Perceo › Entente de traitement
Entente de traitement
AuraScribe Inc. (NEQ 1182350810) · 70, cour Villeneuve, Charlemagne (Québec) J5Z 4Y3
1. Objet et parties
Cette entente encadre le traitement des renseignements personnels, y compris les renseignements de santé, que AuraScribe Inc. (NEQ 1182350810, qui exploite Perceo) fait pour le compte de la clinique cliente.
Elle fait partie des conditions d'utilisation et du bon de commande. Pour tout ce qui touche les renseignements des patients, elle l'emporte sur eux.
Elle constitue l'entente écrite requise par la loi lorsqu'un organisme ou une entreprise confie des renseignements personnels à un prestataire de services.
2. Mots utilisés
- Nous : AuraScribe Inc.
- Clinique : le médecin, la clinique, le GMF ou l'organisation cliente.
- Renseignements confiés : les renseignements personnels que la clinique ou ses utilisateurs saisissent, captent ou reçoivent dans Perceo au sujet des patients, et le journal d'audit qui les concerne.
- Traitement : toute opération sur les renseignements confiés : collecte, transcription, utilisation, conservation, communication, destruction.
- Sous-traitant ultérieur : une entreprise à qui nous confions une partie du traitement.
- Incident : un accès, une utilisation ou une communication non autorisés d'un renseignement confié, sa perte, ou toute autre atteinte à sa protection.
- Lois applicables : la Loi sur la protection des renseignements personnels dans le secteur privé, la Loi sur les renseignements de santé et de services sociaux, et toute autre loi qui s'applique au traitement.
3. Rôles des parties
- La clinique est responsable des renseignements confiés. Elle décide pourquoi ils sont recueillis et à quoi ils servent. Elle détient le dossier du patient.
- Nous sommes son prestataire de services. Nous traitons les renseignements confiés seulement pour lui fournir Perceo.
- La RAMQ reçoit les demandes et les vérifications sur instruction du médecin. Elle n'est pas notre sous-traitant. La relation entre le médecin et la RAMQ ne passe pas par nous.
Le détail du traitement est à l'annexe A.
4. Instructions de la clinique
- Nous traitons les renseignements confiés seulement selon les instructions documentées de la clinique. Ces conditions, le bon de commande, les réglages choisis dans Perceo et les demandes écrites de l'administrateur sont des instructions.
- Nous ne les traitons à aucune autre fin, sauf si la loi nous y oblige. Dans ce cas, nous avisons la clinique avant, sauf si la loi l'interdit.
- Si une instruction nous semble contraire à la loi, nous le disons à la clinique et nous pouvons suspendre son exécution.
5. Obligations de la clinique
- Obtenir le consentement explicite des patients avant d'utiliser le scribe, et les informer que la transcription clinique est effectuée par Azure Speech dans la région Canada East.
- Obtenir les consentements requis pour les messages texte, les télécopies, les courriels et les appels.
- Recueillir seulement les renseignements nécessaires.
- Gérer les accès de ses utilisateurs et les retirer quand ils ne sont plus nécessaires.
- Verser les notes signées dans son DME avant la fin du délai de conservation choisi.
- Réaliser son ÉFVP et tenir ses propres registres, selon la loi.
- Nous aviser sans délai si elle constate un incident dans Perceo.
6. Personnel et confidentialité
- Seules les personnes qui en ont besoin pour fournir Perceo ont accès aux renseignements confiés, et seulement dans cette mesure.
- Chacune signe un engagement de confidentialité avant tout accès, reçoit une formation sur la protection des renseignements et la renouvelle chaque année.
- Les accès de soutien sont limités aux personnes autorisées; les consultations et actions sur les données sont journalisées. En cas d'incident de sécurité urgent, l'accès nécessaire à son traitement est limité et consigné.
- Les accès de notre personnel sont revus tous les trois mois et retirés le jour d'un départ.
7. Mesures de sécurité
Nous prenons des mesures de sécurité propres à assurer la protection des renseignements confiés, raisonnables compte tenu de leur sensibilité, de leur quantité, de leur répartition et de leur support. Elles sont décrites à l'annexe B, avec leur état réel.
Nous pouvons améliorer ces mesures. Nous ne les réduisons pas de façon importante pendant le contrat.
8. Sous-traitants ultérieurs
- La clinique autorise les sous-traitants ultérieurs listés à l'annexe C.
- Chacun est lié par un contrat écrit qui lui impose des obligations de protection au moins équivalentes à celles de cette entente, et lui interdit d'utiliser les renseignements à d'autres fins.
- Avant d'ajouter ou de remplacer un sous-traitant ultérieur qui traite des renseignements confiés, nous avisons la clinique par courriel au moins 30 jours à l'avance.
- La clinique peut s'opposer pour un motif raisonnable lié à la protection des renseignements. Nous cherchons alors une solution avec elle. À défaut, elle peut résilier le service touché sans pénalité, et nous remboursons la part payée d'avance pour la période non utilisée.
- Nous restons responsables envers la clinique du travail de nos sous-traitants ultérieurs.
9. Communication hors du Québec
- L'hébergement de Perceo et le modèle d'IA sont au Québec.
- La transcription clinique utilise Azure Speech dans la région Canada East. La téléphonie Léa n’est pas activée dans la livraison de qualification.
- Pour les cliniques qui utilisent les appels et les messages texte, Twilio Inc. traite ces communications aux États-Unis.
- Avant toute communication hors du Québec, nous faisons une ÉFVP et nous vérifions que les renseignements recevront une protection adéquate. Nous remettons à la clinique un résumé de ces évaluations sur demande.
- Un renseignement traité aux États-Unis peut être visé par les lois de ce pays, y compris des demandes d'accès d'autorités. La clinique en tient compte dans son ÉFVP.
10. Intelligence artificielle
- Les modèles d'IA utilisés sont indiqués à l'annexe C : Gemini de Google par Vertex AI (Montréal) et Azure Speech (Canada East) pour la transcription clinique.
- Aucun renseignement confié ne sert à entraîner, ajuster ou évaluer un modèle d'IA, chez nous ou chez nos fournisseurs. Nous configurons nos fournisseurs en conséquence.
- Les données de santé ne sont envoyées à aucun autre modèle que ceux de l'annexe C. Si le service prévu n'est pas joignable, la demande échoue plutôt que d'être envoyée ailleurs.
- Tout contenu produit par l'IA est un brouillon que le médecin révise. Aucune décision n'est prise uniquement par un traitement automatisé.
- Avant de changer de modèle ou de fournisseur d'IA, nous faisons une revue écrite et nous avisons la clinique 30 jours à l'avance si le changement est important.
11. Ce que nous ne faisons jamais
- Vendre, louer ou échanger des renseignements confiés.
- Les utiliser pour la publicité, la prospection ou la recherche.
- Les combiner avec d'autres données pour établir un profil.
- Tenter de réidentifier des données anonymisées.
- Les communiquer à un tiers sans instruction de la clinique, sauf obligation légale (section 16).
- Conserver l'audio de la consultation.
12. Aide pour les droits des personnes
- Si un patient nous adresse une demande (accès, rectification, retrait du consentement, portabilité), nous la transmettons à la clinique dans les 5 jours ouvrables. Nous n'y répondons pas nous-mêmes, sauf instruction de la clinique.
- Nous aidons la clinique à répondre dans les délais de la loi : export des renseignements, correction, suppression, dans un format structuré et couramment utilisé.
- Cette aide est comprise dans l'abonnement, sauf demande exceptionnelle convenue par écrit.
13. Journalisation et registres
- Perceo journalise les accès aux renseignements confiés et les actions faites sur eux : qui, quoi, quand, depuis quel appareil.
- La clinique peut obtenir l'extrait du journal qui la concerne, pour ses propres obligations, dont la tenue de registres prévue par la loi. export du journal disponible
- Nous tenons un registre des communications que nous faisons à des tiers pour la clinique, et un registre des incidents.
14. Aide pour les ÉFVP
Sur demande, nous remettons à la clinique un dossier d'appui à son ÉFVP : description du traitement, parcours des données, mesures de sécurité avec leur état réel, liste des sous-traitants ultérieurs et leur lieu, résumé de nos propres ÉFVP, réponses à un questionnaire de sécurité.
15. Incidents de confidentialité
- Nous avisons la clinique sans délai, et au plus tard 72 heures après avoir constaté un incident qui touche des renseignements confiés.
- L'avis indique, dans la mesure connue : ce qui s'est passé et quand, les renseignements et le nombre de personnes touchés, les mesures prises, les risques évalués, et une personne-ressource. Nous le complétons au fur et à mesure.
- Nous prenons sans délai les mesures pour réduire le risque de préjudice et éviter que l'incident se reproduise.
- Nous aidons la clinique à évaluer le risque de préjudice sérieux et à faire les avis requis à la Commission d'accès à l'information et aux personnes concernées. Nous ne faisons pas ces avis à sa place sans son accord, sauf si la loi nous l'impose.
- Nous inscrivons l'incident à notre registre des incidents, conservé au moins 5 ans.
16. Demandes d'autorités
Si une autorité nous demande des renseignements confiés, nous avisons la clinique sans délai, sauf si la loi l'interdit. Nous vérifions que la demande est valide. Nous communiquons seulement ce qui est strictement exigé.
17. Conservation, restitution et destruction
- Les durées et modalités de purge applicables sont indiquées à l'annexe D. Elles varient selon le service et la configuration.
- Perceo n'est pas un DME. La clinique est responsable de verser les notes signées dans son DME avant leur suppression.
- À la fin du contrat, les parties conviennent des modalités d'export des renseignements confiés encore présents. Après l'export, nous les détruisons de façon sécuritaire et nous confirmons la destruction par écrit.
- Les copies de sauvegarde sont détruites à la fin de leur propre délai. D'ici là, elles restent chiffrées et ne sont jamais restaurées pour être utilisées.
- Nous gardons seulement ce que la loi nous oblige à garder, et seulement pour cette fin.
18. Vérification
- Une fois par année, sur demande, nous répondons au questionnaire de sécurité de la clinique et nous lui remettons la documentation à jour.
- Nous lui remettons le sommaire du plus récent test d'intrusion, quand il existe.
- La clinique peut faire faire une vérification par une personne indépendante tenue à la confidentialité, avec un préavis de 30 jours, à ses frais, pendant les heures d'affaires, sans accès aux données d'autres clients.
- Nous corrigeons dans un délai raisonnable tout manquement constaté.
19. Responsabilité
La responsabilité de chaque partie est régie par les conditions d'utilisation, sous réserve des limites qui ne peuvent être exclues en vertu de la loi.
20. Durée
Cette entente s'applique tant que nous traitons des renseignements confiés, même après la fin du contrat, jusqu'à leur destruction. Les sections sur la confidentialité, les incidents et la destruction survivent.
21. Dispositions générales
- Cette entente est rédigée en français. La version française fait foi.
- Elle est régie par les lois du Québec et les lois du Canada qui s'y appliquent.
- Une modification importante est annoncée à la clinique au moins 30 jours avant son entrée en vigueur. Si la clinique la refuse, elle peut résilier sans pénalité avant cette date.
- Si une clause est jugée invalide, les autres restent en vigueur.
Annexe A — Description du traitement
| Personnes concernées | Patients de la clinique; personnes qui appellent ou écrivent à la clinique; utilisateurs de la clinique (pour le journal d'audit). |
|---|---|
| Renseignements | Audio de la consultation et des appels (traité en direct, non conservé). Transcription. Brouillon de note et note signée. Nom, date de naissance, sexe, NAM, coordonnées. Actes, diagnostics, dates, lieux, montants. Réponses de la RAMQ. Admissibilité et inscription. Rendez-vous. Messages texte, télécopies, courriels. Résumés et transcriptions caviardées des appels. |
| Renseignements sensibles | Oui : renseignements de santé. |
| Fins | Documentation clinique, facturation RAMQ, admissibilité et inscription, gestion des rendez-vous et des communications de la clinique, sécurité et journal d'audit, soutien. |
| Opérations | Captation audio sur consentement, transcription, rédaction assistée par IA, stockage temporaire, affichage, export, transmission à la RAMQ sur confirmation, envoi de messages, suppression. |
| Durée | Selon l'annexe D, et au plus tard jusqu'à la destruction après la fin du contrat. |
| Lieux | Québec pour l’hébergement OVH et Vertex AI; Canada East pour Azure Speech. Les services de communication de la clinique nécessitent une configuration distincte. |
Annexe B — Mesures de sécurité
Chaque mesure indique son état réel : en place (dans le code actuel), testée, certifiée (par un tiers, portée indiquée) ou prévue (décidée, pas encore faite).
| Domaine | Mesure | État |
|---|---|---|
| Hébergement | Serveurs et base de données chez OVHcloud, Beauharnois (Québec) | En place dans l’environnement de qualification |
| IA | Données de santé envoyées seulement à Vertex AI, région de Montréal; échec plutôt que repli ailleurs | En place |
| Transcription clinique | Azure Speech, Canada East; connexion chiffrée | Dictée en direct et transcription de fichiers testées sur données fictives |
| Chiffrement en transit | HTTPS (TLS) pour les accès publics | Testé |
| Chiffrement au repos | Champs sensibles chiffrés par l'application; NAM recherché par empreinte | En place |
| Chiffrement au repos | Chiffrement des disques chez l'hébergeur | Non attesté dans cette livraison. Le chiffrement des champs sensibles et des sauvegardes est distinct du chiffrement intégral des disques. |
| Secrets | Clés et mots de passe hors du code, dans un gestionnaire de secrets | Prévu |
| Accès | Sur invitation seulement; pas d'inscription libre | Prévu |
| Authentification | Double authentification | En place |
| Authentification | Double authentification exigée pour chaque compte | Testé dans l’environnement de qualification |
| Session | Verrou par NIP appliqué par le serveur; fin de session après inactivité | En place |
| Séparation | Données filtrées par organisation | En place |
| Séparation | Contrôles d’accès entre deux cliniques fictives | Testés dans l’environnement de qualification |
| Rôles | Médecin, infirmière, réception; administration séparée; un administrateur par organisation | Prévu |
| Abus | Limite du nombre d'appels sur les routes RAMQ | Testé |
| Journal | Journal d'audit des accès et des actions | En place |
| Sauvegardes | Sauvegardes quotidiennes chiffrées; restauration isolée des bases et des fichiers | Testée le 6 octobre 2026 |
| Incidents | Procédure écrite et registre | Prévu |
| Évaluation externe | Test d'intrusion par l'équipe de cybersécurité de Santé Québec | Prévu |
| Certification | Essais de conformité RAMQ, facturation à l'acte par services Web, 18 juin 2026 (ne couvre pas le scribe ni la sécurité) | Certifié |
| Certification | Bureau de certification de Santé Québec | Prévu (dossier ouvert) |
Nous ne détenons pas les certifications SOC 2, ISO 27001 ni HIPAA et ne les revendiquons pas.
Annexe C — Sous-traitants ultérieurs
| Entreprise | Rôle | Renseignements confiés | Lieu |
|---|---|---|---|
| OVHcloud | Hébergement | Tous ceux conservés dans Perceo | Beauharnois, Québec |
| Google Cloud (Vertex AI, Gemini) | Rédaction, facturation assistée, assistants, agent Léa | Texte; pas d'audio | Montréal, Québec |
| Microsoft Azure Speech | Transcription clinique | Audio | Canada East |
| Twilio Inc. | Appels et messages texte (module clinique) | Numéros, messages, audio des appels en transit | États-Unis |
| VoIP.ms | Télécopies (module clinique) | Contenu des télécopies | Lieu de traitement non déterminé dans le code. |
| Google Gmail, Microsoft Graph ou relais SMTP configuré | Courriels aux patients (module clinique) | Adresse, contenu du message | Selon le fournisseur, le compte et le relais SMTP configurés. |
La liste à jour est aussi dans la politique de confidentialité.
Annexe D — Conservation
| Renseignement | Durée |
|---|---|
| Audio | Audio traité par Azure Speech pour la dictée clinique. La dictée en direct n’est pas conservée par Microsoft; les fichiers fournis pour transcription peuvent nécessiter un traitement temporaire sur le serveur. |
| Transcription clinique | Effacée à la validation de la note. |
| Note et données de la séance | 1, 3, 7, 15 ou 30 jours, au choix du médecin |
| Demandes RAMQ et réponses du moteur RAMQ | Échéance de cinq ans à compter de la date de service, avec une marge technique de 30 jours avant l'éligibilité à la purge. La purge automatique du moteur RAMQ est désactivée dans l’environnement de qualification; les données ne sont donc pas effacées automatiquement à cette échéance. |
| Admissibilité et inscription | Aucune suppression automatique fondée sur l’ancienneté. La clinique peut demander l’effacement des renseignements qui ne sont plus nécessaires, sous réserve des obligations applicables. |
| Transcription caviardée des appels de Léa | Transcription caviardée : suppression après 30 jours par le mécanisme de purge activé. Le résumé et le résultat de l’appel sont conservés séparément et ne sont pas supprimés par cette opération. |
| Messages texte et télécopies | Conservés sans suppression automatique liée à leur ancienneté, jusqu'à une instruction explicite de la clinique. Les demandes d'effacement restent traitées selon les obligations applicables. |
| Courriels | Aucune suppression automatique uniforme. Les copies suivent les règles de la messagerie utilisée; la clinique peut demander l’effacement des copies détenues par Perceo. |
| Journal d'audit | Sept ans dans le scribe; deux ans dans le CRM. |
| Sauvegardes | Sauvegardes des bases chiffrées chaque jour. Copies locales conservées 14 jours. Les copies hors serveur et les captures de fichiers n’ont pas de suppression automatique fondée sur l’ancienneté dans le déploiement actuel; elles font l’objet d’une gestion séparée. |