RESSA HEALTH
Politique de confidentialité
Pratiques de confidentialité du site Web, du marketing et de la plateforme – MONDIAL
Date d'entrée en vigueur : 1er septembre 2026 Version 1.3
VEUILLEZ LIRE LA PRÉSENTE POLITIQUE CONJOINTEMENT AVEC LES CONDITIONS D'UTILISATION DE RESSA HEALTH. LA PRÉSENTE POLITIQUE DÉCRIT LA FAÇON DONT RESSA TRAITE LES RENSEIGNEMENTS PERSONNELS DANS L'ENSEMBLE DE NOTRE SITE WEB, DE NOS ACTIVITÉS DE MARKETING ET DU SERVICE. L'ARTICLE 6 EXPLIQUE LA FAÇON DONT NOUS TRAITONS LES RENSEIGNEMENTS DE SANTÉ. SI VOUS RÉSIDEZ DANS L'ÉTAT DE WASHINGTON, DU NEVADA OU DE L'ILLINOIS, OU DANS UN AUTRE ÉTAT AMÉRICAIN DOTÉ D'UNE LOI SUR LES DONNÉES DE SANTÉ DES CONSOMMATEURS, NOTRE POLITIQUE DE CONFIDENTIALITÉ DISTINCTE RELATIVE AUX DONNÉES DE SANTÉ DES CONSOMMATEURS S'APPLIQUE ÉGALEMENT À VOUS. L'ANNEXE A CONTIENT LES DIVULGATIONS PROPRES AUX ÉTATS AMÉRICAINS, L'ANNEXE C CONTIENT DES DIVULGATIONS SUPPLÉMENTAIRES À L'INTENTION DES RÉSIDENTS DU CANADA, Y COMPRIS UNE SECTION DISTINCTE POUR LE QUÉBEC, ET L'ANNEXE D CONTIENT DES DIVULGATIONS SUPPLÉMENTAIRES À L'INTENTION DES PERSONNES SE TROUVANT DANS L'ESPACE ÉCONOMIQUE EUROPÉEN ET AU ROYAUME-UNI. L'ARTICLE 15 EXPLIQUE VOS DROITS ET LA FAÇON DE LES EXERCER.
1. À propos de la présente Politique
1.1 Qui nous sommes. La présente Politique de confidentialité (la « Politique ») décrit la façon dont Metabolic Terrain Omics, Inc., société du Delaware exerçant ses activités sous le nom de Ressa Health (« Ressa », « nous », « notre » ou « nos »), recueille, utilise, communique et protège les renseignements personnels. Notre adresse est le 2 East Congress Street, Suite 900, Tucson (Arizona) 85701, États-Unis. Vous pouvez nous joindre à l'adresse privacy@ressahealth.com.
1.2 Portée de la présente Politique. La présente Politique s'applique au site Web public de Ressa Health et à tout sous-domaine ou toute page de marketing que nous exploitons; à nos activités de marketing et de communication par courriel, par message texte et par d'autres moyens; à nos applications et à la plateforme Ressa Health (collectivement avec le site Web, le « Service »); ainsi qu'aux renseignements que nous recueillons auprès d'utilisateurs potentiels, de visiteurs du site Web, de praticiens et de contacts d'affaires. Les termes clés qui ne sont pas définis dans les présentes ont le sens qui leur est donné dans l'entente en vertu de laquelle vous utilisez le Service : pour les particuliers, les Conditions d'utilisation de Ressa Health (les « Conditions d'utilisation »); pour les praticiens, le Contrat-cadre de services pour les fournisseurs de Ressa Health (le « CCS Fournisseurs »). Les Conditions d'utilisation et le CCS Fournisseurs sont appelés collectivement les « Ententes d'utilisateur ». Sauf lorsque la présente Politique renvoie à un article précis des Conditions d'utilisation, toute mention des Ententes d'utilisateur vise celle de ces ententes qui s'applique à vous.
1.3 Ce que la présente Politique ne vise pas. La présente Politique ne vise pas : a) les renseignements qu'un praticien, un laboratoire, un régime d'assurance maladie ou un autre tiers conserve dans ses propres dossiers, y compris les renseignements que vous lui avez communiqués au moyen du Service, lesquels sont régis par les politiques de ce tiers et par la loi qui s'applique à lui; b) les renseignements que nous traitons à titre de « business associate » (partenaire commercial) au sens de la loi fédérale américaine intitulée Health Insurance Portability and Accountability Act et de ses règlements d'application (« HIPAA ») pour le compte d'un praticien avec lequel vous vous êtes connecté, lesquels sont régis par la HIPAA et par l'entente de partenaire commercial que nous avons conclue avec ce praticien; c) tout site Web, toute application, tout appareil ou tout service tiers vers lequel nous fournissons un lien ou que vous choisissez de connecter.
1.4 Lien avec les Ententes d'utilisateur. La présente Politique est intégrée par renvoi à chacune des Ententes d'utilisateur. Lorsque la présente Politique et l'Entente d'utilisateur qui s'applique à vous portent sur le même sujet et sont incompatibles quant au traitement des renseignements de santé, le document qui accorde la plus grande protection à la personne concernée prévaut. Pour les particuliers, cette règle est prévue à l'article 23.2 des Conditions d'utilisation; le CCS Fournisseurs contient une disposition correspondante.
1.5 Notre Politique de confidentialité américaine relative aux données de santé des consommateurs. L'État de Washington, le Nevada, l'Illinois et certains autres États américains exigent qu'une entreprise qui traite des données de santé des consommateurs publie une politique de confidentialité distincte et dédiée à ces données, accessible par son propre lien. Nous maintenons donc la présente Politique ainsi que la Politique de confidentialité relative aux données de santé des consommateurs de Ressa Health, accessible à l'adresse <u>https://ressahealth.com/legal/consumer-health-data-privacy-policy</u> et au moyen d'un lien distinct sur notre page d'accueil. Aucune de ces politiques ne remplace l'autre. Si vous résidez dans un État américain doté d'une loi sur les données de santé des consommateurs, lisez les deux.
1.6 Nos politiques de confidentialité et vos choix en matière de données. La présente Politique de confidentialité décrit les pratiques de Ressa en matière de renseignements. Notre Politique de confidentialité distincte relative aux données de santé des consommateurs fournit des divulgations supplémentaires concernant les renseignements visés par les lois étatiques qui y sont décrites et est accessible au moyen de son propre lien sur notre page d'accueil. L'Autorisation relative à la recherche, aux données et au marketing explique les modalités des choix relatifs aux services de base et des choix facultatifs que vous soumettez. Elle comprend le consentement de base relatif aux données génétiques et de laboratoire. Le fait de consulter une politique de confidentialité ou d'en accuser réception n'accorde aucune permission facultative. Les résidents de l'Oregon et du Nevada remplissent le consentement étatique distinct pour les activités qu'il vise. Une Autorisation de marketing distincte relative aux renseignements de santé des praticiens régit le marketing facultatif fondé sur des renseignements détenus pour le compte d'une clinique.
1.7 Où le Service est offert. Le Service peut être offert aux personnes se trouvant aux États-Unis, au Canada, dans l'Espace économique européen (l'« EEE ») et au Royaume-Uni, lorsque Ressa le rend expressément accessible. L'Annexe A contient des divulgations supplémentaires propres aux États américains. L'Annexe C contient des divulgations supplémentaires propres au Canada. L'Annexe D contient les divulgations requises à l'intention des personnes se trouvant dans l'EEE et au Royaume-Uni et explique les règles supplémentaires qui s'appliquent en vertu du Règlement général sur la protection des données de l'Union européenne (le « RGPD de l'UE »), du RGPD du Royaume-Uni, de la Data Protection Act 2018 du Royaume-Uni, dans sa version modifiée, et des lois applicables en matière de protection de la vie privée dans les communications électroniques. Nous n'offrons pas le Service dans un autre territoire, à moins de l'y rendre expressément accessible et de satisfaire aux exigences légales applicables. L'Annexe A contient des divulgations supplémentaires propres aux États américains. L'Annexe C contient des divulgations supplémentaires propres au Canada. L'Annexe D contient les divulgations requises à l'intention des personnes se trouvant dans l'EEE et au Royaume-Uni. Ces annexes complètent les Conditions d'utilisation, sans les remplacer. Lorsqu'une annexe renvoie à un droit ou à une obligation prévu dans les Conditions d'utilisation — notamment les engagements relatifs aux renseignements génétiques de l'article 7, les dispositions relatives à la connexion avec un praticien de l'article 8 et les dispositions relatives aux mineurs et au consentement parental de l'article 2.1 —, cet article des Conditions d'utilisation régit les modalités précises, et la présente Politique régit les divulgations en matière de confidentialité qui s'y rapportent.
1.8 Responsable de la confidentialité. Vous pouvez joindre notre Responsable de la confidentialité à l'adresse <u>privacy@ressahealth.com</u> ou par la poste à l'adresse indiquée ci-dessus, à l'attention du « Responsable de la confidentialité ». Le Responsable de la confidentialité est chargé de recevoir les questions, les demandes et les plaintes relatives à la confidentialité et de coordonner la conformité de Ressa en matière de protection des renseignements personnels. Pour le Québec, le Responsable de la confidentialité agit à titre de personne responsable de la protection des renseignements personnels de Ressa. Des renseignements supplémentaires concernant le représentant dans l'EEE et au Royaume-Uni et le délégué à la protection des données, s'il y a lieu, figurent à l'Annexe D. À moins que l'Annexe D ne désigne expressément le Responsable de la confidentialité comme délégué à la protection des données de Ressa au sens de la loi, son rôle de Responsable de la confidentialité ne constitue pas en soi une telle désignation.
2. En bref
Ce résumé est fourni à titre pratique. Il ne remplace pas le reste de la présente Politique et, lorsqu'il est moins précis que les articles qui suivent, ces derniers prévalent.
-
Votre Coffre-fort santé est privé par défaut. Rien de ce qu'il contient n'est visible par un praticien ou par quiconque, à moins que vous ne l'autorisiez.
-
Nous ne vendons pas vos renseignements identifiables et nous ne vendons ni ne communiquons vos renseignements de santé à des fins publicitaires.
-
Nous n'utiliserons ni ne communiquerons vos renseignements de santé protégés à des fins de marketing sans votre autorisation préalable, sauf dans la mesure permise par ailleurs par la loi applicable.
-
Nous n'utilisons aucun traceur publicitaire ou analytique de tiers sur les pages accessibles après connexion, sur les pages qui affichent ou recueillent des renseignements de santé, ni dans nos applications, sans votre autorisation préalable.
-
Nous n'utilisons pas vos renseignements de santé permettant de vous identifier pour entraîner des modèles d'intelligence artificielle et nous ne permettons à aucun de nos fournisseurs de les utiliser pour entraîner ses propres modèles à usage général.
-
Nous ne recueillons pas de données de géolocalisation précise et nous n'exploitons ni ne permettons aucun géorepérage autour d'un établissement de soins de santé.
-
Si vous vous trouvez à l'extérieur des États-Unis, vos renseignements peuvent être traités aux États-Unis. Nous appliquons des mesures de protection contractuelles, techniques et organisationnelles adaptées à la loi applicable. Les exigences canadiennes relatives aux communications transfrontalières sont décrites à l'Annexe C; les exigences de l'EEE et du Royaume-Uni relatives aux transferts internationaux sont décrites à l'Annexe D.
-
Si vous vous trouvez dans l'EEE ou au Royaume-Uni, les renseignements de santé et les renseignements génétiques constituent des catégories particulières de données à caractère personnel. Nous établissons une base juridique pour le traitement ainsi qu'une condition supplémentaire applicable aux catégories particulières; pour le Coffre-fort santé offert directement aux consommateurs, nous obtenons généralement un consentement explicite au traitement des catégories particulières de données, à moins qu'une autre condition licite ne s'applique.
-
Vous pouvez consulter, rectifier, exporter et supprimer vos renseignements et retirer un consentement que vous nous avez donné, en tout temps. L'article 15 explique comment procéder.
3. Renseignements que nous recueillons
3.1 Renseignements que vous nous fournissez. Nous recueillons les renseignements décrits dans le tableau ci-dessous lorsque vous nous les fournissez en créant un compte, en utilisant le Service, en remplissant un formulaire, en vous abonnant à une liste de diffusion, en communiquant avec le soutien, en posant votre candidature à un emploi ou en communiquant autrement avec nous.
| Catégorie | Exemples | Finalité |
|---|---|---|
| Identifiants et coordonnées | Nom, adresse courriel, numéro de téléphone mobile, adresse postale, nom d'utilisateur du compte, date de naissance et identifiants que nous attribuons à votre compte. | Créer et administrer votre compte; vous authentifier; communiquer avec vous au sujet du Service; répondre à vos demandes. |
| Renseignements relatifs à la sécurité du compte | Mot de passe (conservé uniquement sous forme hachée), numéro de téléphone servant à l'authentification multifacteur, codes d'authentification, questions de sécurité et journaux de connexion et d'accès. | Vous authentifier; protéger votre compte et nos systèmes; enquêter sur les cas soupçonnés de fraude ou d'accès non autorisé. |
| Renseignements de santé | Résultats de laboratoire, dossiers médicaux, rapports d'imagerie, renseignements génétiques, évaluations des symptômes, questionnaires d'accueil, antécédents médicaux, notes et renseignements provenant des appareils et des applications que vous connectez. Voir l'article 6. | Fournir le Coffre-fort santé et les Aperçus; communiquer des renseignements aux praticiens que vous autorisez; les finalités décrites à l'article 9 des Conditions d'utilisation. |
| Renseignements commerciaux et de paiement | Niveau d'abonnement, historique des forfaits, registres des transactions, ainsi que les quatre derniers chiffres et la date d'expiration d'une carte de paiement. Nous ne recueillons ni ne conservons les numéros complets des cartes de paiement. | Traiter les paiements par l'intermédiaire de notre processeur de paiement; facturation; remboursements; registres fiscaux et comptables. |
| Communications | Billets de soutien, courriels, messages de clavardage, notes d'appel, réponses aux sondages, commentaires sur les produits et tout fichier que vous joignez. | Fournir du soutien; améliorer le Service; conserver un registre de ce que nous vous avons communiqué. |
| Coordonnées des praticiens et des contacts d'affaires | Pour les praticiens et les contacts d'affaires : nom, nom de la clinique ou de l'entreprise, rôle professionnel, adresse courriel professionnelle, numéro de téléphone professionnel et renseignements sur le permis d'exercice ou les titres de compétence que vous fournissez. | Évaluer et administrer les relations avec les praticiens et les relations d'affaires; communications d'affaires. |
| Inférences | Préférences et caractéristiques que nous déduisons des renseignements ci-dessus, y compris les tendances et les constantes liées à la santé que le Service fait ressortir de votre Coffre-fort santé. | Générer des Aperçus pour vous; organiser vos renseignements; améliorer le Service. |
3.2 Renseignements que nous recueillons automatiquement. Lorsque vous visitez notre site Web ou utilisez le Service, nous recueillons automatiquement les renseignements décrits ci-dessous, tout comme, uniquement sur nos pages de marketing accessibles sans connexion, le groupe restreint de fournisseurs de services mentionnés à l'article 7.
| Catégorie | Exemples | Finalité |
|---|---|---|
| Renseignements sur l'appareil et la connexion | Adresse IP, type et version du navigateur, système d'exploitation, type d'appareil, dimensions de l'écran, paramètres de langue et de fuseau horaire, et pages de provenance et de sortie. | Fournir et sécuriser le site Web et le Service; diagnostiquer les erreurs; détecter et prévenir la fraude, les abus et les attaques automatisées. |
| Renseignements sur l'utilisation | Pages et écrans consultés, fonctionnalités utilisées, liens et boutons sélectionnés, dates et heures d'accès, durée des sessions, et données relatives aux erreurs et aux plantages. | Comprendre la façon dont le Service est utilisé afin de pouvoir le maintenir et l'améliorer; mesurer le rendement de nos activités de marketing. |
| Témoins (cookies) et technologies similaires | Témoins strictement nécessaires qui vous maintiennent connecté, mémorisent vos choix en matière de consentement et protègent contre les attaques; et, uniquement si vous y avez consenti sur nos pages de marketing, témoins analytiques. Voir l'article 7. | Exploiter le Service; mémoriser vos préférences et vos choix en matière de consentement; sécurité; mesurer le rendement du marketing lorsque vous y avez consenti. |
| Emplacement approximatif | La région générale (habituellement l'État, la province ou la région métropolitaine) déduite de votre adresse IP. | Sécurité et prévention de la fraude; déterminer quels droits et quelles divulgations propres à un territoire s'appliquent à vous; analyses générales. |
| Interaction avec les courriels et les messages | Si vous avez ouvert l'un de nos courriels et quels liens vous avez sélectionnés, ainsi que l'état de livraison des messages texte. | Mesurer si nos communications vous ont joint et vous sont utiles; gérer les listes d'abonnement; cesser l'envoi de messages aux adresses inactives. |
Nous ne recueillons pas de données de géolocalisation précise. Nous ne recueillons pas de coordonnées GPS ni d'autres données de localisation précise à partir de votre appareil, nous ne demandons à aucun tiers de nous fournir des données de localisation précise à votre sujet et nous n'exploitons ni ne permettons aucun périmètre de géorepérage autour d'un hôpital, d'une clinique, d'un laboratoire, d'une pharmacie, d'un établissement de planification familiale ou de tout autre lieu où des services de soins de santé sont fournis.
3.3 Renseignements que nous recevons de tiers. Nous recevons des renseignements à votre sujet des sources suivantes : les praticiens que vous avez autorisés, qui peuvent téléverser des résultats de laboratoire, des dossiers et d'autres renseignements vous concernant; nos laboratoires partenaires, qui transmettent les résultats des analyses que vous avez demandées; les appareils et les applications que vous choisissez de connecter; notre processeur de paiement, qui nous indique si une transaction a réussi et nous fournit des métadonnées limitées sur la carte; nos fournisseurs d'infrastructure, de sécurité et de communications, dans le cadre des services qu'ils nous fournissent; et, pour les praticiens et les contacts d'affaires, des sources professionnelles et de renseignements sur les permis d'exercice accessibles au public. Nous n'achetons pas de renseignements personnels auprès de courtiers en données et nous n'acquérons pas de listes de marketing visant des particuliers.
3.4 Renseignements sensibles. Une grande partie de ce que contient le Service constitue des renseignements sensibles au sens des lois américaines et canadiennes sur la protection des renseignements personnels et des catégories particulières de données à caractère personnel au sens du RGPD de l'UE et du RGPD du Royaume-Uni, notamment les renseignements de santé, les renseignements médicaux et les renseignements génétiques. Nous ne recueillons des renseignements sensibles que lorsque cela est nécessaire pour fournir une fonctionnalité que vous avez demandée ou lorsqu'une autre fin légitime est établie. Lorsque la loi applicable exige un consentement, nous obtenons une forme de consentement adaptée à la sensibilité des renseignements et à la finalité. Lorsque la loi le permet, et sous réserve d'une autorisation, nous pouvons utiliser ces renseignements pour constituer des ensembles de données commerciaux dépersonnalisés ou à des fins de marketing personnalisé en vertu de l'<u>Autorisation relative à la recherche, aux données et au marketing</u>. Pour les renseignements de santé et les renseignements génétiques canadiens, cela signifie généralement un consentement exprès et positif, sauf si une exception prévue par la loi s'applique. Pour les catégories particulières de données de l'EEE et du Royaume-Uni, nous établissons à la fois une base juridique au titre de l'article 6 et une condition applicable aux catégories particulières au titre de l'article 9; pour le traitement lié au Coffre-fort santé offert directement aux consommateurs, nous nous fondons généralement sur le consentement explicite prévu à l'article 9(2)(a), à moins qu'une autre condition ne soit expressément établie et légalement applicable. Nous n'utilisons ni ne communiquons de renseignements sensibles ou de catégories particulières de données pour déduire vos caractéristiques à des fins publicitaires ou de profilage commercial.
4. Provenance de nos renseignements
Nous recueillons des renseignements personnels auprès des catégories de sources suivantes :
-
Directement auprès de vous, notamment au moyen de l'inscription au compte, de formulaires, de téléversements, d'évaluations, de demandes de soutien, de sondages et de communications.
-
Automatiquement, à partir de votre appareil et de votre navigateur, lorsque vous utilisez le site Web ou le Service.
-
Auprès des praticiens que vous avez autorisés à se connecter à votre compte.
-
Auprès de nos laboratoires partenaires qui effectuent les analyses que vous avez demandées au moyen du Service.
-
Auprès des appareils et des applications que vous choisissez de connecter.
-
Auprès de nos fournisseurs de services, notamment notre fournisseur d'hébergement infonuagique, notre fournisseur de développement logiciel, notre processeur de paiement, nos fournisseurs de services de courriel et de messagerie texte, et nos évaluateurs de la sécurité.
-
Auprès de sources accessibles au public, uniquement pour les renseignements relatifs aux titres de compétence et aux permis d'exercice des praticiens.
5. Raisons pour lesquelles nous utilisons les renseignements
Nous utilisons les renseignements personnels uniquement aux fins énumérées ci-dessous. Nous n'utilisons pas les renseignements personnels à une fin sensiblement différente ou incompatible sans d'abord vous en informer et, lorsque la loi applicable l'exige, obtenir un consentement valable ou établir un autre fondement juridique. Pour les résidents du Canada, nous limitons la collecte, l'utilisation et la communication aux fins qu'une personne raisonnable estimerait appropriées dans les circonstances. Pour les personnes se trouvant dans l'EEE et au Royaume-Uni, l'Annexe D indique les principales bases juridiques prévues à l'article 6 et les conditions prévues à l'article 9 sur lesquelles nous nous fondons, et explique les exigences de compatibilité des finalités.
-
Fournir le Service. Créer et maintenir votre compte, conserver et organiser votre Coffre-fort santé, générer des Aperçus, transmettre les demandes d'analyses, transmettre les résultats et permettre les connexions avec les praticiens que vous autorisez.
-
Sécurité et intégrité. Vous authentifier, protéger les comptes et les données, surveiller les accès non autorisés et enquêter à leur sujet, prévenir la fraude et les abus, et tenir des journaux d'audit.
-
Soutien et communications. Répondre à vos questions, envoyer des messages transactionnels et relatifs au service, et vous aviser des modifications.
-
Paiements et registres d'entreprise. Traiter les abonnements et les paiements, et tenir les registres financiers, fiscaux et comptables exigés par la loi.
-
Maintenir et améliorer le Service. Diagnostiquer les erreurs, mettre à l'essai des modifications, mesurer le rendement et améliorer les fonctionnalités, y compris la qualité des Aperçus. Lorsque nous utilisons des renseignements pour entraîner ou perfectionner des modèles, nous le faisons uniquement de façon dépersonnalisée ou agrégée, comme il est décrit à l'article 11.
-
Ensembles de données commerciaux facultatifs. Avec votre permission effective relative aux ensembles de données et les autres autorisations légales et contractuelles applicables, nous pouvons utiliser des renseignements de santé et des renseignements génétiques pour créer des ensembles de données dépersonnalisés admissibles et octroyer des licences ou vendre uniquement ces ensembles de données pour la recherche en santé et des utilisations commerciales dans les domaines de la santé, du mieux-être, pharmaceutique et des sciences de la vie. L'article 11 décrit les restrictions applicables. Le consentement relatif aux services de base ne suffit pas à lui seul à vous y inscrire.
-
Marketing. Vous envoyer des renseignements au sujet de Ressa lorsque vous avez demandé à les recevoir ou lorsque la loi le permet par ailleurs, et mesurer l'efficacité de nos activités de marketing. Nous n'utilisons pas vos Renseignements de santé à cette fin sans votre autorisation écrite distincte. Si nous avons votre autorisation, nous pouvons être rémunérés pour des messages commandités, pourvu que les commanditaires ne reçoivent pas vos renseignements de santé ou génétiques identifiables. Voir l'article 8.
-
Conformité juridique et défense. Nous conformer à la loi, répondre aux demandes légitimes, faire respecter nos conditions, et établir, exercer ou défendre des droits en justice.
-
Opérations d'entreprise. Évaluer et réaliser une fusion, une acquisition, une réorganisation, un financement ou une vente d'actifs, sous réserve de l'article 9.5.
6. Renseignements de santé
6.1 L'article 9 des Conditions d'utilisation et la présente Politique s'appliquent. La façon dont nous traitons les Renseignements de santé contenus dans votre Coffre-fort santé — notamment ce que nous ferons et ne ferons pas avec eux, les mesures de protection que nous appliquons, les droits dont vous disposez à leur égard et les engagements américains applicables en matière de confidentialité des renseignements de santé — est énoncée à l'article 9 des Conditions d'utilisation et dans l'Autorisation relative à la recherche, aux données et au marketing. Cet article fait partie de votre entente avec nous et nous ne le reprenons pas ici. Rien dans la présente Politique ne réduit un engagement que nous y avons pris.
6.2 Nos engagements fondamentaux. Nous protégeons les Renseignements de santé au moyen de contrôles d'accès, du chiffrement et de restrictions contractuelles; nous les utilisons pour le service demandé et pour les autres fins légitimes décrites dans les documents applicables; et nous appliquons le consentement ou l'autorisation particulier exigé pour toute utilisation facultative. Nous ne vendons pas de dossiers de santé ou génétiques identifiés ou identifiables et nous ne les communiquons pas à des commanditaires ni à des plateformes publicitaires en vertu des permissions facultatives. Nous n'utilisons pas les Renseignements de santé permettant d'identifier une personne pour l'entraînement indépendant, par un fournisseur, de modèles d'IA à usage général.
6.3 Annexes. Pour les résidents du Canada, l'Annexe C complète nos engagements. Pour les personnes se trouvant dans l'EEE et au Royaume-Uni, l'Annexe D les complète par les exigences du RGPD et du RGPD du Royaume-Uni relatives aux bases juridiques, aux catégories particulières de données, aux rôles de responsable du traitement et de sous-traitant, aux transferts et aux droits des personnes. Rien dans la présente Politique ne réduit un engagement que nous avons pris dans les Conditions d'utilisation.
6.4 Quand la HIPAA s'applique aux États-Unis, et quand elle ne s'applique pas. Ressa n'est pas un fournisseur de soins de santé, un régime d'assurance maladie ni un centre d'échange d'information sur les soins de santé et, pour la plupart de ses activités, n'est pas une « covered entity » (entité visée) au sens de la HIPAA. Lorsque vous utilisez le Service de votre propre initiative aux États-Unis, les renseignements contenus dans votre Coffre-fort santé constituent votre propre dossier de santé personnel et ne sont généralement pas des « protected health information » (renseignements de santé protégés) au sens de la HIPAA. Lorsque vous vous connectez avec un praticien américain et que ce praticien accède à vos renseignements ou les demande en sa qualité de fournisseur de soins de santé, nous pouvons traiter ces renseignements pour le compte du praticien, vos renseignements peuvent devenir des renseignements de santé protégés et nous pouvons devenir le « business associate » (partenaire commercial) de ce praticien. Nous concluons une entente de partenaire commercial avec chaque praticien américain avant tout accès qui en exige une. Voir l'article 8.2 des Conditions d'utilisation.
6.5 Renseignements de santé canadiens, de l'EEE et du Royaume-Uni et relations avec les praticiens. La HIPAA est une loi américaine et ne remplace pas les lois canadiennes, de l'EEE ou du Royaume-Uni en matière de protection des renseignements personnels ou des renseignements de santé. Lorsque Ressa fournit le Service directement à un particulier au Canada, la loi fédérale ou provinciale applicable sur la protection des renseignements personnels dans le secteur privé régit notre traitement des renseignements personnels de cette personne. Lorsque Ressa fournit le Service directement à une personne se trouvant dans l'EEE ou au Royaume-Uni, Ressa agit généralement à titre de responsable du traitement quant aux finalités et aux moyens du Service offert directement aux consommateurs. Lorsque Ressa traite des renseignements personnels ou de santé pour le compte d'un praticien ou d'une autre organisation de soins de santé réglementée au Canada, dans l'EEE ou au Royaume-Uni qui détermine les finalités et les moyens du traitement, cette organisation peut être le dépositaire ou le responsable du traitement, et Ressa peut agir à titre de fournisseur de services ou de sous-traitant de celle-ci. Nous utilisons les contrats et les contrôles des sous-traitants ultérieurs exigés par la loi applicable, y compris les clauses de sous-traitance prévues à l'article 28 lorsque le RGPD de l'UE ou le RGPD du Royaume-Uni les exige. Les Annexes C et D fournissent des précisions supplémentaires.
6.6 Ce que cela signifie concrètement. Plus d'un régime de protection des renseignements personnels peut s'appliquer aux renseignements vous concernant, selon l'endroit où vous vous trouvez, la façon dont vous utilisez le Service et la question de savoir si un praticien agit à titre de fournisseur de soins de santé réglementé, de dépositaire de renseignements de santé ou de responsable du traitement. Aux États-Unis, la HIPAA et les lois des États peuvent s'appliquer dans différentes circonstances. Au Canada, les lois fédérales ou provinciales sur la protection des renseignements personnels dans le secteur privé et les lois provinciales sur les renseignements de santé peuvent s'appliquer. Dans l'EEE et au Royaume-Uni, le RGPD de l'UE ou le RGPD du Royaume-Uni ainsi que les lois nationales relatives à la santé, aux renseignements génétiques, aux communications électroniques et au secret professionnel peuvent s'appliquer. Notre approche consiste à maintenir, dans l'ensemble du Service, les mesures de protection, les limites d'utilisation et les interdictions de marketing et de vente décrites à l'article 9.1 des Conditions d'utilisation, et à appliquer toute protection supplémentaire exigée par la loi qui régit les renseignements et la relation en cause.
6.7 Renseignements génétiques. L'article 7 des Conditions d'utilisation régit les renseignements génétiques. Nous ne communiquerons pas vos renseignements génétiques, ni le fait que vous avez subi un test génétique, à un assureur maladie, vie, invalidité ou soins de longue durée, à un employeur ou à un établissement d'enseignement, sauf si vous demandez ou autorisez expressément une telle communication ou si la loi applicable l'exige. Les États américains, les provinces et territoires canadiens, les États membres de l'UE et le Royaume-Uni peuvent imposer des conditions supplémentaires en matière de consentement, de confidentialité ou de traitement des renseignements génétiques et de santé; lorsque la loi applicable vous confère des droits plus étendus ou impose des conditions plus strictes, cette loi prévaut. Voir les Annexes A, C et D.
7. Témoins, outils d'analyse et technologies de suivi sur le site Web
7.1 Notre règle. Aux fins du suivi, nous divisons le Service en deux zones, et la ligne de démarcation est celle des renseignements de santé :
-
Nos pages de marketing publiques, accessibles sans connexion. Sur ces pages, nous utilisons des technologies internes strictement nécessaires et nous utilisons également des technologies de tiers d'analyse, de mesure du marketing et de publicité ou de reciblage, y compris des pixels et des paramètres de référence, de campagne et de suivi des liens, mais uniquement avec votre consentement positif, comme il est décrit à l'article 7.3. Si vous accédez à notre site Web en suivant un lien provenant d'une plateforme de médias sociaux ou d'une publicité, des renseignements standards de référence et de campagne peuvent être recueillis afin que nous puissions déterminer quelles campagnes fonctionnent.
-
Partout où se trouvent des renseignements de santé. Nous ne permettons à aucune technologie de tiers de publicité, d'analyse, d'enregistrement de session, de cartographie thermique, de clavardage ou de suivi par les médias sociaux de fonctionner sur une page du Service accessible après connexion, sur une page ou un écran qui affiche, recueille ou traite des renseignements de santé, ni dans un processus de téléversement ou de consultation de résultats. Sur ces pages et ces écrans, nous n'utilisons que des technologies internes strictement nécessaires. Nous ne transmettons à aucune plateforme publicitaire de renseignements de santé ni d'identifiant qui permettrait à un tiers de déduire des renseignements de santé à votre sujet. Il s'agit d'une décision de conception délibérée et c'est l'engagement le plus important du présent article.
7.2 Technologies strictement nécessaires. Dans l'ensemble du Service, nous utilisons des témoins internes et des technologies similaires qui sont nécessaires au fonctionnement du Service : vous maintenir connecté, maintenir votre session, mémoriser vos préférences de langue et d'affichage, enregistrer les choix de consentement et de refus que vous avez faits, répartir la charge entre nos serveurs et protéger contre les attaques automatisées et la fraude. Ces technologies ne sont pas utilisées à des fins publicitaires et ne peuvent pas être désactivées pendant que vous utilisez le Service, car sans elles, le Service ne peut pas fonctionner ou ne peut pas être sécurisé.
7.3 Technologies facultatives et publicitaires sur nos pages de marketing. Sur nos pages de marketing publiques accessibles sans connexion, nous n'utilisons les technologies facultatives indiquées ci-dessous, qui peuvent comprendre des technologies d'analyse, de publicité et de reciblage, que si vous y consentez de façon positive au moyen de notre bandeau relatif aux témoins, lorsqu'un consentement préalable est requis. Pour les visiteurs de l'EEE, nous appliquons les règles nationales applicables mettant en œuvre le cadre ePrivacy ainsi que le RGPD de l'UE; pour les visiteurs du Royaume-Uni, nous appliquons les Privacy and Electronic Communications Regulations 2003 (« PECR »), dans leur version modifiée. Nous ne chargeons pas de technologies facultatives d'analyse ou de publicité avant d'avoir obtenu le consentement des visiteurs de l'EEE ou du Royaume-Uni, même lorsqu'une exemption légale plus restreinte pourrait s'appliquer, à moins de mettre à jour la présente Politique et notre interface de consentement en conséquence. Le fait de fermer ou d'ignorer le bandeau ne constitue pas un consentement. Vous pouvez retirer ou modifier votre choix au moyen des Préférences relatives aux témoins.
<table style="width:100%;"> <colgroup> <col style="width: 16%" /> <col style="width: 23%" /> <col style="width: 43%" /> <col style="width: 16%" /> </colgroup> <thead> <tr> <th><strong>Technologie</strong></th> <th><strong>Fournisseur</strong></th> <th><strong>Fonction</strong></th> <th><strong>Conservation</strong></th> </tr> <tr> <th>Analyse du site Web</th> <th>Google Analytics</th> <th>Mesure les pages vues, les sources de référence et les habitudes générales de navigation sur nos pages de marketing, afin que nous puissions déterminer quelles pages sont utiles. Configuré avec troncature des adresses IP et sans identifiants intersites.</th> <th>Selon la configuration et pas plus longtemps que ce qui est raisonnablement nécessaire à la fin indiquée; durée plus courte lorsque la loi l'exige ou après le retrait du consentement, s'il y a lieu.</th> </tr> <tr> <th>Mesure du marketing</th> <th><p>Google Ads</p> <p>LinkedIn Campaign Manager</p></th> <th>Mesure si une campagne de marketing a mené à une visite ou à une inscription.</th> <th>Selon la configuration et pas plus longtemps que ce qui est raisonnablement nécessaire à la fin indiquée; durée plus courte lorsque la loi l'exige ou après le retrait du consentement, s'il y a lieu.</th> </tr> </thead> <tbody> </tbody> </table>7.4 Gestion de vos choix. Vous pouvez modifier vos choix relatifs aux témoins en tout temps au moyen des préférences relatives aux témoins, accessibles dans le pied de page de notre site Web. Vous pouvez également bloquer ou supprimer les témoins au moyen des paramètres de votre navigateur, mais cela pourrait empêcher certaines parties du Service de fonctionner. Il est aussi facile de retirer votre consentement que de le donner, et cela ne nécessite pas plus d'étapes.
7.5 Signaux de préférence de refus et Global Privacy Control. Nous reconnaissons et respectons les signaux de préférence de refus transmis par votre navigateur ou par une extension de navigateur, y compris le signal Global Privacy Control (GPC). Lorsque nous détectons un signal valide, nous le traitons comme une demande de refus de toute vente ou de tout partage de renseignements personnels à des fins de publicité comportementale intercontextuelle et, lorsque la loi le prévoit, de publicité ciblée, et nous affichons une confirmation indiquant que nous l'avons traité. Puisque nous ne vendons ni ne partageons de renseignements personnels à des fins publicitaires, l'effet pratique du signal pour un visiteur de Ressa se limite à la désactivation des technologies facultatives décrites à l'article 7.3.
7.6 Do Not Track. Indépendamment des signaux de préférence de refus décrits ci-dessus, certains navigateurs transmettent un ancien en-tête « Do Not Track » (ne pas suivre). Il n'existe aucune norme commune de l'industrie quant à son interprétation, et nous n'y donnons pas suite. Nous donnons toutefois suite au signal Global Privacy Control.
8. Publicité, marketing et communications
8.1 Nous ne faisons pas de publicité au moyen de vos renseignements de santé. Nous n'utilisons pas, ne communiquons pas et ne rendons pas accessibles vos renseignements de santé, ni aucune inférence que nous en tirons, à des fins de publicité ou de marketing de quelque nature que ce soit sans votre autorisation écrite distincte. Nous ne communiquons pas de renseignements de santé identifiés à une plateforme publicitaire, à un réseau publicitaire, à un courtier en données ou à une plateforme de médias sociaux.
8.2 Messages relatifs au service. Nous envoyons des messages nécessaires à l'exploitation du Service et à la sécurité de votre compte, notamment des codes d'authentification à usage unique, des alertes de sécurité, des avis de facturation, des avis de modification de nos conditions et des réponses à vos demandes. Il ne s'agit pas de messages de marketing. Comme il est expliqué à l'article 3.3 des Conditions d'utilisation, vous ne pouvez pas refuser les messages d'authentification et de sécurité tant que vous détenez un compte qui les exige.
8.3 Marketing par courriel. Si vous avez demandé à recevoir de nos nouvelles, ou lorsque la loi le permet par ailleurs, nous pouvons vous envoyer des courriels au sujet des offres de Ressa et de ses partenaires, notamment des nouvelles sur nos produits, du contenu éducatif et des offres. Chaque courriel de marketing comprend un lien de désabonnement fonctionnel et notre adresse postale, et nous donnons suite promptement aux demandes de désabonnement. Pour les destinataires au Canada, nous n'envoyons des messages électroniques commerciaux que dans la mesure permise par la Loi canadienne anti-pourriel (LCAP). Pour les destinataires de l'EEE, nous respectons les règles applicables des États membres mettant en œuvre le cadre ePrivacy ainsi que le RGPD de l'UE. Pour les destinataires du Royaume-Uni, nous respectons les PECR et le RGPD du Royaume-Uni, y compris les exigences en matière de consentement lorsqu'elles s'appliquent. Le désabonnement des courriels de marketing ne met pas fin aux messages relatifs au service.
8.4 Marketing par message texte. Nous n'envoyons des messages texte promotionnels qu'à un numéro de téléphone mobile pour lequel nous détenons le consentement exigé par la loi applicable, obtenu séparément du consentement relatif à l'authentification décrit à l'article 3.3 des Conditions d'utilisation, et jamais comme condition d'utilisation du Service. Pour les destinataires au Canada, les messages texte promotionnels ne sont envoyés que dans la mesure permise par la LCAP. Pour les destinataires de l'EEE et du Royaume-Uni, nous appliquons les règles applicables en matière de consentement au marketing électronique en vertu du cadre ePrivacy ou des PECR, ainsi que le RGPD de l'UE ou le RGPD du Royaume-Uni. Vous pouvez mettre fin aux messages texte promotionnels en tout temps en répondant STOP ou au moyen des paramètres de votre compte. Des frais de messagerie et de données peuvent s'appliquer. La fréquence des messages varie.
8.5 Le marketing fondé sur les renseignements de santé nécessite votre autorisation. Si nous souhaitons un jour vous envoyer une communication sélectionnée, ciblée ou personnalisée en fonction de vos renseignements de santé (par exemple, un message au sujet d'une analyse ou d'un programme en raison d'un élément de vos résultats), nous obtiendrons d'abord l'autorisation distincte ou le consentement explicite exigé par la loi applicable. Pour les catégories particulières de données de l'EEE ou du Royaume-Uni, cela signifie que nous établirons une base valable au titre de l'article 6, une condition au titre de l'article 9 — habituellement le consentement explicite à cette fin — et tout consentement distinct au marketing électronique exigé par la législation ePrivacy ou par les PECR. Nous ne subordonnerons pas l'accès au Service, ni à une fonctionnalité, à un prix ou à un niveau de service, à votre consentement au marketing fondé sur la santé.
8.6 Témoignages, avis et études de cas. Nous ne publions un témoignage, un avis, une citation, une photographie ou une étude de cas concernant une personne identifiable qu'avec la permission écrite de cette personne. Nous n'offrons aucune rémunération en échange d'un avis positif, nous ne supprimons pas les avis négatifs et nous ne rédigeons ni ne publions d'avis au nom d'une personne qui ne les a pas rédigés. Lorsqu'un témoignage reflète une expérience individuelle, nous l'indiquons et nous ne le présentons pas comme un résultat type.
8.7 Déclarations relatives à la confidentialité et à la sécurité dans notre marketing. Les déclarations que nous faisons dans notre marketing au sujet de la confidentialité, de la sécurité et du secret sont des engagements auxquels nous entendons être tenus. Si vous croyez qu'un contenu que nous avons publié est incompatible avec la présente Politique ou avec le fonctionnement réel du Service, informez-nous-en à l'adresse privacy@ressahealth.com et nous le corrigerons.
8.8 Recommandations. Si une fonctionnalité vous permet d'inviter une autre personne à utiliser le Service, nous utilisons les coordonnées que vous nous fournissez à cette seule fin, nous indiquons au destinataire qui l'a invité et nous ne l'ajoutons pas à une liste de marketing, sauf s'il nous le demande.
9. Communication des renseignements
9.1 Nous ne vendons pas de renseignements personnels identifiés. Nous ne vendons pas de renseignements personnels identifiés et nous ne partageons pas de renseignements personnels identifiés à des fins de publicité comportementale intercontextuelle ou de publicité ciblée, au sens donné à ces termes par les lois des États américains sur la protection de la vie privée. Nous ne l'avons pas fait au cours des douze mois précédant la date d'entrée en vigueur de la présente Politique. Nous ne vendons ni ne partageons les renseignements personnels d'une personne que nous savons âgée de moins de dix-huit ans.
9.2 Fournisseurs de services. Nous communiquons des renseignements personnels à des fournisseurs qui nous fournissent des services, en vertu de contrats écrits qui les limitent au traitement des renseignements aux fins que nous précisons, leur interdisent de les utiliser à leurs propres fins ou de les communiquer à d'autres, sauf dans la mesure permise par le contrat et par la loi, exigent des mesures de sécurité appropriées et exigent la suppression ou la restitution des renseignements à la fin du mandat, s'il y a lieu. Pour tout fournisseur qui traite des renseignements de santé, nous utilisons une entente de partenaire commercial lorsque la HIPAA l'exige, ou une entente écrite de protection des données équivalente lorsqu'une autre loi s'applique. Lorsque Ressa agit à titre de sous-traitant au sens du RGPD de l'UE ou du RGPD du Royaume-Uni, nos contrats entre responsable du traitement et sous-traitant comprennent les clauses exigées par l'article 28, et nous imposons les exigences applicables en matière d'autorisation des sous-traitants ultérieurs et de répercussion des obligations. Nous demeurons responsables des renseignements personnels transférés à des fournisseurs de services dans la mesure exigée par la loi applicable. Nos catégories actuelles de fournisseurs de services, et les principaux fournisseurs de chacune, sont les suivantes :
<table> <colgroup> <col style="width: 24%" /> <col style="width: 26%" /> <col style="width: 48%" /> </colgroup> <thead> <tr> <th><strong>Catégorie</strong></th> <th><strong>Fournisseur</strong></th> <th><strong>Renseignements reçus</strong></th> </tr> <tr> <th>Hébergement infonuagique et infrastructure</th> <th>Amazon Web Services</th> <th>Tous les renseignements conservés dans le Service, chiffrés au repos et en transit.</th> </tr> <tr> <th>Développement logiciel et opérations techniques</th> <th>NebulaWorks</th> <th>Accès aux systèmes de production dans la mesure nécessaire au développement, à la maintenance et au soutien, sous réserve d'obligations écrites de confidentialité et de protection des données.</th> </tr> <tr> <th>Traitement des paiements</th> <th>Stripe, Inc.</th> <th>Nom, adresse courriel, renseignements de facturation et données sur les transactions. Stripe ne reçoit aucun renseignement de santé.</th> </tr> <tr> <th>Traitement par intelligence artificielle</th> <th>Fournisseur d'IA : Amazon Bedrock (Anthropic Claude), hébergé dans notre propre compte AWS (us-west-2), en vertu de l'entente de partenaire commercial (BAA) conclue avec AWS. Nous n'envoyons aucune donnée à une API publique de grand modèle de langage (ni OpenAI, ni Google, ni l'API publique d'Anthropic), et aucun autre service tiers d'IA, de reconnaissance optique de caractères, d'analyse ou de plongement vectoriel ne reçoit de données cliniques. Comme Bedrock fonctionne à l'intérieur de notre environnement AWS, il est visé par notre BAA avec AWS et, conformément aux conditions d'AWS, les requêtes ne sont ni conservées ni utilisées pour entraîner les modèles.</th> <th>Renseignements de santé traités dans notre propre environnement infonuagique en vertu d'une entente de partenaire commercial, comme il est décrit à l'article 5.10 des Conditions d'utilisation. Le fournisseur ne conserve pas les requêtes et ne les utilise pas pour entraîner ses modèles.</th> </tr> <tr> <th>Laboratoires partenaires</th> <th><p>Evexia</p> <p>Quest</p></th> <th>Les renseignements nécessaires pour transmettre une demande d'analyse que vous avez faite et pour transmettre le résultat.</th> </tr> <tr> <th>Courriel et messagerie texte</th> <th>Google Workspace et Amazon Web Services</th> <th>Nom, adresse courriel, numéro de téléphone mobile, contenu des messages et état de livraison.</th> </tr> <tr> <th>Évaluation de la sécurité et tests d'intrusion</th> <th>Secure Web Solutions</th> <th>Accès limité dans le temps, journalisé et selon le principe du moindre privilège, sous réserve d'obligations écrites de confidentialité et de protection des données.</th> </tr> <tr> <th>Gestion de la relation client</th> <th><p>Clients particuliers (B2C) : Klaviyo</p> <p>Clients d'affaires (B2B) : GoHighLevel</p></th> <th>Renseignements relatifs au nom, à l'adresse, au courriel et au numéro de téléphone du client ou du client potentiel, ainsi qu'aux dates de contact</th> </tr> </thead> <tbody> </tbody> </table>9.3 Traitement à l'extérieur de votre province ou de votre pays. Ressa est une société américaine, et les renseignements personnels des utilisateurs du Canada, de l'EEE et du Royaume-Uni peuvent être conservés, consultés ou traités aux États-Unis, y compris par l'intermédiaire des fournisseurs de services mentionnés ci-dessus. Les renseignements traités dans un autre territoire peuvent faire l'objet d'un accès légitime par les tribunaux, les organismes d'application de la loi, les autorités de sécurité nationale ou d'autres autorités gouvernementales de ce territoire. Nous appliquons des mesures contractuelles, techniques et organisationnelles conçues pour offrir une protection adaptée aux renseignements. Les exigences canadiennes relatives aux communications transfrontalières, y compris les exigences supplémentaires qui s'appliquent avant que des renseignements soient communiqués ou confiés à l'extérieur du Québec, sont décrites à l'Annexe C. Les mécanismes de transfert et les garanties applicables aux transferts restreints de l'EEE et du Royaume-Uni sont décrits à l'Annexe D.
9.4 Selon vos instructions. Nous communiquons vos renseignements à un praticien lorsque vous autorisez ce praticien, et à toute autre personne ou à tout autre service lorsque vous nous le demandez. L'article 8 des Conditions d'utilisation explique ce qu'un praticien que vous autorisez peut voir, ce qui se produit lorsque vous le retirez et pourquoi les renseignements déjà communiqués ne peuvent pas être récupérés.
9.5 Sociétés affiliées. Le fait d'appartenir au même groupe n'autorise pas une société affiliée ou une marque grand public apparentée à utiliser de façon indépendante vos renseignements de santé ou génétiques identifiables. Une société affiliée qui fournit un service en vertu d'un contrat est assujettie aux mêmes restrictions applicables en matière de confidentialité, de finalité et de sécurité que les autres fournisseurs de services. La Politique de confidentialité relative aux données de santé des consommateurs précise les sociétés affiliées avec lesquelles des données de santé des consommateurs sont partagées. Ressa peut promouvoir les offres d'une société affiliée au moyen de messages qu'elle envoie en vertu de votre autorisation effective de marketing personnalisé, sans fournir vos renseignements de santé ou génétiques identifiables à la société affiliée pour son propre usage.
9.6 Opérations d'entreprise. Si nous participons à une fusion, à une acquisition, à une réorganisation, à un financement, à une faillite ou à une vente d'actifs, des renseignements personnels peuvent être communiqués ou transférés dans le cadre de cette opération. Tout acquéreur ou successeur doit assumer les engagements prévus à l'article 9 des Conditions d'utilisation à l'égard de vos renseignements de santé, et nous vous aviserons du transfert, comme l'exige l'article 23.5 des Conditions d'utilisation.
9.7 Exigences légales et sécurité. Nous pouvons communiquer des renseignements personnels lorsque la loi nous y oblige ou lorsque nous croyons raisonnablement que la communication est nécessaire pour nous conformer à une procédure judiciaire valide, protéger nos droits, faire respecter nos conditions ou prévenir un préjudice physique imminent. Nous évaluons chaque demande, nous ne communiquons pas plus que ce que la demande exige et, lorsque la loi nous permet de vous informer d'une demande visant vos renseignements, nous le faisons. Nous ne communiquerons pas de renseignements génétiques aux organismes d'application de la loi, sauf en vertu d'une ordonnance judiciaire valide ou si la loi nous y contraint par ailleurs.
9.8 Assureurs, employeurs et établissements d'enseignement. Nous ne communiquons pas vos renseignements de santé, ni le fait que vous utilisez le Service, à un assureur, à un employeur ou à un établissement d'enseignement.
9.9 Renseignements agrégés et dépersonnalisés. Nous pouvons communiquer des renseignements dépersonnalisés et agrégés, comme il est décrit à l'article 11.
10. Ce que nous ne faisons pas
Les engagements énoncés au présent article sont pris directement envers vous et nous entendons y être tenus.
-
Nous ne vendons pas de renseignements personnels identifiés contre de l'argent ou toute autre contrepartie de valeur.
-
Nous ne partageons pas de renseignements personnels identifiés à des fins de publicité comportementale intercontextuelle ou de publicité ciblée.
-
Nous ne communiquons pas de renseignements de santé permettant d'identifier une personne à une plateforme publicitaire, à un réseau publicitaire, à un courtier en données ou à une plateforme de médias sociaux.
-
Nous n'utilisons pas de renseignements de santé permettant d'identifier une personne à des fins de marketing sans votre autorisation écrite distincte.
-
Nous n'utilisons pas vos renseignements de santé permettant de vous identifier pour entraîner ou perfectionner des modèles d'intelligence artificielle, et nous ne permettons à aucun fournisseur d'intelligence artificielle auquel nous faisons appel de les utiliser pour entraîner ses propres modèles à usage général.
-
Nous n'utilisons ni ne vendons de renseignements personnels pour développer ou entraîner de grands modèles de langage ou d'autres systèmes d'intelligence artificielle à usage général pour le compte d'un tiers.
-
Nous ne recueillons pas de données de géolocalisation précise et nous n'exploitons, ne commandons ni ne permettons aucun périmètre de géorepérage autour d'un établissement de soins de santé.
-
Nous n'utilisons aucune technologie de tiers de publicité, d'analyse, d'enregistrement de session ou de clavardage sur les pages accessibles après connexion, sur les pages qui affichent ou recueillent des renseignements de santé, ni dans nos applications.
-
Nous n'achetons pas de renseignements personnels auprès de courtiers en données et nous n'acquérons pas de listes de marketing visant des particuliers.
-
Nous ne communiquons pas de renseignements de santé à des assureurs, à des employeurs ou à des établissements d'enseignement.
-
Nous ne subordonnons pas l'accès au Service, ni à une fonctionnalité, à un prix ou à un niveau de service, à votre acceptation d'une utilisation ou d'une communication de renseignements qui n'est pas nécessaire à la prestation du Service.
11. Renseignements dépersonnalisés et agrégés
11.1 Ce que nous pouvons faire. Nous pouvons utiliser et communiquer des renseignements qui ont été dépersonnalisés, anonymisés ou agrégés à des fins commerciales légitimes, notamment pour exploiter, sécuriser et améliorer le Service. La question de savoir si ces renseignements demeurent des « renseignements personnels » ou des « données à caractère personnel » dépend de la loi applicable. Pour les renseignements canadiens, nous continuons de traiter les renseignements dépersonnalisés comme des renseignements personnels chaque fois que la loi canadienne considère toujours qu'ils permettent d'identifier une personne. En vertu du RGPD de l'UE et du RGPD du Royaume-Uni, les renseignements pseudonymisés demeurent des données à caractère personnel; nous ne considérons des renseignements comme anonymes et soustraits à ces régimes que lorsque la personne n'est plus identifiable selon la norme juridique applicable.
11.2 Nos engagements en matière de dépersonnalisation et d'anonymisation. Nous utilisons une méthode reconnue par la loi applicable, y compris les normes de dépersonnalisation prévues à la partie 164 du titre 45 du Code of Federal Regulations (45 C.F.R. Part 164) lorsqu'elles s'appliquent et, pour les renseignements visés par la loi québécoise, les exigences législatives et réglementaires applicables en matière d'anonymisation lorsque nous entendons que des renseignements cessent d'être des renseignements personnels. Nous ne tentons pas de réidentifier des renseignements que nous avons présentés comme dépersonnalisés ou anonymisés, nous ne permettons pas à un destinataire de le faire et nous appliquons des mesures contractuelles et techniques adaptées au risque.
11.3 Octroi de licences futur, et l'avis que vous recevrez au préalable. Ressa se réserve le droit, à l'avenir, de fournir des renseignements légalement dépersonnalisés, anonymisés ou agrégés à des tiers, ou de leur octroyer des licences d'utilisation de ces renseignements, y compris à des établissements universitaires, à des organismes de recherche et à des partenaires commerciaux ou pharmaceutiques, et de le faire moyennant rémunération. À la date d'entrée en vigueur de la présente Politique, nous ne le faisons pas. Avant de conclure un tel arrangement, nous mettrons à jour les Conditions d'utilisation et la présente Politique et obtiendrons le consentement lorsque la loi applicable l'exige. Pour les renseignements canadiens, nous ne considérerons pas des renseignements comme soustraits aux exigences des lois sur la protection des renseignements personnels du seul fait que des identifiants ont été retirés, si ces renseignements demeurent des renseignements personnels au sens de la loi canadienne applicable.
11.4 Ce que la suppression ne peut pas atteindre. Une demande de suppression ne nous oblige généralement pas à retirer des renseignements d'un ensemble de données ou d'une analyse une fois que ces renseignements ont été légalement anonymisés ou agrégés de sorte qu'ils ne constituent plus des renseignements personnels au sens de la loi applicable et ne peuvent raisonnablement plus être reliés à vous. Si des renseignements dépersonnalisés demeurent des renseignements personnels au sens de la loi canadienne applicable, nous continuons de leur appliquer cette loi. Voir l'article 15.3 des Conditions d'utilisation.
12. Durée de conservation des renseignements
Nous ne conservons les renseignements personnels que pendant la durée raisonnablement nécessaire pour réaliser les fins décrites dans la présente Politique, fournir le Service, satisfaire aux exigences légales, réglementaires, comptables, de sécurité et contractuelles, tenir les registres requis relatifs aux consentements ou aux incidents, et établir ou défendre des droits en justice. Le tableau ci-dessous décrit notre approche en matière de conservation. Lorsque la loi applicable des États-Unis, du Canada, de l'EEE ou du Royaume-Uni exige une période plus courte, la période plus courte prévaut. Pour les données à caractère personnel de l'EEE et du Royaume-Uni, nous appliquons le principe de limitation de la conservation et vérifions périodiquement si les renseignements identifiables demeurent nécessaires à la fin indiquée. À la fin de la période applicable, nous supprimons les renseignements de façon sécuritaire ou, lorsque la loi le permet, nous les anonymisons ou les dépersonnalisons de sorte qu'ils ne constituent plus des renseignements personnels ou des données à caractère personnel selon la norme applicable. Les renseignements contenus dans les sauvegardes chiffrées sont supprimés selon notre cycle habituel de rotation des sauvegardes. Vous pouvez communiquer avec notre Responsable de la confidentialité pour connaître la période de conservation ou les critères actuellement applicables à une catégorie précise.
| Catégorie | Période de conservation | Raison |
|---|---|---|
| Renseignements de santé contenus dans votre Coffre-fort santé | Tant que votre compte est ouvert. Après la fermeture, jusqu'à sept (7) ans lorsque la loi le permet et que cela est raisonnablement nécessaire. Si vous nous demandez de supprimer vos renseignements, nous les supprimons habituellement dans les trente jours suivant la vérification, à moins que la loi applicable, une obligation d'un praticien ou d'un dépositaire, une mise en suspens pour motif juridique ou un autre motif de conservation permis ne nous oblige à conserver certains renseignements plus longtemps. | Soutenir votre Coffre-fort santé, respecter les obligations applicables relatives aux dossiers médicaux ou de santé, permettre la récupération du compte lorsque cela est permis, assurer la conformité juridique et respecter les droits de suppression vérifiés. |
| Renseignements relatifs au compte, identifiants et coordonnées | Tant que votre compte est actif et, par la suite, uniquement pendant la période raisonnablement nécessaire à l'administration du compte, à la sécurité, à la prévention de la fraude, à la conformité juridique ou à un besoin juridique documenté. | Administrer le compte; répondre aux questions après la fermeture; prévenir la prise de contrôle de comptes; conformité juridique. |
| Journaux d'authentification et d'accès | Pendant la période raisonnablement nécessaire à la surveillance de la sécurité et aux enquêtes sur les incidents, et plus longtemps uniquement en lien avec un incident documenté, une mise en suspens pour motif juridique ou une obligation légale. | Surveillance de la sécurité, enquêtes sur les incidents et journalisation d'audit. |
| Registres des paiements et des transactions | Pendant la période exigée par les obligations applicables en matière fiscale, comptable, de tenue de registres financiers, de rétrofacturation et autres obligations légales. | Obligations fiscales, comptables, de tenue de registres financiers, litiges de facturation et autres obligations légales. Notre processeur de paiement applique son propre calendrier conforme à la loi. |
| Communications de soutien | Tant qu'elles sont nécessaires pour fournir le soutien et en assurer la continuité et, par la suite, uniquement pendant la période raisonnablement nécessaire pour documenter l'interaction, se conformer à la loi ou régler un différend. | Assurer la continuité du soutien et conserver un registre approprié de ce que nous vous avons communiqué. |
| Préférences de marketing et d'abonnement, et listes de suppression | Tant que cela est nécessaire pour respecter votre préférence. Un registre de suppression minimal peut être conservé aussi longtemps que nécessaire pour garantir qu'un refus demeure effectif. | Respecter les choix de désabonnement, de consentement et de refus. |
| Registres des consentements et des autorisations | Aussi longtemps que cela est raisonnablement nécessaire pour démontrer le consentement ou l'autorisation et satisfaire à la loi applicable, aux obligations réglementaires ou à une réclamation connexe. | Documenter ce que vous avez accepté, à quel moment, et tout retrait ou toute modification ultérieure. |
| Analyse du site Web et du marketing | Pendant la période configurée dans l'outil d'analyse applicable et pas plus longtemps que ce qui est raisonnablement nécessaire à la fin d'analyse indiquée; la collecte future cesse lorsque le consentement est retiré, lorsque celui-ci est requis. | Mesurer et améliorer notre marketing tout en appliquant les exigences applicables en matière de consentement et de conservation. |
| Registres nécessaires à une réclamation ou à une enquête | Pendant la durée de la mise en suspens pour motif juridique, de la réclamation, de l'enquête, de l'audit, du délai de prescription ou de toute autre obligation légale applicable, plus une période raisonnable pour clore le dossier. | Établir, exercer ou défendre des droits en justice et se conformer aux obligations légales ou réglementaires. |
13. Sécurité
13.1 Nos mesures de protection. Nous maintenons des mesures de protection administratives, physiques et techniques conçues pour protéger les renseignements personnels, notamment le chiffrement en transit et au repos, les contrôles d'accès fondés sur les rôles, l'authentification multifacteur, la journalisation d'audit, l'accès selon les principes du moindre privilège et du strict nécessaire, des obligations écrites de confidentialité pour chaque membre du personnel et chaque sous-traitant ayant accès aux renseignements, l'examen de la sécurité des fournisseurs et des évaluations indépendantes périodiques de la sécurité. Ces engagements sont pris à l'article 9.1 des Conditions d'utilisation.
13.2 Votre rôle. Gardez vos identifiants de connexion et vos codes d'authentification confidentiels, ne les partagez pas et informez-nous promptement à l'adresse privacy@ressahealth.com si vous croyez que votre compte a fait l'objet d'un accès non autorisé. Réfléchissez bien avant d'autoriser un praticien : comme l'explique l'article 8 des Conditions d'utilisation, l'autorisation d'un praticien peut lui donner accès à l'ensemble de votre dossier, et les renseignements déjà communiqués ne peuvent pas être récupérés.
13.3 Aucun système n'est parfait. Aucune méthode de transmission ou de stockage n'est entièrement sécuritaire, et nous ne pouvons pas garantir une sécurité absolue. Nous nous engageons toutefois à vous informer lorsqu'un problème survient, comme il est décrit à l'article 14.
14. En cas d'atteinte à la protection des données
14.1 Avis à votre intention. Si nous découvrons une atteinte à la sécurité, un incident de confidentialité ou un autre incident à déclarer touchant vos renseignements personnels, nous enquêtons promptement, prenons des mesures raisonnables pour circonscrire et atténuer l'incident, évaluons le risque de préjudice et vous avisons dans le délai et de la manière exigés par la loi applicable. La HIPAA, la Health Breach Notification Rule de la FTC et les lois des États américains conservent leurs propres normes et délais de notification. Pour les renseignements canadiens, lorsque la LPRPDE s'applique, nous fournissons l'avis requis dès que possible après avoir établi qu'une atteinte crée un risque réel de préjudice grave; lorsque la loi québécoise s'applique, nous agissons avec diligence lorsqu'un incident de confidentialité présente un risque qu'un préjudice sérieux soit causé. Pour les données à caractère personnel de l'EEE, lorsque le RGPD de l'UE exige d'aviser les personnes concernées parce qu'une violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés, nous les avisons dans les meilleurs délais. Nous appliquons la norme correspondante du RGPD du Royaume-Uni aux personnes se trouvant au Royaume-Uni. Notre avis comprend les renseignements exigés par la loi applicable et les mesures pratiques que vous pouvez prendre pour vous protéger.
14.2 Avis aux organismes de réglementation et à d'autres parties. Lorsque la loi l'exige, nous avisons l'organisme de réglementation ou l'autre organisme compétent. Aux États-Unis, il peut s'agir notamment du Department of Health and Human Services, de la Federal Trade Commission, des procureurs généraux des États, des praticiens touchés pour lesquels nous agissons à titre de partenaire commercial et, s'il y a lieu, des médias. Au Canada, il peut s'agir notamment du Commissariat à la protection de la vie privée du Canada, d'un commissaire provincial à la protection de la vie privée, de la Commission d'accès à l'information du Québec, des praticiens ou dépositaires de renseignements de santé canadiens touchés et d'autres organisations en mesure de réduire le risque de préjudice. En vertu du RGPD de l'UE et du RGPD du Royaume-Uni, un responsable du traitement doit notifier une violation de données à caractère personnel devant être notifiée à l'autorité de contrôle compétente dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance. Lorsque Ressa agit à titre de sous-traitant, nous avisons le responsable du traitement dans les meilleurs délais afin qu'il puisse s'acquitter de ses obligations.
14.3 Pourquoi la Federal Trade Commission. Pour la partie de nos activités qui n'est pas régie par la HIPAA, le Coffre-fort santé est un dossier de santé personnel et Ressa est un fournisseur de dossiers de santé personnels assujetti à la Health Breach Notification Rule de la Federal Trade Commission, 16 C.F.R. Part 318. En vertu de cette règle, la communication non autorisée de renseignements de santé (y compris une communication que nous faisons volontairement et sans votre autorisation, par exemple à une plateforme publicitaire) constitue une atteinte à déclarer. Nous avons conçu le Service, et en particulier la règle relative aux technologies de suivi de l'article 7.1, de sorte qu'aucune communication de ce type ne se produise.
14.4 Obligations de nos fournisseurs et registres des incidents. Nos ententes écrites exigent que les fournisseurs qui traitent des renseignements personnels nous avisent promptement de tout incident soupçonné ou réel afin que nous puissions respecter les délais applicables. Nous tenons des registres des atteintes et des incidents de confidentialité pendant les périodes exigées par la loi applicable, y compris les exigences canadiennes en matière de tenue de registres et l'obligation, prévue par le RGPD de l'UE et le RGPD du Royaume-Uni, de documenter les violations de données à caractère personnel, qu'une notification soit requise ou non.
15. Vos droits en matière de protection des renseignements personnels
15.1 Nous offrons ces droits de façon générale. Les lois sur la protection des renseignements personnels confèrent des droits différents aux résidents des différents États américains et des différentes provinces et territoires canadiens, ainsi qu'aux personnes se trouvant dans l'EEE et au Royaume-Uni. Plutôt que de limiter notre processus de base selon l'endroit où vous vous trouvez, nous offrons de façon générale les droits énumérés ci-dessous, sous réserve des exceptions prévues par la loi, de la vérification et de la base juridique du traitement. L'Annexe A décrit des divulgations et des modalités supplémentaires propres aux États américains. L'Annexe C décrit des divulgations supplémentaires, les délais prévus par la loi et les droits de porter plainte propres au Canada. L'Annexe D décrit les droits applicables dans l'EEE et au Royaume-Uni, les conséquences des bases juridiques, les droits d'opposition et de limitation, les plaintes auprès des autorités de contrôle et le processus distinct de traitement des plaintes désormais exigé au Royaume-Uni par la Data Protection Act 2018, dans sa version modifiée.
15.2 Vos droits. Vous pouvez :
-
Savoir et accéder. Obtenir la confirmation que nous traitons ou non des renseignements personnels vous concernant et en obtenir une copie, y compris les catégories de renseignements que nous avons recueillis, leurs sources, les fins, les catégories de tiers à qui nous les avons communiqués et les inférences que nous détenons. Vous pouvez télécharger le contenu de votre Coffre-fort santé à partir du Service en tout temps, sans frais.
-
Rectifier. Nous demander de rectifier des renseignements personnels inexacts vous concernant. Vous pouvez modifier vous-même une grande partie de ces renseignements dans le Service.
-
Supprimer. Nous demander de supprimer des renseignements personnels vous concernant, sous réserve des exceptions prévues par la loi. Pour les personnes se trouvant dans l'EEE et au Royaume-Uni, cela comprend le droit à l'effacement lorsque les conditions prévues par le RGPD applicable sont remplies; il ne s'agit pas d'un droit absolu, et il peut ne pas s'appliquer lorsque le traitement demeure nécessaire au respect d'obligations légales, à des réclamations en justice ou à un autre motif légitime. L'article 15 des Conditions d'utilisation décrit ce que la suppression peut atteindre et ce qu'elle ne peut pas atteindre.
-
Emporter vos renseignements. Obtenir les renseignements admissibles dans un format portable, lisible et utilisable par une machine. Les résidents du Québec disposent du droit supplémentaire à la portabilité décrit à l'Annexe C. Les personnes se trouvant dans l'EEE et au Royaume-Uni disposent du droit, prévu par le RGPD et le RGPD du Royaume-Uni, de recevoir les données à caractère personnel admissibles qu'elles nous ont fournies dans un format structuré, couramment utilisé et lisible par machine et, lorsque cela est techniquement possible et légalement exigé, de les faire transmettre à un autre responsable du traitement lorsque les conditions prévues par la loi sont remplies.
-
Retirer un consentement. Retirer un consentement que vous nous avez donné, y compris un consentement explicite au traitement de renseignements de santé ou génétiques, sous réserve des restrictions légales et d'un préavis raisonnable. Le retrait n'invalide pas le traitement licite effectué avant celui-ci. Si les renseignements sont objectivement nécessaires pour fournir une fonctionnalité que vous avez demandée et qu'aucune autre base juridique ni aucune autre condition applicable aux catégories particulières ne s'applique, le retrait peut signifier que nous ne pouvons plus fournir cette fonctionnalité ou que nous devons fermer la fonctionnalité pertinente du Coffre-fort santé.
-
Refuser / vous opposer. Refuser toute vente de renseignements personnels, tout partage à des fins de publicité comportementale intercontextuelle ou de publicité ciblée et tout profilage visant une décision qui produit des effets juridiques ou des effets similaires importants, lorsque la loi américaine prévoit de tels droits. Les personnes se trouvant dans l'EEE et au Royaume-Uni peuvent s'opposer au traitement fondé sur des intérêts légitimes ou sur l'exécution d'une mission d'intérêt public, comme le prévoit la loi applicable, et disposent d'un droit absolu de s'opposer au traitement à des fins de prospection. Comme l'explique l'article 9.1, nous ne vendons ni ne partageons de renseignements personnels à des fins de publicité ciblée.
-
Limiter le traitement. Nous demander de limiter notre utilisation et notre communication de renseignements personnels sensibles lorsque la loi américaine applicable prévoit ce droit. Les personnes se trouvant dans l'EEE et au Royaume-Uni peuvent demander la limitation du traitement lorsque les conditions prévues par la loi sont remplies, notamment pendant la vérification de l'exactitude contestée des données ou l'examen d'une opposition. Comme notre utilisation de base des renseignements de santé se limite déjà à la prestation et à la sécurisation du Service et aux autres fins légitimes divulguées, certaines demandes de limitation présentées en vertu de la loi américaine peuvent ne nécessiter aucun changement opérationnel supplémentaire; l'Annexe D décrit le droit distinct à la limitation applicable dans l'EEE et au Royaume-Uni.
-
Obtenir une liste des destinataires. Obtenir une liste des tiers précis à qui nous avons communiqué vos renseignements personnels, accompagnée d'un moyen de communiquer avec chacun d'eux.
-
Être protégé contre les représailles. Exercer l'un ou l'autre de ces droits sans vous voir refuser le service, imposer un prix différent ou offrir un niveau ou une qualité de service différent.
-
Faire appel ou porter plainte. Faire appel d'une décision que nous rendons à l'égard d'une demande lorsque la loi américaine applicable prévoit un droit d'appel, ou porter plainte en matière de protection des renseignements personnels ou des données auprès de Ressa et de l'autorité de réglementation compétente, comme il est décrit à l'Annexe A, à l'Annexe C ou à l'Annexe D.
15.3 Comment présenter une demande. Présentez une demande au moyen des paramètres de votre compte, par courriel à notre Responsable de la confidentialité (le moyen le plus rapide) à l'adresse privacy@ressahealth.com, par téléphone au +1-520-724-1376 ou par écrit à l'adresse indiquée à l'article 1.1. Indiquez-nous ce que vous souhaitez que nous fassions et fournissez-nous suffisamment de renseignements pour que nous puissions trouver vos dossiers. Les demandes canadiennes d'accès et de rectification qui doivent être faites par écrit peuvent l'être par courriel ou par une demande écrite adressée à notre Responsable de la confidentialité.
15.4 Comment nous vérifions votre identité. Comme les renseignements que nous détenons sont sensibles, nous vérifions votre identité avant d'agir. Pour un titulaire de compte, nous effectuons la vérification au moyen de votre compte authentifié et du second facteur d'authentification qui y est associé. Si vous n'êtes pas connecté, nous pouvons vous demander de confirmer des renseignements que nous détenons déjà et, pour une demande d'accès à des renseignements de santé ou de suppression de ceux-ci, nous pouvons vous demander une confirmation supplémentaire. Nous n'utilisons les renseignements que vous nous fournissez aux fins de vérification qu'à cette fin. Si nous ne pouvons pas vérifier votre identité, nous vous en expliquerons la raison et, lorsque la loi le permet, nous traiterons la demande comme un refus plutôt que de la rejeter.
15.5 Mandataires autorisés. Une personne peut présenter une demande en votre nom si vous lui en donnez la permission par écrit et que nous pouvons vérifier à la fois votre identité et son autorisation, ou si elle détient une procuration valide. Veuillez noter qu'en vertu de l'article 2.2 des Conditions d'utilisation, personne ne peut détenir ou utiliser un compte pour le compte d'un autre adulte.
15.6 Parents et tuteurs. Un parent ou un tuteur légal peut exercer ces droits pour un mineur dont il gère le compte conformément à l'article 2.1 des Conditions d'utilisation.
15.7 Nos délais. Nous accusons réception des demandes promptement et y répondons dans le délai exigé par la loi applicable. Pour les demandes américaines régies par le processus de base de la présente Politique, nous répondons habituellement dans un délai de quarante-cinq jours et ne recourons à une prolongation que lorsque cela est permis. Pour les demandes d'accès canadiennes régies par la LPRPDE, nous répondons dans un délai de trente jours civils, sous réserve des prolongations limitées permises par la LPRPDE; pour les demandes d'accès ou de rectification visées par la loi québécoise, dans un délai de trente jours; pour les demandes visées par la PIPA de l'Alberta, généralement dans un délai de quarante-cinq jours civils; et pour les demandes visées par la PIPA de la Colombie-Britannique, généralement dans un délai de trente jours ouvrables, dans chaque cas sous réserve des prolongations permises par la loi. Pour les demandes d'exercice de droits provenant de l'EEE et du Royaume-Uni, nous répondons dans les meilleurs délais et habituellement dans un délai d'un mois, toute prolongation n'étant appliquée que dans la mesure permise par le RGPD applicable ou la loi du Royaume-Uni. Nous n'exigeons aucuns frais, sauf lorsque la loi applicable le permet et que nous donnons tout préavis requis.
15.8 Appels et plaintes. Si nous refusons votre demande en tout ou en partie, nous vous en expliquons les raisons dans la mesure permise par la loi et vous informons des recours ou des droits de plainte dont vous disposez. Vous pouvez nous demander de réexaminer notre décision ou porter plainte en matière de protection des renseignements personnels en écrivant à privacy@ressahealth.com et en indiquant « Appel » ou « Plainte relative à la confidentialité » dans la ligne d'objet, ou en utilisant le formulaire Web mentionné à l'article 20. Pour les résidents des États-Unis, l'Annexe A indique certaines autorités de réglementation. Les résidents du Canada peuvent porter plainte auprès de l'autorité fédérale ou provinciale compétente en matière de protection des renseignements personnels, comme il est décrit à l'Annexe C. Les personnes se trouvant dans l'EEE peuvent introduire une réclamation auprès d'une autorité de contrôle compétente de l'EEE, comme il est décrit à l'Annexe D. Les personnes se trouvant au Royaume-Uni peuvent porter plainte auprès de l'Information Commissioner du Royaume-Uni; en vertu de la loi actuellement en vigueur au Royaume-Uni, Ressa offre également un processus direct de traitement des plaintes relatives à la protection des données, accuse réception d'une telle plainte dans un délai de 30 jours, mène une enquête appropriée, tient le plaignant informé comme il convient et communique le résultat dans les meilleurs délais.
15.9 Demandes relevant de votre praticien, du dépositaire de renseignements de santé ou du responsable du traitement. Lorsque nous détenons des renseignements pour le compte d'un praticien ou d'une autre organisation agissant à titre de responsable du traitement ou de dépositaire pour ses propres dossiers, il peut incomber légalement à cette organisation de statuer sur la demande. Aux États-Unis, nous acheminons les demandes comme l'exigent la HIPAA et l'entente de partenaire commercial applicable. Au Canada, lorsqu'un praticien ou un autre dépositaire ou fiduciaire réglementé de renseignements de santé a la garde ou le contrôle des renseignements en vertu d'une loi provinciale, nous acheminons la demande ou y apportons notre soutien comme l'exigent cette loi et notre entente. Dans l'EEE ou au Royaume-Uni, lorsque Ressa agit à titre de sous-traitant pour un praticien ou une organisation de soins de santé qui est le responsable du traitement, nous aidons ce responsable à répondre aux demandes des personnes concernées, comme l'exigent l'article 28 et notre entente de traitement des données. Voir les articles 8.6 et 9.2 des Conditions d'utilisation, l'Annexe C et l'Annexe D.
16. Enfants et mineurs
16.1 Le Service ne s'adresse pas aux enfants. Le Service ne s'adresse pas aux enfants de moins de treize ans et nous ne permettons pas sciemment à un enfant de moins de treize ans d'ouvrir et d'utiliser son propre compte. Si nous apprenons qu'un enfant a fourni des renseignements personnels en contravention de nos règles relatives aux comptes, nous faisons enquête et prenons les mesures appropriées. Des règles différentes en matière de consentement parental et de vérification de l'âge peuvent s'appliquer au Canada, dans l'EEE et au Royaume-Uni; les Annexes C et D décrivent les exigences supplémentaires qui s'appliquent lorsque nous offrons le Service à des mineurs.
16.2 Mineurs en général. En vertu de l'article 2.1 des Conditions d'utilisation, le compte d'un mineur est détenu et géré par le parent ou le tuteur légal du mineur, qui fournit l'autorisation requise pour l'utilisation du Service par le mineur. Dans l'EEE, l'âge auquel un enfant peut donner lui-même son consentement à un service de la société de l'information varie de 13 à 16 ans selon l'État membre. Au Royaume-Uni, l'âge correspondant du consentement numérique est de 13 ans. Comme Ressa traite des renseignements de santé et des renseignements génétiques, nous pouvons appliquer une règle plus protectrice de compte géré par un parent ou un tuteur même lorsqu'un enfant pourrait consentir à certains traitements en ligne en vertu de la loi locale, et nous déployons des efforts raisonnables pour vérifier l'autorité parentale lorsque cela est requis.
16.3 Nous ne faisons pas de publicité auprès des mineurs. Nous ne vendons pas les renseignements personnels d'une personne que nous savons âgée de moins de dix-huit ans, nous ne les utilisons pas à des fins de publicité ciblée ou de profilage et nous ne les communiquons à aucune plateforme publicitaire.
17. Traitement automatisé et Aperçus
17.1 Ce que le Service fait automatiquement. Le Service applique des outils algorithmiques et d'intelligence artificielle aux renseignements contenus dans votre Coffre-fort santé afin de les organiser, de dégager des constantes et des tendances, de comparer des valeurs au fil du temps, de signaler les valeurs qui se situent à l'extérieur d'une plage configurée et de présenter du matériel éducatif. L'article 5 des Conditions d'utilisation régit ce traitement, en explique les limites et explique pourquoi un Aperçu ne constitue ni un avis médical, ni un diagnostic, ni une détermination clinique. Lisez-le.
17.2 Aucune décision n'est prise à votre sujet. Nous n'utilisons pas de traitement automatisé pour prendre une décision, ou pour remplacer de façon substantielle le jugement humain dans la prise d'une décision, concernant votre admissibilité ou votre accès à des soins de santé, au crédit, à l'assurance, au logement, à l'éducation, à l'emploi ou à tout autre avantage ou service important. Aucun clinicien de Ressa n'examine vos résultats, et le Service ne vous trie pas, ne vous priorise pas et ne décide pas des soins que vous devriez recevoir.
17.3 Vos droits si cela change. Si nous introduisons un jour une fonctionnalité qui utilise un traitement automatisé pour prendre une décision importante vous concernant, ou pour remplacer de façon substantielle la prise de décision humaine à cet égard, nous fournirons l'avis, la base juridique et les garanties exigés par la loi applicable. En vertu du RGPD de l'UE, les personnes ont généralement le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou des effets similaires importants, sous réserve des exceptions et des garanties prévues par la loi; l'utilisation de catégories particulières de données pour une telle décision est plus restreinte. En vertu du RGPD du Royaume-Uni, tel que modifié par la Data (Use and Access) Act 2025, les décisions importantes fondées exclusivement sur un traitement automatisé peuvent être permises dans un plus large éventail de circonstances, mais des garanties appropriées demeurent obligatoires et les catégories particulières de données demeurent assujetties à des restrictions plus strictes. Lorsque la loi québécoise s'applique à une décision fondée exclusivement sur un traitement automatisé, nous fournissons l'avis et la possibilité de révision décrits à l'Annexe C. Ressa n'utilise pas actuellement le Service pour prendre les décisions importantes d'admissibilité ou d'accès décrites à l'article 17.2.
18. Sites Web, services et connexions de tiers
18.1 Liens. Notre site Web et le Service peuvent contenir des liens vers des sites Web et des services que nous ne contrôlons pas. La présente Politique ne s'applique pas à ceux-ci, et nous ne sommes pas responsables de leur contenu, de leur sécurité ni de leurs pratiques en matière de confidentialité. Lisez leurs politiques avant de les utiliser.
18.2 Appareils et applications connectés. Si vous connectez un appareil, une application ou un compte tiers, vous nous autorisez à en recevoir des données et, lorsque la connexion est bidirectionnelle et que vous l'avez choisi, à lui en transmettre. Votre utilisation de ce tiers demeure régie par ses propres conditions et sa propre politique de confidentialité. La déconnexion met fin aux transferts de données futurs, mais ne supprime pas les données déjà reçues. Voir l'article 13.5 des Conditions d'utilisation.
18.3 Laboratoires partenaires. Lorsque vous demandez des analyses au moyen du Service, votre relation relative aux analyses est établie avec le laboratoire partenaire indépendant, et les conditions, la politique de confidentialité et les formulaires de consentement de ce partenaire régissent les analyses. Voir l'article 6 des Conditions d'utilisation.
18.4 Traitement des paiements. Les paiements sont traités par Stripe, Inc. Le traitement de vos renseignements de paiement par Stripe est régi par la politique de confidentialité de Stripe, accessible à l'adresse https://stripe.com/privacy. Comme l'explique l'article 15.3 des Conditions d'utilisation, la fermeture de votre compte Ressa n'entraîne pas la suppression des registres que tient Stripe; communiquez directement avec Stripe à ce sujet.
19. Modifications de la présente Politique
19.1 Comment nous la modifions. Nous pouvons mettre à jour la présente Politique. Le cas échéant, nous modifierons la date d'entrée en vigueur indiquée en haut du document et publierons la Politique mise à jour sur notre site Web. Nous revoyons la présente Politique au moins une fois par année, qu'elle doive être modifiée ou non.
19.2 Modifications importantes. Si nous apportons une modification importante — en particulier si nous commençons à recueillir une nouvelle catégorie de renseignements, à utiliser des renseignements à une nouvelle fin, à les communiquer à une nouvelle catégorie de destinataires ou à modifier de façon importante une pratique sur laquelle vous vous êtes fondé auparavant —, nous vous en avisons avant que la modification ne prenne effet et obtenons un nouveau consentement lorsque la loi applicable l'exige. Pour les résidents du Canada, nous ne nous fonderons pas sur un consentement antérieur pour une collecte, une utilisation ou une communication sensiblement nouvelle lorsqu'un nouveau consentement est requis. Pour les personnes se trouvant dans l'EEE et au Royaume-Uni, nous évaluons si une nouvelle finalité est compatible avec la finalité initiale, mettons à jour l'analyse applicable de la base juridique et de l'article 9, et obtenons un nouveau consentement lorsque la base existante ne couvre pas le nouveau traitement.
19.3 Versions antérieures. Nous conservons les versions antérieures de la présente Politique et en fournirons une sur demande.
20. Pour nous joindre
Les questions, les demandes et les plaintes relatives à la protection des renseignements personnels doivent être adressées à notre Responsable de la confidentialité :
-
Responsable de la confidentialité : <u>privacy@ressahealth.com</u> (le moyen le meilleur et le plus rapide)
-
Par la poste : Metabolic Terrain Omics, Inc. (faisant affaire sous le nom de Ressa Health), à l'attention du Responsable de la confidentialité, 2 East Congress Street, Suite 900, Tucson (Arizona) 85701, États-Unis
-
Téléphone : +1-520-724-1376
Si vous n'êtes pas satisfait de notre réponse, vous pouvez communiquer avec l'autorité de réglementation compétente à l'égard de votre plainte. L'Annexe A indique certaines autorités de réglementation américaines. L'Annexe C indique les autorités fédérales et provinciales canadiennes de protection des renseignements personnels et explique le processus de plainte au Québec. L'Annexe D fournit des explications sur les autorités de contrôle de l'EEE et sur l'Information Commissioner du Royaume-Uni.
Annexe A – Divulgations propres aux États américains
La présente Annexe complète la Politique ci-dessus à l'intention des résidents des États-Unis. Elle s'applique uniquement aux résidents des États nommés, et uniquement dans la mesure où la loi de l'État en cause s'applique à Ressa. En cas d'incompatibilité entre la présente Annexe et la Politique, la présente Annexe prévaut pour les résidents de l'État en cause. Les divulgations propres au Canada figurent à l'Annexe C.
A-1. Washington, Nevada, Illinois et autres États dotés d'une loi sur les données de santé des consommateurs
L'État de Washington, le Nevada, l'Illinois et certains autres États réglementent séparément les « données de santé des consommateurs » (consumer health data) et exigent une politique de confidentialité dédiée à ces données. Ces divulgations, ainsi que les droits et les modalités qui s'y rattachent, sont énoncés dans la Politique de confidentialité relative aux données de santé des consommateurs de Ressa Health, accessible à l'adresse <u>https://ressahealth.com/legal/consumer-health-data-privacy-policy</u>
et au moyen d'un lien distinct sur notre page d'accueil. C'est ce document, et non le présent document, qui constitue la politique exigée par le RCW 19.373.020 et le NRS 603A.495. Les résidents de l'État de Washington doivent noter qu'une violation de la Washington My Health My Data Act constitue un acte déloyal ou trompeur au sens de la Washington Consumer Protection Act (chapitre 19.86 RCW), et que cette loi peut être appliquée au moyen de recours privés ainsi que par le procureur général de l'État de Washington.
A-2. Californie
Portée. La California Consumer Privacy Act, dans sa version modifiée, s'applique aux entreprises qui atteignent des seuils prévus par la loi relativement au chiffre d'affaires, au nombre de consommateurs dont elles achètent, vendent ou partagent les renseignements personnels, ou à la part de leur chiffre d'affaires tirée de la vente ou du partage de renseignements personnels. Nous fournissons néanmoins les divulgations et offrons les droits ci-dessous aux résidents de la Californie, et nous le ferons, que nous soyons ou non une entreprise visée.
Catégories et pratiques. Les catégories de renseignements personnels que nous recueillons, leurs sources, les fins et les catégories de destinataires sont décrites aux articles 3, 4, 5 et 9 de la Politique. Nos périodes de conservation figurent à l'article 12. Nous recueillons les catégories suivantes de renseignements personnels, au sens donné à ces catégories dans la CCPA : identifiants; renseignements personnels énumérés dans la California Customer Records statute; renseignements commerciaux; renseignements sur l'activité sur Internet et sur d'autres réseaux électroniques; données de géolocalisation approximative; renseignements audio et visuels, lorsque vous nous les transmettez; renseignements professionnels, pour les praticiens et les contacts d'affaires; et inférences. Nous ne recueillons pas de renseignements biométriques à des fins d'identification.
Renseignements personnels sensibles. Nous recueillons des renseignements personnels sensibles, notamment des renseignements personnels recueillis et analysés concernant votre santé, des données génétiques et des identifiants de connexion au compte. Nous ne les utilisons et ne les communiquons que pour fournir les services que vous avez demandés, prévenir les incidents de sécurité et la fraude et enquêter sur ceux-ci, assurer la sécurité physique des personnes, en faire une utilisation temporaire à court terme qui n'implique ni communication ni profilage, et vérifier ou maintenir la qualité et la sécurité du Service; autrement dit, uniquement aux fins permises par l'article 7027(m) du titre 11 du California Code of Regulations. Comme nous n'utilisons ni ne communiquons de renseignements personnels sensibles à aucune autre fin, nous ne sommes pas tenus d'offrir, et nous n'affichons pas, de lien « Limit the Use of My Sensitive Personal Information » (Limiter l'utilisation de mes renseignements personnels sensibles). Vous pouvez tout de même nous demander d'en limiter l'utilisation conformément à l'article 15.2 de la Politique, et nous donnerons suite à cette demande.
Vente et partage. Nous n'avons pas vendu de renseignements personnels ni partagé de renseignements personnels à des fins de publicité comportementale intercontextuelle au cours des douze mois précédant la date d'entrée en vigueur de la présente Politique. Nous n'affichons donc pas de lien « Do Not Sell or Share My Personal Information » (Ne pas vendre ni partager mes renseignements personnels). Nous respectons le signal Global Privacy Control, comme il est décrit à l'article 7.5.
Communications à des fins commerciales. Au cours des douze mois précédant la date d'entrée en vigueur de la présente Politique, nous avons communiqué chaque catégorie de renseignements personnels indiquée ci-dessus aux catégories de fournisseurs de services et d'entrepreneurs énumérées à l'article 9.2, ainsi qu'à des conseillers professionnels, aux fins commerciales décrites à l'article 5.
Vos droits en Californie. Vous avez le droit de connaître vos renseignements personnels, d'y accéder, de les rectifier, de les supprimer et de les transférer; de refuser la vente ou le partage de renseignements personnels; de limiter l'utilisation et la communication de renseignements personnels sensibles; et d'être protégé contre les représailles pour avoir exercé l'un ou l'autre de ces droits. Les demandes de connaissance remontent jusqu'au 1er janvier 2022 lorsque nous conservons des renseignements pendant plus de douze mois. L'article 15 de la Politique explique comment présenter une demande, comment nous vérifions votre identité et comment recourir à un mandataire autorisé.
Avis au moment de la collecte. L'Annexe B constitue notre avis au moment de la collecte. Il est également fourni au moment où nous recueillons des renseignements personnels ou avant ce moment.
Shine the Light. L'article 1798.83 du California Civil Code permet aux résidents de la Californie de demander des renseignements sur les communications de renseignements personnels à des tiers à des fins de prospection directe par ces derniers. Nous ne faisons aucune communication de ce type. Les demandes peuvent être envoyées à privacy@ressahealth.com.
Plaintes. Les résidents de la Californie peuvent communiquer avec la California Privacy Protection Agency ou avec le procureur général de la Californie. L'avis exigé par l'article 1789.3 du California Civil Code figure à l'article 22.1 des Conditions d'utilisation.
A-3. Colorado, Connecticut, Delaware, Maryland, Minnesota, Montana, Nebraska, New Hampshire, New Jersey, Oregon, Rhode Island, Texas, Virginie et autres États dotés d'une loi générale
L'application de ces lois à Ressa dépend de seuils qui varient d'un État à l'autre. Nous offrons les droits ci-dessous aux résidents de chacun de ces États, que le seuil soit atteint ou non.
-
Les droits d'accès, de rectification, de suppression et de portabilité; le droit de refuser la publicité ciblée, la vente de données personnelles et le profilage visant des décisions qui produisent des effets juridiques ou des effets similaires importants; le droit de retirer son consentement au traitement de données sensibles; et le droit d'appel. Les articles 15.2 à 15.9 de la Politique décrivent les modalités, notamment notre délai de réponse de quarante-cinq jours, la prolongation unique de quarante-cinq jours et le processus d'appel.
-
Nous ne traitons des données sensibles, y compris des données de santé, qu'avec votre consentement et uniquement lorsque cela est nécessaire pour fournir une fonctionnalité que vous avez demandée. Nous ne vendons pas de données sensibles. Nous ne traitons pas de données sensibles à des fins de publicité ciblée ou de profilage.
-
Grands modèles de langage et intelligence artificielle. Le Connecticut exige que nous vous indiquions si nous utilisons ou vendons des données personnelles pour entraîner de grands modèles de langage. Nous ne le faisons pas. Nous utilisons uniquement des renseignements dépersonnalisés ou agrégés pour entraîner ou perfectionner des modèles, et nous ne permettons à aucun fournisseur d'intelligence artificielle auquel nous faisons appel d'utiliser vos renseignements permettant de vous identifier pour entraîner ses propres modèles à usage général.
-
Liste des tiers précis. Le Connecticut et certains autres États vous donnent le droit d'obtenir une liste des tiers précis à qui nous avons communiqué vos données personnelles. L'article 15.2 de la Politique offre ce droit à tous.
-
Maryland. Le Maryland interdit purement et simplement la vente de données sensibles et n'en permet la collecte et le traitement que lorsque cela est strictement nécessaire pour fournir ou maintenir un produit ou un service précis demandé par le consommateur. Les fins relatives aux renseignements de santé énoncées à l'article 5 sont rédigées selon cette norme, et nous ne vendons de données sensibles à personne, où que ce soit.
-
Texas et Nebraska. Le Texas et le Nebraska interdisent même aux petites entreprises de vendre des données personnelles sensibles sans consentement. Nous ne vendons pas de données personnelles sensibles.
-
Nevada. Indépendamment de la loi sur les données de santé des consommateurs décrite à l'Annexe A-1, la loi du Nevada donne aux résidents le droit d'ordonner à l'exploitant d'un site Web de ne pas vendre les renseignements visés. Nous ne vendons pas de renseignements visés. Une demande vérifiée peut être envoyée à privacy@ressahealth.com.
-
Profilage et évaluations. Nous ne faisons pas de profilage visant des décisions qui produisent des effets juridiques ou des effets similaires importants vous concernant. Voir l'article 17.2 de la Politique.
A-4. Illinois
L'Illinois restreint la communication des renseignements relatifs aux tests génétiques et, à compter du 1er janvier 2027, étend ces restrictions aux renseignements relatifs aux tests de biomarqueurs, lesquels peuvent comprendre l'analyse d'échantillons de sang, de tissus et de liquides biologiques. Nous ne communiquons pas les renseignements relatifs aux tests génétiques ou de biomarqueurs, ni le fait que vous avez subi de tels tests, à un employeur, à un assureur ou à un établissement d'enseignement, et nous obtenons votre consentement écrit avant de les communiquer à toute personne autre qu'un praticien que vous avez autorisé. La loi de l'Illinois prévoit des dommages-intérêts légaux en cas de violation.
A-5. Autres lois sur la confidentialité des renseignements génétiques
Plusieurs États imposent des exigences supplémentaires aux tests génétiques offerts directement aux consommateurs, notamment un consentement distinct pour la collecte, l'utilisation, la conservation, le transfert et la destruction, et certains prévoient des dommages-intérêts légaux. L'article 7 des Conditions d'utilisation régit les renseignements génétiques et, lorsqu'un État vous confère des droits plus étendus que ceux prévus par cet article ou par la présente Politique, la loi de cet État prévaut.
Annexe B – Avis américain au moment de la collecte
Le présent avis américain abrégé est fourni au moment où nous recueillons des renseignements personnels ou avant ce moment, lorsque la loi américaine applicable l'exige. Il résume la Politique; la Politique prévaut. Les divulgations canadiennes relatives à la collecte sont traitées à l'Annexe C et dans l'interface de collecte lorsque la loi canadienne exige un avis supplémentaire.
| Ce que nous recueillons | Raison | Vendons-nous ou partageons-nous ces renseignements? | Durée de conservation |
|---|---|---|---|
| Identifiants et coordonnées | Créer et gérer votre compte et communiquer avec vous | Non | Tant que le compte est actif et, par la suite, uniquement de la manière décrite à l'article 12. |
| Renseignements relatifs à la sécurité du compte | Vous authentifier et protéger votre compte | Non | Pendant la période de sécurité et de conformité juridique décrite à l'article 12. |
| Renseignements de santé, y compris les renseignements génétiques (sensibles) | Fournir le Coffre-fort santé et les Aperçus et communiquer des renseignements aux praticiens que vous autorisez | Non | Tant que le compte est ouvert et, par la suite, de la manière décrite à l'article 12; les demandes de suppression vérifiées sont habituellement traitées dans un délai de 30 jours, sauf si un motif de conservation prévu par la loi s'applique. |
| Renseignements commerciaux et de paiement | Traiter les paiements et tenir des registres financiers | Non | Pendant la période applicable de tenue de registres fiscaux, comptables, financiers et juridiques décrite à l'article 12. |
| Activité sur Internet et sur l'appareil | Fournir et sécuriser le Service et mesurer notre marketing | Non | Pendant la période raisonnablement nécessaire à la sécurité, à l'exploitation du service ou à l'analyse, de la manière décrite à l'article 12. |
| Emplacement approximatif | Sécurité, prévention de la fraude et application des droits propres à chaque territoire | Non | Pendant la période raisonnablement nécessaire à la sécurité, à la prévention de la fraude et à la conformité territoriale. |
| Communications | Vous offrir du soutien et conserver un registre de ce que nous vous avons communiqué | Non | Pendant la période de soutien, de conformité ou de règlement des différends décrite à l'article 12. |
| Inférences | Générer des Aperçus et organiser vos renseignements | Non | Tant que votre compte est ouvert et, par la suite, uniquement dans la mesure raisonnablement nécessaire à la fin indiquée, sous réserve de l'article 12. |
Annexe C – Divulgations canadiennes en matière de protection des renseignements personnels
La présente Annexe complète la Politique à l'intention des personnes se trouvant au Canada. Elle vise la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE), lorsqu'elle s'applique; les lois provinciales essentiellement similaires sur la protection des renseignements personnels dans le secteur privé, notamment la Personal Information Protection Act de l'Alberta et la Personal Information Protection Act de la Colombie-Britannique; la Loi sur la protection des renseignements personnels dans le secteur privé du Québec; ainsi que les lois provinciales applicables sur les renseignements de santé lorsque Ressa traite des renseignements dans le cadre de ses relations avec un praticien ou un dépositaire de renseignements de santé canadien réglementé. La loi applicable dépend de la province, de la nature de l'opération et du rôle que joue Ressa. Lorsque la présente Annexe accorde à une personne se trouvant au Canada une protection plus étendue qu'une autre disposition de la présente Politique, la présente Annexe prévaut à l'égard de cette personne. Rien dans la présente Annexe ne réduit une obligation découlant de la HIPAA ou d'une loi américaine sur la protection des renseignements personnels qui s'applique aux renseignements que Ressa traite aux États-Unis.
C-1. Responsabilité et notre Responsable de la confidentialité
Ressa est responsable des renseignements personnels dont elle a la gestion, dans la mesure exigée par la loi canadienne applicable, y compris les renseignements transférés à un fournisseur de services aux fins de traitement. Vous pouvez joindre notre Responsable de la confidentialité à l'adresse privacy@ressahealth.com. Le Responsable de la confidentialité reçoit les questions relatives à la protection des renseignements personnels, les demandes d'accès et de rectification, les demandes de retrait du consentement et les plaintes; coordonne notre programme de gestion de la protection des renseignements personnels; et supervise notre réponse aux incidents canadiens touchant la protection des renseignements personnels. Pour le Québec, le Responsable de la confidentialité agit à titre de personne responsable de la protection des renseignements personnels de Ressa. Vous pouvez également écrire à l'adresse suivante : Metabolic Terrain Omics, Inc. (faisant affaire sous le nom de Ressa Health), à l'attention du Responsable de la confidentialité – 2 East Congress Street, Suite 900, Tucson (Arizona) 85701, États-Unis.
C-2. Consentement valable et renseignements de santé sensibles
Les lois canadiennes sur la protection des renseignements personnels exigent généralement un consentement valable pour la collecte, l'utilisation et la communication de renseignements personnels, sauf si une exception prévue par la loi s'applique. Nous indiquons les renseignements en cause, les fins auxquelles ils sont recueillis, utilisés ou communiqués et les parties ou catégories de parties à qui ils seront communiqués, d'une manière conçue pour être compréhensible au moment où le consentement est demandé. Nous n'exigeons pas, comme condition de la prestation du Service, un consentement à une collecte, à une utilisation ou à une communication qui n'est pas raisonnablement nécessaire au Service. Comme les renseignements de santé, médicaux, de laboratoire, génétiques et similaires sont sensibles, nous recourons au consentement exprès ou positif lorsque la loi canadienne applicable exige ou prévoit cette forme de consentement. Nous tenons des registres appropriés des consentements et permettons le retrait du consentement, sous réserve des restrictions légales ou contractuelles et d'un préavis raisonnable. Si le retrait nous empêche de fournir une fonctionnalité demandée, nous vous expliquerons cette conséquence.
C-3. Collecte, utilisation, communication et minimisation des données
Les articles 3 à 5 décrivent les catégories de renseignements personnels que nous recueillons, nos sources et nos fins. Les articles 7 à 10 décrivent les témoins, le marketing, les communications de renseignements et les pratiques que nous nous interdisons. Pour les résidents du Canada, nous limitons la collecte aux renseignements raisonnablement nécessaires aux fins déterminées; nous ne les utilisons et ne les communiquons qu'à ces fins, à des fins compatibles permises par la loi ou à une autre fin pour laquelle nous obtenons tout consentement exigé par la loi; et nous appliquons des mesures de protection adaptées à la sensibilité des renseignements. Nous ne vendons pas de renseignements de santé identifiables, ne les utilisons pas à des fins de publicité ciblée et ne les utilisons pas pour entraîner des modèles d'intelligence artificielle à usage général de tiers.
C-4. Traitement et conservation à l'extérieur du Canada
Ressa est située aux États-Unis, et les renseignements personnels canadiens peuvent être transférés, conservés, consultés ou autrement traités aux États-Unis par Ressa et par les fournisseurs de services mentionnés à l'article 9.2.
Comment nous assurons une protection comparable. Avant de transférer des renseignements personnels à un fournisseur de services situé à l'extérieur du Canada, nous a) concluons avec ce fournisseur une entente écrite contenant des obligations de protection des données essentiellement équivalentes à celles imposées à une organisation canadienne, notamment des limites quant aux fins auxquelles les renseignements peuvent être utilisés, des restrictions quant à leur communication ultérieure, des exigences en matière de sécurité des données et de notification des atteintes, des obligations d'audit et de suppression à la fin du contrat, et des engagements de confidentialité liant le personnel du fournisseur; et b) évaluons le cadre juridique du territoire destinataire, y compris la probabilité d'un accès gouvernemental aux renseignements, avant de nous fonder sur cette entente. Il s'agit des mêmes protections contractuelles et du même processus de vérification diligente que nous appliquons pour satisfaire à l'article 28 du RGPD de l'UE et du RGPD du Royaume-Uni dans le cadre de nos transferts de l'EEE et du Royaume-Uni, étendus aux renseignements personnels canadiens.
Ressa demeure responsable des renseignements personnels transférés à un fournisseur de services, dans la mesure exigée par la loi canadienne. Les renseignements personnels traités aux États-Unis sont assujettis à la loi américaine et peuvent être accessibles aux tribunaux, aux organismes d'application de la loi, aux autorités de sécurité nationale ou à d'autres autorités gouvernementales des États-Unis lorsqu'une procédure légale le permet.
Sur demande, notre Responsable de la confidentialité vous confirmera lesquelles de nos ententes avec des fournisseurs de services régissent une catégorie précise de vos renseignements personnels et vous fournira des renseignements supplémentaires sur les mesures de protection qui s'appliquent, sous réserve du caviardage légitime des modalités confidentielles ou sensibles sur le plan de la sécurité.
C-5. Droits canadiens d'accès, de rectification et de plainte
Sous réserve des exceptions prévues par la loi, les résidents du Canada peuvent nous demander si nous détenons des renseignements personnels les concernant; obtenir l'accès à ces renseignements ainsi qu'un compte rendu de leur utilisation et de leur communication; nous demander de rectifier des renseignements inexacts ou incomplets; retirer un consentement; et contester notre conformité à la loi canadienne applicable sur la protection des renseignements personnels. Nous pourrions devoir vérifier votre identité avant d'accorder l'accès. Nous répondons dans le délai prévu par la loi qui s'applique à la demande : généralement 30 jours civils en vertu de la LPRPDE et de la loi québécoise applicable au secteur privé, 45 jours civils en vertu de la PIPA de l'Alberta et 30 jours ouvrables en vertu de la PIPA de la Colombie-Britannique, sous réserve des prolongations permises par la loi applicable. Si nous refusons l'accès ou la rectification, nous expliquerons notre refus dans la mesure permise par la loi et indiquerons les recours possibles.
C-6. Relations avec les praticiens et en matière de renseignements de santé au Canada
Lorsqu'un praticien canadien utilise Ressa dans le cadre d'activités régies par une loi provinciale sur les renseignements de santé, le praticien ou l'autre organisation réglementée peut être le dépositaire, le fiduciaire ou l'organisation responsable de la garde ou du contrôle du dossier clinique. Dans ces circonstances, Ressa peut agir à titre de fournisseur de services électroniques, de gestionnaire d'information, de mandataire, de fournisseur de services ou de sous-traitant similaire en vertu de la loi provinciale applicable et de notre entente avec ce fournisseur. Il peut donc revenir au fournisseur de statuer sur les demandes concernant un dossier clinique dont il a le contrôle. Nous acheminerons la demande ou aiderons le fournisseur comme l'exigent la loi et le contrat applicables. La terminologie de la HIPAA et les ententes de partenaire commercial ne s'appliquent que lorsque la HIPAA américaine s'applique; elles n'écartent pas la loi canadienne.
C-7. Résidents du Québec – Exigences supplémentaires
Si la Loi sur la protection des renseignements personnels dans le secteur privé du Québec s'applique, les exigences supplémentaires énoncées dans la présente section s'appliquent à vous. Le Responsable de la confidentialité de Ressa est la personne responsable de la protection des renseignements personnels aux fins de la présente Politique. Lorsque nous recueillons des renseignements personnels auprès de vous, nous fournissons les renseignements exigés par la loi québécoise en termes simples et clairs, notamment les fins et les moyens de la collecte, vos droits d'accès et de rectification, votre droit de retirer votre consentement, le cas échéant, les renseignements relatifs aux destinataires exigés par la loi et la possibilité que les renseignements soient communiqués à l'extérieur du Québec. Sur demande, nous vous indiquerons également les catégories de personnes qui ont accès aux renseignements au sein de Ressa ainsi que la durée de conservation ou les critères de conservation applicables.
Renseignements sensibles et consentement. Les renseignements médicaux, de santé, génétiques et similaires sont sensibles. Lorsque la loi québécoise exige un consentement pour des renseignements personnels sensibles, nous obtenons un consentement manifestement exprimé. Une demande de consentement faite par écrit est présentée distinctement de toute autre information lorsque cela est requis, et le consentement est demandé à chacune des fins visées lorsque la loi exige un consentement distinct. Nous ne subordonnons pas le Service à un consentement à une utilisation ou à une communication qui n'est pas nécessaire au Service demandé, sauf si la loi nous le permet.
Confidentialité par défaut et technologie. Lorsqu'une exigence québécoise s'applique à un produit ou à un service technologique offert au public, les paramètres de confidentialité qui permettent un choix sont configurés de manière à assurer par défaut le plus haut niveau de confidentialité, à l'exception des paramètres expressément exclus par la loi. Votre Coffre-fort santé est privé par défaut. Lorsqu'une technologie comprend une fonction permettant d'identifier, de localiser ou d'effectuer un profilage et que la loi québécoise exige un avis ou une activation, nous fournissons les renseignements requis et les moyens d'activer la fonction avant de l'utiliser. Le Service ne recueille pas de données de géolocalisation précise.
Évaluations des facteurs relatifs à la vie privée. Nous procédons à des évaluations des facteurs relatifs à la vie privée lorsque la loi québécoise l'exige, notamment pour les projets admissibles d'acquisition, de développement ou de refonte de systèmes d'information ou de prestation électronique de services impliquant des renseignements personnels. Avant de communiquer des renseignements personnels à l'extérieur du Québec ou de confier à une personne ou à un organisme situé à l'extérieur du Québec la tâche de recueillir, d'utiliser, de communiquer ou de conserver de tels renseignements pour notre compte, nous procédons à l'évaluation des facteurs relatifs à la vie privée exigée par la loi québécoise. L'évaluation tient compte de la sensibilité des renseignements, de la finalité de leur utilisation, des mesures de protection, y compris celles qui sont contractuelles, et du régime juridique applicable dans le territoire de destination. Nous n'effectuons la communication que si l'évaluation démontre que les renseignements bénéficieraient d'une protection adéquate, et nous utilisons une entente écrite qui tient compte des résultats de l'évaluation et des mesures d'atténuation des risques.
Accès, rectification et portabilité. Nous répondons aux demandes d'accès et de rectification visées par la loi québécoise dans les 30 jours suivant leur réception, sous réserve des exceptions prévues par la loi. Pour les renseignements personnels informatisés admissibles que nous avons recueillis auprès de vous, vous pouvez demander une copie dans un format technologique structuré et couramment utilisé et, lorsque la loi l'exige, nous demander de la transmettre dans ce format à une personne ou à un organisme autorisé à recueillir ces renseignements. Le droit à la portabilité ne nous oblige pas à fournir des renseignements que nous avons créés ou inférés lorsque la loi exclut ces renseignements. Lorsque la loi québécoise prévoit le droit de demander que cesse la diffusion de renseignements ou qu'un hyperlien soit désindexé ou réindexé, nous évaluerons toute demande admissible selon les conditions prévues par la loi.
Décisions fondées exclusivement sur un traitement automatisé. Ressa n'utilise pas actuellement de traitement automatisé pour prendre des décisions concernant votre admissibilité à des soins de santé, à une assurance, à un emploi, à du crédit, à un logement, à l'éducation ou à un autre avantage important. Si nous prenons une décision fondée exclusivement sur un traitement automatisé et que la loi québécoise s'applique, nous vous fournirons l'avis et les renseignements décrits à l'article 17.3, y compris la possibilité de présenter vos observations à une personne en mesure de réviser la décision.
Conservation, destruction et anonymisation. Nous ne conservons les renseignements personnels visés par la loi québécoise que pendant la période raisonnablement nécessaire aux fins pour lesquelles ils ont été recueillis et au respect des obligations légales ou réglementaires applicables. Lorsque ces fins sont accomplies et qu'aucun motif légal de conservation ne subsiste, nous détruisons les renseignements de façon sécuritaire ou les anonymisons lorsque la loi québécoise le permet et que les exigences législatives et réglementaires en matière d'anonymisation sont respectées. Le simple retrait des identifiants directs ne nous amène pas à considérer des renseignements comme anonymes s'ils demeurent des renseignements personnels au sens de la loi québécoise.
Incidents de confidentialité. Nous tenons un registre des incidents de confidentialité impliquant des renseignements personnels visés par la loi québécoise pendant la période exigée par la loi québécoise. Lorsqu'un incident présente un risque qu'un préjudice sérieux soit causé, nous avisons la Commission d'accès à l'information du Québec et les personnes concernées avec la diligence et les renseignements exigés par la loi, et nous prenons des mesures raisonnables pour diminuer les risques qu'un préjudice soit causé et éviter que de nouveaux incidents de même nature ne se produisent.
Version française. Une version française de la présente Politique et des documents de consentement destinés au Québec est offerte en français aux utilisateurs du Québec, comme l'exige la loi québécoise. La Politique de confidentialité en français sera accessible à l'adresse <u>https://ressahealth.com/legal/privacy-policy</u>
C-8. Autorités canadiennes de protection des renseignements personnels
Vous pouvez d'abord faire part de vos préoccupations en matière de protection des renseignements personnels à notre Responsable de la confidentialité, mais cela ne limite aucunement votre droit de porter plainte auprès d'une autorité de réglementation. Selon la loi applicable, l'autorité compétente peut être notamment : le Commissariat à la protection de la vie privée du Canada (priv.gc.ca); l'Office of the Information and Privacy Commissioner of Alberta (oipc.ab.ca); l'Office of the Information and Privacy Commissioner for British Columbia (oipc.bc.ca); ou, pour le Québec, la Commission d'accès à l'information du Québec (cai.gouv.qc.ca). Un commissaire provincial à l'information sur la santé ou une autorité provinciale de protection des renseignements personnels peut également avoir compétence lorsqu'un fournisseur de soins de santé canadien réglementé est responsable du dossier.
C-9. Lien entre la loi canadienne et les obligations découlant de la HIPAA américaine
La présente Annexe canadienne est complémentaire. Elle ne modifie, ne suspend ni ne réduit aucune obligation incombant à Ressa en vertu de la HIPAA, des règles de la HIPAA relatives à la confidentialité, à la sécurité ou à la notification des atteintes, d'une entente de partenaire commercial américaine, de la Health Breach Notification Rule de la FTC ou de la loi applicable d'un État américain. Lorsque la HIPAA américaine régit une communication ou un dossier en particulier, Ressa continuera de se conformer à la HIPAA et à l'entente de partenaire commercial applicable. Lorsque la loi canadienne s'applique également à Ressa ou à un dossier ou à une relation canadienne distincte, Ressa appliquera l'exigence canadienne en plus des engagements américains, dans la mesure où il est possible de respecter les deux lois simultanément. Si un conflit juridique ne peut être résolu, Ressa évaluera les renseignements, le rôle et le territoire en cause et suivra l'exigence juridiquement applicable tout en maintenant la plus grande protection de la vie privée qui puisse légalement être offerte.
Annexe D – Divulgations relatives à la protection des données dans l'Espace économique européen et au Royaume-Uni
La présente Annexe complète la Politique à l'intention des personnes se trouvant dans l'Espace économique européen (les États membres de l'Union européenne ainsi que l'Islande, le Liechtenstein et la Norvège) et au Royaume-Uni. Elle s'applique lorsque le RGPD de l'UE ou le RGPD du Royaume-Uni s'applique au traitement effectué par Ressa. Le RGPD du Royaume-Uni s'applique conjointement avec la Data Protection Act 2018 et a été modifié par la Data (Use and Access) Act 2025. Des lois nationales peuvent imposer des règles supplémentaires, en particulier pour les données de santé, les données génétiques, les communications électroniques, le secret médical et les données des enfants. En cas d'incompatibilité entre la présente Annexe et une autre partie de la Politique à l'égard des données à caractère personnel de l'EEE ou du Royaume-Uni, la présente Annexe prévaut dans la mesure exigée par la loi applicable.
D-1. Rôle de Ressa, champ d'application territorial et personnes-ressources en matière de confidentialité
Utilisateurs particuliers. Lorsqu'une personne se trouvant dans l'EEE ou au Royaume-Uni crée et utilise un compte consommateur Ressa, Ressa détermine généralement les finalités et les moyens du traitement décrit dans la présente Politique et agit à titre de responsable du traitement pour ce traitement lié au service offert directement aux consommateurs.
Relations avec les praticiens. Lorsqu'un praticien, une clinique, un laboratoire ou une autre organisation de soins de santé de l'EEE ou du Royaume-Uni détermine les finalités et les moyens du traitement d'un dossier clinique et utilise Ressa pour traiter ce dossier pour son compte, cette organisation peut être le responsable du traitement et Ressa peut agir à titre de sous-traitant. Dans ce rôle, Ressa traite les données à caractère personnel sur instruction documentée, utilise les clauses de sous-traitance exigées par l'article 28, applique des mesures de protection de la confidentialité et de la sécurité, prête assistance relativement aux obligations liées aux droits des personnes et aux violations, et ne fait appel à des sous-traitants ultérieurs que dans la mesure permise par l'entente et la loi applicables.
Responsable de la confidentialité. Vous pouvez joindre le Responsable de la confidentialité de Ressa à l'adresse <u>privacy@ressahealth.com</u> (le moyen le meilleur et le plus rapide) Téléphone : +1-520-724-1376. Le Responsable de la confidentialité coordonne les demandes relatives à la protection des renseignements personnels et la conformité, mais n'est pas désigné par la présente Politique comme délégué à la protection des données de l'UE ou du Royaume-Uni au sens de la loi, ni comme représentant dans l'UE ou au Royaume-Uni.
Représentant dans l'UE – Représentant dans l'UE (article 27 du RGPD) Ressa Health a désigné Engage Data Consulting B.V., exerçant ses activités sous le nom d'Engage Compliance, à titre de représentant dans l'UE en vertu de l'article 27 du RGPD. Statut : actif, vérifié le 4 septembre 2026 Pour joindre le représentant : <u>https://www.engagecompliance.co/representatives/ressahealth</u> Par courriel : <u>ressahealth@engagecompliance.co</u> Par la poste : Engage Data Consulting B.V., KvK 82538638, Amsterdam, Hollande-Septentrionale, Pays-Bas Pour vérifier cette désignation : <u>https://www.engagecompliance.co/representatives/verify?id=GOg9ZvDtI1VXn75nFyBNp5GZ</u> Service de représentation : <u>https://www.engagecompliance.co/eu-representative-service</u>
Représentant au Royaume-Uni – Représentant au Royaume-Uni (article 27 du RGPD du Royaume-Uni) Ressa Health a désigné Engage Compliance UK Ltd, exerçant ses activités sous le nom d'Engage Compliance, à titre de représentant au Royaume-Uni en vertu de l'article 27 du RGPD du Royaume-Uni. Statut : actif, vérifié le 4 septembre 2026 Pour joindre le représentant : <u>https://www.engagecompliance.co/representatives/ressahealth</u> Par courriel : <u>ressahealth@engagecompliance.co</u> Par la poste : Engage Compliance UK Ltd, <u>124 City Road, London, EC1V 2NX, Royaume-Uni</u> Pour vérifier cette désignation : <u>https://www.engagecompliance.co/representatives/verify?id=1nQ5I2Eg70t69VHuPmDAoEVZ</u> Service de représentation : <u>https://www.engagecompliance.co/uk-representative-service</u>
D-2. Bases juridiques et catégories particulières de données de santé et de données génétiques
Le RGPD de l'UE et le RGPD du Royaume-Uni exigent une base juridique au titre de l'article 6 pour le traitement de données à caractère personnel. Les renseignements de santé, les renseignements génétiques et certains renseignements connexes constituent des catégories particulières de données à caractère personnel et exigent une condition supplémentaire au titre de l'article 9. Le tableau ci-dessous indique les principales bases sur lesquelles Ressa prévoit de se fonder. La base précise peut varier selon la fonctionnalité, le territoire ou la relation avec le praticien, et Ressa mettra à jour l'avis ou obtiendra un consentement avant de se fonder sur une base sensiblement différente, lorsque cela est requis.
| Finalité du traitement | Principale base au titre de l'article 6 | Condition au titre de l'article 9 pour les catégories particulières de données | Remarques |
|---|---|---|---|
| Créer et administrer un compte consommateur; fournir les éléments du Service qui ne concernent pas la santé | Article 6(1)(b) – nécessaire à l'exécution du contrat conclu avec l'utilisateur; article 6(1)(c) lorsqu'une obligation légale s'applique | Sans objet, sauf si des catégories particulières de données sont en cause | Les identifiants de compte et les renseignements de facturation sont habituellement traités pour fournir le Service demandé. |
| Exploiter le Coffre-fort santé; conserver, organiser, afficher et analyser les renseignements de santé et génétiques; générer les Aperçus demandés | Article 6(1)(b) – nécessaire à la prestation du Service demandé | Article 9(2)(a) – consentement explicite, à moins que Ressa n'établisse une autre condition légalement applicable pour une activité de traitement précise | Ressa obtient un consentement explicite, clair et positif pour le traitement des catégories particulières de données dans le cadre du service offert directement aux consommateurs. Le retrait peut empêcher la prestation continue d'une fonctionnalité liée à la santé si aucune autre condition ne s'applique. |
| Traitement clinique contrôlé par le praticien lorsque Ressa agit à titre de sous-traitant | Le praticien ou responsable du traitement établit sa base au titre de l'article 6; Ressa effectue le traitement sur instruction documentée conformément à l'article 28 | Le praticien ou responsable du traitement établit sa condition au titre de l'article 9, par exemple une condition applicable aux soins de santé lorsque les conditions préalables prévues par la loi sont remplies | Ressa ne présume pas que l'article 9(2)(h) s'applique à ses activités à titre de responsable du traitement indépendant du seul fait que les renseignements concernent la santé. |
| Sécurité, prévention de la fraude, intégrité du service et enquêtes sur les incidents | Article 6(1)(f) – intérêts légitimes de Ressa à protéger les utilisateurs, les comptes, les systèmes et le Service; article 6(1)(c) lorsque la loi exige le traitement | Pour les catégories particulières de renseignements nécessairement en cause dans la sécurisation du Coffre-fort santé, la condition qui fonde ce traitement de renseignements de santé continue de s'appliquer; une autre condition au titre de l'article 9 est utilisée lorsqu'elle est expressément applicable | Nos intérêts légitimes sont mis en balance avec les droits des personnes et ne l'emportent pas sur les exigences applicables aux catégories particulières de données. |
| Communications relatives au service, soutien à la clientèle, facturation, fiscalité et comptabilité | Article 6(1)(b) – contrat; article 6(1)(c) – obligation légale; article 6(1)(f) pour des intérêts limités liés au soutien ou à l'administration, s'il y a lieu | Uniquement lorsque des catégories particulières de données sont incluses dans une interaction de soutien, en utilisant la condition au titre de l'article 9 applicable à ces renseignements | N'incluez pas de renseignements de santé dans les communications de soutien, sauf si cela est nécessaire. |
| Marketing, analyses facultatives, mesure de la publicité et messages promotionnels | Article 6(1)(a) – consentement lorsque la législation ePrivacy, les PECR ou le RGPD l'exigent; article 6(1)(f) uniquement lorsque la loi applicable le permet et que le critère de mise en balance est satisfait | Le marketing fondé sur la santé exige une condition supplémentaire au titre de l'article 9, habituellement le consentement explicite; Ressa n'utilise pas autrement les données de santé à des fins de marketing | Selon la conception actuelle de Ressa, le suivi facultatif est désactivé jusqu'à l'obtention du consentement des visiteurs de l'EEE et du Royaume-Uni. |
| Se conformer à la loi, répondre aux autorités de réglementation ou aux procédures judiciaires, et établir, exercer ou défendre des droits en justice | Article 6(1)(c) – obligation légale; article 6(1)(f) lorsque des intérêts légitimes s'appliquent légalement | Article 9(2)(f) pour les réclamations en justice, le cas échéant, ou une autre condition expressément autorisée par le droit de l'UE, d'un État membre ou du Royaume-Uni | Ressa ne communique pas plus de renseignements que ce qui est légalement nécessaire. |
Normes en matière de consentement. Lorsque Ressa se fonde sur le consentement en vertu du RGPD de l'UE ou du RGPD du Royaume-Uni, ce consentement doit être libre, spécifique, éclairé et univoque, et être manifesté par un acte positif clair. Lorsque l'article 9 exige un consentement explicite, nous demandons une déclaration expresse qui précise la nature des catégories particulières de données et les finalités déterminées. Nous tenons des registres des consentements et offrons un moyen de retirer le consentement aussi facilement qu'il a été donné. Nous n'intégrons pas d'utilisations facultatives à des fins de marketing, de publicité, de recherche ou à des fins similaires dans le consentement nécessaire au Coffre-fort santé de base.
Règles nationales relatives à la santé et à la génétique. Les États membres de l'UE peuvent imposer des conditions ou des limitations supplémentaires aux données génétiques, biométriques et de santé. Ressa évaluera les exigences nationales applicables avant de lancer activement le Service dans un État membre et appliquera l'exigence nationale la plus stricte lorsqu'elle s'applique.
D-3. Renseignements exigés par le RGPD de l'UE et le RGPD du Royaume-Uni
Les catégories de données à caractère personnel, leurs sources, les finalités, les destinataires, les mesures de sécurité, les critères de conservation et les coordonnées sont décrits aux articles 3 à 13 de la présente Politique. Pour les personnes se trouvant dans l'EEE et au Royaume-Uni, les points supplémentaires suivants s'appliquent :
• Ressa désigne Metabolic Terrain Omics, Inc., faisant affaire sous le nom de Ressa Health, 2 East Congress Street, Suite 900, Tucson (Arizona) 85701, États-Unis, qui est le responsable du traitement pour le traitement lié au service offert directement aux consommateurs décrit ci-dessus.
• Les bases juridiques et les conditions applicables aux catégories particulières de données sont indiquées à la section D-2.
• Lorsque nous nous fondons sur des intérêts légitimes, ces intérêts comprennent la protection des comptes et des systèmes, la prévention de la fraude et des abus, le maintien et l'amélioration de la fiabilité du Service au moyen de renseignements opérationnels qui ne concernent pas la santé, l'administration des relations d'affaires ainsi que l'établissement ou la défense de droits, mis en balance avec vos droits et intérêts.
• Lorsque nous obtenons des données à caractère personnel auprès d'un praticien, d'un laboratoire, d'un appareil connecté ou d'une application plutôt que directement auprès de vous, les sources sont décrites aux articles 3.3 et 4. Nous fournissons les renseignements exigés par l'article 14 dans le délai applicable, sauf si une exception prévue par la loi s'applique.
• L'obligation de fournir des renseignements dépend de la fonctionnalité. Les identifiants de compte et les renseignements objectivement nécessaires à la prestation d'une fonctionnalité demandée constituent des exigences contractuelles; si vous ne les fournissez pas, nous ne pouvons pas fournir cette fonctionnalité. Les consentements facultatifs relatifs au marketing, à la publicité, aux témoignages et à des fins similaires ne sont pas requis pour utiliser le Service de base.
• Ressa n'utilise pas actuellement de traitement automatisé pour prendre les décisions importantes d'admissibilité, d'accès, de crédit, d'emploi, d'assurance, de logement, d'éducation ou de soins de santé décrites à l'article 17.2.
D-4. Transferts internationaux et traitement aux États-Unis
Ressa est établie aux États-Unis, et le Service est hébergé et soutenu au moyen d'une infrastructure située aux États-Unis, comme il est décrit à l'article 9.2. Les données à caractère personnel de l'EEE et du Royaume-Uni peuvent donc être traitées aux États-Unis. Le fait que Ressa soit directement assujettie au RGPD de l'UE ou au RGPD du Royaume-Uni n'élimine pas les règles distinctes applicables aux transferts internationaux lorsqu'une communication ou un transfert constitue un transfert restreint au sens de la loi applicable.
Mécanismes de transfert de l'EEE. Lorsque le chapitre V du RGPD de l'UE s'applique à un transfert, Ressa utilise un mécanisme licite disponible. Selon le destinataire et les circonstances, il peut s'agir d'une décision d'adéquation de la Commission européenne; du cadre de protection des données UE–États-Unis (EU-U.S. Data Privacy Framework), uniquement lorsque le destinataire américain concerné y participe activement pour les données en cause; des clauses contractuelles types de la Commission européenne; ou d'un autre mécanisme permis par le RGPD de l'UE. Lorsque des clauses contractuelles types sont utilisées, nous évaluons le transfert et appliquons des garanties contractuelles, techniques ou organisationnelles supplémentaires, s'il y a lieu.
Mécanismes de transfert du Royaume-Uni. Pour les transferts restreints au sens du RGPD du Royaume-Uni, Ressa utilise un mécanisme licite du Royaume-Uni, qui peut comprendre des règlements d'adéquation du Royaume-Uni, y compris l'extension britannique (UK Extension) du cadre de protection des données UE–États-Unis, uniquement lorsque le destinataire américain concerné est admissible et y participe; l'International Data Transfer Agreement du Royaume-Uni; l'addenda du Royaume-Uni (UK Addendum) aux clauses contractuelles types de l'UE; ou un autre mécanisme permis par la loi du Royaume-Uni. Nous procédons à l'évaluation des risques liés aux transferts exigée par la loi du Royaume-Uni, le cas échéant.
Accès gouvernemental. Les renseignements traités aux États-Unis peuvent faire l'objet de demandes légitimes de la part des tribunaux, des organismes d'application de la loi ou des autorités de sécurité nationale des États-Unis. Ressa évalue les demandes, les conteste ou en restreint la portée lorsque cela est approprié et légalement possible, ne communique pas plus que ce qui est légalement exigé et applique les mesures de protection décrites dans la présente Politique.
Copies des garanties. Lorsque cela est requis, vous pouvez écrire à privacy@ressahealth.com pour demander des renseignements sur la garantie applicable au transfert ou une copie de la protection contractuelle pertinente, sous réserve du caviardage légitime des renseignements confidentiels ou sensibles sur le plan de la sécurité.
D-5. Vos droits en matière de protection des données dans l'EEE et au Royaume-Uni
Sous réserve des conditions et des exceptions prévues par la loi applicable, les personnes se trouvant dans l'EEE et au Royaume-Uni disposent des droits suivants :
• Accès : obtenir la confirmation que nous traitons ou non vos données à caractère personnel et en recevoir une copie, accompagnée des renseignements exigés par la loi.
• Rectification : faire rectifier les données à caractère personnel inexactes et compléter les renseignements incomplets.
• Effacement : demander la suppression lorsque les conditions prévues par la loi sont remplies.
• Limitation : demander que nous limitions le traitement dans les circonstances prévues par la loi.
• Portabilité : recevoir les données à caractère personnel admissibles que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine et, lorsque cela est techniquement possible et légalement exigé, les transmettre à un autre responsable du traitement.
• Opposition : vous opposer, pour des raisons tenant à votre situation particulière, au traitement admissible fondé sur des intérêts légitimes ou sur l'exécution d'une mission d'intérêt public; vous opposer en tout temps au traitement à des fins de prospection.
• Retrait du consentement : retirer votre consentement en tout temps lorsque le traitement est fondé sur le consentement, sans que cela ne compromette la licéité du traitement effectué avant le retrait.
• Décisions automatisées : exercer les droits et bénéficier des garanties applicables aux décisions importantes fondées exclusivement sur un traitement automatisé, comme il est décrit à la section D-8.
• Plainte : introduire une réclamation auprès de l'autorité de contrôle compétente, comme il est décrit à la section D-9.
Délais et frais. Nous répondons dans les meilleurs délais et habituellement dans un délai d'un mois suivant la réception d'une demande valide. Lorsque le RGPD applicable permet une prolongation en raison de la complexité ou du nombre de demandes, nous vous en informons dans le délai initial d'un mois et expliquons la prolongation. Les demandes sont habituellement traitées sans frais; nous ne pouvons exiger des frais ou refuser une demande que lorsque la loi applicable le permet, par exemple dans le cas de demandes manifestement infondées ou excessives.
Identité et représentants autorisés. Nous pouvons demander les renseignements raisonnablement nécessaires pour confirmer votre identité. Un représentant autorisé peut agir en votre nom lorsque la loi le permet et que son autorisation peut être vérifiée. Lorsque Ressa agit uniquement à titre de sous-traitant pour un praticien ou responsable du traitement, il incombe au responsable du traitement de statuer sur la demande, et Ressa lui prête assistance comme l'exigent le contrat et la loi.
D-6. Témoins, technologies similaires et prospection
Témoins et suivi dans l'EEE. Pour les visiteurs de l'EEE, Ressa applique le RGPD de l'UE ainsi que la loi de l'État membre concerné mettant en œuvre le cadre ePrivacy. Selon notre conception actuelle, les technologies facultatives d'analyse, de publicité, de reciblage et de mesure du marketing présentes sur les pages de marketing publiques demeurent désactivées jusqu'à ce que le visiteur y consente de façon positive. Les technologies strictement nécessaires utilisées pour fournir un service demandé ou pour sécuriser le Service demeurent actives dans la mesure permise par la loi. Le consentement aux témoins peut être modifié ou retiré au moyen des Préférences relatives aux témoins.
Témoins et suivi au Royaume-Uni. Pour les visiteurs du Royaume-Uni, Ressa applique les PECR, dans leur version modifiée, ainsi que le RGPD du Royaume-Uni. Bien que la loi du Royaume-Uni permette désormais l'utilisation de certains témoins sans consentement dans des circonstances supplémentaires, la conception actuelle de Ressa continue de prévoir l'obtention du consentement avant le chargement des technologies facultatives d'analyse et de publicité énumérées à l'article 7.3. Si Ressa se fonde ultérieurement sur une exception prévue par la loi, nous mettrons à jour l'avis relatif aux témoins et les paramètres de contrôle avant de le faire.
Messages de marketing. Nous n'envoyons des courriels ou des messages texte de marketing aux personnes se trouvant dans l'EEE et au Royaume-Uni que dans la mesure permise par les règles applicables en matière de marketing électronique et par la loi sur la protection des données. Nous offrons un moyen simple de se désabonner ou de s'opposer. Nous n'utilisons pas de renseignements de santé ou génétiques pour sélectionner le marketing sans un consentement explicite distinct relatif aux catégories particulières de données et tout consentement distinct exigé par la législation ePrivacy ou par les PECR pour le canal de communication.
D-7. Sécurité, analyses d'impact relatives à la protection des données et protection des données dès la conception
Ressa applique les mesures de protection décrites à l'article 13 et met en œuvre la protection des données dès la conception et par défaut pour le traitement des données de l'EEE et du Royaume-Uni. Nous effectuons une analyse d'impact relative à la protection des données (AIPD) avant tout traitement susceptible d'engendrer un risque élevé pour les personnes, notamment lorsqu'elle est requise pour le traitement à grande échelle de catégories particulières de données, une évaluation systématique admissible, l'utilisation de nouvelles technologies ou tout autre traitement à risque élevé. Nous revoyons les AIPD lorsque les risques ou le traitement changent de façon importante. Si une AIPD révèle un risque résiduel élevé qui ne peut être atténué, nous consulterons l'autorité de contrôle compétente avant de commencer le traitement lorsque la loi applicable exige une consultation préalable.
Nous tenons des registres des activités de traitement dans la mesure requise, documentons nos bases juridiques et nos conditions applicables aux catégories particulières de données, exerçons une vérification diligente à l'égard des sous-traitants et des sous-traitants ultérieurs, restreignons l'accès selon le rôle et le besoin, et appliquons des mesures appropriées pour tester et évaluer la sécurité. Ces obligations de responsabilité prévues par le droit de l'UE et du Royaume-Uni complètent, sans les remplacer, les mesures de protection de Ressa découlant de la HIPAA, des lois des États américains et des lois canadiennes.
D-8. Traitement automatisé et Aperçus
Aperçus actuels de Ressa. Comme l'explique l'article 17, Ressa utilise des outils algorithmiques et d'intelligence artificielle pour organiser les renseignements du Coffre-fort santé, dégager des constantes et des tendances, comparer des valeurs, signaler les valeurs hors des plages configurées et présenter du matériel éducatif. Ces fonctions ne prennent pas actuellement de décisions concernant l'admissibilité ou l'accès à des soins de santé, à une assurance, à un emploi, au crédit, au logement, à l'éducation ou à un autre avantage important, et ne remplacent pas de façon substantielle le jugement humain dans de telles décisions.
RGPD de l'UE. Si Ressa introduit une décision fondée exclusivement sur un traitement automatisé qui produit des effets juridiques ou des effets similaires importants pour une personne se trouvant dans l'EEE, nous nous conformerons à l'article 22 et à la loi nationale applicable. Lorsqu'une exception prévue par la loi permet la décision, nous fournirons les garanties applicables, y compris la possibilité d'obtenir une intervention humaine, d'exprimer son point de vue et de contester la décision. Les décisions importantes fondées exclusivement sur un traitement automatisé et utilisant des catégories particulières de données sont assujetties aux restrictions supplémentaires prévues à l'article 22(4), notamment l'exigence d'un consentement explicite ou d'un motif d'intérêt public important applicable assorti de garanties.
RGPD du Royaume-Uni après la Data (Use and Access) Act 2025. La loi du Royaume-Uni permet les décisions importantes fondées exclusivement sur un traitement automatisé dans un plus large éventail de circonstances pour les données qui ne relèvent pas des catégories particulières, pourvu qu'une base juridique appropriée et les garanties prévues par la loi soient en place. Ces garanties comprennent la fourniture de renseignements sur la décision et la possibilité pour la personne de présenter des observations, d'obtenir une intervention humaine et de contester la décision. La restriction plus stricte applicable aux catégories particulières de données demeure : Ressa n'utilisera pas de données de santé, de données génétiques ou d'autres catégories particulières de données pour une décision importante fondée exclusivement sur un traitement automatisé, à moins que le traitement ne satisfasse aux conditions et aux garanties particulières prévues par la loi du Royaume-Uni. Ressa ne prend pas actuellement de telles décisions importantes.
D-9. Plaintes et autorités de contrôle
Plaintes dans l'EEE. Vous pouvez introduire une réclamation auprès de l'autorité de contrôle en matière de protection des données du pays de l'EEE lié à votre plainte, notamment le pays de votre résidence habituelle, de votre lieu de travail ou du lieu où la violation alléguée a été commise, comme le prévoit le RGPD de l'UE. Une liste des autorités de contrôle de l'EEE est accessible auprès du Comité européen de la protection des données. Vous pouvez d'abord communiquer avec Ressa, mais cela ne vous prive pas de votre droit d'introduire une réclamation auprès d'une autorité.
Représentant dans l'UE (article 27 du RGPD) Ressa Health a désigné Engage Data Consulting B.V., exerçant ses activités sous le nom d'Engage Compliance, à titre de représentant dans l'UE en vertu de l'article 27 du RGPD. Statut : actif, vérifié le 4 septembre 2026 Pour joindre le représentant : <u>https://www.engagecompliance.co/representatives/ressahealth</u> Par courriel : <u>ressahealth@engagecompliance.co</u> Par la poste : Engage Data Consulting B.V., KvK 82538638, Amsterdam, Hollande-Septentrionale, Pays-Bas Pour vérifier cette désignation : <u>https://www.engagecompliance.co/representatives/verify?id=GOg9ZvDtI1VXn75nFyBNp5GZ</u> Service de représentation : <u>https://www.engagecompliance.co/eu-representative-service</u>
Plaintes au Royaume-Uni. Les personnes se trouvant au Royaume-Uni peuvent porter plainte auprès de Ressa à l'adresse privacy@ressahealth.com et peuvent également porter plainte auprès de l'Information Commissioner's Office (ICO) à l'adresse ico.org.uk. Pour les plaintes reçues à compter du 19 juin 2026, la loi du Royaume-Uni exige que les responsables du traitement facilitent un processus de traitement des plaintes relatives à la protection des données. Ressa accuse réception d'une plainte relative à la protection des données provenant du Royaume-Uni dans les 30 jours suivant sa réception, prend les mesures appropriées pour enquêter et y répondre dans les meilleurs délais, tient le plaignant informé de l'avancement du dossier comme il convient et l'informe du résultat dans les meilleurs délais.
Représentant au Royaume-Uni (article 27 du RGPD du Royaume-Uni) Ressa Health a désigné Engage Compliance UK Ltd, exerçant ses activités sous le nom d'Engage Compliance, à titre de représentant au Royaume-Uni en vertu de l'article 27 du RGPD du Royaume-Uni. Statut : actif, vérifié le 4 septembre 2026 Pour joindre le représentant : <u>https://www.engagecompliance.co/representatives/ressahealth</u> Par courriel : <u>ressahealth@engagecompliance.co</u> Par la poste : Engage Compliance UK Ltd, <u>124 City Road, London, EC1V 2NX, Royaume-Uni</u> Pour vérifier cette désignation : <u>https://www.engagecompliance.co/representatives/verify?id=1nQ5I2Eg70t69VHuPmDAoEVZ</u> Service de représentation : <u>https://www.engagecompliance.co/uk-representative-service</u>
D-10. Enfants et mineurs
Selon la règle de base de Ressa en matière de comptes, le compte d'un mineur est détenu et géré par un parent ou un tuteur légal. Si Ressa offre un service de la société de l'information directement à un enfant et se fonde sur le consentement de l'enfant comme base au titre de l'article 6, le RGPD de l'UE exige l'autorisation parentale en deçà de l'âge du consentement numérique fixé par l'État membre applicable, lequel peut varier de 13 à 16 ans, ainsi que des efforts raisonnables pour vérifier cette autorisation. Au Royaume-Uni, l'âge du consentement numérique pour un tel service en ligne est de 13 ans. Comme le Service traite des renseignements de santé et des renseignements génétiques, l'article 9 et les exigences nationales en matière de santé ou de protection des données peuvent exiger une autorisation parentale supplémentaire ou rendre une autre base juridique plus appropriée. Ressa évaluera le pays et la fonctionnalité en cause avant de permettre à un mineur de donner lui-même son consentement.
Pour un service en ligne au Royaume-Uni susceptible d'être utilisé par des enfants, Ressa évaluera et appliquera également l'Age Appropriate Design Code du Royaume-Uni dans la mesure où il s'applique, notamment au moyen d'une AIPD axée sur les enfants, de paramètres de confidentialité élevés par défaut, de la minimisation des données et d'une transparence adaptée à l'âge.
D-11. Lien avec la HIPAA, la loi canadienne et les exigences nationales européennes
La présente Annexe est complémentaire. Elle ne modifie, ne suspend ni ne réduit aucune obligation incombant à Ressa en vertu de la HIPAA, des règles de la HIPAA relatives à la confidentialité, à la sécurité ou à la notification des atteintes, d'une entente de partenaire commercial américaine, de la Health Breach Notification Rule de la FTC, de la loi applicable d'un État américain, de la LPRPDE, des lois provinciales canadiennes ou des exigences de la Loi 25 du Québec. Lorsque Ressa traite des renseignements de santé protégés américains à titre de partenaire commercial au sens de la HIPAA, elle continue de se conformer à la HIPAA et à l'entente de partenaire commercial applicable. Lorsque le RGPD de l'UE ou le RGPD du Royaume-Uni s'applique également parce que le Service est offert à une personne se trouvant dans l'EEE ou au Royaume-Uni ou que le comportement de cette personne fait l'objet d'un suivi dans le champ d'application territorial de ces lois, Ressa applique l'exigence pertinente de l'UE ou du Royaume-Uni en plus de ses engagements américains et canadiens, dans la mesure où ces exigences peuvent être respectées simultanément. Les lois des États membres de l'UE peuvent imposer des exigences supplémentaires pour les données de santé et les données génétiques; ces exigences nationales prévalent lorsqu'elles s'appliquent.
