Entente canadienne d’abonnement au logiciel et de gestion des renseignements DOMx

Cliniques et établissements de santé canadiens
Version : 5 août 2026
Fournisseur contractant : Specialized Office Systems Inc., une société de la Colombie-Britannique
Vise : DOMx Legacy, DOMx en ligne, fonctions mobiles, Scribe IA, soutien, sauvegarde et services connexes souscrits

Avis d’acceptation électronique

La présente Entente régit l’accès du Client au logiciel et aux services DOMx et leur utilisation. Le Client accepte et convient d’être lié par la présente Entente en la signant, en cliquant sur un bouton d’acceptation électronique, ou en accédant aux Services ou en les utilisant après que la présente Entente lui a été présentée ou mise à disposition de façon apparente.

La personne qui accepte la présente Entente confirme qu’elle est autorisée à lier le Client. Si le Client n’accepte pas la présente Entente, il ne doit pas accéder aux Services ni les utiliser.

1. Parties, acceptation et portée

1.1 Parties. La présente Entente est conclue entre la clinique ou toute autre entité juridique identifiée dans un bon de commande, une facture, un dossier de compte ou un dossier de signature (le « Client ») et Systèmes Spécialisés de Bureautique Inc., une société de la Colombie-Britannique (le « Fournisseur canadien »). Les sociétés portant un nom similaire en Colombie-Britannique et en Oregon sont des personnes morales distinctes. Seule l’entité désignée ici est le fournisseur contractant.

1.2 Acceptation. Le Client accepte la présente Entente en la signant, en l’acceptant électroniquement, ou en accédant aux Services ou en les utilisant après qu’elle lui a été présentée. La personne qui accepte déclare qu’elle est autorisée à lier le Client. Si le Client n’accepte pas, il ne doit pas utiliser les Services.

1.3 Documents contractuels. La présente Entente, chaque bon de commande ou devis accepté, chaque annexe applicable en matière de protection des renseignements personnels ou de sécurité, et tout énoncé de travaux signé forment l’entente complète. Un bon de commande ou tout autre formulaire du Client n’ajoute pas de modalités, sauf si le Fournisseur de services accepte expressément ces modalités par écrit.

2. Services, accès et responsabilités du Client

2.1 Services. Le Fournisseur de services accorde au Client un droit limité, non exclusif et non transférable, pendant la durée de l’abonnement, d’utiliser ses services DOMx souscrits pour ses activités cliniques et administratives internes. Les abonnements ne sont pas conditionnels à la livraison de fonctionnalités futures, sauf si un bon de commande accepté le stipule expressément.

2.2 Utilisateurs et systèmes. Le Client contrôle les utilisateurs autorisés, les rôles et les permissions, et est responsable de la protection des identifiants, de la sécurité des appareils et des réseaux, du retrait rapide des anciens utilisateurs et de l’exactitude et de la légalité des Données du Client. Lorsque DOMx fonctionne sur des ordinateurs ou serveurs contrôlés par le Client, le Client est responsable de l’environnement et de toute sauvegarde indépendante qui lui est expressément confiée.

2.3 Soutien et accès à distance. Le soutien peut nécessiter un service de rappel, une connexion à distance, de l’information de diagnostic et un accès autorisé aux systèmes du Client. Le Fournisseur de services n’accédera aux Données du Client que dans la mesure raisonnablement nécessaire au soutien et appliquera les obligations de protection des renseignements personnels prévues à la présente Entente. Les messages téléphoniques de soutien peuvent être convertis en texte par un fournisseur de télécommunications approuvé, aux fins d’acheminement et de réponse.

2.4 Restrictions. Le Client ne doit pas copier ni revendre les Services; il ne doit pas les faire l’objet d’ingénierie inverse, sauf lorsque la loi ne permet pas l’interdiction; il ne doit pas contourner les contrôles de sécurité ou d’utilisation; il ne doit pas introduire de code malveillant; il ne doit pas accéder aux données d’un autre client; et il ne doit pas utiliser les Services de façon illégale ni pour porter atteinte aux droits d’autrui.

2.5 Services et intégrations tiers. Un produit tiers choisi ou contracté indépendamment par le Client est régi par les modalités de ce tiers. Si le Client demande à DOMx d’échanger des données avec ce produit, le Client autorise l’échange nécessaire et demeure responsable de l’évaluation de ce tiers. Cela ne réduit pas la responsabilité du Fournisseur de services à l’égard des sous-traitants qu’il choisit pour exécuter les Services.

2.6 Suspension. Le Fournisseur de services peut suspendre l’accès touché lorsque cela est raisonnablement nécessaire en cas de non-paiement, d’utilisation illégale, de manquement grave, de menace de sécurité importante, d’interruption de service d’un fournisseur ou d’exigence légale. Dans la mesure du possible, il en donnera avis et travaillera au rétablissement de l’accès une fois la cause résolue.

3. Durée, frais variables et paiement

3.1 Durée. La présente Entente entre en vigueur à l’acceptation et se poursuit de mois en mois, sauf si un bon de commande accepté prévoit une autre durée. L’une ou l’autre partie peut donner un avis de non-renouvellement. Sauf indication contraire dans le bon de commande, l’annulation prend effet à la fin de la période de facturation mensuelle en cours et ne libère pas des montants déjà dus.

3.2 Registres de tarification. Les frais ne sont pas fixés ni publiés par la présente Entente. Le Client paiera les montants convenus séparément pour les Services choisis, les utilisateurs, les emplacements, l’équipement, l’utilisation et les arrangements propres à la clinique. Un bon de commande accepté, un devis, une facture, un relevé de compte, un barème de frais fourni directement ou tout autre registre de tarification écrit constitue un « Registre de tarification ». Différents clients peuvent avoir des arrangements historiques, promotionnels ou négociés. Le Registre de tarification mutuellement applicable le plus récent prévaut.

3.3 Autorisation mensuelle variable. Le Client autorise le Fournisseur de services et son processeur de paiement à débiter chaque mois son mode de paiement approuvé pour le montant alors dû aux termes du Registre de tarification applicable, y compris les frais récurrents, les frais liés à l’utilisation, les ajouts approuvés par le Client, les ajustements et les taxes. Le montant peut varier lorsque les Services ou l’utilisation changent. L’annulation d’un mode de paiement n’annule pas l’abonnement et ne libère pas des montants dus.

3.4 Autorisation de DPA Affaires canadiens. Si le Client fournit des renseignements bancaires d’affaires, il autorise le Fournisseur canadien, son institution financière et son processeur de paiement à émettre des débits préautorisés Affaires (« DPA ») récurrents sur ce compte, normalement chaque mois, autour du premier jour du mois. Le montant est variable et déterminé conformément aux articles 3.2 et 3.3. Chaque personne qui autorise le DPA déclare avoir le pouvoir sur le compte. L’autorisation bancaire ou le chèque annulé fourni par le Client désigne le compte à débiter.

RENONCIATION AU PRÉAVIS DE DPA VARIABLE. LE CLIENT RENONCE EXPRESSÉMENT AU PRÉAVIS DISTINCT DE 10 JOURS CIVILS DE CHAQUE DPA AFFAIRES VARIABLE ET AUTORISE LE DÉBIT, À LA DATE INDIQUÉE OU VERS CETTE DATE, DU MONTANT FIGURANT SUR LA FACTURE OU LE RELEVÉ DE COMPTE APPLICABLE.

3.5 Révocation et recours. Le Client peut révoquer l’autorisation de DPA en donnant un préavis écrit d’au moins 10 jours civils à [email protected] ou par tout autre moyen permis par la Règle H1 de Paiements Canada. Le Client dispose de droits de recours si un débit n’est pas autorisé ou n’est pas conforme à cette autorisation; les détails sont disponibles auprès de son institution financière ou à payments.ca. Une copie ou une confirmation de l’autorisation sera fournie. La révocation du DPA ne met pas fin aux Services et ne libère pas des montants dus.

3.6 Modification des frais. Le Fournisseur de services peut modifier les frais récurrents moyennant un préavis écrit d’au moins 30 jours. Le Client peut résilier le Service visé avant l’entrée en vigueur de l’augmentation. Les frais liés à l’utilisation et les coûts externes refacturés peuvent varier tel que décrit dans le Registre de tarification applicable.

3.7 Taxes et montants en retard. Les frais excluent les taxes que le Fournisseur de services est légalement tenu de percevoir. Les montants en retard non contestés peuvent porter intérêt au moindre de 1,5 % par mois ou du taux maximal permis par la loi, après avis écrit. Le Client doit rapidement signaler tout différend de bonne foi concernant une facture.

4. Confidentialité, données et propriété intellectuelle

4.1 Confidentialité. Chaque partie protégera les renseignements commerciaux, techniques, personnels et de santé non publics de l’autre partie à l’aide de mesures de sécurité au moins raisonnables et ne les utilisera que pour exécuter ou recevoir les Services, exercer ses droits en vertu de la présente Entente, ou se conformer à la loi. Ces obligations ne s’appliquent pas aux renseignements licitement publics, déjà connus sans restriction, mis au point de façon indépendante ou licitement reçus sans obligation de confidentialité.

4.2 Données du Client. Entre les parties, le Client conserve la propriété et la garde ou le contrôle légitime des Données du Client. Le Fournisseur de services ne reçoit aucun droit de propriété sur des renseignements identifiables sur les patients et ne peut les traiter que dans la mesure permise par la présente Entente.

4.3 Analyses de service dépersonnalisées. Le Fournisseur de services peut créer et utiliser des statistiques agrégées ou dépersonnalisées à l’aide de méthodes raisonnables, de sorte qu’elles n’identifient pas un patient, un utilisateur autorisé ou le Client. Elles peuvent être utilisées pour exploiter, sécuriser, mesurer et améliorer DOMx, y compris pour évaluer la performance de l’IA. Le Fournisseur de services ne tentera pas de les réidentifier ni de les divulguer d’une manière qui permet raisonnablement leur réidentification.

4.4 Matériel DOMx. Le logiciel, la documentation, les designs, les méthodes, les modèles, le savoir-faire, les améliorations et tout autre matériel préexistant ou mis au point de façon indépendante de DOMx demeurent la propriété du Fournisseur de services. La rétroaction peut être utilisée sans restriction si elle ne contient aucun renseignement confidentiel du Client ni renseignement sur les patients.

5. Scribe IA et fonctions assistées par l’IA

5.1 Objet et limites. Le Scribe IA et les autres fonctions d’IA peuvent capter de l’audio, transcrire la parole et générer des ébauches de documentation clinique ou des suggestions. Les résultats peuvent contenir des erreurs, des omissions ou des inexactitudes. Ils sont d’assistance seulement et ne constituent pas une décision clinique indépendante, un diagnostic, un dossier de santé final, ni un substitut au jugement professionnel.

5.2 Examen humain. Le professionnel traitant doit examiner, corriger et approuver chaque note ou suggestion générée par l’IA avant de s’en servir pour les soins au patient, la facturation ou la tenue de dossiers. Le Client demeure responsable des décisions cliniques et de l’exactitude et de l’exhaustivité du dossier du patient.

5.3 Audio et dossiers. L’audio soumis au Scribe IA est transitoire et n’est pas conservé après traitement, sauf si le Client active délibérément une fonction de conservation distinctement documentée ou si une conservation temporaire est nécessaire pour enquêter sur un incident, dans la mesure permise par la loi. Les transcriptions et les notes approuvées peuvent être conservées à titre de Données du Client selon les paramètres du Client et ses obligations légales.

5.4 Avis et consentement. Le Client doit fournir les avis et obtenir et documenter les consentements requis lorsqu’une conversation avec un patient est enregistrée ou écoutée par le Scribe IA. La dictée réservée au professionnel doit également respecter les politiques de confidentialité du Client et la loi applicable.

5.5 Entraînement des modèles. Les requêtes, l’audio, les transcriptions et les résultats du Client ne sont pas utilisés par le Fournisseur de services ni par ses fournisseurs de modèles pour entraîner des modèles d’IA publics ou de fondation. Le Fournisseur de services ne soumettra pas de renseignements identifiables sur les patients par l’entremise de comptes d’IA grand public.

5.6 Déclarations relatives au déploiement. Les déclarations relatives à la résidence et à la conservation s’appliquent aux services de production et aux types de déploiement décrits dans la documentation courante sur la sécurité et les sous-traitants de DOMx. Les fonctionnalités optionnelles ou futures dont le traitement diffère de façon importante seront décrites avant utilisation.

6. Sécurité, sous-traitants et incidents

6.1 Mesures de sécurité. Le Fournisseur de services maintiendra des mesures de sécurité administratives, techniques et physiques raisonnables et appropriées, en fonction de la sensibilité des Données du Client, notamment le contrôle d’accès, l’authentification, le chiffrement en transit et au repos lorsque cela est pris en charge, la journalisation, la confidentialité du personnel, la gestion des vulnérabilités et des correctifs, les contrôles de sauvegarde et la réponse aux incidents.

6.2 Personnel et sous-traitants. L’accès est limité au personnel autorisé et aux sous-traitants qui en ont besoin. Le Fournisseur de services exigera la confidentialité de son personnel et exigera des sous-traitants qui traitent des renseignements sur les patients qu’ils offrent des protections conformes à la loi applicable et à la présente Entente. Le Fournisseur de services demeure responsable de ses obligations de sous-traitance.

6.3 Renseignements sur les sous-traitants. Le Fournisseur de services maintiendra des renseignements à jour identifiant les sous-traitants importants, notamment Microsoft Azure, et donnera un avis d’un nouveau sous-traitant important qui traite des renseignements identifiables sur les patients lorsque la loi ou un bon de commande accepté l’exige.

6.4 Avis d’incident. Le Fournisseur de services avisera le Client sans retard indu après avoir constaté un accès non autorisé, une utilisation, une divulgation, une perte, une altération ou une destruction confirmés des Données du Client pour lesquels un avis est requis. Il fournira les renseignements disponibles raisonnablement nécessaires à l’évaluation, au confinement, à l’atténuation et à la notification légalement requise, et complétera l’avis à mesure que des renseignements importants seront disponibles.

6.5 Renseignements sur la sécurité et la conformité. Sur demande raisonnable, le Fournisseur de services fournira les renseignements raisonnablement nécessaires à l’évaluation des facteurs relatifs à la vie privée du Client, à l’analyse des risques, à l’examen par un assureur ou à un questionnaire fournisseur, sous réserve des exigences de confidentialité, de proportionnalité et de la sécurité des autres clients et systèmes.

7. Accès aux données, restitution et suppression

7.1 Accès et exportation. Pendant l’abonnement, le Client peut accéder aux Données du Client au moyen des fonctions disponibles. À la résiliation, il peut demander une exportation dans un format standard raisonnablement pris en charge par DOMx et Microsoft SQL Server. Le Client doit présenter la demande avant la résiliation ou dans les 30 jours suivants. Une conversion sur mesure ou des services professionnels peuvent être facturés séparément si cela est divulgué à l’avance.

7.2 Restitution et suppression. Après la période d’exportation, le Fournisseur de services peut supprimer de manière sécurisée les Données du Client en sa possession ou sous son contrôle, sauf si la conservation est requise par la loi, demandée par le Client ou techniquement inévitable dans les cycles de sauvegarde protégés. Les renseignements conservés demeurent protégés, sont isolés de l’utilisation courante et seront supprimés dans le cycle de conservation applicable lorsque cela sera faisable.

7.3 Tenue de dossiers par le Client. Le Client est responsable de conserver les dossiers des patients pendant les périodes légalement requises et de maintenir un accès indépendant des Services après la résiliation. La fin d’une licence peut nécessiter la désinstallation du logiciel licencié ou l’autorisation de son retrait.

8. Garantie, indemnisation et responsabilité

8.1 Norme de service. Le Fournisseur de services exécutera les Services avec un soin raisonnable. Sauf disposition expresse contraire et dans la mesure maximale permise par la loi, les Services sont fournis « tels quels » et « selon la disponibilité », sans garanties implicites de qualité marchande, d’adéquation à un usage particulier, de résultats exempts d’erreurs ou de fonctionnement ininterrompu.

8.2 Réclamations en propriété intellectuelle. Le Fournisseur de services défendra le Client contre une réclamation d’un tiers alléguant que les Services DOMx non modifiés, utilisés tel qu’autorisé, contreviennent aux droits de propriété intellectuelle de ce tiers, et paiera les dommages-intérêts définitivement accordés ou un règlement approuvé. Il peut obtenir des droits d’utilisation continue, modifier ou remplacer le Service touché, ou le résilier et rembourser les frais prépayés non utilisés. Cela ne s’applique pas aux Données du Client, aux combinaisons ou modifications non autorisées, ni à l’utilisation continue après avis d’un correctif disponible.

8.3 Responsabilité du Client. Le Client est responsable des réclamations découlant de Données du Client illicites, d’instructions du Client, d’une utilisation non autorisée ou d’un manquement du Client aux obligations en matière de messagerie, de consentement ou de protection des renseignements personnels, sauf dans la mesure où ces réclamations sont causées par un manquement, une négligence ou une faute intentionnelle du Fournisseur de services.

8.4 Pertes exclues et plafond. Dans la mesure maximale permise par la loi, aucune des parties n’est responsable des dommages indirects, accessoires, spéciaux, exemplaires, punitifs ou consécutifs, ni de la perte de profits. Sauf pour la responsabilité qui ne peut être limitée par la loi, la fraude, la faute intentionnelle, la contrefaçon, les obligations de paiement ou le manquement d’une partie à ses obligations de confidentialité ou de protection des données, la responsabilité globale du Fournisseur de services ne dépassera pas les frais payés pour les Services touchés au cours des 12 mois précédant l’événement à l’origine de la réclamation.

9. Dispositions générales

9.1 Droit applicable. La présente Entente est régie par le droit de la Colombie-Britannique et le droit fédéral canadien applicable; les tribunaux de la Colombie-Britannique ont compétence exclusive. Les lois impératives en matière de renseignements de santé, de protection des renseignements personnels et autres lois applicables dans le ressort du Client continuent de s’appliquer malgré la présente clause.

9.2 Avis. Les avis juridiques doivent être envoyés aux adresses ou aux coordonnées courriel indiquées dans le bon de commande, la facture ou le dossier de signature applicable. Les avis opérationnels, de facturation, de sécurité et de modification peuvent être transmis par courriel, par avis dans le produit ou par tout autre moyen électronique raisonnable.

9.3 Cession. Aucune partie ne peut céder la présente Entente sans le consentement de l’autre partie, lequel ne peut être refusé sans motif raisonnable, sauf à un membre du groupe ou dans le cadre d’une fusion, d’une réorganisation ou d’une vente de la quasi-totalité des actifs pertinents, si le cessionnaire assume les obligations.

9.4 Force majeure. Aucune partie n’est responsable d’un retard causé par des événements indépendants de sa volonté raisonnable. Cela n’excuse pas les obligations de paiement, de confidentialité, de sécurité, de réponse aux incidents ou de restitution des données dans la mesure où l’exécution demeure raisonnablement possible.

9.5 Modifications. Les modifications importantes seront identifiées par une date de version et feront l’objet d’un préavis raisonnable. L’utilisation continue après la date d’entrée en vigueur constitue une acceptation lorsque la loi le permet. Une réduction importante des protections en matière de vie privée ou de sécurité ne s’appliquera pas rétroactivement sans un avis et un consentement légalement suffisants. Les modifications requises par la loi ou qui renforcent les protections peuvent prendre effet sur avis.

9.6 Ordre de priorité. En cas de conflit portant sur le même objet, l’ordre de priorité suivant s’applique : (a) un avenant sur la vie privée propre à la clinique, une entente d’associé commercial, un bon de commande, un devis, un arrangement de tarification ou tout autre document signé ou accepté électroniquement par les deux parties; (b) la présente Entente; et (c) les autres politiques incorporées à la présente Entente. Un document propre à la clinique prévaut uniquement dans la mesure du conflit et uniquement pour l’objet qu’il vise. Une version ultérieure de la présente Entente acceptée par le Client remplace les versions antérieures de la présente Entente, mais ne modifie ni ne remplace un document propre à la clinique, sauf si la version ultérieure identifie expressément le document ou la disposition propre à la clinique qui est modifié.

9.7 Divisibilité, renonciation et survie. Les dispositions invalides seront limitées à la mesure minimale nécessaire sans affecter le reste. Une renonciation doit être écrite et n’emporte pas renonciation aux manquements ultérieurs. Les dispositions relatives au paiement, à la confidentialité, à la propriété, à la vie privée, à la sécurité, à la restitution des données, à la responsabilité et à l’interprétation survivent dans la mesure nécessaire pour leur donner effet.

Annexe A – Modalités canadiennes de gestion des renseignements et de protection des renseignements personnels

La présente Annexe fait partie de l’Entente et s’applique chaque fois que le Fournisseur canadien traite des Renseignements personnels ou des Renseignements personnels sur la santé pour le Client. Pour un Client de l’Alberta, elle vise à constituer l’entente écrite de gestionnaire de renseignements requise par la Health Information Act et le Health Information Regulation.

A1. Définitions et rôles

A1.1 Loi applicable en matière de protection des renseignements personnels. La « Loi applicable en matière de protection des renseignements personnels » désigne les lois fédérales, provinciales et territoriales canadiennes en matière de protection des renseignements personnels et de renseignements de santé applicables aux Données du Client ou aux Services, y compris les lois qui leur succèdent. Les « Renseignements personnels » comprennent les Renseignements personnels sur la santé et les autres renseignements concernant une personne identifiable.

A1.2 Rôle du Client. Le Client demeure le dépositaire, le fiduciaire, l’organisme ou le responsable reconnu par la Loi applicable en matière de protection des renseignements personnels. Il détermine les finalités, autorise les utilisateurs, fournit les instructions licites, donne les avis requis, obtient les consentements requis, respecte les obligations de conservation des dossiers et répond aux demandes d’exercice de droits individuels.

A1.3 Rôle de gestionnaire de renseignements. Le Fournisseur canadien agit à titre de gestionnaire de renseignements, de prestataire de services de gestion de renseignements, de prestataire de services électroniques, de mandataire et/ou de prestataire de services, selon le cas. Il respectera les obligations qui lui sont directement imposées ainsi que les instructions licites documentées du Client.

A2. Renseignements et services autorisés

A2.1 Renseignements visés. Les renseignements visés comprennent les renseignements démographiques, de contact, de rendez-vous, de facturation, d’assurance, cliniques, d’images, de documents, de communications, d’audit, de transcription, d’audio en cours de traitement et autres renseignements sur les patients et la clinique saisis dans DOMx, recueillis par DOMx ou générés par DOMx.

A2.2 Services autorisés. Les fins autorisées sont : l’exploitation, l’hébergement, la transmission, la synchronisation, la sauvegarde, la sécurisation, le soutien, la maintenance et le dépannage de DOMx; le traitement des paiements et des communications; la transcription d’audio; la génération d’ébauches de documentation clinique; et l’exécution d’autres fonctions souscrites de gestion de la pratique décrites dans un bon de commande accepté.

A2.3 Limites. Le Fournisseur canadien ne recueillera, ne consultera, n’utilisera, ne divulguera, ne conservera, ne modifiera et ne détruira les Renseignements personnels que dans la mesure nécessaire aux services autorisés, aux instructions licites du Client, à la sécurité ou aux exigences légales. Il ne vendra pas les Renseignements personnels, ne les utilisera pas à des fins de publicité ciblée, et n’utilisera pas les renseignements identifiables sur les patients pour entraîner des modèles d’IA publics ou de fondation.

A3. Emplacement, personnel, sous-traitants et demandes légales

A3.1 Environnement de production canadien. L’environnement de production pour les renseignements identifiables sur les patients canadiens est conçu pour utiliser les services Microsoft Azure déployés au Canada. Cet engagement est assujetti à l’architecture documentée, à la transmission réseau nécessaire, à la reprise après sinistre, aux opérations de sécurité et à l’accès légalement contraint. Le Fournisseur canadien ne décrira pas un déploiement d’IA mondial comme un traitement effectué uniquement au Canada.

A3.2 Changements importants d’emplacement. Le Fournisseur canadien donnera un préavis, lorsque la loi ou le contrat l’exige, avant un changement important qui traiterait de façon habituelle des renseignements identifiables sur des patients canadiens à l’extérieur du Canada. Le Client est responsable de toute approbation propre à la clinique ou de toute modification d’évaluation des facteurs relatifs à la vie privée requise avant l’activation d’une fonction optionnelle dont le traitement est différent.

A3.3 Personnel et sous-traitants. Le personnel doit être autorisé, formé de manière appropriée et lié par une obligation de confidentialité. Les sous-traitants doivent être contractuellement liés à des obligations de protection des renseignements personnels et de sécurité appropriées aux renseignements et aux services. L’accès est limité au minimum raisonnablement nécessaire.

A3.4 Demandes de divulgation. Sauf interdiction légale, le Fournisseur canadien avisera le Client de toute demande légalement contraignante de renseignements identifiables sur les patients, ne divulguera que ce qui est légalement requis et aidera raisonnablement le Client à obtenir un traitement protecteur ou à contester une demande invalide.

A4. Droits individuels, exactitude et coopération

A4.1 Demandes. Si le Fournisseur canadien reçoit une demande d’accès, de correction, de plainte ou toute autre demande en matière de vie privée relative aux Données du Client, il renverra rapidement le demandeur au Client et en avisera le Client. Il localisera et fournira les renseignements pertinents dans un délai raisonnable permettant au Client de respecter son délai légal.

A4.2 Exactitude et modification. Lorsque le Fournisseur canadien tient à jour ou met à jour des Renseignements personnels pour le Client, il prendra les mesures raisonnables appropriées à son rôle pour en préserver l’exactitude et mettra en œuvre les corrections autorisées sans compromettre l’intégrité des renseignements d’audit requis.

A4.3 EFVP et coopération réglementaire. Le Fournisseur canadien coopérera raisonnablement à l’évaluation des facteurs relatifs à la vie privée du Client, à une enquête du commissaire, à une plainte, à un audit ou à une enquête. Un audit direct doit être proportionné, coordonné à l’avance, protéger les autres clients et la sécurité du système, et normalement s’appuyer d’abord sur la documentation disponible et sur les rapports d’assurance indépendants.

A5. Incidents, conservation et résiliation

A5.1 Incident de vie privée. En complément de l’article 6.4, l’avis comprendra les catégories connues de renseignements et de personnes touchés, le moment, les conséquences probables, les mesures de confinement et d’atténuation, et une personne-ressource, dans la mesure disponible. Les parties coopéreront aux notifications légalement requises; le Client contrôle les avis aux patients et aux régulateurs, sauf si la loi exige que le Fournisseur canadien notifie directement.

A5.2 Restitution et destruction. À la résiliation ou sur instruction écrite légitime, le Fournisseur canadien restituera ou rendra accessibles les Données du Client et détruira de manière sécurisée les copies restantes après la période de transition, sous réserve de la conservation légale et des cycles de sauvegarde protégés. Si la destruction immédiate n’est pas faisable, les protections sont maintenues et l’utilisation est limitée à la raison pour laquelle la conservation est nécessaire.

A5.3 Représentants en matière de vie privée. Chaque partie maintiendra une personne-ressource en matière de vie privée disposant de l’autorité appropriée pour administrer la présente Annexe. La personne-ressource du Client est identifiée dans son dossier de compte ou de signature. On peut joindre le Fournisseur canadien à [email protected], sauf si une adresse dédiée à la vie privée est communiquée par avis ultérieur.

A6. Application selon le ressort

Les lois applicables peuvent comprendre la HIA/HIR de l’Alberta; la PIPA de la Colombie-Britannique; la PHIA du Manitoba; la PHIPAA du Nouveau-Brunswick; la PHIA de Terre-Neuve-et-Labrador; la PHIA de la Nouvelle-Écosse; la PHIPA de l’Ontario; la HIA de l’Île-du-Prince-Édouard; la législation québécoise sur la protection des renseignements personnels dans le secteur privé; la HIPA de la Saskatchewan; la HIA des Territoires du Nord-Ouest; la HIPMA du Yukon; la LPRPDE lorsqu’elle s’applique; et les lois qui leur succèdent. Cette liste ne remplace pas une évaluation propre à un ressort. Un avenant propre à la clinique signé ou accepté électroniquement peut compléter la présente Annexe lorsqu’un régulateur, une évaluation des facteurs relatifs à la vie privée ou une loi impérative exige des modalités supplémentaires.