Entrée en vigueur : 2 avril 2026 · Référence : EM-SGSI-LEG-PRIVACY-POLICY-FR-001_v1.0
Alignement : ISO/IEC 27001:2022 · SOC 2 Type 2 · Loi 25 (Québec) · LPRPDE (Canada)
Engagement : La protection de vos renseignements personnels et de ceux de vos patients est notre priorité. ExpertMedical applique un principe strict de minimisation des données et ne collecte que les renseignements nécessaires à la prestation de ses services.
1.1 ExpertMedical inc. (« ExpertMedical », « nous ») accorde une importance primordiale à la protection des renseignements personnels, incluant les renseignements personnels de santé (« RPS » ou « PHI »).
1.2 La présente Politique de confidentialité décrit :
1.3 ExpertMedical applique un principe strict de minimisation des données et ne collecte que les renseignements nécessaires à la prestation de ses services.
2.1 Dans le cadre de ses services :
2.2 ExpertMedical traite les données uniquement :
2.3 ExpertMedical n’utilise jamais les données à ses propres fins.
Nous pouvons traiter les catégories de données suivantes :
3.4.1 Les paiements sont traités via Stripe.
3.4.2 ExpertMedical ne stocke pas les informations bancaires complètes.
4.1 Les données sont utilisées pour :
4.2.1 Les traitements de données reposent sur :
5.1 La plateforme utilise des technologies d’intelligence artificielle :
5.2 Les données ne sont jamais utilisées pour entraîner des modèles d’intelligence artificielle.
5.3 Les données générées par la plateforme (résumés, structuration, rapports) :
6.1 Les données sont hébergées exclusivement au Canada (Google Cloud Platform – région Montréal)
6.2 ExpertMedical ne transfère pas de données sensibles hors du Canada
7.1 ExpertMedical met en œuvre des mesures de sécurité conformes aux meilleures pratiques :
8.1 ExpertMedical s’aligne sur les cadres suivants :
8.2 Des informations complémentaires en matière de sécurité et de conformité sont disponibles dans notre Trust Center.
9.1 Les données peuvent être partagées uniquement avec :
9.2 Bien que les données de santé (RPS) soient strictement hébergées au Canada, certaines données administratives ou de facturation (ex. via Stripe) peuvent être traitées par des fournisseurs situés à l’extérieur du Québec ou du Canada. Ces transferts font l’objet d’évaluations des facteurs relatifs à la vie privée (EFVP) afin d’en assurer la sécurité et la conformité aux lois applicables.
Aucune donnée de santé (PHI) n’est transférée à l’extérieur du Canada.
9.3 Tous les fournisseurs sont soumis à des obligations contractuelles strictes en matière de sécurité et de confidentialité.
9.4 Aucune donnée n’est vendue.
10.1.1 Les données traitées par ExpertMedical sont conservées selon des durées strictement limitées et proportionnelles aux finalités pour lesquelles elles ont été collectées.
10.2.1 Les données liées aux dossiers d’expertise (incluant les documents, notes cliniques et rapports générés) sont conservées :
10.2.2 À l’issue de cette période, les données sont supprimées de manière sécurisée, sauf demande spécifique du client.
10.2.3 Il est de la responsabilité du client d’assurer l’archivage légal des dossiers, notamment lorsque des obligations réglementaires imposent une conservation prolongée (ex. 10 ans).
10.3.1 En cas de demande de fermeture définitive du compte :
10.3.2 Le client peut, en tout temps, soumettre une demande explicite de suppression anticipée des données d’expertise, sous réserve des obligations légales applicables.
10.4.1 Les journaux d’activité (logs) sont conservés de manière distincte des données opérationnelles.
10.4.2 Les journaux d’activité sont conservés pour :
10.5.1 À l’issue des périodes de conservation applicables, les données sont :
10.5.2 conformément aux meilleures pratiques de l’industrie et aux exigences réglementaires.
11.1 Conformément à la Loi 25 et à la PIPEDA, vous disposez des droits suivants:
11.2 Toute demande peut être adressée au responsable : legal@expertmedical.ai.
12.1 En cas d’incident de sécurité impliquant des données :
13.1 ExpertMedical utilise des fournisseurs tiers pour soutenir ses opérations (ex. infrastructure cloud, paiement).
13.2 Ces fournisseurs sont sélectionnés selon des critères stricts de sécurité et de conformité.
14.1 Responsable :
David Awogni
CEO & CISO
15.1 La présente politique peut être modifiée à tout moment.
15.2 Les utilisateurs seront informés de tout changement significatif.
16.1 La présente politique est régie par les lois du Québec et du Canada.
Effective date: April 2, 2026 · Reference: EM-SGSI-LEG-PRIVACY-POLICY-EN-001_v1.0
Alignment: ISO/IEC 27001:2022 · SOC 2 Type 2 · Law 25 (Quebec) · PIPEDA (Canada)
Commitment: Protecting your personal information and that of your patients is our priority. ExpertMedical applies a strict data minimization principle and only collects information necessary for the provision of its services.
1.1 ExpertMedical inc. (“ExpertMedical”, “we”) places the highest importance on the protection of personal information, including personal health information (“PHI”).
1.2 This Privacy Policy describes:
1.3 ExpertMedical applies a strict data minimization principle and only collects information necessary for the provision of its services.
2.1 As part of its services:
2.1.1 The client (physician or organization) acts as the data controller
2.1.2 ExpertMedical acts as a service provider (processor / subcontractor)
2.2 ExpertMedical processes data only:
2.3 ExpertMedical never uses data for its own purposes.
We may process the following categories of data:
3.2.4 Data required for the production of medico-legal reports
3.4.1 Payments are processed via Stripe.
3.4.2 ExpertMedical does not store complete banking information.
4.1 Data is used to:
4.2.1 Data processing is based on:
4.2.1.4 ExpertMedical’s legitimate interests, including security, fraud prevention, and service improvement
5.1 The platform uses artificial intelligence technologies:
5.2 Data is never used to train artificial intelligence models.
5.3 Data generated by the platform (summaries, structuring, reports):
6.1 Data is hosted exclusively in Canada (Google Cloud Platform – Montreal region)
6.2 ExpertMedical does not transfer sensitive data outside Canada
7.1 ExpertMedical implements security measures aligned with industry best practices:
7.1.2 Access management based on the principle of least privilege
8.1 ExpertMedical aligns with the following frameworks:
8.1.5 TGV certification (planned according to the compliance roadmap)
8.2 Additional information regarding security and compliance is available in our Trust Center.
9.1 Data may only be shared with:
9.1.1 Essential service providers (e.g., cloud infrastructure, payment processing)
9.2 Although health data (PHI) is strictly hosted in Canada, certain administrative or billing data (e.g., via Stripe) may be processed by providers located outside Quebec or Canada. These transfers are subject to privacy impact assessments (PIA) to ensure their security and compliance with applicable laws.
No personal health information (PHI) is transferred outside Canada.
9.3 All providers are subject to strict contractual obligations regarding security and confidentiality.
9.4 No data is sold.
10.1.1 Data processed by ExpertMedical is retained for strictly limited periods, proportionate to the purposes for which it was collected.
10.2.1 Data related to expert files (including documents, clinical notes, and generated reports) is retained:
10.2.1.2 for a maximum of 6 months following the completion of file processing
10.2.2 At the end of this period, data is securely deleted unless otherwise requested by the client.
10.2.3 The client is responsible for ensuring legal archiving of records, particularly where regulatory obligations require extended retention (e.g., 10 years).
10.3.1 In the event of a request for permanent account closure:
10.3.1.1 identification and billing data associated with the account are deleted within a reasonable timeframe
10.3.1.2 expert data follows the retention rules set out in section 10.2
10.3.2 The client may at any time submit a request for early deletion of expert data, subject to applicable legal obligations.
10.4.1 Activity logs are retained separately from operational data.
10.4.2 Activity logs are retained for:
10.5.1 At the end of applicable retention periods, data is:
10.5.2 in accordance with industry best practices and regulatory requirements.
11.1 In accordance with Law 25 and PIPEDA, you have the following rights:
12.1 In the event of a data security incident:
12.1.1 ExpertMedical implements necessary measures to contain the incident
13.1 ExpertMedical uses third-party providers to support its operations (e.g., cloud infrastructure, payment processing).
13.2 These providers are selected based on strict security and compliance criteria.
14.1 Responsible:
David Awogni
CEO & CISO
15.1 This policy may be modified at any time.
15.2 Users will be informed of any significant changes.
16.1 This policy is governed by the laws of Quebec and Canada.