Politique de confidentialité de SpeechCatcher

29 septembre 2026

·English

Avis de traduction #

La présente version de ce document est une traduction du document original anglais générée par intelligence artificielle (IA). Bien que nous nous efforcions d'assurer l'exactitude de la traduction, seule la version originale anglaise fait foi. En cas de divergence entre la présente traduction et la version originale anglaise, la version anglaise prévaut.

1. Introduction #

1.1. Qui nous sommes et ce que couvre la présente politique

La présente Politique de confidentialité décrit comment Speech Metrics (« nous », « notre » ou « nos ») traite les renseignements liés à l'application iPad SpeechCatcher et à la plateforme infonuagique associée (collectivement, le « Service » ou « SpeechCatcher »).

La présente politique s'applique à tous les utilisateurs de notre Service, ce qui comprend les orthophonistes autorisés et autres professionnels de la santé qualifiés (« Fournisseurs ») qui s'abonnent au Service, ainsi que leurs Clients dont les productions langagières peuvent être enregistrées au moyen du Service (« Clients »).

Le présent document est conçu pour fournir des renseignements transparents sur nos pratiques en matière de confidentialité dans un format concis, intelligible et facilement accessible, en utilisant un langage clair et simple tel qu'exigé par les normes mondiales de protection des données. Il décrit les renseignements que nous traitons, pourquoi nous les traitons et les droits et choix qui s'offrent à vous concernant vos renseignements.

1.2. Notre engagement envers votre vie privée : la promesse de « connaissance nulle »

Le fondement de notre Service repose sur un engagement indéfectible envers la confidentialité des renseignements sensibles qui lui sont confiés. Nous avons conçu notre Service selon une architecture à « connaissance nulle » utilisant un chiffrement de bout en bout (E2EE) de pointe.

Cela signifie :

  • Toutes les données, y compris les renseignements sur les clients, les enregistrements audio des séances de thérapie et les métadonnées (collectivement, les « Données de session ») sont chiffrées directement sur l'appareil du Fournisseur avant d'être transmises ou stockées.
  • Les clés cryptographiques nécessaires pour déchiffrer ces Données de session sont détenues exclusivement par les utilisateurs autorisés (le Fournisseur et, le cas échéant, le Client) et ne sont jamais partagées avec Speech Metrics ni accessibles par celle-ci.
  • Par conséquent, nous ne pouvons pas écouter, consulter ou autrement accéder au contenu de toute séance de thérapie. Nous traitons vos Données de session comme un conteneur opaque, illisible et scellé de manière sécuritaire.

Ce choix architectural est délibéré, conçu pour garantir que la confidentialité de la relation Fournisseur-Client est techniquement et programmatiquement protégée. En commençant par cette promesse, nous visons à fournir une assurance immédiate que vos données les plus sensibles demeurent privées, accessibles uniquement aux personnes que vous autorisez. Cette approche va au-delà de la simple conformité pour bâtir un fondement de confiance, en abordant de manière proactive la principale préoccupation en matière de confidentialité associée aux communications liées à la santé.

2. Renseignements que nous traitons #

Pour fournir notre Service, nous devons traiter certaines catégories de renseignements. Nous nous engageons à respecter le principe de minimisation des données, ce qui signifie que nous ne recueillons et ne traitons que les renseignements adéquats, pertinents et limités à ce qui est nécessaire aux fins pour lesquelles ils sont traités.

2.1. Renseignements que vous (le Fournisseur) fournissez directement

Lorsqu'un Fournisseur s'inscrit au Service et l'utilise, nous recueillons les renseignements nécessaires pour établir et maintenir un compte professionnel. Ceux-ci comprennent :

  • Renseignements sur le compte : Votre nom complet, votre adresse courriel et votre région de données choisie. Les identifiants d'authentification sont traités par notre fournisseur d'identité (Firebase Authentication, exploité par Google LLC) et ne sont jamais visibles pour Speech Metrics. Vous pouvez vous connecter avec une adresse courriel et un mot de passe, avec Sign in with Apple ou avec Sign in with Google ; lorsque vous utilisez une option de connexion fédérée, le fournisseur d'identité vous authentifie auprès d'Apple ou de Google et ne partage avec nous que les renseignements que vous autorisez (généralement votre nom et votre adresse courriel). Si vous utilisez la fonction « Masquer mon adresse courriel » d'Apple, nous recevons une adresse de relais privée plutôt que votre adresse courriel personnelle.
  • Renseignements de paiement : Les abonnements achetés au moyen de l'application iPad sont facturés par Apple Media Services par l'intermédiaire de Votre compte Apple ID. Apple traite directement votre adresse de facturation et les détails de votre carte de paiement ; Speech Metrics ne recueille, ne voit ni ne stocke ces renseignements. Nous utilisons RevenueCat comme plateforme de gestion d'abonnement ; par l'intermédiaire de RevenueCat, nous recevons un identifiant d'abonnement Apple, le produit acheté, les dates d'achat et de renouvellement, et votre statut de droit d'accès actuel, afin d'octroyer ou de révoquer l'accès aux fonctionnalités payantes. Nous ne recevons pas les numéros de cartes de paiement, les codes CVV ni les adresses de facturation.
  • Communications : Si vous communiquez avec nous pour obtenir du soutien à la clientèle ou pour d'autres demandes, nous recueillerons le contenu de ces communications, y compris votre nom, votre adresse courriel et tout autre renseignement que vous choisissez de fournir.

2.2. Renseignements que nous traitons en votre nom (Données de session chiffrées)

Lorsqu'un Fournisseur utilise le Service pour enregistrer une séance de thérapie, les principales données générées sont les Données de session chiffrées. Cette catégorie comprend :

  • Enregistrement audio chiffré : Le fichier audio de la séance de thérapie, qui est immédiatement chiffré sur l'appareil d'enregistrement.
  • Métadonnées chiffrées : Les renseignements associés tels que la date, l'heure et la durée de la séance, qui sont également chiffrés avec l'audio.

Nous traitons ces Données de session chiffrées uniquement en tant que Sous-traitant (au sens du RGPD) ou Associé d'affaires (au sens de la HIPAA) pour le compte du Fournisseur. Notre rôle est strictement limité à faciliter le stockage et la transmission sécurisés de ce « conteneur » chiffré de renseignements selon les directives du Fournisseur. Nous n'avons aucun moyen technique d'accéder au contenu de ce conteneur.

2.3. Renseignements que nous ne recueillons pas et auxquels nous n'accédons pas

Pour renforcer notre promesse de « connaissance nulle », nous déclarons expressément que nous ne nous livrons pas aux activités suivantes :

  • Nous n'écoutons pas, ne transcrivons pas et n'analysons pas le contenu de vos enregistrements audio.
  • Nous n'accédons pas aux renseignements de santé des Clients contenus dans les Données de session et ne les traitons pas.
  • Nous ne partageons le contenu de vos séances avec aucun tiers.
  • Nous n'utilisons pas le contenu de vos séances à des fins de publicité, de marketing ou à toute autre fin.

Divulguer ce qui n'est pas recueilli est un élément essentiel de la transparence et contribue à renforcer la confiance des utilisateurs en éliminant toute ambiguïté concernant nos pratiques en matière de données.

2.4. Renseignements recueillis automatiquement (Données d'utilisation et d'appareil)

Dans l'application iPad SpeechCatcher, nous recueillons une quantité limitée de renseignements techniques lorsque vous acceptez explicitement les analytiques. Les analytiques de l'application sont désactivées par défaut et ne sont activées qu'après votre consentement dans l'écran prévu à cette fin dans SpeechCatcher. Vous pouvez retirer votre consentement en tout temps dans les paramètres de l'application. Cette catégorie comprend :

  • Renseignements sur l'appareil : Le type d'appareil que vous utilisez, la version de son système d'exploitation et les identifiants uniques de l'appareil.
  • Analytiques d'utilisation : Nous utilisons PostHog, une plateforme d'analytique de produits, pour recueillir des renseignements sur la façon dont vous interagissez avec le Service. Cela comprend les événements liés à l'administration de tests (démarrage, achèvement et annulation de tests), la navigation dans les tests (avancement entre les écrans), le suivi des cibles (marquage des cibles de parole comme produites), la validation des enregistrements, la génération de rapports, la gestion des clients (création et mise à jour des dossiers de clients), les téléchargements de contenu et la soumission de commentaires. Chaque événement comprend l'écran où il s'est produit et l'environnement de l'application. Aucun nom de client, contenu de séance, donnée d'évaluation ou enregistrement audio n'est inclus dans les événements analytiques.
  • Suivi des erreurs : PostHog capture automatiquement les erreurs de l'application, y compris les exceptions non interceptées, les rejets de promesses non gérés et les messages de la console aux niveaux erreur, avertissement, information et journal. Les rapports d'erreur peuvent contenir des renseignements diagnostiques tirés des messages de journal écrits par l'application. Nous ne consignons pas intentionnellement les identifiants de Clients, le contenu audio ou tout autre contenu de Données de session chiffrées.
  • Données de journal : Lorsque vous utilisez notre Service, nos serveurs enregistrent automatiquement des renseignements, qui peuvent inclure votre adresse de protocole Internet (IP), la date et l'heure de vos demandes et des données liées aux plantages ou erreurs de l'application.

Il est essentiel de noter que ces données recueillies automatiquement sont traitées de manière à ne jamais être liées au contenu de vos Données de session chiffrées. Elles sont utilisées uniquement à des fins opérationnelles. Aucune identification d'utilisateur n'est effectuée par l'entremise des analytiques; tous les événements analytiques sont capturés de manière anonyme.

2.5. Technologies de suivi et identifiants

Le Service utilise les identifiants persistants et technologies de suivi suivants sur Votre appareil ou au sein des services tiers que nous engageons :

  • Identifiant pour fournisseur d'Apple (IDFV) : Fourni par iOS, cet identifiant est commun à toutes les applications Speech Metrics installées sur Votre appareil et est utilisé uniquement à des fins de diagnostic limitées à l'appareil. Il n'est pas utilisé pour le suivi inter-applications.
  • Identifiant d'utilisateur RevenueCat : Identifiant anonyme maintenu par RevenueCat pour synchroniser Votre droit d'abonnement entre les appareils. Il n'est pas utilisé à des fins publicitaires ni pour le suivi inter-applications.
  • Identifiant d'installation Firebase : Identifiant pseudonyme attribué par Firebase Authentication et utilisé pour associer Votre appareil à Votre compte aux fins de communications sécurisées du serveur vers l'appareil.
  • Identifiant distinct PostHog : Attribué dans l'application iPad uniquement lorsque Vous acceptez les analytiques ; utilisé pour regrouper les événements analytiques d'une même installation au sein d'une seule session à des fins de débogage et d'amélioration du produit.
  • Témoins Web (site Web marketing seulement) : Le site Web marketing speechcatcher.ca utilise uniquement les témoins strictement nécessaires au fonctionnement du site. Nous ne plaçons aucun témoin publicitaire ni témoin de suivi intersite.

Transparence du suivi d'application (ATT). L'application iPad n'effectue pas de suivi au sens du cadre de Transparence du suivi d'application d'Apple. Nous ne relions pas les données d'utilisateur ou d'appareil recueillies dans le Service à des données d'utilisateur ou d'appareil recueillies dans des applications ou des sites Web tiers à des fins publicitaires ou de mesure de la publicité, et nous ne partageons pas de données d'utilisateur ou d'appareil avec des courtiers de données. Par conséquent, l'application ne présente pas d'invite de Transparence du suivi d'application.

2.6. Renseignements traités par l'entremise du site Web speechcatcher.ca

Le site Web marketing speechcatcher.ca traite les renseignements limités que Vous soumettez par l'entremise de ses formulaires, une préférence linguistique enregistrée dans Votre navigateur et des données analytiques de pages vues sans témoins. Précisément :

  • Inscription à la liste de diffusion : Lorsque Vous Vous inscrivez aux mises à jour du produit, nous exigeons et conservons Votre adresse courriel, Votre prénom et Votre nom de famille. Les commentaires sont facultatifs. Cloud Firestore (un service Firebase exploité par Google LLC) conserve ces champs, un horodatage d'inscription généré par le serveur et l'état nécessaire à la synchronisation de l'inscription avec Mailtrap. Mailtrap reçoit les mêmes champs de contact afin que nous puissions Vous envoyer les mises à jour demandées. Vous pouvez demander la suppression de ces renseignements en tout temps en écrivant à support@speechcatcher.ca.
  • Demandes de soutien : Lorsque Vous soumettez le formulaire de soutien, nous traitons Votre nom, Votre adresse courriel, la catégorie de problème sélectionnée, le contenu du message, la langue de la page au moment de l'envoi et — si Vous choisissez de les fournir — une adresse courriel de compte distincte, le modèle de Votre iPad, la version de Votre iPadOS et la version de Votre application SpeechCatcher. Une fonction infonuagique de Speech Metrics consigne la demande et son état de livraison dans Cloud Firestore avant que Mailtrap traite les courriels destinés au personnel et les accusés de réception. Les dossiers de soutien ne sont conservés que le temps nécessaire pour résoudre Votre demande et respecter nos obligations de tenue de registres.
  • Analytiques du site Web : Lorsqu'elles sont configurées, les données sur les pages vues et quittées, les sites référents et les paramètres de campagne sont automatiquement transmises à PostHog. Cette configuration du site Web est indépendante du paramètre de consentement aux analytiques dans l'application. Elle utilise toujours le mode sans témoins de PostHog : elle ne place aucun témoin, n'utilise ni le localStorage ni le sessionStorage, ne crée aucun profil personnel, n'enregistre pas automatiquement les interactions ou les sessions et ne capture pas les exceptions de l'application. PostHog génère sur ses serveurs un hachage respectueux de la vie privée afin de regrouper les événements anonymes d'une session limitée.
  • Préférence linguistique : Si Vous utilisez le sélecteur de langue intégré pour choisir entre le français et l'anglais, le site enregistre Votre choix sous la clé preferred-locale dans le localStorage de Votre navigateur afin que les visites suivantes s'ouvrent dans la même langue. Cette valeur demeure sur Votre appareil, n'est pas transmise à nos serveurs et peut être effacée en tout temps au moyen des paramètres de données de site de Votre navigateur.

Le site Web ne requiert aucun compte, ne conserve aucun profil de visiteur et ne place aucun témoin publicitaire ni témoin de suivi intersite. Ses analytiques sans témoins ne modifient pas Votre préférence linguistique enregistrée.

3. Comment et pourquoi nous utilisons vos renseignements (Fins du traitement) #

Chaque renseignement que nous traitons est lié à une fin spécifique, explicite et légitime. Cette correspondance est une exigence fondamentale du droit de la protection des données et garantit que nous n'utilisons pas vos données au-delà de ce qui est nécessaire et divulgué.

Fin du traitementDescriptionCatégories de données utilisées
Fourniture du Service et gestion du comptePour créer et maintenir votre compte, vous authentifier en tant qu'utilisateur, traiter les paiements et fournir les fonctionnalités de base du Service.Renseignements sur le compte, renseignements de vérification professionnelle, renseignements de paiement.
Stockage et transmission sécurisésPour stocker, gérer et transmettre de manière sécurisée les Données de session chiffrées selon vos directives, en tant que Fournisseur.Données de session chiffrées.
Soutien à la clientèlePour répondre à vos demandes, fournir de l'assistance technique et résoudre les problèmes.Renseignements sur le compte, communications, données d'utilisation et d'appareil.
Amélioration du Service et analytiquesPour comprendre comment notre Service est utilisé, identifier les domaines à améliorer, développer de nouvelles fonctionnalités et améliorer la convivialité.Données d'utilisation et d'appareil.
Sécurité et prévention de la fraudePour protéger l'intégrité de notre Service, surveiller les activités malveillantes, prévenir les atteintes à la sécurité et faire respecter nos conditions d'utilisation.Renseignements sur le compte, données d'utilisation et d'appareil, données de journal.
Obligations légales et contractuellesPour nous conformer aux lois, réglementations et processus juridiques applicables, et pour remplir nos obligations contractuelles envers vous.Renseignements sur le compte, renseignements de paiement, communications.

Pour les personnes situées dans l'Espace économique européen (EEE), au Royaume-Uni (R.-U.) et en Suisse, nous traitons les données personnelles sur les bases juridiques suivantes, telles que définies par le Règlement général sur la protection des données (RGPD) :

  • Exécution d'un contrat : Nous traitons les Renseignements sur le compte, les Renseignements de paiement et les Données de session chiffrées du Fournisseur parce que cela est nécessaire à l'exécution du contrat de service que nous avons avec nos Fournisseurs. Cela comprend la création de leur compte et la fourniture des fonctionnalités de base d'enregistrement, de stockage et de transmission auxquelles ils se sont abonnés.
  • Intérêts légitimes : Nous traitons les Données d'utilisation et d'appareil et les Données de journal sur la base de notre intérêt légitime à maintenir un Service sécurisé, fonctionnel et fiable. Nous nous appuyons également sur nos intérêts légitimes pour communiquer avec les Fournisseurs au sujet de mises à jour importantes du Service. Nous avons mis en balance ces intérêts avec vos droits en matière de protection des données et avons conclu que notre traitement est nécessaire et ne porte pas atteinte à vos droits et libertés fondamentaux.
  • Consentement : Pour toute activité de traitement qui n'est pas essentielle à la prestation du Service, comme les témoins d'analytique non essentiels ou les communications marketing, nous nous appuierons sur votre consentement explicite.
  • Traitement pour le compte d'un responsable du traitement : Pour les Données de session chiffrées, qui contiennent des « catégories particulières de données personnelles » (c.-à-d. des données concernant la santé) au sens de l'article 9 du RGPD, nous agissons en tant que Sous-traitant. Le Fournisseur est le Responsable du traitement. Le Fournisseur est responsable d'établir une base juridique pour le traitement de ces données sensibles, qui sera généralement le consentement explicite du Client. Notre politique exige que les Fournisseurs certifient qu'ils ont obtenu tous les consentements nécessaires de leurs Clients avant d'utiliser notre Service pour enregistrer des séances. La section 5 décrit comment ce consentement est recueilli, consigné et retiré.

Cette délimitation claire des rôles est un aspect essentiel de la conformité au RGPD. En tant que Sous-traitant, nous sommes liés par notre accord contractuel avec le Fournisseur pour protéger les données et ne les traiter que conformément à ses instructions. Le Fournisseur, en tant que Responsable du traitement, conserve la responsabilité principale des données et de la protection des droits des Clients.

Avant de pouvoir enregistrer un Client avec SpeechCatcher, le Fournisseur doit obtenir un Consentement à l'enregistrement. La présente section explique ce que contient un dossier de Consentement à l'enregistrement, qui le détient, combien de temps il est conservé et comment le consentement peut être retiré. Dans le formulaire de Consentement à l'enregistrement de SpeechCatcher, le Fournisseur est appelé le Clinicien, et la personne qui donne son consentement — le Client, ou un parent, un tuteur légal ou un autre représentant autorisé agissant pour le Client — est appelée la Partie consentante.

Le Service ne commencera pas d'enregistrement audio pour un Client à moins qu'un Consentement à l'enregistrement ne soit en vigueur pour ce Client à ce moment-là.

5.1. Contenu d'un dossier de Consentement à l'enregistrement

Un dossier de Consentement à l'enregistrement constitue un historique daté des décisions de consentement prises pour un Client. Chaque décision est conservée dans une entrée distincte, de sorte que le dossier présente à la fois le consentement actuellement en vigueur et tous les consentements antérieurs. Le dossier contient :

  • L'octroi. La décision de consentement elle-même : la date de son acceptation et sa date de prise d'effet, le Client auquel elle s'applique, le nom du Clinicien responsable, le nom de la Partie consentante et sa relation avec le Client (le Client lui-même, un parent, un tuteur légal ou un autre représentant autorisé), ainsi que l'indication qu'un Consentement à la recherche a également été donné ou non.
  • Les modalités. Lorsque le formulaire de consentement intégré à SpeechCatcher a été utilisé, le dossier conserve la version de ce formulaire, la langue dans laquelle il a été présenté et la version de la présente Politique de confidentialité à laquelle le formulaire renvoyait. Lorsque le propre formulaire papier ou électronique du Fournisseur a été utilisé, le dossier conserve la référence du Fournisseur pour ce formulaire et sa version, ainsi que sa confirmation que le formulaire couvre l'enregistrement, la conservation, le traitement et l'analyse.
  • La preuve. Un ou plusieurs des éléments suivants, selon la manière dont le consentement a été recueilli : une signature dessinée dans l'application par la Partie consentante; une photographie, une numérisation ou un PDF d'un formulaire signé rempli à l'extérieur de l'application, conservé avec une somme de contrôle permettant de détecter une modification ultérieure; ou une attestation du Clinicien — la confirmation datée du Fournisseur qu'un consentement écrit signé se trouve dans le dossier clinique du Client, conservée avec le libellé exact de l'attestation et, lorsque le Fournisseur en fournit une, une référence à l'endroit où ce consentement est classé.
  • Les retraits. Lorsque le consentement a été retiré, le dossier conserve la date de prise d'effet du retrait, le nom de la personne qui retire le consentement et sa relation avec le Client, ainsi que la version de l'avis de reconnaissance du retrait qui lui a été présenté.
  • Les remplacements. Lorsqu'un nouveau consentement remplace un consentement antérieur — parce que le formulaire a changé, que le consentement antérieur a été retiré ou que sa portée a changé — la nouvelle entrée indique l'octroi ou le retrait antérieur qu'elle remplace. Rien n'est écrasé, de sorte que la séquence des décisions demeure vérifiable.

Les dossiers de Consentement à l'enregistrement, y compris les signatures dessinées et les copies téléversées des formulaires signés, sont chiffrés sur l'appareil du Fournisseur de la même manière que les Données de session chiffrées. Speech Metrics les conserve, mais ne peut pas les lire.

5.2. Le formulaire de consentement versionné

Le formulaire de Consentement à l'enregistrement intégré à SpeechCatcher porte un identifiant de version. Chaque octroi consigne la version exacte du formulaire et la langue présentées à la Partie consentante, et cette version est conservée avec l'octroi. Si nous modifions substantiellement le libellé du formulaire, les consentements donnés sous une version antérieure peuvent être marqués comme nécessitant un renouvellement, et le Fournisseur est invité à recueillir de nouveau le consentement selon le libellé actuel. Un consentement recueilli sous une version antérieure n'est jamais implicitement considéré comme un consentement au nouveau libellé.

5.3. Qui détient le dossier de consentement

Le Fournisseur est le responsable du traitement (au Mexique, le responsable; au Brésil, le controlador) des dossiers de Consentement à l'enregistrement, comme pour le reste du dossier clinique du Client. Le Fournisseur décide du consentement demandé, le recueille et est responsable de sa validité en vertu de la loi applicable au lieu où se trouve le Client.

Speech Metrics agit uniquement à titre de sous-traitant (encargado, operador) pour ces dossiers. Nous les conservons et les synchronisons selon les directives du Fournisseur, sous forme chiffrée. Nous ne pouvons pas lire l'identité d'une Partie consentante, le contenu d'une signature ou d'un formulaire de consentement téléversé, ni savoir si un Consentement à la recherche a été donné. Nous ne pouvons donc pas vérifier le consentement pour le compte d'un Fournisseur ni répondre aux questions concernant le consentement d'un Client en particulier; ces questions doivent être adressées au Fournisseur.

5.4. Consentement à la recherche

Le Consentement à l'enregistrement couvre l'utilisation clinique d'un enregistrement : le capter, le conserver avec le dossier clinique du Client, le traiter pour appuyer la transcription et l'évaluation, et l'analyser pour produire des résultats et des rapports cliniques. Il ne couvre pas la recherche.

Lorsqu'un Fournisseur mène des recherches, le formulaire de consentement de SpeechCatcher offre un Consentement à la recherche distinct et facultatif. Il est présenté comme un choix distinct, il est refusé par défaut et son refus n'a aucune incidence sur les soins du Client, sur l'évaluation ou sur le Consentement à l'enregistrement lui-même. Lorsque le consentement a été recueilli à l'extérieur de l'application, un Fournisseur peut plutôt attester séparément que le consentement à la recherche a été obtenu; cette attestation consigne le libellé attesté.

La recherche effectuée à l'aide de ces enregistrements est menée par le Fournisseur, sous sa propre responsabilité à titre de responsable du traitement et conformément à toute approbation éthique applicable à cette recherche dans sa juridiction et son établissement. Speech Metrics ne mène pas de recherche sur les enregistrements des Clients, ne les reçoit pas sous forme lisible et n'est partie à aucune utilisation de ceux-ci à des fins de recherche. Il incombe au Fournisseur d'obtenir et de documenter l'approbation éthique et de confirmer qu'une utilisation proposée à des fins de recherche respecte la portée du consentement donné.

5.5. Retrait du consentement

Le Consentement à l'enregistrement et le Consentement à la recherche peuvent être retirés indépendamment l'un de l'autre :

  • Le retrait du Consentement à l'enregistrement empêche tout nouvel enregistrement audio pour ce Client. Il peut être effectué dans l'application avec le Fournisseur, ou en demandant au Fournisseur de consigner le retrait. Le retrait est conservé avec sa date de prise d'effet et demeure dans l'historique des consentements.
  • Le retrait du Consentement à la recherche seulement maintient l'enregistrement clinique. Il est consigné comme un consentement de remplacement couvrant uniquement l'utilisation clinique, de sorte que les soins et l'évaluation du Client se poursuivent sans interruption pendant que l'utilisation à des fins de recherche cesse.

Le retrait régit ce qui se passe ensuite. Il ne supprime pas à lui seul les enregistrements réalisés pendant que le consentement était en vigueur, car ces enregistrements font partie d'un dossier clinique que le Fournisseur peut être légalement tenu de conserver. Une demande de suppression d'enregistrements existants, ou de cessation de l'utilisation d'enregistrements déjà recueillis à des fins de recherche, est une demande distincte qui doit être adressée au Fournisseur, qui y donnera suite sous réserve de ses propres obligations de tenue de dossiers. Les droits dont vous disposez et la manière de les exercer sont décrits à la section 8.

5.6. Conservation des dossiers de consentement

Un dossier de consentement constitue la preuve du Fournisseur que l'enregistrement était autorisé; il est donc conservé au moins aussi longtemps que les enregistrements qu'il autorise. Le Fournisseur conserve un dossier de Consentement à l'enregistrement — y compris sa preuve, ses retraits et la version du formulaire signé — aussi longtemps que le dossier clinique du Client est conservé en vertu de la loi sur la conservation des dossiers de santé et des lignes directrices professionnelles applicables au Fournisseur, auquel s'ajoute tout délai de prescription pendant lequel une réclamation relative à ces soins pourrait encore être intentée. Comme pour les Données de session chiffrées, le Fournisseur détermine la période de conservation et contrôle la suppression, et Speech Metrics conserve ces dossiers uniquement selon les directives du Fournisseur (voir la section 7.2).

6. Partage et divulgation des données #

Nous ne vendons pas vos renseignements personnels. Nous limitons le partage de vos renseignements aux circonstances spécifiques décrites ci-dessous :

  • Fournisseurs de services tiers (Sous-traitants) : Nous faisons appel à un nombre limité de sociétés tierces pour exécuter des fonctions en notre nom. Celles-ci comprennent :
    • Fournisseur d'hébergement infonuagique (Google LLC, par l'intermédiaire de la plateforme Firebase) : L'ensemble de l'infrastructure du Service est hébergée sur la plateforme Firebase de Google, soit Cloud Firestore (données structurées), Cloud Storage for Firebase (fichiers audio des Données de session chiffrées), Cloud Functions (logique côté serveur) et Firebase Authentication. Lors de la création du compte, Vous choisissez une région de résidence des données qui détermine où Vos données sont stockées et traitées : Canada (région Firebase northamerica-northeast2, Toronto), États-Unis (région Firebase us-east1), Union européenne (région Firebase europe-west1) ou Australie (région Firebase australia-southeast1). Quelle que soit la région que Vous choisissez, Firebase Authentication et l'enregistrement qui associe Votre compte à sa région (Votre adresse courriel et le code de région) sont hébergés aux États-Unis, et un petit nombre de fonctions de gestion de compte, de facturation et de journalisation des erreurs y sont exécutées; aucun de ces éléments ne contient de Données de session chiffrées. Le fournisseur d'hébergement stocke les Données de session chiffrées, mais est contractuellement et techniquement empêché d'accéder au contenu de ces données.
    • Fournisseur d'identité et d'authentification (Firebase Authentication, exploité par Google LLC) : Gère l'authentification des comptes, y compris la connexion par adresse courriel et mot de passe ainsi que les flux fédérés Sign in with Apple et Sign in with Google. Le fournisseur d'identité conserve les identifiants d'authentification et, pour les comptes par mot de passe, un identifiant haché. Il ne reçoit aucune Donnée de session chiffrée ni les clés de déchiffrement.
    • Facturation App Store (Apple Media Services, exploité par Apple Inc.) : Les abonnements achetés au moyen de l'application iPad sont facturés par Apple par l'intermédiaire de Votre compte Apple ID. Apple traite tous les renseignements de paiement directement, selon ses propres conditions et politique de confidentialité.
    • Gestion d'abonnement (RevenueCat, Inc.) : Nous utilisons RevenueCat pour valider les reçus App Store, synchroniser l'état de l'abonnement entre Vos appareils et déterminer le droit d'accès aux fonctionnalités payantes. RevenueCat reçoit un identifiant d'abonnement Apple, l'identifiant du produit, les horodatages d'achat et de renouvellement, ainsi qu'un identifiant d'utilisateur anonyme. RevenueCat ne reçoit pas de renseignements de carte de paiement ni de Données de session chiffrées.
    • Traitement des courriels et des contacts (Mailtrap) : Mailtrap conserve les champs de contact de la liste de diffusion et traite les courriels de Demande de soutien et d'accusé de réception en notre nom. Mailtrap ne reçoit aucune Donnée de session chiffrée.
    • Services d'analytique (PostHog) : Nous utilisons PostHog pour les analytiques d'utilisation et le suivi des erreurs dans l'application décrits à la section 2.4, ainsi que pour les analytiques limitées et sans témoins du site Web décrites à la section 2.6. PostHog traite ces données en notre nom en vertu d'une entente qui en exige la confidentialité et la sécurité. Les analytiques de l'application nécessitent votre consentement explicite. Les données de pages vues sans témoins du site Web sont recueillies automatiquement lorsqu'elles sont configurées et n'utilisent pas le paramètre de consentement de l'application.
  • Exigences légales : Nous pouvons divulguer vos renseignements si nous sommes tenus de le faire par la loi, ou si nous croyons de bonne foi qu'une telle divulgation est nécessaire pour nous conformer à une obligation légale, telle qu'une ordonnance du tribunal ou une assignation à comparaître. Dans un tel scénario, il est important de noter que pour les Données de session chiffrées, nous ne pouvons fournir que le fichier de données chiffré et illisible, car nous ne possédons pas les clés pour le déchiffrer.
  • Transferts d'entreprise : En cas de fusion, d'acquisition ou de vente de tout ou partie de nos actifs, vos renseignements pourraient être transférés dans le cadre de cette transaction. Nous vous aviserons de tout changement de propriété ou de contrôle de vos renseignements personnels.

7. Sécurité et conservation des données #

7.1. Nos mesures de sécurité : le chiffrement de bout en bout expliqué

Nous prenons la sécurité de vos données très au sérieux et avons mis en place des mesures techniques et organisationnelles robustes pour les protéger. Notre principal contrôle de sécurité est le Chiffrement de bout en bout (E2EE).

Pensez au E2EE comme à l'envoi d'une lettre dans une boîte verrouillée. Vous, l'expéditeur, verrouillez la boîte avec une clé que vous seul possédez. Vous créez ensuite une copie de cette clé et la remettez de manière sécurisée au destinataire prévu. Le service postal peut transporter la boîte, mais ne peut pas l'ouvrir. Seul le destinataire, qui possède la clé dupliquée, peut déverrouiller la boîte et lire la lettre.

Dans notre Service, cela fonctionne comme suit :

  1. Chiffrement : Lorsqu'une séance est enregistrée, les données audio sont immédiatement brouillées sur l'appareil du Fournisseur dans un format illisible appelé texte chiffré, à l'aide d'un algorithme de chiffrement robuste comme AES-256.
  2. Transmission : Ce texte chiffré est transmis à nos serveurs pour le stockage. À aucun moment lors de cette transmission, quiconque — y compris nous, notre fournisseur d'hébergement ou tout tiers — ne peut lire les données.
  3. Déchiffrement : Les données demeurent chiffrées lors de leur stockage sur nos serveurs. Elles ne peuvent être déchiffrées et reconverties en audio lisible que sur un appareil qui possède la clé de déchiffrement correcte — à savoir, le(s) appareil(s) autorisé(s) du Fournisseur.

En plus du E2EE, nous employons d'autres mesures de sécurité, y compris des contrôles d'accès pour limiter l'accès interne aux données, des évaluations de sécurité régulières et la formation des employés en matière de protection des données.

7.2. Périodes de conservation des données

Nous conservons différentes catégories de données pour différentes périodes, guidés par le principe de ne stocker les données que pendant la durée nécessaire.

  • Données du compte du Fournisseur : Nous conservons ces renseignements aussi longtemps que le compte du Fournisseur est actif. Après la fermeture d'un compte, nous pouvons conserver certains renseignements pendant une période limitée pour nous conformer aux obligations légales, financières et fiscales.
  • Données de session chiffrées : En tant que Responsable du traitement et Entité visée, le Fournisseur est responsable de déterminer la période de conservation de ces données. Les exigences de conservation des dossiers de santé varient selon la juridiction et les lignes directrices professionnelles (p. ex., la HIPAA exige que les dossiers soient conservés pendant au moins six ans). Notre Service fournit aux Fournisseurs les outils pour gérer et supprimer leurs Données de session chiffrées conformément à leurs propres obligations légales et professionnelles. Nous conservons ces données uniquement selon les directives du Fournisseur.
  • Dossiers de Consentement à l'enregistrement : Comme pour les enregistrements qu'ils autorisent, le Fournisseur est responsable de déterminer la période de conservation des dossiers de Consentement à l'enregistrement, de leurs preuves et de tout retrait. Un dossier de consentement est normalement conservé aussi longtemps que le dossier clinique du Client en vertu de la loi et des lignes directrices professionnelles applicables au Fournisseur, auquel s'ajoute tout délai de prescription pendant lequel une réclamation relative à ces soins pourrait encore être intentée (voir la section 5.6). Nous conservons ces dossiers uniquement selon les directives du Fournisseur.
  • Données d'utilisation et d'appareil : Nous conservons ces données pour une période limitée, généralement de 18 à 24 mois, selon les besoins en matière de sécurité, d'analytique et d'amélioration du Service. Après cette période, les données sont soit supprimées, soit anonymisées.

Cette politique de conservation aborde directement le conflit potentiel entre les réglementations telles que le RGPD, qui accorde un droit à l'effacement, et la HIPAA, qui impose la conservation à long terme des dossiers. En donnant au Fournisseur — la partie ayant l'obligation légale et éthique envers son Client — le contrôle du cycle de vie des données, nous nous assurons que ces exigences complexes peuvent être correctement gérées.

7.3. Suppression de compte

Vous pouvez supprimer Votre compte Fournisseur en tout temps à partir de l'application iPad en accédant à Compte > Supprimer le compte. La suppression de Votre compte met fin à Votre droit d'abonnement de notre côté (les abonnements facturés par Apple doivent être annulés séparément dans les paramètres de Votre compte Apple ID), supprime Vos Données de compte Fournisseur des systèmes actifs et amorce la suppression de Vos Données de session chiffrées, sous réserve des règles de conservation décrites ci-dessus et de Vos obligations en vertu de la loi applicable sur la conservation des dossiers médicaux. Si Vous ne parvenez pas à accéder à la commande de suppression dans l'application, Vous pouvez communiquer avec privacy@speechmetrics.ca et nous traiterons Votre demande de suppression manuellement. Nous pouvons conserver un sous-ensemble limité de renseignements de compte pendant la période requise pour respecter nos obligations légales, financières et fiscales.

7.4. Réponse à une demande d'accès aux données d'un Client

Comme les Données de session chiffrées sont protégées par un chiffrement de bout en bout, seul le Fournisseur peut produire une copie lisible des dossiers d'un Client. L'application iPad offre un outil intégré à cette fin :

  1. Ouvrez l'application et accédez à l'onglet Clients.
  2. Sélectionnez le Client dont vous souhaitez divulguer les dossiers.
  3. Dans l'en-tête en haut de l'écran du Client, touchez le menu Plus d'options (l'icône à trois points), puis choisissez Demande d'accès aux données.
  4. Lisez la confirmation à l'écran, qui décrit le contenu de l'exportation et les implications de sécurité liées à la production d'une copie non chiffrée des données du Client.
  5. Vous pouvez facultativement saisir un mot de passe. Lorsqu'un mot de passe est fourni, l'archive résultante est chiffrée avec AES-256 et le destinataire en aura besoin pour l'ouvrir. Le même mot de passe doit être saisi deux fois afin de prévenir les erreurs de frappe. Laisser les champs de mot de passe vides produit une archive non chiffrée.
  6. Touchez Continuer. L'application rassemble le profil du Client, les évaluations, les séances, les enregistrements transcrits, les rapports générés (en format PDF) et les enregistrements audio des séances présents sur l'appareil, puis les regroupe dans un seul fichier .zip.
  7. Lorsque la feuille de partage du système s'affiche, choisissez la manière dont vous souhaitez remettre l'archive au Client (par exemple, par courriel sécurisé, par un service de messagerie avec chiffrement de bout en bout ou par un système de transfert de fichiers géré, conformément aux politiques de votre organisation).

L'archive résultante contient des renseignements médicaux protégés sous forme de texte clair. Le Fournisseur demeure le Responsable du traitement et l'Entité visée pour le fichier exporté et il lui incombe de s'assurer qu'il est remis par un canal adapté à la sensibilité des données et à ses obligations légales et professionnelles applicables. Lorsqu'un mot de passe est utilisé, nous recommandons de le communiquer par un canal distinct de celui utilisé pour la remise de l'archive.

Si le Client demande des dossiers qui ne sont pas stockés sur l'appareil utilisé pour produire l'exportation (par exemple, des enregistrements de séance qui n'existent que dans le stockage infonuagique et n'ont pas été téléchargés), l'archive comprendra une note recordings/MISSING.txt identifiant les séances concernées, afin que le Fournisseur puisse reprendre l'exportation à partir d'un autre appareil autorisé ou télécharger les enregistrements manquants avant de réessayer.

7.5. Exportation et importation d'archives chiffrées

SpeechCatcher peut empaqueter les données d'un ou plusieurs clients — y compris les évaluations chiffrées, les séances, les enregistrements, les rapports générés et tout enregistrement audio présent sur l'appareil — dans un seul fichier .spmarchive.zip protégé par mot de passe. Vous choisissez le mot de passe au moment de l'exportation. Le fichier ne peut être ouvert que par une autre installation de SpeechCatcher qui possède à la fois le fichier ET le mot de passe.

L'archive contient une clé de transport unique intégrée au fichier. Toutes les clés de document à l'intérieur de l'archive sont enveloppées avec cette clé de transport (et non avec la clé de votre compte), de sorte que le transfert du fichier n'expose pas la clé privée de votre compte. La partie privée de la clé de transport est elle-même chiffrée avec le mot de passe que vous choisissez.

Lors de l'importation, SpeechCatcher utilise le mot de passe pour déverrouiller la clé de transport, réenveloppe chaque clé de document avec la clé de compte de l'utilisateur importateur, puis écrit les documents dans le stockage local de cet utilisateur. L'utilisateur importateur doit déjà posséder les Tests référencés par les évaluations importées — les Tests manquants sont signalés dans l'aperçu de l'importation, mais ne sont pas inclus dans l'archive.

Le mot de passe de l'archive ne peut être récupéré. Un mot de passe perdu signifie que l'archive ne peut plus être ouverte.

Pour exporter une archive : Clients → sélectionnez un ou plusieurs clients → Exporter l'archive → définissez un mot de passe → Exporter.

Pour importer une archive : Clients → ouvrez le menu d'ajout de client → Importer une archive → choisissez le fichier → entrez le mot de passe → examinez le résumé de l'importation → Importer.

8. Vos droits et choix en matière de confidentialité #

Nous croyons qu'il est important de vous donner le contrôle de vos renseignements personnels. Selon votre lieu de résidence, vous disposez de certains droits concernant vos données. Les deux tableaux ci-dessous offrent une comparaison claire et rapide de vos principaux droits en vertu des lois sur la protection de la vie privée qui s'appliquent le plus souvent aux utilisateurs du Service. Le premier tableau compare le RGPD et la HIPAA et explique comment exercer chaque droit avec notre Service; le second couvre le Canada, l'Australie, le Brésil et le Mexique. Ces tableaux constituent un résumé convivial; les explications détaillées figurent aux sections 9 à 17, et les droits qui se rattachent spécifiquement au Consentement à l'enregistrement et au Consentement à la recherche sont décrits à la section 5.

DroitRèglement général sur la protection des données (RGPD)Health Insurance Portability and Accountability Act (HIPAA)Comment l'exercer avec notre Service
AccèsLe droit d'obtenir une copie de vos données personnelles que nous traitons.Le droit de consulter et d'obtenir une copie de vos renseignements médicaux protégés (PHI).Communiquez avec votre Fournisseur pour demander une copie de vos données de séance; le Fournisseur peut utiliser l'outil intégré Demande d'accès aux données décrit à la section 7.4 pour produire une archive lisible de vos dossiers. Vous pouvez accéder aux données de votre compte directement dans les paramètres de votre profil.
Rectification / ModificationLe droit de faire corriger des données personnelles inexactes.Le droit de demander une modification de vos PHI si vous estimez qu'ils sont incorrects ou incomplets.Vous pouvez corriger les données de votre compte dans les paramètres de votre profil. Pour modifier les dossiers de séance, vous devez communiquer avec votre Fournisseur.
EffacementLe droit de faire supprimer des données personnelles (« Droit à l'oubli ») sous certaines conditions.Aucun droit équivalent. Les PHI sont soumis aux lois obligatoires de conservation des dossiers légaux et professionnels.Pour demander la suppression des données de séance, vous devez communiquer avec votre Fournisseur, dont la décision sera soumise à ses obligations légales.
Limitation du traitementLe droit de limiter la façon dont vos données personnelles sont traitées dans certaines situations.Le droit de demander des restrictions sur certaines utilisations et divulgations de vos PHI.Vous devez communiquer avec votre Fournisseur pour demander des restrictions sur le traitement de vos données de séance.
Portabilité des donnéesLe droit de recevoir vos données dans un format structuré, couramment utilisé et lisible par machine.Aucun droit équivalent, bien que le droit d'accès prévoie des copies dans un format demandé si facilement reproductible.Communiquez avec votre Fournisseur pour demander une exportation de vos données de séance.
OppositionLe droit de s'opposer au traitement fondé sur des intérêts légitimes ou à des fins de marketing direct.Le droit de s'opposer à certaines divulgations (p. ex., à un régime d'assurance maladie pour le paiement, si vous payez de votre poche).Vous pouvez gérer vos préférences de communications marketing dans les paramètres de votre compte. Les autres oppositions doivent être adressées à votre Fournisseur.
Retrait du consentementArticle 7(3) : lorsque le traitement est fondé sur le consentement, vous pouvez retirer ce consentement en tout temps. Le retrait n'a pas d'incidence sur le traitement déjà effectué.45 CFR § 164.508(b)(5) : une autorisation peut être révoquée par écrit, sauf dans la mesure où votre fournisseur a déjà agi en se fondant sur celle-ci.Le Consentement à l'enregistrement et le Consentement à la recherche sont retirés avec votre Fournisseur, dans l'application ou en demandant au Fournisseur de consigner le retrait; voir la section 5.5. Le consentement aux analytiques peut être retiré en tout temps dans les paramètres de l'application.
Relevé des divulgationsLe droit d'être informé des destinataires tiers de vos données.Le droit de recevoir un relevé de certaines divulgations de vos PHI effectuées par votre fournisseur.Consultez la section « Partage des données » de la présente politique. Pour un relevé des divulgations de PHI, vous devez communiquer avec votre Fournisseur.

Le second tableau présente les droits équivalents en vertu de la LPRPDE du Canada, de la Privacy Act 1988 et des Australian Privacy Principles (APPs) de l'Australie, de la LGPD du Brésil et de la LFPDPPP du Mexique. La colonne « Comment l'exercer avec notre Service » du premier tableau s'applique également à ces droits.

DroitCanada — LPRPDE (et lois provinciales)Australie — Australian Privacy PrinciplesBrésil — LGPDMexique — LFPDPPP
AccèsPrincipe 9 : le droit d'être informé que nous détenons des renseignements à votre sujet, de savoir à quoi ils servent et d'y avoir accès.APP 12 : le droit de demander l'accès aux renseignements personnels que nous détenons à votre sujet.Article 18(I)–(II) : confirmation qu'un traitement est en cours et accès aux données.Acceso : le droit de connaître les données personnelles que nous détenons et les modalités de leur traitement.
Rectification / ModificationPrincipe 4.9.5 : le droit de contester l'exactitude et l'exhaustivité de vos renseignements et de les faire modifier.APP 13 : le droit de faire corriger les renseignements lorsqu'ils sont inexacts, périmés, incomplets, non pertinents ou trompeurs.Article 18(III) : correction des données incomplètes, inexactes ou périmées.Rectificación : le droit de faire corriger les données inexactes ou incomplètes.
EffacementAucun droit général à l'effacement. Vous pouvez retirer votre consentement (principe 3.8), sous réserve des restrictions légales et contractuelles. La Loi 25 du Québec ajoute des droits limités de faire cesser la diffusion et de faire désindexer des résultats de recherche.Aucun droit général à l'effacement. L'APP 11.2 exige la destruction ou la dépersonnalisation des renseignements personnels lorsqu'ils ne sont plus nécessaires à une fin permise.Article 18(IV) et (VI) : anonymisation, blocage ou suppression des données inutiles, excessives ou traitées illégalement, et suppression des données traitées sur la base du consentement, sous réserve des obligations de conservation de l'article 16.Cancelación : le droit de faire bloquer puis supprimer les données, sous réserve des obligations légales de conservation.
Limitation du traitementAucun droit autonome. Le retrait du consentement pour une fin déterminée limite le traitement ultérieur à cette fin.Aucun droit autonome. L'APP 6 limite l'utilisation et la divulgation à la fin de la collecte, sauf si vous y consentez ou si une exception s'applique.Article 18(IV) : blocage des données inutiles, excessives ou traitées en violation de la LGPD.Le droit de limiter l'utilisation ou la divulgation de vos données personnelles.
Portabilité des donnéesAucun droit fédéral. La Loi 25 du Québec prévoit un droit de recevoir les renseignements personnels informatisés dans un format technologique structuré et couramment utilisé.Aucun droit général en vertu de la Privacy Act.Article 18(V) : portabilité vers un autre fournisseur, selon les modalités établies par l'ANPD.Portabilité des données traitées par des moyens automatisés, lorsque cela est techniquement possible.
OppositionVous pouvez retirer votre consentement à une utilisation ou à une divulgation moyennant un préavis raisonnable, sous réserve des restrictions légales ou contractuelles. Le consentement aux messages marketing peut être retiré en tout temps (voir la section 10.3).APP 7 : le droit de refuser le marketing direct. Les renseignements sensibles, y compris les renseignements de santé, ne peuvent être utilisés pour le marketing direct sans votre consentement.Article 18(§2) : le droit de s'opposer à un traitement effectué sur une base juridique autre que le consentement lorsque la LGPD n'a pas été respectée.Oposición : le droit de s'opposer au traitement de vos données pour un motif légitime.
Retrait du consentementPrincipe 3.8 : le consentement peut être retiré en tout temps, sous réserve des restrictions légales ou contractuelles et d'un préavis raisonnable.Le consentement donné à la collecte de renseignements sensibles, y compris les renseignements de santé, peut être retiré (APP 3.3).Articles 8 (§5) et 18(IX) : le consentement peut être révoqué en tout temps par une déclaration expresse, gratuitement et au moyen d'une procédure simplifiée.Le droit de révoquer un consentement donné antérieurement au moyen d'une procédure qui n'est pas plus contraignante que celle utilisée pour le donner.
Relevé des divulgationsPrincipe 9 : sur demande, vous pouvez recevoir un relevé des tiers auxquels vos renseignements ont été divulgués.APP 1.4 et APP 8 : notre politique doit indiquer les types d'entités auxquelles nous divulguons des renseignements personnels, y compris les destinataires à l'étranger.Article 18(VII) : renseignements sur les entités publiques et privées avec lesquelles le responsable du traitement a partagé les données.L'avis de confidentialité doit préciser les transferts que nous effectuons; des détails peuvent également être demandés dans le cadre d'une demande d'acceso.

Pour exercer l'un de ces droits, veuillez suivre les instructions du premier tableau. Pour les droits liés aux données de votre compte, vous pouvez communiquer directement avec nous à privacy@speechmetrics.ca. Pour les droits liés à vos données de séance, vous devez communiquer avec votre Fournisseur, qui est le responsable du traitement de ces renseignements. Nous fournirons à nos Fournisseurs les outils et le soutien nécessaires pour les aider à répondre à vos demandes.

9. Renseignements pour les utilisateurs en Australie #

La vie privée des personnes en Australie est protégée par la Privacy Act 1988 fédérale et les Australian Privacy Principles (APPs) qui y sont contenus.

  • Applicabilité : La Privacy Act s'applique aux agences du gouvernement australien, aux organismes du secteur privé ayant un chiffre d'affaires annuel de plus de 3 millions AUD et à tous les fournisseurs de services de santé.
  • Renseignements personnels et sensibles : La Loi définit les « renseignements personnels » comme des renseignements ou une opinion concernant une personne identifiable. Elle offre une protection spéciale pour les « renseignements sensibles », qui comprennent les renseignements de santé, les données génétiques et l'origine raciale ou ethnique.

9.1. Les Australian Privacy Principles (APPs)

Les 13 APPs établissent les normes de traitement des renseignements personnels. Nos pratiques sont alignées sur ces principes.

  • APP 1 — Gestion ouverte et transparente : Nous nous engageons à gérer vos renseignements personnels de manière transparente. La présente Politique de confidentialité est conçue pour être claire et à jour, expliquant les types de renseignements que nous recueillons, comment nous les traitons et à quelles fins. Elle détaille également comment vous pouvez accéder à vos données, les corriger ou déposer une plainte.
  • APP 2 — Anonymat et pseudonymat : Vous avez le droit de traiter avec nous de manière anonyme ou en utilisant un pseudonyme lorsque cela est légal et praticable.
  • APP 3 — Collecte de renseignements personnels sollicités : Nous ne recueillons que les renseignements personnels raisonnablement nécessaires à nos fonctions. Nous ne recueillerons pas de renseignements sensibles (y compris les renseignements de santé) vous concernant sans votre consentement, sauf si une exception s'applique.
  • APP 5 — Avis de collecte : Au moment de la collecte de vos renseignements personnels ou avant celle-ci, nous vous informerons des fins de la collecte, des personnes à qui nous pourrions les divulguer et d'autres détails pertinents tels qu'indiqués dans la présente politique.
  • APP 6 — Utilisation ou divulgation : Nous n'utiliserons ou ne divulguerons vos renseignements personnels qu'aux fins principales pour lesquelles ils ont été recueillis, sauf si vous avez consenti à une utilisation ou divulgation secondaire, ou si une autre exception s'applique.
  • APP 7 — Marketing direct : Nous n'utiliserons pas vos renseignements sensibles à des fins de marketing direct sans votre consentement explicite. Pour tout marketing direct, nous fournirons un moyen simple de vous désinscrire.
  • APP 12 et 13 — Accès et correction : Vous avez le droit de demander l'accès aux renseignements personnels que nous détenons à votre sujet et de demander que nous corrigions tout renseignement inexact, périmé ou incomplet.

9.2. Vos droits en Australie

En vertu de la Privacy Act, vous avez le droit de :

  • Savoir pourquoi vos renseignements personnels sont recueillis et comment ils seront utilisés.
  • Accéder à vos renseignements personnels et les corriger.
  • Demeurer anonyme ou utiliser un pseudonyme dans certaines situations.
  • Vous désinscrire des communications de marketing direct.

Les plaintes concernant une violation des APPs peuvent être adressées à l'Office of the Australian Information Commissioner (OAIC), qui est l'organisme de réglementation national indépendant pour la vie privée et l'accès à l'information.

10. Renseignements pour les utilisateurs au Canada #

Les renseignements personnels, y compris les renseignements personnels sur la santé, sont protégés par une combinaison de lois fédérales et provinciales au Canada. Nos pratiques de traitement des données sont conçues pour se conformer à ces réglementations.

10.1. Loi fédérale sur la protection des renseignements personnels : LPRPDE

La loi fédérale canadienne sur la protection des renseignements personnels dans le secteur privé est la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE). La LPRPDE régit la façon dont les organismes engagés dans des activités commerciales recueillent, utilisent et divulguent les renseignements personnels.

  • Applicabilité : La LPRPDE s'applique à notre service lorsque nous traitons les renseignements personnels d'utilisateurs canadiens à travers les frontières provinciales ou nationales. Pour les activités qui se déroulent entièrement dans une province dotée d'une loi sur la protection des renseignements personnels « essentiellement similaire », la loi provinciale s'applique.
  • Renseignements personnels : En vertu de la LPRPDE, les « renseignements personnels » sont définis de manière large comme tout « renseignement concernant un individu identifiable ». Cela comprend votre nom, votre âge, vos numéros d'identification et des données sensibles telles que les dossiers médicaux et de santé.
  • Vos droits en vertu de la LPRPDE : Vous avez le droit de :
    • Savoir pourquoi un organisme recueille, utilise ou divulgue vos renseignements personnels.
    • S'attendre à ce que vos renseignements soient recueillis, utilisés et divulgués à des fins raisonnables et appropriées.
    • Accéder aux renseignements personnels détenus à votre sujet et contester leur exactitude et leur exhaustivité. Les organismes doivent répondre aux demandes d'accès dans les 30 jours.
  • Nos obligations en vertu de la LPRPDE : Nous sommes tenus de :
    • Obtenir un consentement valable et éclairé pour la collecte, l'utilisation et la divulgation de vos renseignements personnels.
    • Mettre en place des mesures de sécurité appropriées pour protéger vos renseignements personnels contre la perte, le vol ou l'accès non autorisé.
    • Aviser le Commissariat à la protection de la vie privée (CPVP) et les personnes touchées de toute atteinte aux données qui présente un « risque réel de préjudice grave ».

10.2. Lois provinciales sur la protection des renseignements personnels

Plusieurs provinces canadiennes ont leurs propres lois sur la protection des renseignements personnels du secteur privé qui ont été jugées « essentiellement similaires » à la LPRPDE. Pour les activités menées entièrement dans ces provinces, la loi provinciale s'applique.

  • Québec : Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (Loi 25, anciennement Projet de loi 64). La Loi 25 modernise de manière significative le cadre québécois de protection des renseignements personnels, introduisant des exigences plus strictes. Les principales dispositions comprennent :
    • Consentement renforcé : Le consentement doit être clair, granulaire et demandé séparément pour chaque fin spécifique. Le consentement exprès est requis pour les renseignements personnels sensibles, et le consentement parental est nécessaire pour les mineurs de moins de 14 ans.
    • Évaluations des facteurs relatifs à la vie privée (ÉFVP) : Nous sommes tenus d'effectuer des ÉFVP pour certaines activités, notamment avant de transférer des renseignements personnels à l'extérieur du Québec, afin de s'assurer que les données bénéficient d'une protection adéquate.
    • Droits élargis des utilisateurs : La Loi 25 vous accorde des droits similaires au RGPD, y compris le droit à la portabilité des données (en vigueur depuis septembre 2024) et le droit de demander la désindexation de vos renseignements (un « droit à l'oubli »).
    • Confidentialité par défaut : Les produits et services technologiques doivent être configurés pour offrir le niveau de confidentialité le plus élevé par défaut.
    • Signalement des atteintes : Nous devons signaler tout incident de confidentialité qui présente un « risque de préjudice sérieux » à la Commission d'accès à l'information (CAI) et aux personnes concernées.
  • Alberta : Personal Information Protection Act (PIPA). La PIPA de l'Alberta régit la façon dont les organismes du secteur privé de la province traitent les renseignements personnels.
    • Applicabilité : La PIPA s'applique aux organismes réglementés au niveau provincial en Alberta. Les renseignements personnels sur la santé sont principalement protégés par une loi distincte, la Health Information Act.
    • Vos droits : Vous avez le droit de savoir pourquoi vos données sont recueillies, de vous attendre à ce qu'elles soient traitées de manière raisonnable, et d'accéder à vos renseignements personnels et de demander des corrections.
    • Consentement : Les organismes doivent obtenir votre consentement explicite avant de recueillir, utiliser ou divulguer vos renseignements personnels.
  • Colombie-Britannique : Personal Information Protection Act (PIPA). La PIPA de la C.-B. établit les règles de gestion des données personnelles par les organismes du secteur privé et les organismes sans but lucratif de la province.
    • Applicabilité : La PIPA s'applique à la plupart des organismes privés en C.-B. Les dossiers de santé spécifiques sont également couverts par la E-Health (Personal Health Information Access and Protection of Privacy) Act.
    • Renseignements personnels : La loi définit les renseignements personnels de manière large pour inclure le nom, l'adresse, les renseignements médicaux et l'historique d'emploi.
    • Vos droits : Vous avez le droit de savoir pourquoi vos renseignements sont recueillis, de vous attendre à ce qu'ils soient utilisés de manière raisonnable, d'y accéder et de demander des corrections.
  • Ontario : Loi sur la protection des renseignements personnels sur la santé (LPRPS). Pour les utilisateurs en Ontario, la collecte, l'utilisation et la divulgation des renseignements personnels sur la santé sont spécifiquement régies par la LPRPS. Cette loi s'applique aux « dépositaires de renseignements sur la santé », tels que les fournisseurs de soins de santé, et est considérée comme essentiellement similaire à la LPRPDE pour les données de santé.
  • Autres provinces : Des lois provinciales sur les renseignements personnels sur la santé s'appliquent également à Terre-Neuve-et-Labrador (PHIA), au Manitoba (PHIA), au Nouveau-Brunswick (PHIPAA), en Nouvelle-Écosse (PHIA) et en Saskatchewan (HIPA). Le Fournisseur est responsable de déterminer le cadre applicable et de respecter les obligations qui en découlent à titre de dépositaire de renseignements sur la santé.

10.3. Loi canadienne anti-pourriel (LCAP)

Nous respectons la Loi canadienne anti-pourriel (LCAP). Nous ne vous enverrons pas de message électronique commercial sans votre consentement exprès ou implicite, et chaque message électronique commercial que nous envoyons identifiera Speech Metrics, fournira nos coordonnées et comprendra un mécanisme de désabonnement fonctionnel. Vous pouvez retirer votre consentement à tout moment en suivant le lien de désabonnement dans tout courriel commercial ou en communiquant avec privacy@speechmetrics.ca.

10.4. Résidence des données au Canada

Les Fournisseurs peuvent choisir le Canada comme région de résidence des données lors de la création du compte (voir la section 6). Lorsque le Canada est choisi, les Données de session chiffrées, les Données de compte Fournisseur, les dossiers de Consentement à l'enregistrement et les fonctions côté serveur qui les traitent sont hébergés sur l'infrastructure Firebase dans la région de Toronto (Ontario) (région Firebase northamerica-northeast2) et ne sont pas transférés hors du Canada dans le cadre normal de la prestation du Service. Les éléments liés au compte décrits à la section 6 (authentification et acheminement du compte vers sa région) demeurent hébergés aux États-Unis et ne contiennent jamais de Données de session chiffrées. Les Fournisseurs qui sont dépositaires de renseignements sur la santé en vertu d'une loi provinciale, ou dont l'employeur ou l'organisme de réglementation exige que les renseignements personnels sur la santé demeurent au Canada, devraient choisir la région canadienne. Les comptes créés avant que la région canadienne soit offerte demeurent dans la région choisie lors de la création du compte; un Fournisseur peut nous demander de transférer un compte existant vers la région canadienne en écrivant à privacy@speechmetrics.ca.

11. Renseignements pour les utilisateurs dans l'Espace économique européen (EEE), au Royaume-Uni et en Suisse #

Si vous êtes situé dans l'EEE, au Royaume-Uni ou en Suisse, vous disposez de certains droits et protections en vertu du RGPD. La présente section fournit les divulgations détaillées requises par ce règlement.

11.1. Vos droits en vertu du RGPD

Vous disposez des droits suivants concernant vos données personnelles :

  • Le droit d'accès : Vous avez le droit de demander une copie des données personnelles que nous détenons à votre sujet.
  • Le droit de rectification : Vous avez le droit de demander que nous corrigions toute donnée personnelle inexacte ou incomplète.
  • Le droit à l'effacement (« Droit à l'oubli ») : Vous avez le droit de demander la suppression de vos données personnelles lorsqu'il n'y a pas de raison impérieuse de poursuivre leur traitement.
  • Le droit à la limitation du traitement : Vous avez le droit de demander que nous suspendions le traitement de vos données personnelles dans certaines circonstances.
  • Le droit à la portabilité des données : Vous avez le droit de recevoir vos données personnelles dans un format structuré, lisible par machine, et de les faire transmettre à un autre responsable du traitement.
  • Le droit d'opposition : Vous avez le droit de vous opposer à notre traitement de vos données personnelles lorsque nous nous appuyons sur un intérêt légitime comme base juridique.
  • Droits relatifs à la prise de décision automatisée et au profilage : Vous avez le droit de ne pas faire l'objet d'une décision fondée uniquement sur un traitement automatisé qui produit des effets juridiques ou des effets significatifs similaires sur vous. Nous ne pratiquons pas un tel traitement.

11.2. Responsable du traitement, Responsable de la confidentialité et Délégué à la protection des données

Comme expliqué à la section 4, le Fournisseur est le Responsable du traitement pour les Données de session chiffrées. Speech Metrics est le Responsable du traitement pour les données du compte du Fournisseur et les données d'utilisation et d'appareil. Notre Responsable de la confidentialité est Gregory Hedlund et peut être joint à privacy@speechmetrics.ca ou par courrier à notre adresse d'enregistrement. Le Responsable de la confidentialité est chargé de superviser la présente Politique de confidentialité, de répondre aux demandes des personnes concernées et de servir de point de contact pour les autorités de surveillance.

Délégué à la protection des données (RGPD article 37). Après examen des critères de l'article 37, nous avons conclu que nous ne sommes pas tenus de désigner formellement un Délégué à la protection des données pour le moment. Notre traitement des Données de session chiffrées — qui contiennent des données de santé de catégorie particulière — est effectué exclusivement à titre de Sous-traitant pour le compte de Fournisseurs, au moyen d'un chiffrement de bout en bout qui nous empêche d'accéder au contenu en clair de ces données. Nous n'effectuons pas un suivi régulier et systématique des personnes concernées à grande échelle, et nous ne traitons pas de données de catégorie particulière à grande échelle sous une forme qui nous soit déchiffrable. Nous réévaluerons cette conclusion si la portée, la nature ou le contexte de notre traitement change, et nous désignerons rapidement un DPD si les seuils de l'article 37 sont atteints.

Représentants dans l'UE et au Royaume-Uni (RGPD article 27 / UK GDPR article 27). Speech Metrics est établie au Canada et n'est pas établie dans l'Espace économique européen ni au Royaume-Uni. Nous accordons de l'importance à votre vie privée et à vos droits en tant que personne concernée, et nous avons donc désigné Prighter Group, avec ses partenaires locaux, comme notre représentant en matière de protection de la vie privée et votre point de contact pour les régions suivantes :

  • Royaume-Uni (UK)
  • Union européenne (UE)

Prighter vous offre un moyen simple d'exercer vos droits en matière de protection de la vie privée (p. ex. demandes d'accès à vos données personnelles ou d'effacement de celles-ci). Si vous souhaitez communiquer avec nous par l'intermédiaire de notre représentant, Prighter, ou exercer vos droits en tant que personne concernée, veuillez consulter le site Web suivant : https://app.prighter.com/portal/13829832424. Veuillez indiquer la référence ID-13829832424 dans toute correspondance avec notre représentant.

11.3. Transferts internationaux de données

Vos renseignements personnels peuvent être transférés, stockés et traités dans un pays qui n'est pas considéré comme assurant un niveau de protection adéquat des données personnelles en vertu du droit de l'Union européenne, comme les États-Unis. Pour assurer une protection adéquate de ces transferts, nous avons mis en place des garanties appropriées, telles que les Clauses contractuelles types (CCT) approuvées par la Commission européenne et, le cas échéant, l'Accord international de transfert de données du Royaume-Uni (IDTA) ou l'Addenda britannique, afin de garantir que vos données personnelles sont traitées d'une manière conforme et respectueuse des lois de l'UE et du Royaume-Uni en matière de protection des données. Lorsque Vous sélectionnez une région de résidence des données dans l'Union européenne lors de la création du compte, Vos Données de session chiffrées et Vos Données de compte Fournisseur sont stockées sur l'infrastructure Firebase dans la région europe-west1 et, à l'exception des éléments liés au compte décrits à la section 6, ne sont pas transférées hors de l'EEE dans le cadre normal de la prestation du Service.

11.4. Notification des violations

En cas de violation de données personnelles susceptible d'entraîner un risque pour les droits et libertés des personnes physiques, nous aviserons l'autorité de surveillance compétente sans retard injustifié et, lorsque cela est faisable, au plus tard soixante-douze (72) heures après en avoir pris connaissance, conformément à l'article 33 du RGPD et au UK GDPR. Lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques, nous aviserons également les personnes concernées sans retard injustifié, conformément à l'article 34. Pour les Fournisseurs agissant en qualité de Responsables du traitement, nous Vous aviserons de toute violation touchant les Données de session chiffrées afin que Vous puissiez remplir Vos propres obligations de notification envers Vos Clients et envers les autorités réglementaires.

12. Renseignements pour les utilisateurs aux États-Unis #

La présente section constitue notre Avis sur les pratiques en matière de confidentialité (« Avis ») tel que requis par la Health Insurance Portability and Accountability Act de 1996 (HIPAA). Elle s'applique aux renseignements médicaux protégés (PHI) qui sont créés ou reçus par les Fournisseurs utilisant notre Service.

LE PRÉSENT AVIS DÉCRIT COMMENT DES RENSEIGNEMENTS MÉDICAUX VOUS CONCERNANT PEUVENT ÊTRE UTILISÉS ET DIVULGUÉS ET COMMENT VOUS POUVEZ Y ACCÉDER. VEUILLEZ LE LIRE ATTENTIVEMENT.

12.1. Nos responsabilités

Speech Metrics agit en tant qu'« Associé d'affaires » de votre Fournisseur, qui est une « Entité visée » au sens de la HIPAA. Nous sommes tenus par la loi de maintenir la confidentialité et la sécurité de vos PHI. Nous vous aviserons, vous et votre Fournisseur, en cas d'atteinte à des PHI non sécurisés. Nous devons suivre les obligations et pratiques de confidentialité décrites dans le présent Avis et vous en fournir une copie.

En raison de notre architecture de chiffrement de bout en bout, notre responsabilité principale est de mettre en œuvre des mesures de sécurité robustes pour protéger l'intégrité et la confidentialité des Données de session chiffrées. Nous ne pouvons pas accéder aux PHI contenus dans ces données, les utiliser ou les divulguer.

12.2. Comment nous pouvons utiliser et divulguer vos PHI

La HIPAA permet aux Entités visées (votre Fournisseur) d'utiliser et de divulguer les PHI à des fins de traitement, de paiement et d'opérations de soins de santé sans votre autorisation spécifique. Votre Fournisseur peut utiliser les PHI de vos séances enregistrées à ces fins.

Notre rôle en tant qu'Associé d'affaires est strictement limité. Nous n'utilisons pas et ne divulguons pas vos PHI à des fins de traitement, de paiement ou d'opérations parce que nous ne pouvons pas y accéder. Notre seule « utilisation » des PHI est de faciliter le stockage et la transmission sécurisés des données chiffrées selon les directives de votre Fournisseur.

12.3. Utilisations et divulgations nécessitant votre autorisation

Toute autre utilisation ou divulgation de vos PHI par votre Fournisseur non décrite dans son Avis sur les pratiques en matière de confidentialité ne sera effectuée qu'avec votre autorisation écrite. Vous pouvez révoquer cette autorisation en tout temps, par écrit, sauf dans la mesure où votre Fournisseur a déjà agi en se fondant sur votre autorisation.

12.4. Vos droits concernant vos PHI

Vous disposez des droits suivants concernant vos PHI. Pour exercer ces droits, vous devez communiquer directement avec votre Fournisseur.

  • Droit de consulter et de copier : Vous avez le droit de consulter et d'obtenir une copie de vos PHI.
  • Droit de modification : Si vous estimez que les PHI que votre Fournisseur détient à votre sujet sont incorrects ou incomplets, vous pouvez lui demander de modifier les renseignements.
  • Droit à un relevé des divulgations : Vous avez le droit de demander une liste des divulgations de vos PHI effectuées par votre Fournisseur à des fins autres que le traitement, le paiement et les opérations de soins de santé.
  • Droit de demander des restrictions : Vous avez le droit de demander une restriction ou une limitation des PHI que votre Fournisseur utilise ou divulgue à votre sujet.
  • Droit de demander des communications confidentielles : Vous avez le droit de demander que votre Fournisseur communique avec vous au sujet de questions médicales d'une certaine manière ou à un certain endroit.

12.5. Comment déposer une plainte

Si vous estimez que vos droits en matière de confidentialité ont été violés, vous pouvez déposer une plainte auprès de votre Fournisseur ou du secrétaire du U.S. Department of Health and Human Services. Vous pouvez également communiquer avec notre responsable de la protection des renseignements personnels à privacy@speechmetrics.ca. Vous ne serez pas pénalisé pour avoir déposé une plainte.

13. Renseignements pour les utilisateurs en Californie #

La présente section complète le reste de la présente Politique de confidentialité par les divulgations exigées par la California Consumer Privacy Act, telle que modifiée par la California Privacy Rights Act (collectivement, « CCPA »). Elle s'applique aux consommateurs qui sont résidents de la Californie. Les termes définis dans la CCPA ont le même sens lorsqu'ils sont utilisés dans la présente section.

13.1. Catégories de renseignements personnels que nous recueillons

Au cours des douze (12) derniers mois, nous avons recueilli ou traité les catégories suivantes de renseignements personnels concernant des résidents californiens utilisant le Service. La liste correspond aux catégories énumérées au Cal. Civ. Code §1798.140.

  • Identifiants (p. ex., nom, adresse courriel, identifiant de connexion fédérée, identifiant d'installation Firebase, identifiant d'utilisateur RevenueCat, IDFV).
  • Renseignements de dossiers clients (renseignements de profil que vous fournissez).
  • Renseignements commerciaux (statut d'abonnement, produit acheté, horodatages d'achat et de renouvellement ; les renseignements de carte de paiement sont traités par Apple et ne sont pas recueillis par nous).
  • Renseignements relatifs à l'activité sur Internet ou un autre réseau électronique (avec Votre consentement, événements d'analytique de produit et rapports d'erreur PostHog dans l'application ; automatiquement lorsqu'ils sont configurés, événements limités de pages vues, de sites référents et de campagnes sans témoins sur le site Web ; et données de journal du serveur incluant l'adresse IP et les métadonnées de requête).
  • Inférences tirées des éléments ci-dessus pour soutenir, sécuriser et améliorer le Service.
  • Renseignements personnels sensibles sous la forme de Données de session chiffrées, qui contiennent des enregistrements audio liés à la santé et des métadonnées associées. Nous traitons ces données uniquement à titre de prestataire de services agissant à la demande du Fournisseur ; les données sont chiffrées de bout en bout et nous ne pouvons pas les déchiffrer.

13.2. Sources de renseignements personnels

Nous recueillons des renseignements personnels directement de Vous (lorsque Vous créez un compte, communiquez avec le soutien ou utilisez le Service), automatiquement de Votre appareil lorsque Vous acceptez les analytiques dans l'application, automatiquement des requêtes du site Web lorsque les analytiques sans témoins sont configurées, et auprès de tiers qui Vous authentifient à Votre demande (Apple, Google) ou traitent Votre abonnement (Apple Media Services, RevenueCat).

13.3. Fins commerciales ou d'affaires de la collecte

Nous utilisons les catégories ci-dessus pour fournir et sécuriser le Service, gérer Votre compte et Votre abonnement, traiter Vos demandes, répondre aux demandes de soutien, détecter et prévenir la fraude ou les abus, respecter les obligations légales, améliorer l'application au moyen de l'analytique et du suivi des erreurs avec Votre consentement, et comprendre le trafic limité du site Web au moyen d'analytiques sans témoins lorsqu'elles sont configurées.

13.4. Catégories de tiers avec qui nous partageons des renseignements personnels

Nous ne partageons les renseignements personnels qu'avec les prestataires de services et sous-traitants identifiés à la section 6 de la présente Politique, dans chaque cas dans le cadre de contrats limitant leur utilisation des données à la fourniture de services à notre intention. Nous ne partageons pas de renseignements personnels avec des courtiers de données.

13.5. Aucune vente ni partage de renseignements personnels

Nous ne vendons pas de renseignements personnels. Nous ne partageons pas de renseignements personnels à des fins de publicité comportementale en contexte croisé. Nous ne l'avons pas fait au cours des douze (12) derniers mois. Nous n'avons aucune connaissance réelle de la vente ou du partage des renseignements personnels de consommateurs âgés de moins de seize (16) ans.

13.6. Utilisation des renseignements personnels sensibles

Notre utilisation des renseignements personnels sensibles (Données de session chiffrées) est limitée à ce qui est nécessaire pour fournir le Service à la demande du Fournisseur. Nous n'utilisons ni ne divulguons les renseignements personnels sensibles pour inférer des caractéristiques sur un consommateur, et nous ne les utilisons à aucune fin pour laquelle un résident californien aurait le droit de limiter l'utilisation en vertu de la CCPA.

13.7. Conservation

Nous conservons chaque catégorie de renseignements personnels pendant les périodes décrites à la section 7.2 de la présente Politique. Nous conservons les renseignements personnels pendant une durée n'excédant pas raisonnablement ce qui est nécessaire aux fins pour lesquelles ils ont été recueillis, sauf lorsqu'une durée plus longue est requise ou permise par la loi.

13.8. Vos droits en matière de protection de la vie privée en Californie

Si Vous êtes résident californien, Vous disposez des droits suivants, sous réserve de certaines exceptions :

  • Droit de savoir : Demander que nous divulguions les catégories et les éléments précis de renseignements personnels que nous avons recueillis, les sources, les fins de la collecte et les catégories de tiers avec qui nous avons partagé des renseignements personnels.
  • Droit de suppression : Demander que nous supprimions les renseignements personnels que nous avons recueillis auprès de Vous, sous réserve des exigences légales de conservation (notez que les Données de session chiffrées contenant des RPS sont généralement contrôlées par Votre Fournisseur ; les demandes de suppression de ces données doivent être adressées au Fournisseur).
  • Droit de rectification : Demander que nous corrigions les renseignements personnels inexacts que nous détenons à Votre sujet.
  • Droit de refuser la vente ou le partage : Nous ne vendons ni ne partageons de renseignements personnels ; néanmoins, Vous pouvez exercer ce droit et nous confirmerons nos pratiques par écrit.
  • Droit de limiter l'utilisation des renseignements personnels sensibles : Comme expliqué à la section 13.6, notre utilisation des renseignements personnels sensibles est déjà limitée aux fins permises en vertu de la CCPA sans nécessiter un refus distinct.
  • Droit à la non-discrimination : Nous ne Vous refuserons pas le service, ne Vous facturerons pas un prix différent et ne Vous fournirons pas un niveau de qualité différent parce que Vous exercez l'un de ces droits.

13.9. Comment exercer Vos droits

Pour exercer l'un de ces droits, communiquez avec notre Responsable de la confidentialité à privacy@speechmetrics.ca. Nous vérifierons Votre identité au moyen des renseignements déjà associés à Votre compte avant de répondre. Vous pouvez désigner un agent autorisé pour soumettre une demande en Votre nom ; l'agent doit fournir une autorisation écrite signée par Vous, et nous pouvons exiger que Vous vérifiiez Votre identité directement auprès de nous avant de traiter la demande. Nous répondrons dans un délai de quarante-cinq (45) jours, avec une prolongation possible d'au plus quarante-cinq (45) jours supplémentaires lorsque raisonnablement nécessaire.

14. Renseignements pour les utilisateurs d'autres États américains #

Les résidents de la Virginie, du Colorado, du Connecticut, de l'Utah, du Texas et de l'Oregon, ainsi que d'autres États américains ayant adopté des lois complètes sur la protection des consommateurs, disposent de droits sensiblement similaires à ceux décrits à la section 13 pour les résidents de la Californie, notamment les droits d'accès, de rectification, de suppression et d'obtention d'une copie des renseignements personnels que nous détenons à leur sujet, ainsi que le droit de refuser la vente de renseignements personnels ou la publicité ciblée. Nous ne pratiquons pas la vente de renseignements personnels ni la publicité ciblée au sens où ces termes sont définis dans ces lois.

Pour exercer un droit en vertu de la loi sur la protection de la vie privée de Votre État, communiquez avec notre Responsable de la confidentialité à privacy@speechmetrics.ca. Nous vérifierons Votre identité, répondrons dans les délais exigés par la loi de Votre État, et fournirons un processus d'appel si nous refusons Votre demande.

15. Renseignements pour les utilisateurs au Mexique #

Si Vous êtes situé au Mexique, la présente section, combinée au reste de la présente Politique de confidentialité, constitue notre avis de confidentialité (aviso de privacidad) en vertu de la Loi fédérale sur la protection des données personnelles détenues par les particuliers (Ley Federal de Protección de Datos Personales en Posesión de los Particulares, « LFPDPPP »), telle que réformée en 2025.

15.1. Identité et domicile du Responsable du traitement (Responsable)

Comme expliqué à la section 4, Speech Metrics, dont le domicile social est établi au Canada et qui est joignable au moyen des coordonnées indiquées à la section 20, est le Responsable du traitement (responsable) des données du compte du Fournisseur et des données d'utilisation et d'appareil. Le Fournisseur est le Responsable du traitement des Données de session chiffrées; Speech Metrics ne traite ces données qu'à titre de Sous-traitant (encargado) selon les directives documentées du Fournisseur et ne peut en lire le contenu.

15.2. Données personnelles sensibles

Nous Vous informons expressément que les Données de session chiffrées contiennent des enregistrements audio à caractère médical ainsi que des renseignements cliniques connexes, qui constituent des données personnelles sensibles au sens de la LFPDPPP. Les données personnelles sensibles ne sont traitées qu'avec le consentement écrit exprès de la personne concernée ou de son représentant légal, que le Fournisseur recueille avant l'enregistrement — soit au moyen du formulaire de consentement à l'enregistrement intégré à l'application (signé électroniquement dans SpeechCatcher), soit au moyen d'un formulaire de consentement écrit signé et conservé dans le dossier clinique du Client (voir la section 5). Toutes ces données sont chiffrées de bout en bout sur l'appareil du Fournisseur, et Speech Metrics ne peut accéder à leur contenu.

15.3. Fins du traitement

Les fins pour lesquelles les données personnelles sont traitées sont décrites à la section 3. Les fins nécessaires à la fourniture du Service (gestion du compte, stockage et transmission sécurisés des Données de session chiffrées, facturation et soutien) constituent des fins primaires. Les analytiques facultatives de l'application, qui sont désactivées par défaut et ne sont activées qu'avec Votre consentement, constituent une fin secondaire; Vous pouvez refuser ou retirer Votre consentement aux analytiques en tout temps sans que cela n'affecte le Service.

15.4. Droits ARCO et révocation du consentement

Vous disposez des droits d'accès (acceso), de rectification (rectificación), d'annulation (cancelación) et d'opposition (oposición) — les « droits ARCO » — ainsi que du droit de révoquer un consentement que Vous avez déjà donné et du droit de limiter l'utilisation ou la divulgation de Vos données personnelles. Pour exercer ces droits à l'égard des données détenues par Speech Metrics, communiquez avec notre Responsable de la confidentialité à privacy@speechmetrics.ca, en indiquant Votre nom, le droit que Vous souhaitez exercer et les renseignements permettant de repérer Vos données; nous vérifierons Votre identité et répondrons dans les délais établis par la LFPDPPP. Comme nous ne pouvons pas accéder au contenu des Données de session chiffrées, les demandes ARCO et les révocations de consentement concernant les enregistrements de Clients doivent être adressées au Fournisseur responsable du dossier clinique du Client; le Fournisseur peut retirer le consentement à l'enregistrement, exporter ou supprimer des enregistrements au moyen des outils fournis dans le Service (voir la section 5.5).

15.5. Transferts de données personnelles

Les données personnelles sont stockées et traitées à l'extérieur du Mexique, dans la région de résidence des données choisie à la création du compte (voir la section 6). Les données sont remises (remisión) aux Sous-traitants énumérés à la section 6 en vertu de contrats qui leur imposent les mêmes obligations de protection que celles qui s'appliquent à nous; ces remises à des Sous-traitants agissant en notre nom ne nécessitent pas Votre consentement en vertu de la LFPDPPP. Nous ne transférons pas de données personnelles à des tiers pour leurs propres fins sans Votre consentement, sauf lorsque la LFPDPPP permet un transfert sans consentement (par exemple, lorsque la loi l'exige).

15.6. Plaintes et modifications du présent avis

Si Vous estimez que Vos droits en matière de protection des données ont été violés, Vous pouvez déposer une plainte auprès de l'autorité mexicaine compétente en matière de protection des données (à la suite de la réforme de 2025, les fonctions auparavant exercées par l'INAI sont exercées par l'autorité de lutte contre la corruption et de bonne gouvernance du pouvoir exécutif fédéral — Secretaría Anticorrupción y Buen Gobierno). Les modifications apportées au présent avis de confidentialité sont communiquées de la manière décrite à la section 19.

16. Renseignements pour les utilisateurs au Brésil #

Si vous êtes situé au Brésil, la présente section, combinée au reste de la présente Politique de confidentialité, explique comment nous traitons les données personnelles en vertu de la Loi générale sur la protection des données personnelles (Lei Geral de Proteção de Dados Pessoais, loi no 13.709/2018, « LGPD »).

16.1. Rôles du responsable du traitement et de l'opérateur

Le Fournisseur est le responsable du traitement (controlador) des Données de session chiffrées et des dossiers de Consentement à l'enregistrement décrits à la section 5 : le Fournisseur décide qu'un Client sera enregistré, à quelle fin et pendant combien de temps le dossier sera conservé. Speech Metrics est l'opérateur (operador) pour ces données. Nous les conservons et les transmettons selon les directives documentées du Fournisseur et ne pouvons pas en lire le contenu.

Speech Metrics est le responsable du traitement des données du compte du Fournisseur, des données d'utilisation et d'appareil et des renseignements soumis par l'entremise du site Web speechcatcher.ca, comme décrit à la section 2.

16.2. Bases juridiques du traitement

Pour les données personnelles qui ne sont pas sensibles, nous nous appuyons sur les bases prévues à l'article 7 de la LGPD : l'exécution d'un contrat (article 7, V) pour les données du compte du Fournisseur et les renseignements de paiement; nos intérêts légitimes (article 7, IX) pour la sécurité, la prévention de la fraude et le maintien de la fiabilité du Service; et votre consentement (article 7, I) pour les analytiques facultatives de l'application, qui sont désactivées par défaut.

Les enregistrements audio des séances et les renseignements cliniques qui y sont associés constituent des données personnelles sensibles au sens de l'article 11, car ils concernent la santé. Le Fournisseur établit la base de leur traitement, qui sera normalement le consentement spécifique et mis en évidence de la personne concernée ou de son représentant légal (article 11, I), consigné sous forme de Consentement à l'enregistrement décrit à la section 5, ou la protection de la santé dans le cadre d'une procédure effectuée par un professionnel de la santé (article 11, II, f). Speech Metrics ne choisit pas cette base et ne peut pas lire les données.

Nous ne communiquons ni ne partageons de données de santé dans le but d'obtenir un avantage économique, ce que l'article 11, §4 interdit.

16.3. Vos droits en vertu de l'article 18

Vous avez le droit d'obtenir la confirmation qu'un traitement est en cours et l'accès à vos données; de faire corriger les données incomplètes, inexactes ou périmées; de faire anonymiser, bloquer ou supprimer les données inutiles ou excessives, ou traitées en violation de la LGPD; à la portabilité des données; de faire supprimer les données traitées sur la base du consentement, sous réserve des obligations de conservation de l'article 16; d'être informé des entités publiques et privées avec lesquelles le responsable du traitement a partagé vos données; d'être informé que vous pouvez refuser votre consentement et des conséquences de ce refus; et de révoquer votre consentement en tout temps.

Pour exercer ces droits à l'égard des données dont Speech Metrics est responsable du traitement, communiquez avec notre Responsable de la confidentialité à privacy@speechmetrics.ca. Nous confirmerons votre identité et répondrons dans les délais fixés par l'article 19 de la LGPD. Comme nous ne pouvons pas lire les Données de session chiffrées ni les dossiers de Consentement à l'enregistrement, les demandes concernant les enregistrements d'un Client — y compris la révocation du consentement — doivent être adressées au Fournisseur responsable du dossier clinique de ce Client. Les coordonnées de notre Responsable de la confidentialité, qui agit comme point de contact pour les questions de protection des données, figurent aux sections 11.2 et 20; un Fournisseur agissant comme responsable du traitement doit désigner son propre délégué à la protection des données (encarregado) lorsque la LGPD l'exige.

16.4. Transferts internationaux de données personnelles

Le Service n'offre aucune région de résidence des données au Brésil. Les données personnelles sont stockées et traitées dans la région choisie par le Fournisseur lors de la création du compte — le Canada, les États-Unis, l'Union européenne ou l'Australie (voir la section 6) — de sorte que les données relatives aux personnes au Brésil quittent le pays. Nous effectuons ces transferts sur les bases permises par l'article 33 de la LGPD : des garanties contractuelles, y compris des clauses contractuelles types du genre de celles adoptées par l'ANPD, imposées à chaque sous-traitant énuméré à la section 6; et, lorsque le Fournisseur l'a obtenu, le consentement spécifique et mis en évidence de la personne concernée au transfert. Les Fournisseurs devraient informer leurs Clients de la région qu'ils ont choisie.

16.5. Enfants et adolescents

En vertu de l'article 14 de la LGPD, les données personnelles des enfants et des adolescents doivent être traitées dans leur intérêt supérieur, et les données d'un enfant doivent être traitées avec le consentement spécifique et mis en évidence d'au moins un parent ou tuteur légal. Lorsqu'un Fournisseur enregistre un Client enfant ou adolescent, il lui incombe d'obtenir ce consentement; le formulaire de Consentement à l'enregistrement consigne l'identité de la personne qui a donné le consentement et sa relation avec le Client.

16.6. Plaintes

Si vous estimez que vos droits en matière de protection des données ont été violés, vous pouvez déposer une plainte auprès de l'Autoridade Nacional de Proteção de Dados (ANPD), l'autorité nationale de protection des données du Brésil. Vous pouvez également d'abord nous faire part de la situation à privacy@speechmetrics.ca.

17. Renseignements pour les utilisateurs en Amérique du Sud #

La présente section s'applique aux Fournisseurs et aux Clients situés en Amérique du Sud, à l'exception du Brésil, qui est couvert par la section 16.

17.1. Engagements applicables dans toute la région

Les lois sur la protection des données diffèrent d'un pays sud-américain à l'autre, et certains pays n'ont aucune loi générale en la matière. Plutôt que d'offrir une norme différente dans chaque pays, nous appliquons les mêmes engagements partout dans la région :

  • Rôles. Le Fournisseur est le responsable du traitement (responsable, controlador) des Données de session chiffrées et des dossiers de Consentement à l'enregistrement. Speech Metrics est le sous-traitant (encargado, operador) et ne peut pas en lire le contenu. Speech Metrics est le responsable du traitement des données du compte du Fournisseur et des données d'utilisation et d'appareil.
  • Les données de santé sont des données sensibles. Chaque pays énuméré ci-dessous considère les renseignements de santé comme des données personnelles sensibles qui ne peuvent être traitées qu'avec le consentement exprès de la personne concernée ou de son représentant légal, ou en vertu d'une exception légale restreinte. Le Fournisseur obtient et consigne ce consentement comme décrit à la section 5.
  • Stockage transfrontalier. Le Service n'offre aucune région de résidence des données en Amérique du Sud. Les données sont stockées dans la région choisie par le Fournisseur lors de la création du compte — le Canada, les États-Unis, l'Union européenne ou l'Australie (voir la section 6) — de sorte que chaque dossier fait l'objet d'un transfert international. Nous imposons à chaque sous-traitant des protections contractuelles équivalentes aux clauses contractuelles types décrites à la section 11.3. Lorsque la loi locale exige le consentement spécifique de la personne concernée pour un transfert à l'étranger, il incombe au Fournisseur, à titre de responsable du traitement, d'obtenir ce consentement. Les Fournisseurs devraient informer leurs Clients de la région qu'ils ont choisie.
  • Protections de base. Les engagements en matière de sécurité, de conservation, de consentement et de droits prévus aux sections 5 à 8 et à la section 11 s'appliquent à toutes les personnes dans la région, y compris dans les pays dont les lois exigeraient moins.

17.2. Argentine

Les données personnelles en Argentine sont protégées par la Loi sur la protection des données personnelles (Ley 25.326) et par le recours constitutionnel d'habeas data. Les données de santé sont des données sensibles, et les professionnels de la santé peuvent traiter les données de leurs patients sous réserve du secret professionnel. Vous avez le droit d'être informé de l'utilisation de vos données, d'y accéder gratuitement à des intervalles d'au moins six mois et de les faire rectifier, mettre à jour ou supprimer. Les transferts vers des pays qui n'offrent pas un niveau de protection adéquat nécessitent votre consentement ou des garanties contractuelles; nous nous appuyons sur les protections contractuelles décrites à la section 17.1. Les plaintes peuvent être adressées à l'Agencia de Acceso a la Información Pública (AAIP).

17.3. Chili

Le cadre chilien de protection des données évolue. La Loi sur la protection des données personnelles (Ley 21.719) entre en vigueur le 1er décembre 2026, remplaçant le régime de la Ley 19.628. Elle exige un consentement exprès pour le traitement des données de santé et des autres données sensibles, accorde des droits d'accès, de rectification, de suppression, d'opposition et de portabilité, et crée une autorité de surveillance spécialisée, l'Agencia de Protección de Datos Personales. Nos pratiques sont conçues pour respecter cette norme à compter de sa date d'application; d'ici là, le régime antérieur continue de s'appliquer.

17.4. Colombie

Les données personnelles en Colombie sont protégées par la Ley 1581 de 2012 et ses décrets d'application, ainsi que par le droit constitutionnel d'habeas data. Les données de santé sont des données sensibles et ne peuvent être traitées qu'avec votre autorisation explicite; vous ne pouvez pas être contraint d'autoriser le traitement de données sensibles. Vous avez le droit de connaître les données détenues, de les faire mettre à jour et rectifier, de demander une preuve de l'autorisation donnée, d'être informé de leur utilisation, de révoquer votre autorisation et de demander la suppression lorsque le traitement enfreint la loi, et d'accéder gratuitement à vos données. Les transferts vers des pays qui n'offrent pas un niveau de protection adéquat nécessitent votre autorisation expresse et sans équivoque ou une autre exception légale. Les plaintes peuvent être adressées à la Superintendencia de Industria y Comercio (SIC).

17.5. Uruguay

Les données personnelles en Uruguay sont protégées par la Loi sur la protection des données personnelles (Ley 18.331) et ses modifications. Les données de santé sont des données sensibles et nécessitent votre consentement écrit exprès, qui peut être donné par voie électronique. Vous disposez du droit d'accès et des droits de rectification, de mise à jour, d'inclusion et de suppression de vos données, que vous pouvez faire valoir au moyen d'une action d'habeas data. Les transferts à l'étranger sont permis vers des pays offrant un niveau de protection adéquat, avec votre consentement ou en vertu de garanties contractuelles. Les plaintes peuvent être adressées à l'Unidad Reguladora y de Control de Datos Personales (URCDP).

17.6. Équateur

Les données personnelles en Équateur sont protégées par la Loi organique sur la protection des données personnelles (Ley Orgánica de Protección de Datos Personales, « LOPDP »). Les données de santé sont des données sensibles nécessitant votre consentement exprès. Vous disposez des droits à l'information, à l'accès, à la rectification et à la mise à jour, à l'effacement, à l'opposition, à la portabilité, à la suspension du traitement, ainsi que du droit de ne pas faire l'objet de décisions fondées uniquement sur un traitement automatisé. Les plaintes peuvent être adressées à la Superintendencia de Protección de Datos Personales (SPDP).

17.7. Paraguay

La loi générale du Paraguay sur la protection des données personnelles (Ley N.° 7593) établit des principes de licéité, de limitation des finalités et de minimisation des données, exige un consentement exprès pour le traitement des données sensibles, y compris les données de santé, accorde des droits d'accès, de rectification, d'effacement, d'opposition et de portabilité, et établit une autorité nationale de surveillance auprès de laquelle des plaintes peuvent être déposées.

17.8. Pays sans loi générale sur la protection des données

La Bolivie, le Venezuela, le Guyana et le Suriname ne disposent pas d'une loi générale complète sur la protection des données, bien que des recours constitutionnels en matière de vie privée existent en Bolivie (acción de protección de privacidad) et au Venezuela (habeas data). Si vous êtes situé dans l'un de ces pays, les engagements décrits à la section 17.1 s'appliquent à vous comme norme de base : nous traitons vos données selon la norme que la présente politique décrit pour l'Espace économique européen, et vous pouvez exercer les droits correspondants en communiquant avec notre Responsable de la confidentialité à privacy@speechmetrics.ca ou, pour les enregistrements de Clients, avec votre Fournisseur.

18. Vie privée des enfants #

Notre Service est destiné à être utilisé par des Fournisseurs autorisés et d'autres professionnels qualifiés. Nous ne faisons pas de marketing du Service auprès des enfants et nous ne recueillons pas sciemment de renseignements personnels directement auprès d'un enfant pour l'utilisation par l'enfant du Service. Lorsqu'un Fournisseur utilise le Service pour enregistrer des séances avec un Client mineur, il incombe au seul Fournisseur d'obtenir le consentement légalement valide du parent ou du tuteur légal de l'enfant conformément à la loi applicable au lieu de résidence du Client, y compris, sans s'y limiter :

  • États-Unis — COPPA : Pour les Clients de moins de treize (13) ans, la Children's Online Privacy Protection Act exige le consentement vérifiable des parents avant toute collecte de renseignements personnels auprès de l'enfant.
  • Québec, Canada — Loi 25 : Pour les Clients de moins de quatorze (14) ans, le consentement doit être donné par le titulaire de l'autorité parentale.
  • Espace économique européen, Royaume-Uni, Suisse — RGPD et UK GDPR : Pour les Clients de moins de seize (16) ans, le consentement du parent ou du tuteur est requis (les États membres peuvent abaisser ce seuil, sans être inférieur à treize (13) ans ; le Fournisseur est responsable d'appliquer le seuil applicable dans la juridiction du Client).
  • Mexique — LFPDPPP : Pour les Clients mineurs, le consentement doit être donné par la personne exerçant l'autorité parentale (patria potestad) ou la tutelle légale (tutela).
  • Brésil — LGPD : Les données personnelles des enfants et des adolescents doivent être traitées dans leur intérêt supérieur, et les données d'un enfant doivent être traitées avec le consentement spécifique et mis en évidence d'au moins un parent ou tuteur légal (article 14).
  • Amérique du Sud : Le consentement pour un Client mineur doit être donné par la personne détenant l'autorité parentale ou la tutelle légale en vertu de la loi du pays du Client.
  • Autres juridictions : Le Fournisseur est responsable d'appliquer le seuil de consentement des mineurs requis par la loi locale.

Si nous prenons connaissance que nous avons recueilli des renseignements personnels directement auprès d'un enfant d'une manière incompatible avec les seuils ci-dessus, nous prendrons des mesures pour supprimer ces renseignements rapidement.

19. Modifications à la présente Politique de confidentialité #

Nous pouvons mettre à jour la présente Politique de confidentialité de temps à autre pour refléter les changements dans nos pratiques ou pour d'autres raisons opérationnelles, légales ou réglementaires. Si nous apportons des modifications importantes, nous vous en aviserons par courriel (envoyé à l'adresse courriel indiquée dans votre compte) ou au moyen d'un avis bien en vue dans le Service avant l'entrée en vigueur de la modification. Nous vous encourageons à consulter périodiquement cette page pour obtenir les derniers renseignements sur nos pratiques en matière de confidentialité.

20. Comment nous joindre #

Si vous avez des questions, des commentaires ou des préoccupations concernant la présente Politique de confidentialité ou nos pratiques en matière de données, veuillez communiquer avec nous en utilisant les coordonnées ci-dessous :

Speech Metrics

À l'attention de : Responsable de la protection des renseignements personnels

Courriel : privacy@speechmetrics.ca

Représentant dans l'UE et au Royaume-Uni (RGPD article 27) : Prighter Group, https://app.prighter.com/portal/13829832424 (référence ID-13829832424; voir la section 11.2).

Restez au courant

Recevez des nouvelles sur le développement de SpeechCatcher, ses nouvelles fonctionnalités et les grandes étapes de son lancement.