Politique de confidentialité

Colib Technology Inc. - Politique de protection des renseignements personnels

Dernière mise à jour : 2026-07-21

La présente politique explique, en termes simples et clairs, comment Colib Technology Inc. (« Colib », « nous ») recueille, utilise, communique, conserve et détruit les renseignements personnels, y compris les renseignements personnels de santé, sur la plateforme colib. Elle s'applique à nos deux sites : le portail des cliniques et praticiens (www.colib.io) et le portail patient (portal.colib.io).

Colib se conforme aux lois canadiennes fédérales et provinciales applicables en matière de protection des renseignements personnels, notamment :

  • La loi 25 (Québec)
  • LPRPSP (Québec)
  • LPRPDE (Canada)
  • PHIPA (Ontario)
  • PIPA (Colombie-Britannique)
  • HIA (Alberta)

NOTRE RÔLE ET CELUI DE VOTRE CLINIQUE

colib est une plateforme de dossier de santé électronique (DSE) et de prise de rendez-vous en ligne utilisée par des cliniques et des professionnels de la santé partout au Canada.

Lorsque votre clinique utilise colib pour gérer votre dossier, la clinique ou le professionnel de la santé demeure responsable de votre dossier : il détermine quels renseignements sont recueillis et à quelles fins. Colib agit comme fournisseur de services de la clinique : nous hébergeons et traitons ces renseignements pour le compte de la clinique, avec des obligations strictes de confidentialité et de sécurité.

Pour les renseignements que vous fournissez directement à Colib (par exemple lorsqu'une clinique s'abonne à la plateforme ou lorsque vous créez votre compte du portail patient), Colib est responsable de leur protection.

LES RENSEIGNEMENTS PERSONNELS QUE NOUS RECUEILLONS

Les renseignements traités par la plateforme se répartissent dans les catégories suivantes :

  • Identité et coordonnées : nom, date de naissance, courriel, téléphone, adresse, contact d'urgence, langue préférée.
  • Renseignements du dossier de santé : notes cliniques, réponses aux formulaires et questionnaires, documents et fichiers, scores d'évaluation — saisis par votre praticien ou fournis par vous.
  • Champs personnalisés et formulaires : votre clinique peut définir ses propres champs et questionnaires ; colib traite les réponses comme des renseignements de santé potentiellement sensibles.
  • Rendez-vous et communications : réservations, listes d'attente, messagerie sécurisée, notifications par SMS et courriel.
  • Téléconsultation : consultations vidéo et, lorsque votre praticien l'active, transcription audio et génération de notes assistée par IA (voir la section Intelligence artificielle ci-dessous).
  • Facturation et assurance : factures, paiements et couverture d'assurance ; les numéros de carte sont tokenisés par notre fournisseur de paiement et ne sont jamais conservés par colib.
  • Compte et données techniques : identifiants de connexion, mots de passe hachés, codes de double authentification, sessions, adresse IP et journaux d'audit des accès.
  • Visiteurs et utilisateurs des sites : informations sur l'appareil recueillies au moyen de témoins (cookies) et de technologies similaires (voir la section Témoins et analytique ci-dessous).

COMMENT UTILISONS-NOUS VOS RENSEIGNEMENTS PERSONNELS ?

Nous utilisons les renseignements personnels uniquement pour fournir, sécuriser, maintenir et améliorer la plateforme :

  • fournir les services à votre clinique : dossiers, agenda, facturation, communications et téléconsultation ;
  • authentifier les utilisateurs et sécuriser l'accès à la plateforme ;
  • offrir du soutien aux cliniques et aux patients ;
  • respecter nos obligations légales et contractuelles.

Les renseignements de santé ne sont jamais utilisés à des fins publicitaires et ne sont jamais vendus à des tiers.

INTELLIGENCE ARTIFICIELLE

Certaines fonctionnalités de la plateforme font appel à une composante d'intelligence artificielle, par exemple la transcription des téléconsultations et la génération de brouillons de notes cliniques. Ces fonctionnalités sont activées et déclenchées par votre clinique et votre praticien, et la note produite est identifiée comme générée par IA dans le dossier. La transcription audio est réalisée au sein de l'infrastructure AWS propre à colib au Canada ; l'audio n'est envoyé à aucun service tiers. Les brouillons de notes sont générés par le modèle Claude (Anthropic) via le service géré Amazon Bedrock : vos renseignements demeurent hébergés au repos au Canada, et le traitement d'IA lui-même s'exécute en mémoire uniquement, sur l'infrastructure AWS située au Canada ou aux États-Unis, par des connexions chiffrées. Le service d'IA ne conserve pas le contenu qui lui est soumis, ne l'utilise pas pour entraîner des modèles d'IA et ne le communique pas au fournisseur du modèle. Par défaut, l'enregistrement audio et la transcription sont supprimés quelques heures après la génération de la note, sauf si votre praticien choisit de les conserver à votre dossier comme document privé chiffré. Pour plus de détails, consultez notre page sur l'intelligence artificielle.

COMMUNICATION DE VOS RENSEIGNEMENTS PERSONNELS

Nous ne vendons ni ne louons de renseignements personnels. Nous ne communiquons de renseignements personnels qu'aux fournisseurs de services nécessaires au fonctionnement de la plateforme, avec des garanties contractuelles :

  • Amazon Web Services (AWS), zone Canada (Montréal) — hébergement, stockage, téléconsultation et traitement IA ;
  • Redis Cloud et MongoDB Atlas, hébergés dans la zone Canada (Montréal) — cache et journal d'audit ;
  • Stripe — traitement des paiements et tokenisation des cartes ;
  • des fournisseurs de communication pour l'envoi des notifications par SMS et courriel.

Nous pouvons également communiquer des renseignements personnels lorsque la loi l'exige ou pour répondre à une demande légitime d'une autorité.

L'utilisation et le transfert par Colib vers toute autre application des informations reçues des API Google respecteront la Politique relative aux données utilisateur des services d'API Google, y compris les exigences d'utilisation limitée.

RÉSIDENCE DES DONNÉES

L'ensemble des renseignements personnels et des renseignements de santé gérés par la plateforme est hébergé au repos au Canada : zone AWS Canada (Montréal) et services gérés situés au Canada. Deux exceptions limitées impliquent un traitement hors du Canada : l'inférence d'IA transitoire décrite à la section Intelligence artificielle (en mémoire uniquement) et le traitement des paiements par Stripe ; les données de mesure d'audience de nos sites sont également traitées par leurs fournisseurs hors du Canada. Aucun renseignement du dossier de santé n'est transmis à Stripe ; le prénom, le nom et le courriel du client sont anonymisés avant transmission, et seules les informations bancaires elles-mêmes sont transmises telles quelles.

SÉCURITÉ

colib applique une architecture de sécurité en profondeur :

  • chiffrement en transit (HTTPS/TLS) et au repos, complété par un chiffrement applicatif AES-256 des renseignements sensibles ;
  • contrôles d'accès stricts, cloisonnement par clinique et partage explicite au patient ;
  • politique de mots de passe robuste et double authentification ;
  • journalisation d'audit de chaque consultation, création, modification et suppression ;
  • sauvegardes quotidiennes au Canada ;
  • tests d'intrusion indépendants réguliers.

Pour plus de détails, consultez notre page sécurité.

CONSERVATION ET DESTRUCTION

Nous ne conservons les renseignements personnels que le temps nécessaire aux fins décrites ci-dessus et au respect de nos obligations légales.

  • Les dossiers de santé sont conservés pour le compte de votre clinique tant que celle-ci les maintient, conformément aux règles de conservation professionnelles qui s'appliquent à elle.
  • Lorsqu'une fiche ou un rendez-vous est supprimé par la clinique, il est purgé physiquement et irréversiblement 45 jours après sa suppression, avec toutes les données rattachées.
  • Lorsqu'une clinique cesse d'utiliser la plateforme, l'ensemble de ses données — y compris les dossiers patients qui y sont rattachés — est supprimé automatiquement et définitivement après 18 mois.
  • Les données temporaires (fichiers d'import, brouillons, réservations en ligne abandonnées) sont purgées automatiquement selon un calendrier documenté.
  • Les journaux d'audit des accès sont conservés 18 mois.

VOS DROITS

Vous pouvez accéder aux renseignements personnels que nous détenons à votre sujet, en demander la rectification et retirer votre consentement lorsque cela s'applique. Vous pouvez également obtenir une copie des renseignements personnels informatisés que vous avez fournis, dans un format technologique structuré et couramment utilisé (droit à la portabilité prévu par la Loi 25).

  • Pour votre dossier de santé, adressez d'abord votre demande à votre clinique, qui en demeure responsable ; colib aide la clinique à y répondre.
  • Pour les renseignements détenus directement par Colib (comme votre compte du portail patient), contactez notre responsable de la protection des renseignements personnels aux coordonnées ci-dessous.

Les demandes sont adressées à notre responsable de la protection des renseignements personnels (coordonnées ci-dessous) et reçoivent une réponse dans un délai de 30 jours, comme le prévoit la loi. Vous pouvez également déposer une plainte auprès de la Commission d'accès à l'information du Québec ou de l'autorité de protection de la vie privée de votre province.

TÉMOINS (COOKIES) ET ANALYTIQUE

Nos sites utilisent des témoins (cookies) et des technologies similaires (fichiers journaux, pixels) pour mesurer l'audience, améliorer nos services et soutenir notre marketing, notamment Google Analytics, Google Ads et le pixel Facebook. Ces outils mesurent les pages vues et les interactions avec les sites ; le contenu des dossiers de santé (notes, formulaires, messages, documents) ne leur est jamais transmis.

Vous pouvez désactiver les témoins dans votre navigateur et vous retirer de ces services ici :

  • FACEBOOK - https://www.facebook.com/settings/?tab=ads
  • GOOGLE - https://www.google.com/settings/ads/anonymous
  • Digital Advertising Alliance - http://optout.aboutads.info/
  • Google Analytics - https://tools.google.com/dlpage/gaoptout

INCIDENTS DE CONFIDENTIALITÉ

Tout incident impliquant des renseignements personnels (accès, utilisation ou communication non autorisés, ou perte) est traité selon une procédure documentée : confinement, évaluation du risque de préjudice, inscription à notre registre des incidents, correction et notification. Lorsqu'un incident présente un risque de préjudice sérieux, nous avisons les cliniques et les personnes concernées ainsi que la Commission d'accès à l'information, comme l'exige la loi.

RESPONSABLE DE LA PROTECTION DES RENSEIGNEMENTS PERSONNELS

La personne responsable de la protection des renseignements personnels chez Colib est :

Thibault Bréboin
Responsable de la protection des renseignements personnels, Colib Technology Inc.
thibault@colib.io

MODIFICATIONS

Nous pouvons mettre à jour la présente politique de temps à autre pour refléter l'évolution de nos pratiques ou pour des raisons légales ou réglementaires. La version en vigueur est toujours accessible sur cette page, avec sa date d'entrée en vigueur indiquée en haut.

CONTACTEZ-NOUS

Pour plus d'informations sur nos pratiques en matière de protection de la vie privée, si vous avez des questions ou si vous souhaitez déposer une plainte, veuillez nous contacter par courrier électronique à l'adresse support@colib.io