obligations écrites essentiellement conformes au présent ATD.

    Pour les Services gérés par Clinia, les Données du client contenant des renseignements sur des patients, des Renseignements de santé ou des Renseignements médicaux protégés sont stockées et traitées dans la région canadienne ou américaine choisie pour l’espace de travail applicable. Il incombe au Client de choisir la région de l’espace de travail qui convient à ses exigences juridiques, réglementaires, contractuelles et opérationnelles. Les métadonnées de l’espace de travail et les autres renseignements non sensibles du plan de contrôle peuvent être traités au moyen de l’infrastructure canadienne centralisée de Clinia. Toute exigence supplémentaire en matière d’hébergement, de résidence ou de transfert prise en charge par le Service applicable peut être précisée dans le Bon de commande ou l’Annexe de produit applicable. Dans un Déploiement géré par le client, le Client contrôle l’environnement de déploiement, la région et la résidence des données, et les Données du client peuvent demeurer dans cet environnement, sauf si le Client configure les Services autrement ou autorise l’accès de Clinia.

  9. 8. Audits

    À la demande raisonnable du Client, Clinia mettra à sa disposition les renseignements raisonnablement nécessaires pour démontrer sa conformité au présent ATD, comme la documentation de sécurité, les rapports d’audit de tiers et les certifications offerts au moyen de son centre de confiance ou d’un autre processus destiné aux clients; ces documents constituent des Renseignements confidentiels de Clinia. Lorsque les Lois sur la protection des données l’exigent et que la conformité ne peut raisonnablement être démontrée au moyen de ces documents, le Client peut auditer la conformité de Clinia, pourvu que l’audit protège la confidentialité, la sécurité et l’intégrité des systèmes, du personnel, des autres clients et des Sous-traitants ultérieurs de Clinia.

    Le Client doit donner un préavis écrit raisonnable et convenir avec Clinia de la portée, du calendrier et du processus de l’audit; les audits ont lieu pendant les heures d’ouverture, à distance lorsque cela est possible, au plus une fois par période de douze mois (sauf si les Lois sur la protection des données ou un organisme de réglementation l’exigent) et sans nuire de façon déraisonnable aux activités de Clinia. Le Client et tout auditeur sont assujettis à des obligations de confidentialité raisonnablement acceptables pour Clinia. Le Client assume ses frais d’audit, et Clinia peut facturer des frais raisonnables pour le soutien à l’audit qui exige un temps ou des ressources importants. Le Client communiquera promptement les constatations de l’audit, qui constituent des Renseignements confidentiels, et les parties collaboreront de bonne foi pour remédier à toute non-conformité importante confirmée.

  10. 9. Incidents de sécurité

    Clinia avisera le Client sans retard injustifié après avoir pris connaissance d’un Incident de sécurité des données et inclura les renseignements raisonnablement disponibles à ce moment, y compris la nature de l’incident, les catégories de Renseignements personnels et de personnes touchées (lorsqu’elles sont connues), les mesures prises ou prévues pour enquêter sur l’incident, le contenir et y remédier, toute mesure recommandée au Client et une personne-ressource chez Clinia; Clinia complétera son avis à mesure que de nouveaux renseignements deviendront disponibles. Clinia prendra des mesures raisonnables pour enquêter sur les Incidents de sécurité des données relevant de son contrôle, les contenir, en atténuer les effets et y remédier, et collaborera raisonnablement pour aider le Client à s’acquitter de ses obligations légales, compte tenu des renseignements disponibles et des exigences applicables en matière de sécurité et de confidentialité.

    Le Client est responsable des incidents touchant ses propres systèmes, comptes, identifiants ou Déploiements gérés par le client, et de déterminer si une notification aux personnes ou aux autorités est requise, sauf si la loi exige que Clinia en fasse la notification directement. Lorsqu’un avis public ou réglementaire fait mention de Clinia, le Client donnera à Clinia, lorsque cela est permis et possible, l’occasion d’en examiner au préalable les passages pertinents. La notification d’un Incident de sécurité des données par Clinia ou la réponse qu’elle y apporte ne constitue pas un aveu de faute ou de responsabilité.

  11. 10. Retour et suppression

    À la résiliation ou à l’expiration de l’Entente, Clinia retournera ou supprimera les Renseignements personnels conformément à l’Entente, à l’Annexe de produit applicable, aux instructions écrites du Client et à la loi applicable, et il incombe au Client d’exporter les Données du client au moyen des fonctionnalités offertes par le Service avant la résiliation. À la demande écrite du Client, Clinia entreprendra la suppression des Renseignements personnels dans les systèmes de production contrôlés par Clinia dans les trente (30) jours suivant la résiliation ou l’expiration, sauf si un autre délai est prévu dans l’Entente ou l’Annexe de produit. Clinia peut conserver des Renseignements personnels lorsque la loi l’exige ou à des fins de sauvegarde, d’audit, de sécurité ou de tenue de dossiers permises par la loi; les Renseignements personnels conservés demeurent assujettis au présent ATD, et les renseignements conservés dans les sauvegardes sont protégés contre tout autre traitement actif et supprimés dans le cours normal des activités. Dans un Déploiement géré par le client, le Client est responsable du retour, de la suppression et de la conservation au sein de son environnement.

  12. 11. Données d’utilisation et Données agrégées; amélioration des Services et entraînement des modèles

    Clinia peut recueillir et traiter des Données d’utilisation pour exploiter, sécuriser, surveiller, soutenir, dépanner et améliorer les Services. Les Données d’utilisation ne comprennent pas les Données du client ni les autres contenus du client. Elles excluent le contenu des requêtes, des invites, des Extrants, des termes de recherche, des chemins de documents ou de récupération, les renseignements sur les patients et toute entrée de journal ou donnée de télémétrie contenant ces renseignements. Si des Données d’utilisation constituent des Renseignements personnels parce qu’elles se rapportent à un Utilisateur autorisé ou à une autre personne, Clinia les traitera conformément au présent ATD.

    Le Client donne instruction à Clinia, et l’autorise, à créer des Données dépersonnalisées à partir des Données du client et à créer des Données agrégées en combinant ou en résumant des Données dépersonnalisées avec d’autres Données dépersonnalisées ou des données provenant d’autres sources, dans chaque cas conformément à l’Entente, au présent ATD et aux Lois applicables. Lorsque les données sources comprennent des Renseignements médicaux protégés, la création de Données dépersonnalisées est régie par le BAA et les exigences de dépersonnalisation applicables de la HIPAA.

    Clinia peut utiliser les Données dépersonnalisées et les Données agrégées pour exploiter, sécuriser, analyser, évaluer, améliorer, entraîner et maintenir les Services ainsi que les modèles et la technologie sous-jacents de Clinia, effectuer des analyses et développer de nouveaux produits et services, sous réserve de l’Entente, du présent ATD, du BAA le cas échéant et des Lois applicables. Aucune instruction ni aucun consentement écrit distinct du Client, au cas par cas, n’est requis pour ces utilisations.

    Clinia ne tentera pas de réidentifier les Données dépersonnalisées ou les Données agrégées, de les utiliser pour identifier le Client ou toute personne, ni de les utiliser pour reconstituer les Données du client.

    Sauf accord écrit exprès du Client et dans la mesure permise par les Lois applicables, Clinia n’utilisera pas de Données du client identifiables, ni de données dérivées des Données du client qui ne sont pas des Données dépersonnalisées ou des Données agrégées, pour entraîner ou affiner des modèles offerts à d’autres clients. Clinia peut utiliser les Données d’utilisation, les Données agrégées et des jeux de données d’évaluation synthétiques, internes, publics ou approuvés par le client pour évaluer et améliorer les Services. Pour les Données agrégées, cela peut comprendre des analyses et des améliorations des fonctionnalités du produit et du comportement du système, y compris la logique déterministe d’ingestion, d’appariement, de fusion et de mise en relation. Cette permission ne s’étend pas à l’entraînement ou à l’affinage de modèles décrits ci-dessus.

    Toute configuration, tout dépannage ou toute amélioration propre au Client qui fait intervenir des Données du client ou des renseignements propres au Client sera limité à la fin autorisée et ne sera pas réutilisé hors de l’environnement du Client sans accord écrit. Clinia ne vendra pas de Données du client ni de Renseignements personnels et ne les divulguera pas à des fins de publicité comportementale intercontextuelle ou ciblée. Les divulgations que le Client effectue par l’intermédiaire de ses propres intégrations ou de services tiers sont régies par les instructions du Client et ne constituent pas une vente ou un partage par Clinia.

  13. 12. Conditions propres à certains territoires

    Les annexes suivantes font partie du présent ATD et s’appliquent uniquement lorsque, et dans la mesure où, la loi pertinente s’applique au traitement des Renseignements personnels par Clinia en vertu du présent ATD : l’annexe C (Addenda sur la protection de la vie privée des États américains); l’annexe D (Addenda sur les transferts depuis l’EEE, le Royaume-Uni et la Suisse); l’annexe E (Addenda canadien sur la protection des renseignements personnels); et l’annexe F (Addenda sur la Loi 25 du Québec). Lorsque plus d’une annexe s’applique au même traitement, Clinia traitera les Renseignements personnels conformément à l’exigence applicable la plus stricte. En cas de conflit entre une annexe et le corps du présent ATD, l’annexe prévaut dans la mesure exigée par la loi applicable, et le corps du présent ATD continue par ailleurs de s’appliquer. Les annexes propres à certains territoires n’obligent pas Clinia à fournir des services, des fonctionnalités, des modèles de déploiement, du soutien, une résidence des données, une conservation ou des engagements de sécurité qui ne sont pas prévus dans l’Entente, l’Annexe de produit applicable, la Documentation ou le présent ATD.

  14. 13. Dispositions générales

    Business Associate Agreement. Lorsque les Renseignements personnels comprennent des Renseignements médicaux protégés et que Clinia agit à titre de Business Associate, le Business Associate Agreement fait également partie de l’Entente et régit l’utilisation et la divulgation de ces Renseignements médicaux protégés par Clinia. En cas de conflit entre le Business Associate Agreement et le présent ATD ou un autre document faisant partie de l’Entente quant au traitement des Renseignements médicaux protégés, le Business Associate Agreement prévaut. Le présent ATD continue de régir les Renseignements personnels qui en relèvent.

    Ordre de préséance. En cas de conflit entre le présent ATD et l’Entente, le présent ATD prévaut uniquement quant au traitement des Renseignements personnels par Clinia pour le compte du Client.

    Responsabilité. La responsabilité de chaque partie en vertu du présent ATD est assujettie aux dispositions de l’Entente relatives à la limitation de responsabilité, sauf exigence contraire de la loi applicable.

    Sociétés affiliées du Client. Le Client conclut le présent ATD pour son propre compte et, lorsque les Lois sur la protection des données l’exigent, pour le compte de ses Sociétés affiliées dont Clinia traite les Renseignements personnels, et il est responsable de coordonner leurs instructions, demandes et communications.

    Avis et modifications. Les avis sont donnés de la manière prévue dans l’Entente, sauf que les avis opérationnels (notamment sur les Sous-traitants ultérieurs, la sécurité, le soutien ou la confidentialité) peuvent être transmis au moyen des Services, d’un centre de confiance, d’un portail client ou par courriel. Les modifications suivent les dispositions de l’Entente relatives aux modifications; Clinia peut mettre à jour de temps à autre la documentation de sécurité, la liste des Sous-traitants ultérieurs et les autres documents opérationnels semblables destinés aux clients, dans la mesure permise par le présent ATD et l’Entente.

    Droit applicable. Sauf exigence contraire d’une annexe propre à un territoire, des CCT, des Lois sur la protection des données applicables ou d’un Business Associate Agreement conclu entre les parties, les dispositions de l’Entente relatives au droit applicable, au for et au règlement des différends s’appliquent au présent ATD.

    Signature et survie. Le présent ATD prend effet lorsque l’Entente ou un document qui l’intègre prend effet, peut être signé en plusieurs exemplaires et par signature électronique, et survit à la résiliation de l’Entente aussi longtemps que Clinia traite des Renseignements personnels pour le compte du Client.

  15. 14. Définitions

    Les termes clés utilisés mais non définis dans le présent ATD ont le sens qui leur est donné dans l’Entente. Dans le présent ATD :

    « Société affiliée » désigne une entité qui, directement ou indirectement, contrôle une partie, est contrôlée par elle ou est sous contrôle commun avec elle.

    « Entente » désigne l’entente entre Clinia et le Client qui régit les Services, y compris le Bon de commande applicable, l’Annexe de produit, les conditions générales, le présent ATD et tout document intégré par renvoi.

    « Données agrégées » désigne les données créées en combinant ou en résumant des Données dépersonnalisées avec d’autres Données dépersonnalisées ou des données provenant d’autres sources, de sorte qu’elles n’identifient pas le Client ni aucune personne et ne peuvent raisonnablement servir à les identifier, et ne peuvent raisonnablement servir à reconstituer les Données du client.

    « Lois applicables » désigne les lois, règlements, règles, ordonnances et exigences gouvernementales contraignantes applicables à l’exécution de l’Entente par une partie ou à l’utilisation des Services.

    « Business Associate », « Covered Entity » et « Renseignements médicaux protégés » (ou « RMP ») ont le sens qui leur est donné en vertu de la HIPAA et, entre les parties, sont traités dans le Business Associate Agreement.

    « Business Associate Agreement » (ou « BAA ») désigne un accord de collaboration (business associate agreement) conclu entre les parties relativement aux Renseignements médicaux protégés en vertu de la HIPAA.

    « Lois canadiennes sur la protection des données » désigne les Lois sur la protection des données applicables au Canada, y compris la Loi sur la protection des renseignements personnels et les documents électroniques (la « LPRPDE »), à l’exclusion des Lois québécoises sur la protection des données, qui sont traitées séparément.

    « Données du client » désigne les données, contenus, dossiers, fichiers, invites, requêtes, instructions, intrants, documents, configurations et autres renseignements soumis ou téléversés aux Services, transmis au moyen de ceux-ci, stockés dans ceux-ci ou autrement mis à leur disposition par le Client, les Utilisateurs autorisés ou les Utilisateurs finaux, ou pour leur compte. Les Données du client comprennent les Renseignements personnels et les Renseignements de santé lorsque ces renseignements figurent dans ce qui précède. Les Données du client ne comprennent pas les Données d’utilisation, les Données dépersonnalisées, les Données agrégées, la Rétroaction ni la Technologie Clinia.

    « Déploiement géré par le client » désigne un déploiement des Services dans un compte infonuagique, une infrastructure, un réseau ou un autre environnement détenu, exploité, configuré ou contrôlé par le Client ou pour son compte.

    « Lois sur la protection des données » désigne les Lois applicables en matière de protection de la vie privée, de protection des données, de sécurité des données, de notification des atteintes ou de traitement des Renseignements personnels ou des Renseignements de santé, y compris, le cas échéant, la HIPAA, les lois des États américains sur la protection de la vie privée (les « Lois des États américains sur la protection de la vie privée »), le RGPD, le RGPD britannique, la législation suisse sur la protection des données et les Lois canadiennes sur la protection des données (y compris les Lois québécoises sur la protection des données).

    « Incident de sécurité des données » désigne une atteinte à la sécurité, confirmée ou raisonnablement soupçonnée, entraînant l’accès, l’acquisition, la divulgation, la perte, l’altération ou la destruction non autorisés de Renseignements personnels traités par Clinia pour le compte du Client. Il ne comprend pas les tentatives d’accès infructueuses ni les événements de sécurité courants (comme les pings, les balayages ou les tentatives de déni de service) qui n’entraînent pas d’accès non autorisé à des Renseignements personnels.

    « Personne concernée » désigne la personne identifiée ou identifiable à laquelle se rapportent des Renseignements personnels, ce qui peut comprendre un patient, un consommateur ou un utilisateur.

    « Données dépersonnalisées » désigne les données dérivées des Données du client qui ont été traitées de sorte qu’elles n’identifient pas le Client, un Utilisateur autorisé, un Utilisateur final, un patient ni aucune autre personne et ne peuvent raisonnablement servir à les identifier, et ne peuvent raisonnablement servir à reconstituer les Données du client. Lorsque les données sources comprennent des Renseignements médicaux protégés, les Données dépersonnalisées doivent satisfaire aux exigences de dépersonnalisation de la HIPAA, y compris l’article 164.514(b) du titre 45 du C.F.R., selon la méthode Safe Harbor ou la méthode Expert Determination.

    « Documentation » désigne les guides d’utilisation, la documentation technique et de produit, les documents de soutien et les politiques que Clinia met à disposition pour les Services, tels que mis à jour de temps à autre.

    « EEE » désigne l’Espace économique européen.

    « RGPD » désigne le Règlement (UE) 2016/679 (le Règlement général sur la protection des données) et, lorsque le contexte l’exige, le RGPD britannique et la législation suisse sur la protection des données.

    « Renseignements de santé » désigne les renseignements relatifs à la santé physique ou mentale, aux soins de santé, au diagnostic, au traitement ou à l’état de santé d’une personne, y compris les Renseignements médicaux protégés et les renseignements semblables protégés en vertu des Lois sur la protection des données.

    « HIPAA » désigne la Health Insurance Portability and Accountability Act of 1996 des États-Unis, telle que modifiée, et ses règlements d’application.

    « Bon de commande » désigne un bon de commande, un énoncé des travaux ou un autre document de commande indiquant les Services achetés par le Client ou auxquels il accède.

    « Extrants » désigne les réponses, résultats, résumés, classifications, extractions, renseignements récupérés ou autres extrants générés au moyen des Services à partir d’intrants fournis par le Client ou pour son compte.

    « Renseignements personnels » désigne les renseignements concernant une personne identifiée ou identifiable, y compris les données personnelles, les renseignements permettant d’identifier une personne, les Renseignements médicaux protégés et les renseignements semblables protégés en vertu des Lois sur la protection des données.

    « Annexe de produit » désigne une annexe, un addenda ou un ensemble de conditions propre à un produit ou à un déploiement, applicable à un Service, à un modèle de déploiement, à une fonctionnalité ou à une offre en particulier.

    « Lois québécoises sur la protection des données » désigne les Lois sur la protection des données applicables au Québec, y compris la Loi sur la protection des renseignements personnels dans le secteur privé, telle que modifiée (la « Loi 25 du Québec »).

    « Transfert restreint » désigne un transfert de Renseignements personnels qui exige des mesures de protection supplémentaires en vertu des Lois sur la protection des données applicables parce que les renseignements sont transférés vers un territoire qui n’est pas reconnu comme offrant un niveau de protection adéquat, ou consultés depuis un tel territoire.

    « CCT » désigne les clauses contractuelles types approuvées pour les Transferts restreints en vertu des Lois sur la protection des données applicables, y compris les clauses contractuelles types de l’UE adoptées en vertu de la décision d’exécution (UE) 2021/914 de la Commission et l’addenda britannique sur les transferts internationaux de données (UK International Data Transfer Addendum).

    « Services » désigne les produits, logiciels, plateformes, API, fonctionnalités d’IA, outils, services de soutien et offres connexes fournis par Clinia au Client en vertu de l’Entente.

    « Sous-traitant ultérieur » désigne un tiers dont Clinia retient les services pour traiter des Renseignements personnels pour le compte du Client dans le cadre des Services.

    « Liste des sous-traitants ultérieurs » désigne la liste des Sous-traitants ultérieurs de Clinia mise à disposition au moyen de son centre de confiance, de la Documentation, de son site Web ou d’un autre emplacement destiné aux clients.

    « RGPD britannique » désigne le RGPD tel qu’intégré au droit du Royaume-Uni.

    « Données d’utilisation » désigne les données techniques, opérationnelles, de télémétrie, de métadonnées, d’utilisation, de diagnostic, de performance, d’erreur et de journalisation relatives à l’exploitation, à la sécurité, à la surveillance, au soutien, au dépannage ou à l’utilisation des Services, comme le nombre et le type d’appels, la taille des réponses, la latence, les erreurs et les indicateurs de performance. Les Données d’utilisation ne comprennent pas les Données du client ni les autres contenus du client. Elles excluent le contenu des requêtes, des invites, des Extrants, des termes de recherche, des chemins de documents ou de récupération, les renseignements sur les patients et toute entrée de journal ou donnée de télémétrie contenant ces renseignements.

    Les termes « responsable du traitement », « sous-traitant », « traitement », « entreprise », « fournisseur de services », « entrepreneur », « consommateur », « vendre » et « partager » ont le sens qui leur est donné en vertu des Lois sur la protection des données applicables.

  16. Annexe A : Détails du traitement

    La présente annexe A décrit les activités de traitement générales en vertu du présent ATD. Des détails supplémentaires ou différents peuvent être prévus dans le Bon de commande, l’Annexe de produit, la Documentation ou les instructions écrites convenues entre les parties.

    Objet et Services. Clinia traite des Renseignements personnels contenus dans les Données du client pour fournir les Services, qui peuvent comprendre la recherche, la récupération, le résumé, la classification, l’appariement et le classement de données de santé, le soutien aux flux de travail, des fonctionnalités d’API et d’IA, ainsi que les services connexes de mise en œuvre, de soutien, de surveillance et de sécurité.

    Durée. Pendant la durée de l’Entente, après quoi les Renseignements personnels sont retournés, supprimés ou conservés conformément au présent ATD.

    Nature et finalité. Fournir, exploiter, sécuriser et soutenir les Services; permettre la recherche, la récupération, le classement, l’appariement, le résumé et la classification, et générer des Extrants; surveiller la performance, la fiabilité et la sécurité; dépanner et offrir du soutien; prévenir et détecter les problèmes de sécurité, de fraude et d’intégrité des services, et y répondre; se conformer à la loi; et créer et utiliser des Données d’utilisation et des Données agrégées, y compris des Données dépersonnalisées, conformément à l’article 11.

    Opérations de traitement. Collecte, accès, utilisation, stockage, hébergement, organisation, récupération, analyse, transformation, classification, appariement, classement, résumé, génération, transmission, divulgation à des Sous-traitants ultérieurs autorisés, restriction, suppression et retour.

    Catégories de Personnes concernées. Patients, membres et autres personnes dont les renseignements figurent dans les Données du client; fournisseurs et professionnels de la santé; Utilisateurs autorisés, Utilisateurs finaux et administrateurs qui exploitent les Services pour le Client; et représentants et contacts d’affaires du Client.

    Catégories de Renseignements personnels. Identifiants et coordonnées; renseignements démographiques; Renseignements de santé et, lorsque la HIPAA s’applique, Renseignements médicaux protégés; renseignements sur les fournisseurs et les professionnels; renseignements relatifs aux comptes, aux accès et à l’administration des utilisateurs; invites, requêtes, contexte de récupération, Extrants et contenu connexe; données techniques, d’utilisation et de journalisation; renseignements de soutien et de configuration; et autres Renseignements personnels figurant dans les Données du client.

    Renseignements sensibles. Peuvent comprendre des Renseignements de santé, des Renseignements médicaux protégés, des catégories particulières de données personnelles, des identifiants gouvernementaux, des renseignements sur des personnes vulnérables ou des renseignements réglementés semblables. Il incombe au Client de s’assurer que leur transmission est licite et appuyée par les avis, consentements ou autorisations requis.

    Fréquence. Continue, périodique ou déclenchée par des événements pendant la durée de l’Entente, selon l’utilisation des Services par le Client.

    Lieux de traitement. Comme le décrivent l’article 7 et la Liste des sous-traitants ultérieurs.

    Sous-traitants ultérieurs. Comme le décrivent l’article 5 et la Liste des sous-traitants ultérieurs.

  17. Annexe B : Mesures de sécurité

    Clinia maintient un programme de sécurité de l’information comportant des mesures de protection administratives, techniques, physiques et organisationnelles adaptées aux Services, à la sensibilité des Renseignements personnels, au modèle de déploiement et à son champ de contrôle. Les responsabilités propres à un produit ou à un déploiement peuvent être décrites dans l’Annexe de produit applicable ou dans la documentation de sécurité. Le programme comprend :

    Gouvernance. Politiques de sécurité, évaluations des risques, examens des contrôles, examen des fournisseurs et formation du personnel en matière de sécurité et de protection de la vie privée.

    Contrôle d’accès. Accès selon le principe du moindre privilège et en fonction des rôles, avec approbation, examen périodique et révocation en temps opportun.

    Authentification. Authentification unique, authentification multifacteur et contrôles d’accès administratifs adaptés au système et au risque.

    Chiffrement. Chiffrement des Renseignements personnels en transit et au repos lorsque cela est approprié au Service et au modèle de déploiement.

    Journalisation et surveillance. Journalisation des événements d’authentification, système, administratifs et de sécurité, appliquée de façon à limiter l’exposition inutile des Renseignements personnels.

    Vulnérabilités et développement sécurisé. Analyse des vulnérabilités, examen des dépendances et du code, tests de sécurité, gestion des changements et séparation des environnements de développement, d’essai et de production.

    Sécurité des Sous-traitants ultérieurs. Obligations de sécurité écrites essentiellement conformes au présent ATD.

    Réponse aux incidents. Processus pour détecter les incidents, enquêter sur ceux-ci, les contenir, y remédier et les communiquer, traités conformément à l’article 9.

    Résilience. Mesures de sauvegarde, de reprise et de disponibilité pour les environnements gérés par Clinia.

    Sécurité physique. Recours aux contrôles des fournisseurs d’infrastructure infonuagique pour les centres de données, ainsi que des contrôles raisonnables pour les bureaux de Clinia.

    Confidentialité. Obligations de confidentialité pour le personnel autorisé à accéder aux Renseignements personnels.

    Responsabilité partagée. Dans un Déploiement géré par le client, le Client sécurise son environnement et Clinia sécurise la couche applicative et la Technologie Clinia relevant de son contrôle.

    Clinia peut mettre à jour ces mesures, mais ne réduira pas de façon importante leur niveau global de protection pendant la durée de l’Entente.

  18. Annexe C : Addenda sur la protection de la vie privée des États américains

    La présente annexe C s’applique uniquement lorsque, et dans la mesure où, les Lois des États américains sur la protection de la vie privée s’appliquent au traitement des Renseignements personnels par Clinia en vertu du présent ATD. Lorsqu’elle s’applique, le Client est l’entreprise ou le responsable du traitement qui détermine les finalités et les moyens du traitement, et Clinia agit à titre de fournisseur de services, de sous-traitant ou d’entrepreneur qui traite des Renseignements personnels pour le compte du Client aux fins commerciales décrites dans l’Entente, le présent ATD et les instructions documentées du Client.

    Restrictions d’utilisation. Clinia ne doit pas : a) vendre des Renseignements personnels; b) partager des Renseignements personnels à des fins de publicité comportementale intercontextuelle ou ciblée; c) conserver, utiliser ou divulguer des Renseignements personnels à toute fin autre que les fins commerciales permises ou dans la mesure autrement permise par les Lois des États américains sur la protection de la vie privée; d) conserver, utiliser ou divulguer des Renseignements personnels en dehors de la relation d’affaires directe entre les parties, sauf dans la mesure permise par la loi; ou e) combiner des Renseignements personnels avec des renseignements provenant d’autres sources, sauf dans la mesure permise par les Lois des États américains sur la protection de la vie privée.

    Traitement permis. Clinia peut traiter des Renseignements personnels dans la mesure raisonnablement nécessaire pour fournir, sécuriser, soutenir et améliorer les Services conformément à l’article 11; exécuter l’Entente et les instructions du Client; détecter les problèmes de sécurité et d’intégrité des services et y répondre; se conformer à la loi; faire appel à des Sous-traitants ultérieurs en vertu de l’article 5; et créer et utiliser des Données d’utilisation et des Données agrégées, y compris des Données dépersonnalisées, conformément à l’article 11.

    Demandes des consommateurs et aide. Le Client est responsable de répondre aux demandes des consommateurs. Clinia fournira une aide raisonnable comme l’exigent les Lois des États américains sur la protection de la vie privée lorsque le Client ne peut donner suite à une demande sans cette aide, et avisera le Client ou dirigera la personne vers le Client si elle reçoit une demande. Chaque partie est responsable de s’acquitter des obligations qui lui incombent.

    Données dépersonnalisées. Clinia maintiendra des mesures raisonnables pour empêcher la réidentification des Données dépersonnalisées et ne tentera pas de les réidentifier ni de les utiliser pour reconstituer les Données du client.

    Renseignements personnels sensibles. Il incombe au Client de déterminer si les Données du client comprennent des Renseignements personnels sensibles, de fournir les avis requis et d’obtenir les consentements requis; Clinia les traite uniquement conformément aux instructions documentées du Client et à la loi applicable.

    Attestation. Clinia atteste qu’elle comprend les restrictions et obligations qui lui sont applicables en vertu de la présente annexe C et qu’elle s’y conformera. En cas de conflit entre la présente annexe C et le corps de l’ATD, la présente annexe C prévaut dans la mesure exigée par les Lois des États américains sur la protection de la vie privée.

  19. Annexe D : Addenda sur les transferts depuis l’EEE, le Royaume-Uni et la Suisse

    La présente annexe D s’applique uniquement lorsque, et dans la mesure où, un Transfert restreint de Renseignements personnels depuis l’Espace économique européen, le Royaume-Uni ou la Suisse est assujetti au RGPD, au RGPD britannique ou à la législation suisse sur la protection des données. Le Client est l’exportateur de données et Clinia, l’importateur de données.

    Clauses contractuelles types de l’UE. Lorsque le RGPD s’applique à un Transfert restreint, les CCT de l’UE sont intégrées au présent ATD par renvoi. Le module deux s’applique lorsque le Client est un responsable du traitement et Clinia un sous-traitant, et le module trois s’applique lorsque le Client est un sous-traitant et Clinia un sous-traitant ultérieur. Les parties retiennent les options suivantes : la clause 7 (clause d’adhésion) s’applique; la clause 9, option 2 (autorisation écrite générale), s’applique, avec le délai de préavis prévu à l’article 5; le libellé facultatif de la clause 11 sur les voies de recours ne s’applique pas; et, en vertu de la clause 17 (option 1) et de la clause 18, les CCT sont régies par le droit français et les différends sont tranchés par les tribunaux de la France.

    Annexes des CCT. L’annexe I (liste des parties et description du transfert) est complétée par l’Entente, le Bon de commande applicable et l’annexe A; l’annexe II (mesures techniques et organisationnelles), par l’annexe B et l’Annexe de produit applicable; et l’annexe III (sous-traitants ultérieurs), par la Liste des sous-traitants ultérieurs et l’article 5.

    Transferts depuis le Royaume-Uni. Lorsque le RGPD britannique s’applique, l’addenda britannique sur les transferts internationaux de données joint aux CCT de l’UE est intégré par renvoi et complété par la présente annexe, l’Entente, l’annexe A et l’annexe B, et les CCT de l’UE sont modifiées comme l’exige l’addenda britannique.

    Transferts depuis la Suisse. Lorsque la législation suisse sur la protection des données s’applique, les CCT de l’UE s’appliquent avec les adaptations nécessaires en vertu du droit suisse, y compris les renvois à la loi fédérale suisse sur la protection des données et au Préposé fédéral à la protection des données et à la transparence à titre d’autorité de contrôle.

    Évaluations, mesures de protection et signature. Clinia maintiendra les mesures de protection décrites à l’annexe B et, comme le prévoit l’article 3, fournira une aide raisonnable aux évaluations de l’incidence des transferts. La signature ou l’acceptation de l’Entente ou d’un document qui intègre le présent ATD vaut signature des CCT et de l’addenda britannique, dans la mesure applicable. En cas de conflit entre la présente annexe et les CCT ou un autre mécanisme de transfert obligatoire, les CCT ou le mécanisme obligatoire prévalent dans la mesure exigée par les Lois sur la protection des données applicables.

  20. Annexe E : Addenda canadien sur la protection des renseignements personnels

    La présente annexe E s’applique uniquement lorsque, et dans la mesure où, les Lois canadiennes sur la protection des données (y compris la LPRPDE) s’appliquent au traitement des Renseignements personnels par Clinia en vertu du présent ATD. Les exigences propres au Québec sont traitées à l’annexe F.

    Rôles et responsabilité. Le Client est responsable des Renseignements personnels dont il a le contrôle et détermine les fins auxquelles ils sont traités au moyen des Services; Clinia traite les Renseignements personnels pour le compte du Client conformément à l’Entente, au présent ATD et à la loi applicable.

    Protection comparable. Clinia protège les Renseignements personnels au moyen de mesures de protection contractuelles, administratives, techniques, physiques et organisationnelles conçues pour offrir un niveau de protection adapté à leur sensibilité, comme le décrit l’annexe B, et exige de ses Sous-traitants ultérieurs qu’ils offrent une protection comparable.

    Limitation du traitement et de la conservation. Clinia traite, conserve et supprime les Renseignements personnels uniquement aux fins et pendant les périodes décrites dans l’Entente, le présent ATD et les instructions documentées du Client; il incombe au Client de limiter les Renseignements personnels qu’il soumet à ce qui convient à son utilisation des Services.

    Consentement et avis. Il incombe au Client de fournir les avis requis et d’obtenir les consentements, autorisations ou autres fondements juridiques requis; Clinia n’est pas responsable de déterminer si le Client l’a fait, sauf si elle a expressément accepté par écrit de soutenir une obligation précise.

    Accès, rectification et incidents. Le Client traite les demandes d’accès et de rectification des personnes, avec l’aide raisonnable de Clinia; Clinia avise le Client des Incidents de sécurité des données conformément à l’article 9 et l’aide à évaluer ses obligations de notification des atteintes en vertu des Lois canadiennes sur la protection des données.

    Traitement transfrontalier. Le Client autorise le traitement des Renseignements personnels à l’extérieur du territoire de collecte, sous réserve du présent ATD. Chaque partie est responsable de s’acquitter de ses propres obligations à l’égard de ce traitement dans son champ de contrôle, et Clinia maintient les mesures de protection requises pour les transferts qu’elle effectue.

  21. Annexe F : Addenda sur la Loi 25 du Québec

    La présente annexe F s’applique uniquement lorsque, et dans la mesure où, les Lois québécoises sur la protection des données (y compris la Loi 25 du Québec) s’appliquent au traitement des Renseignements personnels par Clinia en vertu du présent ATD.

    Rôles et responsabilité. Chaque partie est responsable de s’acquitter des obligations qui lui incombent en vertu des Lois québécoises sur la protection des données. Le Client détermine les fins auxquelles les Renseignements personnels sont traités au moyen des Services et si son utilisation exige une évaluation des facteurs relatifs à la vie privée, une évaluation des transferts, un avis ou un consentement; Clinia traite les Renseignements personnels pour le compte du Client et est responsable des mesures de conformité requises pour ses propres systèmes et le traitement relevant de son contrôle.

    Traitement à titre de fournisseur de services. Clinia traite les Renseignements personnels uniquement aux fins décrites dans l’Entente, le présent ATD et les instructions documentées du Client, y compris le traitement autorisé en vertu de l’article 11; ne les utilise pas autrement à ses propres fins, sauf dans la mesure permise par les Lois québécoises sur la protection des données; et veille à ce que le personnel autorisé soit assujetti à des obligations de confidentialité.

    Incidents de confidentialité. Clinia avise le Client sans retard injustifié de tout Incident de sécurité des données (qui, aux fins de la présente annexe, comprend un incident de confidentialité au sens des Lois québécoises sur la protection des données) et fournit des renseignements raisonnables pour aider le Client à évaluer si l’incident présente un risque de préjudice sérieux et si une notification aux personnes, à la Commission d’accès à l’information ou à d’autres est requise. Le Client détermine si une notification est requise, sauf si la loi applicable exige que Clinia en fasse la notification directement.

    Évaluations des facteurs relatifs à la vie privée et des transferts. Compte tenu de la nature du traitement et des renseignements dont elle dispose, Clinia fournit des renseignements raisonnables pour appuyer les évaluations des facteurs relatifs à la vie privée du Client et ses évaluations des transferts à l’extérieur du Québec lorsqu’elles sont requises et que le Client ne peut raisonnablement les réaliser sans le soutien de Clinia; le Client est responsable des conclusions, des mesures d’atténuation et des décisions découlant de ces évaluations.

    Transferts à l’extérieur du Québec. Le Client autorise le traitement des Renseignements personnels à l’extérieur du Québec, sous réserve du présent ATD, et Clinia maintient les mesures de protection et les mesures contractuelles requises pour les transferts qu’elle effectue dans son champ de contrôle.

    Droits individuels et conservation. Le Client traite les demandes d’accès aux Renseignements personnels ou de rectification de ceux-ci ainsi que les retraits de consentement, avec l’aide raisonnable de Clinia; la conservation et la suppression suivent l’Entente, le présent ATD et les instructions documentées du Client.