Aller au contenu

Mentions légales

Politique de confidentialité

Pour les clients/patients
Date d'entrée en vigueur : 19 février 2026

Cognitai Health Inc. (« Cognitai », « nous », « notre » ou « nos ») s'engage à protéger vos renseignements personnels et vos renseignements relatifs à la santé. La présente Politique de confidentialité explique comment nous recueillons, utilisons, conservons et protégeons les renseignements au moyen de notre plateforme d'analyse de données de santé et de nos applications mobiles et Web.

Nos services sont offerts exclusivement par l'intermédiaire de professionnels de la santé mentale autorisés ou de cliniques. Les clients et les patients ne peuvent accéder à Cognitai que sur invitation de leur clinicien traitant.

Nous nous efforçons de nous conformer à toutes les lois applicables en matière de protection des renseignements personnels, notamment :

  • La Health Insurance Portability and Accountability Act (HIPAA) (États-Unis)
  • La Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) (Canada)
  • La Loi sur la protection des renseignements personnels dans le secteur privé du Québec (Loi 25)

1. Notre rôle

Cognitai fournit sa plateforme à des professionnels de la santé mentale autorisés et à des cliniques.

Dans la plupart des cas :

  • En vertu de la HIPAA (États-Unis), Cognitai agit à titre d'associé d'affaires (Business Associate) et traite des renseignements médicaux protégés (Protected Health Information, « PHI ») uniquement pour le compte d'entités couvertes (Covered Entities), conformément à des ententes d'associé d'affaires (Business Associate Agreements, « BAA ») dûment conclues.
  • En vertu de la LPRPDE et de la Loi 25 du Québec, Cognitai agit à titre de prestataire de services / sous-traitant et traite des renseignements personnels pour le compte de fournisseurs de soins de santé.

Cognitai ne détermine pas de manière indépendante les finalités du traitement des données cliniques en dehors de la portée de ses ententes avec les fournisseurs de soins de santé.


2. Définitions

  • Renseignements personnels : Renseignements concernant une personne identifiable.
  • Renseignements médicaux protégés (Protected Health Information, « PHI ») : Renseignements sur la santé permettant d'identifier une personne et protégés en vertu de la HIPAA.
  • Renseignements dépersonnalisés : Renseignements qui ne permettent pas raisonnablement d'identifier une personne.
  • Renseignements agrégés : Renseignements combinés à d'autres données de telle sorte qu'aucune personne ne peut être identifiée.

3. Renseignements que nous recueillons

3.1 Renseignements actifs (fournis par vous)

  • Cotes d'humeur
  • Symptômes et états émotionnels
  • Entrées de journal (textuelles ou vocales)
  • Fiches d'exercices et évaluations assignées par votre clinicien
  • Données saisies liées au traitement
  • Contenu lié aux séances (y compris des enregistrements ou des transcriptions, ou les deux), si cette fonction est activée par votre clinicien et que ce contenu est fourni ou téléversé avec le consentement approprié

3.2 Renseignements passifs (si vous les autorisez)

Si vous autorisez explicitement l'intégration d'appareils portables au moyen d'une authentification OAuth sécurisée, nous pouvons recueillir :

  • La durée et l'efficacité du sommeil
  • Les niveaux d'activité (pas, mouvement)

Nous ne nous appuyons pas sur les mesures de la fréquence cardiaque pour produire des observations cliniques.

3.3 Renseignements sensibles

Les renseignements relatifs à la santé sont considérés comme sensibles et ne sont traités qu'avec un consentement éclairé et dans le respect des mesures de protection juridiques applicables.

3.4 Mineurs

Nos services sont destinés aux personnes âgées de 18 ans et plus. Une personne mineure ne peut utiliser Cognitai que si l'accès lui est accordé par son clinicien traitant et que le consentement valide d'un parent ou d'un tuteur légal (ainsi que toute vérification requise) est obtenu conformément aux lois applicables et aux obligations professionnelles. Si nous apprenons que des données ont été recueillies auprès d'une personne mineure sans autorisation appropriée, nous prendrons les mesures correctives appropriées.


4. Comment nous utilisons les renseignements

Nous utilisons les renseignements uniquement pour aider les professionnels de la santé mentale autorisés à prodiguer des soins.

4.1 Soutien clinique

Nous analysons les données recueillies afin de générer des observations d'aide qui peuvent soutenir :

  • La préparation des séances
  • La reconnaissance de tendances
  • La continuité des soins
  • Le soutien à la documentation

Les résultats générés par l'IA sont de nature assistive et informative et sont soumis à l'examen et à la validation de professionnels de la santé autorisés avant toute utilisation clinique.

Cognitai ne prend aucune décision clinique entièrement automatisée.

4.2 Prestation des services

Nous utilisons les données pour :

  • Maintenir le bon fonctionnement du système
  • Assurer la sécurité de la plateforme
  • Améliorer l'expérience utilisateur

4.3 Recherche et utilisation secondaire

Cognitai n'utilise pas les renseignements personnels ou les renseignements relatifs à la santé à des fins de recherche, d'analyse ou de développement de modèles sans votre consentement explicite et éclairé.

Si vous consentez volontairement à participer à des recherches :

  • Seules des données dépersonnalisées ou agrégées seront utilisées
  • Les données ne seront communiquées qu'en vertu d'ententes strictes
  • Vous pouvez retirer votre consentement en tout temps

La participation est volontaire et n'a aucune incidence sur votre accès aux soins.


5. Fondements juridiques du traitement

Selon votre territoire de compétence, notre traitement repose sur :

  • Votre consentement éclairé
  • Les obligations contractuelles envers les fournisseurs de soins de santé
  • Le respect des obligations légales
  • Les intérêts légitimes liés au maintien de services sécuritaires et efficaces

Le consentement peut être retiré en tout temps, sous réserve des restrictions prévues par la loi.


6. Partage des données

6.1 Avec votre fournisseur de soins de santé

Vos renseignements sont communiqués uniquement à votre clinicien ou à votre clinique désignés afin de soutenir la prestation des soins.

Si vous changez de fournisseur, l'accès peut être révoqué au moyen des paramètres de votre compte.

6.2 Prestataires de services (sous-traitants ultérieurs)

Nous faisons appel à des prestataires de services tiers de confiance (p. ex., infrastructure d'hébergement infonuagique) en vertu d'ententes contractuelles strictes.

Ces prestataires :

  • Ne peuvent traiter les données que selon nos instructions
  • Doivent maintenir des mesures de protection appropriées
  • Ne peuvent pas utiliser les données à des fins indépendantes

Nous tenons à jour une liste des sous-traitants ultérieurs, disponible sur demande.

6.3 Aucune vente de données

Nous ne vendons pas de renseignements personnels ni de renseignements relatifs à la santé.


7. Résidence des données et traitement transfrontalier

Tous les renseignements personnels et les renseignements relatifs à la santé identifiables sont stockés au Canada, y compris dans la province de Québec.

Dans des circonstances limitées, des données anonymisées ou dépersonnalisées peuvent être traitées temporairement à l'extérieur du Canada à des fins d'analyse ou d'infrastructure sécurisées. Un tel traitement :

  • Porte sur des données qui ne permettent pas raisonnablement d'identifier une personne
  • Est assujetti à des restrictions contractuelles strictes
  • Interdit toute conservation au-delà de la tâche de traitement
  • Interdit toute utilisation à des fins d'entraînement de modèles d'IA ou à des fins indépendantes

Nous ne transférons pas de données de santé identifiables à l'extérieur du Canada, sauf lorsque la loi l'exige ou que cela est expressément autorisé.

Avant tout transfert transfrontalier, nous effectuons les évaluations des risques appropriées et mettons en œuvre des mesures de protection afin d'assurer une protection équivalente en vertu des lois canadiennes et québécoises sur la protection des renseignements personnels.


8. Sécurité des données

Nous mettons en œuvre des mesures de protection conformes aux normes de l'industrie, notamment :

  • Le chiffrement en transit au moyen du protocole TLS 1.2 ou d'une version supérieure
  • Le chiffrement au repos au moyen de protocoles cryptographiques robustes
  • Des contrôles d'accès basés sur les rôles (RBAC)
  • Une surveillance et une journalisation continues
  • Des procédures d'intervention en cas d'incident

Bien qu'aucun système ne puisse garantir une sécurité absolue, nous maintenons des mesures de protection administratives, techniques et physiques conçues pour protéger les renseignements contre tout accès non autorisé, toute communication non autorisée ou toute utilisation abusive.


9. Conservation et suppression des données

Nous conservons les renseignements personnels et les renseignements relatifs à la santé uniquement pendant la durée nécessaire pour :

  • Fournir les services
  • Remplir les obligations contractuelles
  • Respecter les exigences légales et réglementaires

Lorsque les fournisseurs de soins de santé sont assujettis à des lois prévoyant la conservation obligatoire des dossiers médicaux, les données peuvent être conservées conformément à ces obligations, même si une demande de suppression est présentée.

À la réception d'une demande de suppression valide et lorsque la loi le permet :

  • Les données identifiables seront supprimées de façon permanente, ou
  • Les données seront dépersonnalisées de façon irréversible conformément aux normes applicables.

Les données dépersonnalisées peuvent être conservées aux fins de l'intégrité du système et de l'amélioration des services.


10. Vos droits

Selon votre territoire de compétence, vous pourriez avoir le droit :

  • D'accéder à vos renseignements
  • De demander la rectification de renseignements inexacts
  • De demander la suppression (sous réserve des restrictions prévues par la loi)
  • De retirer votre consentement
  • De demander des renseignements sur la façon dont les données sont traitées

Les demandes peuvent être adressées à notre Bureau de la protection des renseignements personnels (voir la section 13).


11. Avis en cas d'atteinte à la protection des données

En cas d'atteinte à la protection des données visant des renseignements personnels ou des renseignements relatifs à la santé :

  • Nous évaluerons le risque promptement
  • Nous aviserons les personnes concernées lorsque cela est requis
  • Nous aviserons les autorités de réglementation conformément aux exigences de la HIPAA, de la LPRPDE ou de la Loi 25

12. Surveillance de la conformité

Nous procédons à des examens périodiques de nos pratiques en matière de protection des renseignements personnels et de sécurité, et nous tenons une documentation relative :

  • Aux registres de consentement
  • Aux demandes d'accès aux données
  • Aux enquêtes sur les incidents

13. Coordonnées

Responsable de la protection des renseignements personnels
Cognitai Health Inc.
1250, rue Guy, bureau 600
Montréal (Québec) H3H 2L3
Courriel : trust@cognitai.org

Si vous avez des questions au sujet de la présente Politique de confidentialité ou si vous souhaitez exercer vos droits en matière de protection des renseignements personnels, veuillez communiquer avec nous.