FR
🇫🇷Français
🇬🇧English
Retour Ă  l'accueil

Politique de confidentialité

Entrée en vigueur : 2 avril 2026 · Référence : EM-SGSI-LEG-PRIVACY-POLICY-FR-001_v1.0

Alignement : ISO/IEC 27001:2022 · SOC 2 Type 2 · Loi 25 (Québec) · LPRPDE (Canada)

Engagement : La protection de vos renseignements personnels et de ceux de vos patients est notre priorité. ExpertMedical applique un principe strict de minimisation des données et ne collecte que les renseignements nécessaires à la prestation de ses services.

1. Introduction

1.1 ExpertMedical inc. (« ExpertMedical », « nous ») accorde une importance primordiale à la protection des renseignements personnels, incluant les renseignements personnels de santé (« RPS » ou « PHI »).

1.2 La présente Politique de confidentialité décrit :

  • 1.2.1 les types de donnĂ©es collectĂ©es
  • 1.2.2 les finalitĂ©s de leur traitement
  • 1.2.3 les mesures mises en place pour assurer leur sĂ©curitĂ©
  • 1.2.4 les droits des utilisateurs

1.3 ExpertMedical applique un principe strict de minimisation des données et ne collecte que les renseignements nécessaires à la prestation de ses services.

2. RĂ´le des parties

2.1 Dans le cadre de ses services :

  • 2.1.1 Le client (mĂ©decin ou organisation) agit Ă  titre de responsable des donnĂ©es (contrĂ´leur)
  • 2.1.2 ExpertMedical agit Ă  titre de fournisseur de service (processeur / sous-traitant)

2.2 ExpertMedical traite les données uniquement :

  • 2.2.1 selon les instructions du client
  • 2.2.2 dans le cadre strict de la prestation de ses services

2.3 ExpertMedical n’utilise jamais les données à ses propres fins.

3. Données collectées

Nous pouvons traiter les catégories de données suivantes :

3.1 Données d’identification

  • 3.1.1 Nom, prĂ©nom
  • 3.1.2 Adresse courriel
  • 3.1.3 Informations professionnelles

3.2 Données de santé (PHI)

  • 3.2.1 Dossiers mĂ©dicaux
  • 3.2.2 Notes cliniques
  • 3.2.3 Documents transmis par les utilisateurs
  • 3.2.4 DonnĂ©es nĂ©cessaires Ă  la production de rapports mĂ©dico-lĂ©gaux

3.3 Données techniques

  • 3.3.1 Adresse IP
  • 3.3.2 Journaux d’activitĂ© (logs)
  • 3.3.3 DonnĂ©es d’authentification

3.4 Données financières

3.4.1 Les paiements sont traités via Stripe.

3.4.2 ExpertMedical ne stocke pas les informations bancaires complètes.

4. Finalités du traitement

4.1 Les données sont utilisées pour :

  • 4.1.1 Fournir et opĂ©rer la plateforme
  • 4.1.2 GĂ©nĂ©rer des rapports d’expertise
  • 4.1.3 Assurer la sĂ©curitĂ©, la journalisation et la prĂ©vention des incidents
  • 4.1.4 GĂ©rer les comptes utilisateurs
  • 4.1.5 Effectuer la facturation
  • 4.1.6 Respecter les obligations lĂ©gales et rĂ©glementaires

4.2 Base légale du traitement

4.2.1 Les traitements de données reposent sur :

  • 4.2.1.1 le consentement de l’utilisateur
  • 4.2.1.2 l’exĂ©cution d’un contrat
  • 4.2.1.3 le respect d’obligations lĂ©gales
  • 4.2.1.4 l’intĂ©rĂŞt lĂ©gitime d’ExpertMedical, notamment en matière de sĂ©curitĂ©, de prĂ©vention des fraudes et d’amĂ©lioration du service

5. Intelligence artificielle

5.1 La plateforme utilise des technologies d’intelligence artificielle :

  • 5.1.1 uniquement Ă  des fins d’assistance
  • 5.1.2 sans prise de dĂ©cision mĂ©dicale
  • 5.1.3 sans entraĂ®nement sur les donnĂ©es des utilisateurs

5.2 Les données ne sont jamais utilisées pour entraîner des modèles d’intelligence artificielle.

5.3 Les données générées par la plateforme (résumés, structuration, rapports) :

  • 5.3.1 demeurent sous le contrĂ´le du client
  • 5.3.2 sont considĂ©rĂ©es comme des donnĂ©es confidentielles

6. Hébergement et localisation des données

6.1 Les données sont hébergées exclusivement au Canada (Google Cloud Platform – région Montréal)

6.2 ExpertMedical ne transfère pas de données sensibles hors du Canada

7. Sécurité des données

7.1 ExpertMedical met en œuvre des mesures de sécurité conformes aux meilleures pratiques :

  • 7.1.1 Chiffrement des donnĂ©es (au repos et en transit)
  • 7.1.2 Gestion des accès basĂ©e sur le principe du moindre privilège
  • 7.1.3 Authentification multifacteur (MFA)
  • 7.1.4 Journalisation et surveillance des accès
  • 7.1.5 Tests de sĂ©curitĂ© et contrĂ´les rĂ©guliers

8. Conformité

8.1 ExpertMedical s’aligne sur les cadres suivants :

  • 8.1.1 Loi 25
  • 8.1.2 PIPEDA (Canada)
  • 8.1.3 ISO/IEC 27001 (en cours d’obtention)
  • 8.1.4 SOC 2 Type 2 (en cours d’obtention)
  • 8.1.5 Certification TGV (prĂ©vue selon la feuille de route de conformitĂ©)

8.2 Des informations complémentaires en matière de sécurité et de conformité sont disponibles dans notre Trust Center.

9. Partage des données

9.1 Les données peuvent être partagées uniquement avec :

  • 9.1.1 Fournisseurs essentiels (ex. infrastructure cloud, traitement des paiements)
  • 9.1.2 AutoritĂ©s compĂ©tentes lorsque requis par la loi

9.2 Bien que les données de santé (RPS) soient strictement hébergées au Canada, certaines données administratives ou de facturation (ex. via Stripe) peuvent être traitées par des fournisseurs situés à l’extérieur du Québec ou du Canada. Ces transferts font l’objet d’évaluations des facteurs relatifs à la vie privée (EFVP) afin d’en assurer la sécurité et la conformité aux lois applicables.

Aucune donnée de santé (PHI) n’est transférée à l’extérieur du Canada.

9.3 Tous les fournisseurs sont soumis à des obligations contractuelles strictes en matière de sécurité et de confidentialité.

9.4 Aucune donnée n’est vendue.

10. Conservation des données

10.1 Principe général

10.1.1 Les données traitées par ExpertMedical sont conservées selon des durées strictement limitées et proportionnelles aux finalités pour lesquelles elles ont été collectées.

10.2 Données opérationnelles (dossiers et expertises)

10.2.1 Les données liées aux dossiers d’expertise (incluant les documents, notes cliniques et rapports générés) sont conservées :

  • 10.2.1.1 pendant la durĂ©e nĂ©cessaire Ă  la prestation des services
  • 10.2.1.2 jusqu’à un maximum de 6 mois suivant le traitement complet du dossier

10.2.2 À l’issue de cette période, les données sont supprimées de manière sécurisée, sauf demande spécifique du client.

10.2.3 Il est de la responsabilité du client d’assurer l’archivage légal des dossiers, notamment lorsque des obligations réglementaires imposent une conservation prolongée (ex. 10 ans).

10.3 Fermeture de compte et suppression des données

10.3.1 En cas de demande de fermeture définitive du compte :

  • 10.3.1.1 les donnĂ©es d’identification et de facturation associĂ©es au compte sont supprimĂ©es dans un dĂ©lai raisonnable
  • 10.3.1.2 les donnĂ©es d’expertise suivent les règles de conservation prĂ©vues Ă  la section 10.2

10.3.2 Le client peut, en tout temps, soumettre une demande explicite de suppression anticipée des données d’expertise, sous réserve des obligations légales applicables.

10.4 Journalisation et audit

10.4.1 Les journaux d’activité (logs) sont conservés de manière distincte des données opérationnelles.

10.4.2 Les journaux d’activité sont conservés pour :

  • 10.4.2.1 sĂ©curitĂ©
  • 10.4.2.2 audit
  • 10.4.2.3 conformitĂ© rĂ©glementaire
  • 10.4.2.4 dĂ©tection d’incidents

10.4.3 Durée de conservation des logs : 7 ans

10.5 Suppression sécurisée

10.5.1 À l’issue des périodes de conservation applicables, les données sont :

  • 10.5.1.1 supprimĂ©es de manière sĂ©curisĂ©e
  • 10.5.1.2 ou rendues anonymes lorsque applicable

10.5.2 conformément aux meilleures pratiques de l’industrie et aux exigences réglementaires.

11. Droits des utilisateurs

11.1 Conformément à la Loi 25 et à la PIPEDA, vous disposez des droits suivants:

  • 11.1.1 AccĂ©der Ă  vos renseignements
  • 11.1.2 Demander leur rectification
  • 11.1.3 Demander leur suppression (dans les limites lĂ©gales)
  • 11.1.4 Retirer votre consentement
  • 11.1.5 Demander la limitation du traitement

11.2 Toute demande peut être adressée au responsable : legal@expertmedical.ai.

12. Incidents de confidentialité

12.1 En cas d’incident de sécurité impliquant des données :

  • 12.1.1 ExpertMedical met en Ĺ“uvre les mesures nĂ©cessaires pour contenir l’incident
  • 12.1.2 Les clients concernĂ©s sont informĂ©s sans dĂ©lai dĂ©raisonnable
  • 12.1.3 Les obligations rĂ©glementaires applicables sont respectĂ©es

13. Sous-traitants

13.1 ExpertMedical utilise des fournisseurs tiers pour soutenir ses opérations (ex. infrastructure cloud, paiement).

13.2 Ces fournisseurs sont sélectionnés selon des critères stricts de sécurité et de conformité.

14. Responsable de la protection des renseignements

14.1 Responsable :

David Awogni

CEO & CISO

legal@expertmedical.ai

15. Modifications

15.1 La présente politique peut être modifiée à tout moment.

15.2 Les utilisateurs seront informés de tout changement significatif.

16. Loi applicable

16.1 La présente politique est régie par les lois du Québec et du Canada.

Privacy Policy

Effective date: April 2, 2026 · Reference: EM-SGSI-LEG-PRIVACY-POLICY-EN-001_v1.0

Alignment: ISO/IEC 27001:2022 · SOC 2 Type 2 · Law 25 (Quebec) · PIPEDA (Canada)

Commitment: Protecting your personal information and that of your patients is our priority. ExpertMedical applies a strict data minimization principle and only collects information necessary for the provision of its services.

1. Introduction

1.1 ExpertMedical inc. (“ExpertMedical”, “we”) places the highest importance on the protection of personal information, including personal health information (“PHI”).

1.2 This Privacy Policy describes:

1.2.1 the types of data collected

1.2.2 the purposes of their processing

1.2.3 the measures implemented to ensure their security

1.2.4 the rights of users

1.3 ExpertMedical applies a strict data minimization principle and only collects information necessary for the provision of its services.

2. Roles of the Parties

2.1 As part of its services:

2.1.1 The client (physician or organization) acts as the data controller

2.1.2 ExpertMedical acts as a service provider (processor / subcontractor)

2.2 ExpertMedical processes data only:

2.2.1 in accordance with the client’s instructions

2.2.2 strictly within the scope of service delivery

2.3 ExpertMedical never uses data for its own purposes.

3. Data Collected

We may process the following categories of data:

3.1 Identification Data

3.1.1 First and last name

3.1.2 Email address

3.1.3 Professional information

3.2 Health Data (PHI)

3.2.1 Medical records

3.2.2 Clinical notes

3.2.3 Documents submitted by users

3.2.4 Data required for the production of medico-legal reports

3.3 Technical Data

3.3.1 IP address

3.3.2 Activity logs

3.3.3 Authentication data

3.4 Financial Data

3.4.1 Payments are processed via Stripe.

3.4.2 ExpertMedical does not store complete banking information.

4. Purposes of Processing

4.1 Data is used to:

4.1.1 Provide and operate the platform

4.1.2 Generate expert reports

4.1.3 Ensure security, logging, and incident prevention

4.1.4 Manage user accounts

4.1.5 Perform billing

4.1.6 Comply with legal and regulatory obligations

4.2 Legal Basis for Processing

4.2.1 Data processing is based on:

4.2.1.1 user consent

4.2.1.2 contract performance

4.2.1.3 compliance with legal obligations

4.2.1.4 ExpertMedical’s legitimate interests, including security, fraud prevention, and service improvement

5. Artificial Intelligence

5.1 The platform uses artificial intelligence technologies:

5.1.1 solely for assistance purposes

5.1.2 without making medical decisions

5.1.3 without training on user data

5.2 Data is never used to train artificial intelligence models.

5.3 Data generated by the platform (summaries, structuring, reports):

5.3.1 remains under the control of the client

5.3.2 is considered confidential data

6. Data Hosting and Location

6.1 Data is hosted exclusively in Canada (Google Cloud Platform – Montreal region)

6.2 ExpertMedical does not transfer sensitive data outside Canada

7. Data Security

7.1 ExpertMedical implements security measures aligned with industry best practices:

7.1.1 Data encryption (at rest and in transit)

7.1.2 Access management based on the principle of least privilege

7.1.3 Multi-factor authentication (MFA)

7.1.4 Logging and monitoring of access

7.1.5 Regular security testing and controls

8. Compliance

8.1 ExpertMedical aligns with the following frameworks:

8.1.1 Law 25 (Quebec)

8.1.2 PIPEDA (Canada)

8.1.3 ISO/IEC 27001 (in progress)

8.1.4 SOC 2 Type 2 (in progress)

8.1.5 TGV certification (planned according to the compliance roadmap)

8.2 Additional information regarding security and compliance is available in our Trust Center.

9. Data Sharing

9.1 Data may only be shared with:

9.1.1 Essential service providers (e.g., cloud infrastructure, payment processing)

9.1.2 Competent authorities where required by law

9.2 Although health data (PHI) is strictly hosted in Canada, certain administrative or billing data (e.g., via Stripe) may be processed by providers located outside Quebec or Canada. These transfers are subject to privacy impact assessments (PIA) to ensure their security and compliance with applicable laws.

No personal health information (PHI) is transferred outside Canada.

9.3 All providers are subject to strict contractual obligations regarding security and confidentiality.

9.4 No data is sold.

10. Data Retention

10.1 General Principle

10.1.1 Data processed by ExpertMedical is retained for strictly limited periods, proportionate to the purposes for which it was collected.

10.2 Operational Data (files and expert reports)

10.2.1 Data related to expert files (including documents, clinical notes, and generated reports) is retained:

10.2.1.1 for the duration necessary to provide the services

10.2.1.2 for a maximum of 6 months following the completion of file processing

10.2.2 At the end of this period, data is securely deleted unless otherwise requested by the client.

10.2.3 The client is responsible for ensuring legal archiving of records, particularly where regulatory obligations require extended retention (e.g., 10 years).

10.3 Account Closure and Data Deletion

10.3.1 In the event of a request for permanent account closure:

10.3.1.1 identification and billing data associated with the account are deleted within a reasonable timeframe

10.3.1.2 expert data follows the retention rules set out in section 10.2

10.3.2 The client may at any time submit a request for early deletion of expert data, subject to applicable legal obligations.

10.4 Logging and Audit

10.4.1 Activity logs are retained separately from operational data.

10.4.2 Activity logs are retained for:

10.4.2.1 security

10.4.2.2 audit

10.4.2.3 regulatory compliance

10.4.2.4 incident detection

10.4.3 Log retention period: 7 years

10.5 Secure Deletion

10.5.1 At the end of applicable retention periods, data is:

10.5.1.1 securely deleted

10.5.1.2 or anonymized where applicable

10.5.2 in accordance with industry best practices and regulatory requirements.

11. User Rights

11.1 In accordance with Law 25 and PIPEDA, you have the following rights:

11.1.1 Access your information

11.1.2 Request correction

11.1.3 Request deletion (within legal limits)

11.1.4 Withdraw consent

11.1.5 Request restriction of processing

11.2 Requests may be submitted to: legal@expertmedical.ai

12. Privacy Incidents

12.1 In the event of a data security incident:

12.1.1 ExpertMedical implements necessary measures to contain the incident

12.1.2 Affected clients are notified without undue delay

12.1.3 Applicable regulatory obligations are met

13. Subprocessors

13.1 ExpertMedical uses third-party providers to support its operations (e.g., cloud infrastructure, payment processing).

13.2 These providers are selected based on strict security and compliance criteria.

14. Person in Charge of Personal Information Protection

14.1 Responsible:

David Awogni

CEO & CISO

legal@expertmedical.ai

15. Modifications

15.1 This policy may be modified at any time.

15.2 Users will be informed of any significant changes.

16. Governing Law

16.1 This policy is governed by the laws of Quebec and Canada.