Conditions d’utilisation
Incode Technologies, Inc. | Dernière modification : 16 février 2026
Bienvenue chez Incode. Incode fournit des services de vérification d’identité biométrique et d’identification qui vous permettent de vérifier votre identité en toute sécurité auprès de tiers de votre choix. Veuillez lire ce qui suit pour connaître les règles et restrictions qui régissent votre utilisation de notre ou nos site(s) Web, produits, services et applications (les « Services »). Si vous avez des questions, des commentaires ou des préoccupations concernant ces conditions ou les Services, veuillez communiquer avec nous à :
Courriel : legalcompliance@incode.com
Les présentes conditions d’utilisation (les « Conditions ») constituent un contrat contraignant entre vous et INCODE TECHNOLOGIES, INC. (« Incode » et « nous »). Votre utilisation des Services, de quelque manière que ce soit, signifie que vous acceptez toutes les présentes Conditions, et ces Conditions demeureront en vigueur tant que vous utilisez les Services. Les présentes Conditions comprennent les dispositions du présent document ainsi que celles de la Politique de confidentialité. Votre utilisation de certains Services ou votre participation à ceux-ci peut également être assujettie à des politiques, règles et/ou conditions supplémentaires (« Conditions supplémentaires »), qui sont intégrées aux présentes par renvoi, et vous comprenez et acceptez qu’en utilisant ou en participant à l’un de ces Services, vous acceptez également de vous conformer à ces Conditions supplémentaires.
Veuillez lire attentivement les présentes Conditions. Elles contiennent des renseignements importants concernant les Services qui vous sont fournis ainsi que les frais, taxes et redevances que nous vous facturons. Ces Conditions comprennent des renseignements sur les modifications futures apportées aux présentes Conditions, les renouvellements automatiques, les limitations de responsabilité, une renonciation aux recours collectifs et le règlement des différends par arbitrage plutôt que devant les tribunaux. VEUILLEZ NOTER QUE VOTRE UTILISATION DE NOS SERVICES ET L’ACCÈS À CEUX-CI SONT ASSUJETTIS AUX CONDITIONS SUIVANTES; SI VOUS N’ACCEPTEZ PAS L’ENSEMBLE DES CONDITIONS SUIVANTES, VOUS N’ÊTES PAS AUTORISÉ À UTILISER LES SERVICES NI À Y ACCÉDER DE QUELQUE MANIÈRE QUE CE SOIT.
AVIS D’ARBITRAGE ET RENONCIATION AUX RECOURS COLLECTIFS : SAUF POUR CERTAINS TYPES DE DIFFÉRENDS DÉCRITS DANS LA SECTION RELATIVE À LA CONVENTION D’ARBITRAGE CI-DESSOUS, VOUS CONVENEZ QUE LES DIFFÉRENDS ENTRE VOUS ET NOUS SERONT RÉGLÉS PAR ARBITRAGE INDIVIDUEL ET EXÉCUTOIRE ET VOUS RENONCEZ À VOTRE DROIT DE PARTICIPER À UN RECOURS COLLECTIF OU À UN ARBITRAGE COLLECTIF.
Les présentes Conditions changeront-elles un jour?
Nous cherchons constamment à améliorer nos Services; il se peut donc que les présentes Conditions doivent être modifiées en même temps que nos Services. Nous nous réservons le droit de modifier les Conditions en tout temps, mais si nous le faisons, nous afficherons un avis sur notre site situé à incode.com, nous vous enverrons un courriel et/ou nous vous aviserons par tout autre moyen.
Si vous n’acceptez pas les nouvelles Conditions, vous êtes libre de les refuser; malheureusement, cela signifie que vous ne pourrez plus utiliser les Services. Si vous utilisez les Services de quelque manière que ce soit après l’entrée en vigueur d’une modification des Conditions, cela signifie que vous acceptez toutes les modifications.
À l’exception des modifications apportées par nous telles que décrit ici, aucun autre amendement ou modification aux présentes Conditions ne sera valide, à moins d’être par écrit et signé par vous et par nous.
Qu’en est-il de ma vie privée?
Incode prend la vie privée de ses utilisateurs très au sérieux. Pour consulter la Politique de confidentialité actuelle d'Incode, veuillez cliquer ici Politique de confidentialité.
Loi sur la protection de la vie privée des enfants en ligne
La Loi sur la protection de la vie privée des enfants en ligne (Children’s Online Privacy Protection Act, « COPPA ») exige que les fournisseurs de services en ligne obtiennent le consentement parental avant de recueillir sciemment, en ligne, des renseignements permettant d’identifier personnellement des enfants âgés de moins de 13 ans. Nous ne recueillons ni ne sollicitons sciemment de renseignements personnels identifiables auprès d’enfants de moins de 15 ans; si vous êtes un enfant de moins de 15 ans, veuillez ne pas tenter de vous inscrire, d’utiliser autrement les Services ou de nous envoyer des renseignements personnels. Si nous apprenons que nous avons recueilli des renseignements personnels auprès d’un enfant de moins de 15 ans, nous supprimerons ces renseignements le plus rapidement possible. Si vous croyez qu’un enfant de moins de 15 ans a pu nous fournir des renseignements personnels, veuillez communiquer avec nous à legalcompliance@incode.com.
Quelles sont les notions de base relatives à l’utilisation d’Incode?
Il peut vous être demandé de créer un compte, de choisir un mot de passe et un nom d’utilisateur (« Identifiant utilisateur d’Incode ») et de nous fournir certains renseignements ou certaines données, tels que vos coordonnées. Vous vous engagez à nous fournir des renseignements d’inscription exacts, complets et à jour vous concernant. Vous ne pouvez pas choisir comme Identifiant utilisateur d’Incode un nom que vous n’avez pas le droit d’utiliser, ou le nom d’une autre personne dans l’intention d’usurper l’identité de cette personne. Vous ne pouvez pas transférer votre compte à une autre personne sans notre autorisation écrite préalable.
De plus, vous pourriez être en mesure d’accéder à certaines parties ou fonctionnalités des Services en utilisant vos identifiants de compte provenant d’autres services (chacun, un « Compte tiers »), comme les services qui entretiennent une relation avec vous et qui utilisent nos Services pour la vérification de l’identité. En utilisant les Services par l’entremise d’un compte tiers, vous nous autorisez à accéder à certaines informations de ce compte aux fins des Services. Vous avez ultimement le contrôle de la quantité d’informations auxquelles nous avons accès et pouvez exercer ce contrôle en modifiant vos paramètres de confidentialité sur votre Compte tiers.
Vous déclarez et garantissez que vous êtes une personne ayant l’âge légal pour conclure un contrat contraignant (ou, à défaut, que vous avez obtenu la permission de votre parent ou tuteur d’utiliser les Services et que vous avez fait accepter les présentes Conditions par votre parent ou tuteur en votre nom).
Vous utiliserez les Services uniquement pour votre propre usage interne, personnel et non commercial, et non pour le compte ou au bénéfice d'un tiers, et uniquement d'une manière conforme à toutes les lois qui vous sont applicables. Si votre utilisation des Services est interdite par les lois applicables, alors vous n’êtes pas autorisé à utiliser les Services. Nous ne pouvons être et ne serons pas tenus responsables de votre utilisation des Services d’une manière qui enfreint la loi.
Vous ne partagerez pas votre Identifiant utilisateur d’Incode, votre compte ou votre mot de passe avec quiconque, et vous devez protéger la sécurité de votre Identifiant utilisateur d’Incode, de votre compte, de votre mot de passe et de tout autre outil d’accès ou justificatif d’accès. Vous êtes responsable de toute activité associée à votre Identifiant utilisateur d’Incode et à votre compte.
Qu'en est-il de la messagerie?
Dans le cadre des Services, vous pouvez recevoir des communications par l'entremise des Services, y compris des messages qu'Incode vous envoie (par exemple, par courriel ou par SMS). Au moment de vous inscrire aux Services, vous recevrez un message de bienvenue ainsi que des instructions sur la façon de cesser de recevoir des messages. En vous inscrivant aux Services et en nous fournissant votre numéro de téléphone mobile, vous confirmez que vous souhaitez qu’Incode vous envoie des renseignements que nous estimons susceptibles de vous intéresser, ce qui peut comprendre l’utilisation par Incode d’un système de numérotation automatique pour vous envoyer des messages texte au numéro de téléphone mobile que vous avez fourni. Vous acceptez également de recevoir des communications d’Incode et déclarez et garantissez que chaque personne que vous inscrivez aux Services ou pour laquelle vous fournissez un numéro de téléphone mobile a consenti à recevoir des communications d’Incode. Vous acceptez d’indemniser Incode et de la dégager de toute responsabilité à l’égard de l’ensemble des réclamations, responsabilités, dommages (directs et indirects), pertes et dépenses (y compris les honoraires d’avocat) découlant de votre manquement à ce qui précède ou s’y rapportant de quelque manière que ce soit. Veuillez noter que si vous choisissez de recevoir des messages textes par l'intermédiaire des Services, des frais de données et de messagerie peuvent s'appliquer. Tous ces frais, droits ou coûts sont de votre entière responsabilité. Vous devriez consulter votre fournisseur de services sans fil pour déterminer quels tarifs, frais, droits ou coûts peuvent s'appliquer à votre utilisation des Services.
Existe-t-il des restrictions sur la façon dont je peux utiliser les Services?
Vous déclarez, garantissez et convenez que vous ne fournirez ni ne contribuerez quoi que ce soit, y compris tout Contenu (tel que ce terme est défini ci-dessous), aux Services, ou n'utiliserez pas les Services ni n'interagirez avec ceux-ci d'une autre manière, d'une façon qui :
- enfreint ou viole les droits de propriété intellectuelle ou tout autre droit de quiconque (y compris Incode);
- enfreint toute loi ou réglementation, y compris, sans s'y limiter, toute loi applicable en matière de contrôle des exportations, toute loi sur la protection des renseignements personnels ou toute autre fin non raisonnablement prévue par Incode;
- est dangereux, nuisible, frauduleux, trompeur, menaçant, harcelant, diffamatoire, obscène ou autrement répréhensible;
- compromet la sécurité de votre Identifiant utilisateur d’Incode, de votre compte ou de celui de toute autre personne (comme permettre à quelqu’un d’autre de se connecter aux Services en votre nom);
- tente, de quelque manière que ce soit, d'obtenir le mot de passe, le compte ou toute autre information de sécurité de tout autre utilisateur;
- viole la sécurité de tout réseau informatique, ou déchiffre tout mot de passe ou code de chiffrement de sécurité;
- exécute Maillist, Listserv, toute forme de répondeur automatique ou de « pourriel » sur les Services, ou tout processus qui s’exécute ou qui est activé pendant que vous n’êtes pas connecté aux Services, ou qui interfère autrement avec le bon fonctionnement des Services (y compris en imposant une charge déraisonnable sur l’infrastructure des Services);
- utilise des robots d’exploration, des outils d’extraction de données ou des robots d’indexation sur toute page, donnée ou partie des Services ou du Contenu, ou s’y rapportant, au moyen de procédés manuels ou automatisés;
- copie ou stocke une partie importante du Contenu;
- décompile, fait de l’ingénierie inverse ou tente par tout autre moyen d’obtenir le code source, les concepts sous-jacents ou les renseignements relatifs aux Services.
Tout manquement à ce qui précède constitue un motif de résiliation de votre droit d’utiliser ou d’accéder aux Services.
Quels sont mes droits dans les Services?
Les éléments affichés, exécutés ou accessibles sur ou par l’intermédiaire des Services, y compris, mais sans s’y limiter, les textes, les éléments graphiques, les données, les articles, les photos, les images, les illustrations, etc. (l’ensemble de ce qui précède, le « Contenu »), sont protégés par le droit d’auteur et/ou d’autres lois sur la propriété intellectuelle. Vous vous engagez à respecter tous les avis de droits d’auteur, règles relatives aux marques de commerce, informations et restrictions contenus dans tout Contenu auquel vous accédez par l’intermédiaire des Services, et vous ne devez pas utiliser, copier, reproduire, modifier, traduire, publier, diffuser, transmettre, distribuer, exécuter, téléverser, afficher, licencier, vendre, commercialiser ou autrement exploiter, à quelque fin que ce soit, tout Contenu dont vous n’êtes pas propriétaire, (i) sans le consentement préalable du propriétaire de ce Contenu ou (ii) d’une manière qui viole les droits d’autrui (y compris ceux d’Incode).
Sous réserve des présentes Conditions, nous accordons à chaque utilisateur des Services une licence mondiale, non exclusive, ne pouvant faire l’objet d’une sous-licence et non transférable lui permettant d’utiliser le Contenu (c’est-à-dire de le télécharger et de l’afficher localement), uniquement aux fins de l’utilisation des Services. L’utilisation, la reproduction, la modification, la distribution ou le stockage de tout Contenu à toute fin autre que l’utilisation des Services sont expressément interdits sans notre autorisation écrite préalable. Vous comprenez qu’Incode possède les Services. Vous ne modifierez, ne publierez, ne transmettrez, ne participerez au transfert ou à la vente, ne reproduirez (sauf dans les cas expressément prévus dans la présente section), ne créerez d’œuvres dérivées basées sur, ni n’exploiterez de toute autre manière l’un ou l’autre des Services. Les Services peuvent vous permettre de copier ou de télécharger certains Contenus, mais veuillez noter que, même lorsque ces fonctionnalités existent, toutes les restrictions de la présente section demeurent applicables.
Qu’en est-il de tout ce que je téléverse sur les Services?
Soumissions d’utilisateur
Tout ce que vous publiez, téléversez, partagez, stockez ou fournissez autrement par l’entremise des Services constitue votre « Soumission d’utilisateur ». Vous êtes seul responsable de toutes les Soumissions d’utilisateur que vous apportez aux Services. Vous déclarez que toutes les Soumissions d’utilisateur que vous soumettez sont exactes, complètes, à jour et conformes à toutes les lois, règles et réglementations applicables.
Licences
Afin d’afficher vos Soumissions d’utilisateur sur les Services et de les partager avec des tiers en votre nom, vous nous accordez certains droits sur ces Soumissions d’utilisateur (voir ci-dessous pour de plus amples renseignements). Veuillez noter que toutes les licences suivantes sont assujetties à notre Politique de confidentialité dans la mesure où elles se rapportent aux Soumissions d’utilisateur qui constituent également vos renseignements personnels.
Pour toutes les Soumissions d’utilisateur, vous accordez par la présente à Incode une licence pour traduire, modifier (à des fins techniques, par exemple, pour veiller à ce que votre contenu soit consultable sur un appareil mobile ainsi que sur un ordinateur), reproduire et agir autrement à l’égard de ces Soumissions d’utilisateur, dans chaque cas pour nous permettre d’exploiter les Services, tel que décrit plus en détail ci-dessous. Il s’agit uniquement d’une licence – votre droit de propriété sur les Soumissions d’utilisateur n’est pas affecté.
Si vous stockez une Soumission d’utilisateur dans votre compte Incode personnel, d’une manière qui n’est visible par aucun autre utilisateur que vous (une « Soumission d’utilisateur personnelle »), vous accordez à Incode la licence susmentionnée, ainsi qu’une licence lui permettant d’afficher, d’exécuter et de distribuer votre Soumission d’utilisateur personnelle aux seules fins de vous la rendre accessible et de fournir les Services nécessaires à cette fin.
Si vous nous demandez de communiquer une Soumission d’utilisateur à certains tiers désignés (une « Soumission d’utilisateur partagée »), vous accordez à Incode les licences susmentionnées, ainsi qu’une licence lui permettant d’afficher, d’exécuter et de distribuer votre Soumission d’utilisateur partagée aux seules fins de rendre cette Soumission d’utilisateur partagée accessible à ces tiers désignés et de fournir les Services nécessaires à cette fin. De plus, vous accordez à ces tiers spécifiés une licence d’accéder à cette Soumission d’utilisateur partagée et d’utiliser et d’exercer tous les droits y afférents, comme le permettent les fonctionnalités des Services.
Vous convenez que les licences que vous accordez sont exemptes de redevances, perpétuelles, susceptibles de faire l’objet d’une sous-licence, irrévocables et mondiales, étant entendu que, lorsque vous supprimerez votre compte Incode, nous cesserons d’afficher vos Soumissions d’utilisateur aux autres utilisateurs (le cas échéant). Toutefois, vous comprenez et acceptez qu’il puisse être impossible de supprimer complètement ce contenu des dossiers d’Incode et que vos Soumissions d’utilisateur puissent demeurer accessibles ailleurs dans la mesure où elles ont été copiées ou conservées par des tiers désignés.
Enfin, vous comprenez et acceptez qu'Incode, en effectuant les étapes techniques requises pour fournir les Services à nos utilisateurs (y compris vous), puisse avoir besoin d'apporter des modifications à vos Soumissions d'utilisateur afin de conformer et d'adapter ces Soumissions d'utilisateur aux exigences techniques des réseaux de connexion, des appareils, des services ou des médias, et que les licences susmentionnées incluent les droits de le faire.
Qui est responsable de ce que je vois et de ce que je fais sur les Services?
Vous êtes responsable de tout Contenu que vous apportez, de quelque manière que ce soit, aux Services, et vous déclarez et garantissez que vous détenez tous les droits nécessaires pour ce faire, de la manière dont vous y contribuez.
Les Services peuvent contenir des liens ou des connexions vers des sites Web ou des services tiers qui ne sont pas détenus ou contrôlés par Incode. Lorsque vous accédez à des sites Web tiers ou utilisez des services tiers, vous acceptez qu'il existe des risques à le faire et qu'Incode n'est pas responsable de ces risques.
Incode n’exerce aucun contrôle sur, et n’assume aucune responsabilité à l’égard du contenu, de l’exactitude, des politiques de confidentialité ou des pratiques de tout site Web tiers, ou des opinions exprimées sur tout site Web tiers ou par tout tiers avec lequel vous interagissez par l’intermédiaire des Services. De plus, Incode ne surveillera, ne vérifiera, ne censurera ni ne modifiera le contenu de tout site ou service tiers et ne peut pas le faire. Nous vous encourageons à faire preuve de vigilance lorsque vous quittez les Services et à lire les conditions d'utilisation et la politique de confidentialité de chaque site Web ou service tiers que vous visitez ou utilisez. En utilisant les Services, vous nous libérez et nous tenez indemnes de toute responsabilité découlant de votre utilisation de tout site Web ou service tiers.
Vos interactions avec des organisations et/ou des individus trouvés sur ou par l’intermédiaire des Services, y compris le paiement et la livraison de biens ou de services, ainsi que toute autre modalité, condition, garantie ou déclaration associée à ces opérations, ne concernent que vous et ces organisations et/ou individus. Vous devriez effectuer toute enquête que vous jugez nécessaire ou appropriée avant de procéder à toute transaction en ligne ou hors ligne avec l’un de ces tiers. Vous convenez qu’Incode ne pourra être tenue responsable d’aucune perte ni d’aucun dommage, de quelque nature que ce soit, découlant de telles opérations.
S'il survient un différend entre des participants sur ce site ou ces Services, ou entre des utilisateurs et tout tiers, vous convenez qu'Incode n'a aucune obligation d'intervenir. Dans le cas où vous avez un différend avec un ou plusieurs autres utilisateurs, vous libérez Incode, ses administrateurs, dirigeants, employés, agents et successeurs de toutes réclamations, demandes et dommages de toute nature ou espèce, connus ou inconnus, soupçonnés ou non soupçonnés, divulgués ou non divulgués, découlant de ou liés de quelque manière que ce soit à ces différends et/ou à nos Services. Vous renoncez par la présente à l’article 1542 du Code civil de la Californie ou à toute loi similaire de toute juridiction, qui prévoit en substance : « Une quittance générale ne s’étend pas aux réclamations que le créancier ou la partie accordant la quittance ignore ou ne soupçonne pas exister en sa faveur au moment de la signature de la quittance et qui, si elles avaient été connues de lui ou d’elle, auraient eu une incidence importante sur le règlement intervenu avec le débiteur ou la partie libérée. »
Est-ce qu'Incode modifiera un jour les Services?
Nous cherchons toujours à améliorer nos Services; ils pourraient donc changer avec le temps. Nous pouvons suspendre ou interrompre toute partie des Services, ou nous pouvons introduire de nouvelles fonctionnalités, imposer des limites à certaines fonctionnalités ou restreindre l'accès à une partie ou à la totalité des Services. Nous essaierons de vous aviser lorsque nous apporterons une modification importante aux Services susceptible de vous affecter négativement, mais cela n’est pas toujours possible. Nous nous réservons le droit de supprimer tout Contenu des Services en tout temps, pour quelque raison que ce soit (notamment, mais sans s’y limiter, si quelqu’un allègue que vous avez fourni ce Contenu en violation des présentes Conditions), à notre entière discrétion et sans préavis.
Et si je souhaite cesser d'utiliser les Services?
Vous êtes libre de le faire à tout moment en nous contactant à legalcompliance@incode.com; veuillez consulter notre Politique de confidentialité, ainsi que les licences ci-dessus, pour comprendre comment nous traitons les renseignements que vous nous fournissez après avoir cessé d’utiliser nos Services.
Incode est également libre de mettre fin à (ou de suspendre l'accès à) votre utilisation des Services ou à votre compte pour toute raison, à notre discrétion, y compris en cas de violation de votre part des présentes Conditions. Incode a le droit exclusif de déterminer si vous contrevenez à l'une des restrictions énoncées dans les présentes Conditions.
La fermeture du compte peut entraîner la destruction de tout Contenu associé à votre compte; gardez donc cela à l’esprit avant de décider de fermer votre compte.
Si vous avez supprimé votre compte par erreur, contactez-nous immédiatement à legalcompliance@incode.com – nous tenterons de vous aider, mais malheureusement, nous ne pouvons pas promettre de récupérer ou de restaurer quoi que ce soit.
Les dispositions qui, par leur nature, devraient survivre à la résiliation des présentes Conditions survivront à la résiliation. À titre d’exemple, les éléments suivants survivront à la résiliation : toute obligation que vous avez de nous payer ou de nous indemniser, toute limitation de notre responsabilité, toute condition concernant la propriété ou les droits de propriété intellectuelle, et les conditions concernant les différends entre nous, y compris, sans s’y limiter, la convention d’arbitrage.
Qu’en est-il des applications mobiles?
Vous reconnaissez et acceptez que la disponibilité de notre application mobile dépend des plateformes tierces à partir desquelles vous téléchargez l’application, par exemple l’App Store d’Apple ou la boutique d’applications Android de Google (chacune, un « App Store »). Chaque App Store peut avoir ses propres conditions générales que vous devez accepter avant de télécharger des applications mobiles à partir de cette boutique, y compris les conditions particulières relatives à l’App Store d’Apple énoncées ci-dessous. Vous acceptez de vous conformer aux conditions générales de l’App Store, et votre licence d’utilisation de notre application est subordonnée au respect de ces conditions générales. Dans la mesure où les autres conditions générales de cet App Store sont moins restrictives que les conditions générales des présentes conditions d’utilisation, ou incompatibles avec celles-ci, les conditions générales les plus restrictives ou incompatibles énoncées dans les présentes conditions d’utilisation prévaudront.
Que dois-je savoir d'autre?
Exclusion de garantie. Incode et ses concédants de licence, fournisseurs, partenaires, société mère, filiales et entités affiliées, ainsi que leurs dirigeants, administrateurs, membres, employés, consultants, travailleurs contractuels, représentants et mandataires respectifs, de même que leurs successeurs et ayants droit respectifs (Incode et l’ensemble de ces parties étant collectivement désignés les « Parties d'Incode »), ne font aucune déclaration ni ne donnent aucune garantie concernant les Services, y compris, sans limitation, à l’égard de tout Contenu figurant dans les Services ou accessible par leur intermédiaire. Les Parties d'Incode ne sauraient être tenues responsables de l’exactitude, de la conformité au droit d’auteur, de la légalité ou du caractère approprié des éléments figurant dans les Services ou accessibles par leur intermédiaire, ni des réclamations, actions, poursuites, procédures, coûts, dépenses, dommages ou responsabilités découlant de l’utilisation des Services ou liés de quelque manière que ce soit à votre participation à ceux-ci. Les Parties d'Incode ne font aucune déclaration ni ne donnent aucune garantie concernant les suggestions ou recommandations de services ou de produits offerts ou achetés par l’intermédiaire des Services ou en lien avec ceux-ci. LES SERVICES ET LE CONTENU SONT FOURNIS PAR INCODE (ET SES CONCÉDANTS DE LICENCE ET FOURNISSEURS) « TELS QUELS », SANS GARANTIE D’AUCUNE SORTE, EXPRESSE OU IMPLICITE, Y COMPRIS, SANS LIMITATION, TOUTE GARANTIE IMPLICITE DE QUALITÉ MARCHANDE, D’ADÉQUATION À UN USAGE PARTICULIER, D’ABSENCE DE CONTREFAÇON, AINSI QUE TOUTE GARANTIE SELON LAQUELLE L’UTILISATION DES SERVICES SERA ININTERROMPUE OU EXEMPTE D’ERREURS. CERTAINS ÉTATS NE PERMETTENT PAS DE LIMITATIONS SUR LA DURÉE D'UNE GARANTIE IMPLICITE, DE SORTE QUE LES LIMITATIONS CI-DESSUS POURRAIENT NE PAS S'APPLIQUER À VOUS.
Limitation de responsabilité. DANS TOUTE LA MESURE PERMISE PAR LA LOI APPLICABLE, EN AUCUN CAS ET SELON AUCUNE THÉORIE JURIDIQUE (Y COMPRIS, SANS LIMITATION, EN MATIÈRE DÉLICTUELLE, CONTRACTUELLE, DE RESPONSABILITÉ STRICTE OU AUTRE), LES PARTIES D'INCODE NE POURRONT ÊTRE TENUES RESPONSABLES ENVERS VOUS OU TOUTE AUTRE PERSONNE : (A) DE TOUT DOMMAGE INDIRECT, PARTICULIER, ACCESSOIRE, PUNITIF OU CONSÉCUTIF DE QUELQUE NATURE QUE CE SOIT, Y COMPRIS LES DOMMAGES DÉCOULANT D’UNE PERTE DE PROFITS, D’UNE INTERRUPTION DES ACTIVITÉS, D’UNE PERTE DE DONNÉES, D’UNE PERTE D’ACHALANDAGE, D’UN ARRÊT DE TRAVAIL, DE L’INEXACTITUDE DES RÉSULTATS OU D’UNE DÉFAILLANCE OU D’UN DYSFONCTIONNEMENT INFORMATIQUE; (B) DE TOUT BIEN, SERVICE OU TECHNOLOGIE DE REMPLACEMENT; (C) DE TOUT MONTANT QUI, AU TOTAL, DÉPASSE LE PLUS ÉLEVÉ DES MONTANTS SUIVANTS : (I) CENT DOLLARS (100 $) OU (II) LES SOMMES QUE VOUS AVEZ VERSÉES OU QUI SONT EXIGIBLES EN FAVEUR D’INCODE RELATIVEMENT AUX SERVICES AU COURS DE LA PÉRIODE DE DOUZE (12) MOIS PRÉCÉDANT LA RÉCLAMATION APPLICABLE; (D) DE TOUTE QUESTION ÉCHAPPANT À NOTRE CONTRÔLE RAISONNABLE. CERTAINS ÉTATS NE PERMETTENT PAS L'EXCLUSION OU LA LIMITATION DES DOMMAGES ACCESSOIRES OU CONSÉCUTIFS OU DE CERTAINS AUTRES DOMMAGES, DE SORTE QUE LA LIMITATION ET LES EXCLUSIONS CI-DESSUS POURRAIENT NE PAS S'APPLIQUER À VOUS.
Indemnisation. Vous acceptez d’indemniser les Parties d’Incode et de les dégager de toute responsabilité à l’égard de toute réclamation, responsabilité, dommages (réels et consécutifs), pertes et dépenses (y compris les honoraires d’avocat) découlant de ou liés de quelque manière que ce soit à toute réclamation relative à (a) votre utilisation des Services (y compris toute action effectuée par un tiers utilisant votre compte), et (b) votre violation des présentes Conditions. En cas de réclamation, poursuite ou action de ce type (la « Réclamation »), nous tenterons de transmettre un avis concernant la Réclamation aux coordonnées dont nous disposons pour votre compte (étant entendu que le défaut de transmettre un tel avis n’éliminera ni ne réduira vos obligations d’indemnisation aux termes des présentes).
Cession. Vous ne pouvez pas céder, déléguer ou transférer les présentes Conditions ou vos droits ou obligations aux termes des présentes, ni votre compte de Services, de quelque manière que ce soit (par effet de la loi ou autrement) sans le consentement écrit préalable d’Incode. Nous pouvons transférer, céder ou déléguer les présentes Conditions ainsi que nos droits et obligations sans consentement.
Droit applicable. Les présentes Conditions sont régies et interprétées conformément à la Federal Arbitration Act, au droit fédéral applicable et aux lois de l’État du Delaware, sans égard à leurs règles de conflit de lois.
Convention d’arbitrage. Veuillez lire attentivement la CONVENTION D’ARBITRAGE suivante, car elle vous oblige à soumettre certains différends et réclamations à l’arbitrage avec Incode et limite la façon dont vous pouvez obtenir réparation auprès d’Incode. Vous et Incode reconnaissez et convenez tous deux que, aux fins de tout différend découlant de l’objet des présentes Conditions ou s’y rapportant, les dirigeants, administrateurs, employés et entrepreneurs indépendants d’Incode (le « Personnel ») sont des tiers bénéficiaires des présentes Conditions et que, dès votre acceptation des présentes Conditions, le Personnel aura le droit (et sera réputé avoir accepté ce droit) de faire respecter les présentes Conditions à votre encontre en qualité de tiers bénéficiaire de celles-ci.
- Règles d'arbitrage; Applicabilité de la convention d'arbitrage. Les parties déploieront leurs meilleurs efforts afin de régler directement, par des négociations menées de bonne foi, tout différend, réclamation, question ou désaccord découlant des présentes Conditions ou s’y rapportant, étant entendu que de telles négociations constituent une condition préalable à l’engagement d’une procédure d’arbitrage par l’une ou l’autre des parties. Si ces négociations ne permettent pas de résoudre le différend, celui-ci sera tranché définitivement par arbitrage exécutoire à New York, dans l’État de New York. L'arbitrage se déroulera en anglais, conformément aux JAMS Streamlined Arbitration Rules and Procedures (les « Règles ») alors en vigueur, par un arbitre commercial possédant une expérience substantielle dans le règlement de différends relatifs à la propriété intellectuelle et aux contrats commerciaux. L'arbitre sera choisi sur la liste appropriée des arbitres de JAMS conformément à ces Règles. Le jugement sur la sentence rendue par cet arbitre peut être inscrit auprès de tout tribunal compétent.
- Frais d’arbitrage. Les Règles régiront le paiement de tous les frais d’arbitrage. Incode paiera tous les frais d’arbitrage pour les réclamations inférieures à soixante-quinze mille (75 000 $) dollars. Incode ne réclamera pas ses honoraires d’avocat et ses frais en arbitrage, à moins que l’arbitre ne détermine que votre réclamation est frivole.
- Cour des petites créances; Atteinte. Vous ou Incode pouvez faire valoir des réclamations, si elles sont admissibles, devant la cour des petites créances à New York, dans l’État de New York, ou dans tout comté des États-Unis où vous résidez ou travaillez. En outre, nonobstant l’obligation susmentionnée de soumettre les différends à l’arbitrage, chaque partie aura le droit de demander, à tout moment, des mesures injonctives ou d’autres mesures de redressement en equity devant tout tribunal compétent afin de prévenir toute atteinte réelle ou appréhendée, tout détournement ou toute violation des droits d’auteur, marques de commerce, secrets commerciaux, brevets ou autres droits de propriété intellectuelle d’une partie.
- Renonciation au procès devant jury. VOUS ET INCODE RENONCEZ À TOUS DROITS CONSTITUTIONNELS ET STATUTAIRES D’ALLER EN JUSTICE ET D’AVOIR UN PROCÈS DEVANT UN JUGE OU UN JURY. Vous et Incode choisissez plutôt de faire régler les réclamations et les différends par arbitrage. Les procédures d’arbitrage sont généralement plus limitées, plus efficaces et moins coûteuses que celles applicables devant un tribunal et sont assujetties à un examen très limité de la part d’un tribunal. Dans le cadre de tout litige entre vous et Incode concernant l’annulation ou l’exécution d’une sentence arbitrale, VOUS ET INCODE RENONCEZ À TOUS VOS DROITS À UN PROCÈS DEVANT JURY et choisissez plutôt que le différend soit tranché par un juge.
- Renonciation aux recours collectifs ou regroupés. TOUTES LES RÉCLAMATIONS ET TOUS LES DIFFÉRENDS RELEVANT DE LA PORTÉE DE LA PRÉSENTE CONVENTION D’ARBITRAGE DOIVENT ÊTRE RÉGLÉS PAR ARBITRAGE OU PAR VOIE JUDICIAIRE À TITRE INDIVIDUEL ET NON À TITRE COLLECTIF. LES RÉCLAMATIONS DE PLUS D’UN CLIENT OU UTILISATEUR NE PEUVENT FAIRE L’OBJET D’UN ARBITRAGE OU D’UN LITIGE CONJOINT NI ÊTRE REGROUPÉES AVEC CELLES DE TOUT AUTRE CLIENT OU UTILISATEUR. Si toutefois cette renonciation aux recours collectifs ou regroupés est jugée invalide ou inapplicable, ni vous ni Incode n’avez droit à l’arbitrage; toutes les réclamations et tous les différends seront plutôt résolus devant un tribunal, tel que prévu au point (g) ci-dessous.
- Droit de retrait. Vous avez le droit de vous soustraire aux dispositions du présent article en transmettant un avis écrit de votre décision de vous retirer à l’adresse suivante : Arquímedes 212 Piso 5, Col. Polanco IV Section, Miguel Hidalgo, CP 11550, Mexico City, Mexico, portant le cachet de la poste dans les trente (30) jours suivant la première acceptation des présentes Conditions. Vous devez inclure (i) votre nom et votre adresse de résidence, (ii) l’adresse courriel et/ou le numéro de téléphone associés à votre compte, et (iii) une déclaration claire indiquant que vous souhaitez vous retirer de la convention d’arbitrage des présentes Conditions.
- Tribunal compétent exclusif. Si vous transmettez l’avis de retrait prévu au paragraphe f) et/ou dans toute autre situation où la convention d’arbitrage qui précède permet à vous ou à Incode de porter devant les tribunaux tout différend découlant des présentes Conditions ou s’y rapportant, ladite convention d’arbitrage ne s’appliquera à aucune des parties, et vous ainsi qu’Incode convenez que toute procédure judiciaire (à l’exception des actions devant la cour des petites créances) sera intentée devant les tribunaux de l’État ou les tribunaux fédéraux situés, selon le cas, à New York (État de New York) ou dans le district judiciaire fédéral dont relève ce comté.
- Divisibilité. Si l’interdiction des recours collectifs et des autres réclamations présentées au nom de tiers contenue ci-dessus est jugée inapplicable, alors l’ensemble du texte précédent de la présente section Convention d’arbitrage sera nul et non avenu. Cette convention d’arbitrage survivra à la fin de votre relation avec Incode.
Divers. Il vous incombera de payer, de prélever à la source, de déclarer et de rendre compte de tous les impôts, droits et autres prélèvements publics liés à votre activité dans le cadre des Services, étant entendu qu’Incode peut, à sa seule discrétion, effectuer l’une ou l’autre des opérations susmentionnées en votre nom ou pour son propre compte, comme elle le jugera opportun. Le fait, pour vous ou pour nous, de ne pas exercer, de quelque manière que ce soit, un droit prévu aux présentes ne sera pas réputé constituer une renonciation à tout autre droit découlant des présentes. Si une disposition des présentes Conditions est jugée inapplicable ou invalide, cette disposition sera limitée ou supprimée, dans la mesure minimale nécessaire, de sorte que les présentes Conditions demeurent par ailleurs pleinement en vigueur et applicables. Vous et Incode convenez que les présentes Conditions constituent l’exposé complet et exclusif de l’entente intervenue entre vous et Incode et qu’elles remplacent et annulent l’ensemble des conventions, communications et autres ententes antérieures, écrites ou verbales, relatives à l’objet des présentes Conditions. Vous reconnaissez et acceptez par la présente que vous n'êtes ni employé, ni mandataire, ni partenaire, ni coentrepreneur d'Incode, et que vous n'avez aucun pouvoir, de quelque nature que ce soit, d'engager Incode à quelque égard que ce soit.
Sauf tel qu’expressément stipulé dans les sections ci-dessus concernant la convention d’arbitrage, vous et Incode convenez qu’il n’existe aucun tiers bénéficiaire prévu aux termes des présentes Conditions.
Nous traiterons également des renseignements personnels, y compris des données biométriques, au moyen de systèmes d'intelligence artificielle (« IA »). Lorsque nous le ferons, nous respecterons les principes suivants :
- Nous veillerons à ce que vous puissiez obtenir auprès d'Incode, en tout temps et sans restriction, des renseignements sur la façon dont vos renseignements personnels sont traités par des systèmes d'IA.
- Afin de respecter le principe de sécurité dans le développement et le déploiement de solutions d'IA, nous mettrons en œuvre des mesures techniques, humaines, administratives, physiques et contractuelles raisonnables et appropriées, conçues pour empêcher l'accès non autorisé aux renseignements personnels, ainsi que leur utilisation abusive, leur altération, leur perte, leur destruction ou leur divulgation à des tiers non autorisés.
Veuillez également noter qu'en tant que titulaire de vos renseignements personnels, vous avez le droit de : (i) connaître, accéder et examiner les renseignements que nous détenons à votre sujet dans le cadre des Services; (ii) demander que vos renseignements soient mis à jour, corrigés ou complétés s'ils sont inexacts, incomplets ou périmés; et (iii) demander la suppression de vos renseignements si vous estimez qu'ils ne sont pas traités conformément à la loi applicable, ou s'ils ne sont plus nécessaires aux fins pour lesquelles ils ont été collectés, à moins que nous ne soyons tenus par la loi ou par contrat de les conserver. Vous pouvez exercer ces droits en nous contactant à : dataprotection@incode.com.
Politique de confidentialité, d'utilisation et de divulgation (HIPAA)
Incode Technologies, Inc.
Contexte
La Health Insurance Portability and Accountability Act of 1996 (« HIPAA »), telle que modifiée par la Health Information Technology for Economic and Clinical Health Act (« HITECH Act ») et ses règlements d’application, impose des restrictions quant à l’utilisation et à la divulgation des renseignements protégés sur la santé (protected health information ou « PHI »).
Objectif
Cette politique précise les responsabilités, les exigences et les procédures relatives à la protection, à l’utilisation et à la divulgation des renseignements protégés sur la santé transmis ou conservés sous quelque forme ou support que ce soit (électronique ou autre) par Incode et ses membres.
Définitions
Associé commercial. Une entité qui n’est pas membre de l’effectif de l’entité couverte, qui :
- Exécute ou aide à exécuter une fonction ou une activité régie par la HIPAA, pour le compte d’une entité couverte, impliquant la création, la réception, la conservation ou la transmission (c.-à-d. l'utilisation et la divulgation) de renseignements protégés sur la santé (notamment le traitement ou l'administration des demandes de règlement, l'analyse de données, le traitement ou l'administration, l'examen de l'utilisation, l'assurance de la qualité, les activités de sécurité des patients énumérées au 42 CFR 3.20, la facturation, la gestion des prestations, la gestion de cabinet et la réévaluation des prix); ou
- Fournit des services juridiques, comptables, actuariels, de consultation, d’agrégation de données, de gestion, d’accréditation ou financiers, lorsque l’exécution de ces services implique de donner au fournisseur de services accès à des renseignements protégés sur la santé;
- Les associés commerciaux comprennent :
- Un organisme d’information sur la santé;
- Une passerelle de prescription électronique;
- Toute entité qui fournit des services de transmission de données relativement aux renseignements protégés sur la santé à une entité couverte et qui nécessite un accès régulier aux renseignements protégés sur la santé;
- Une entité qui conserve des renseignements protégés sur la santé pour le compte d’une entité couverte, que l’entité examine ou non ces renseignements.
Renseignements dépersonnalisés. Renseignements sur la santé qui ne permettent pas d’identifier une personne et pour lesquels il n’existe aucun motif raisonnable de croire que les renseignements peuvent servir à identifier une personne. Il existe deux façons pour une entité couverte de déterminer que des renseignements sont dépersonnalisés :
- Analyse statistique professionnelle
- Suppression de 18 identifiants spécifiques.
Ensemble de dossiers désignés. Un groupe de dossiers conservés par ou pour une entreprise qui comprend :
- Dossier d’inscription, de paiement et de traitement des demandes de règlement d’une personne, tenu par le régime ou pour son compte;
- Autres renseignements protégés sur la santé utilisés, en tout ou en partie, par le régime ou pour le compte de celui-ci afin de prendre des décisions relatives à la couverture d’une personne.
Divulgation. Pour les renseignements qui constituent des renseignements protégés sur la santé, la divulgation désigne toute communication, tout transfert, toute fourniture d’un accès ou toute divulgation de quelque autre manière que ce soit de renseignements sur la santé permettant d'identifier une personne à des personnes qui ne sont pas employées au service des ressources humaines de l'emplacement ou des emplacements de l'employeur, ou qui n'y travaillent pas.
Opérations de soins de santé. Les opérations de soins de santé désignent l'une quelconque des activités suivantes, dans la mesure où elles se rapportent à l'administration du régime :
- mise en œuvre d’activités d’évaluation et d’amélioration de la qualité;
- examination du rendement du régime de soins de santé;
- souscription et tarification des primes;
- réalisation ou organisation de la révision médicale, des services juridiques et des fonctions de vérification;
- planification et développement des affaires;
- gestion des affaires et activités administratives générales;
- pour dépersonnaliser les renseignements conformément aux règles de la HIPAA dans la mesure nécessaire pour fournir les services requis.
Paiement. Le paiement comprend les activités entreprises pour obtenir les cotisations au régime, pour déterminer ou remplir la responsabilité du régime à l’égard de la prestation des avantages prévus par le régime, ou pour obtenir ou fournir un remboursement pour des soins de santé. Le paiement comprend aussi :
- les décisions relatives à l’admissibilité et à la couverture, y compris la coordination des prestations ainsi que le règlement ou la subrogation des demandes de remboursement de soins de santé;
- l'ajustement des risques en fonction du statut de l'adhérent et de ses caractéristiques démographiques;
- la facturation, la gestion des demandes de prestations, les activités de recouvrement, l’obtention d’un paiement en vertu d’un contrat de réassurance (y compris l’assurance en excédent de pertes et l’assurance contre les pertes excédentaires) ainsi que le traitement connexe des données relatives aux soins de santé.
Utilisation. Le partage, l’emploi, l’application, l’utilisation, l’examen ou l’analyse de renseignements sur la santé permettant d’identifier une personne par toute personne travaillant pour le service des ressources humaines de l’employeur ou au sein de celui-ci, ou par un associé commercial (défini ci-dessous) du régime.
Portée
Incode est une entité commerciale qui est considérée comme un ASSOCIÉ COMMERCIAL relativement aux renseignements protégés sur la santé, tel que prévu par les normes, les exigences et les spécifications de mise en œuvre de la Règle de confidentialité de la HIPAA. Par conséquent, la présente politique s’applique à Incode et à tous les membres de son personnel ayant accès à des renseignements protégés sur la santé. De plus, tous les tiers, sous-traitants ou fournisseurs qui fournissent des services à Incode et dont les activités impliquent la création, la réception, la conservation ou la transmission de renseignements protégés sur la santé pour le compte de l’employeur dans le cadre de l’exécution de leurs obligations contractuelles doivent se conformer intégralement aux exigences de la HIPAA.
Rôles et responsabilités
Les désignations du personnel chargé de la protection des renseignements personnels seront consignées et conservées sous forme écrite ou électronique pendant une période de six (6) ans à compter de la date de leur désignation.
Le responsable de la protection des données d’Incode agira à titre de responsable de la protection des renseignements personnels, qui sera chargé de :
- Élaboration et mise en œuvre de politiques et procédures de confidentialité
- Élaboration d’un programme de gestion des plaintes
- Désignation du personnel qui agira à titre de personnes-ressources pour répondre aux questions, préoccupations ou plaintes concernant la confidentialité et la protection des renseignements protégés sur la santé des personnes
- Assurance de la conformité à la règle de confidentialité de la HIPAA en ce qui concerne les associés commerciaux et les conventions d’associé commercial (Business Associate Agreements ou « BAA »).
- Surveillance de la conformité de tous les associés commerciaux à la Règle de confidentialité de la HIPAA et à la présente politique
- Élaboration de calendriers et de programmes de formation sur la protection de la vie privée
En outre, le responsable de la protection des renseignements personnels :
- est responsable de l’examen des BAA,
- est responsable de la gestion de la relation qu’il entretient avec les entités visées ou les associés commerciaux,
- est responsable de veiller à ce que toutes les mesures de protection techniques requises aient été mises en œuvre pour protéger les renseignements protégés sur la santé,
- est responsable d’élaborer, de mettre à jour, de maintenir et de réviser cette politique.
Personne-ressource / bureau responsable : dataprotection@incode.com
Documentation
La présente politique et les procédures associées sont conçues pour assurer la conformité telle qu’elle s’applique à Incode, à sa taille et au type d’activités qu’elle exerce. Tel que documenté, la présente politique sera maintenue pendant au moins six ans à compter de la dernière date d’entrée en vigueur. Tous les changements nécessaires ou appropriés à la présente politique seront :
- Conformément aux normes énoncées dans la Règle de confidentialité de la HIPAA;
- Pour se conformer aux changements apportés à la loi, aux normes, aux exigences et aux spécifications de mise en œuvre (y compris les changements et les modifications aux règlements);
- Rapidement mis en œuvre et documenté;
- Reflété dans l’avis sur les pratiques de protection de la vie privée;
- Communiqué, au besoin, par écrit ou par voie électronique, et documenté.
Le régime doit documenter certains événements et actions (y compris les autorisations, les demandes de renseignements, les sanctions et les plaintes) relatifs aux droits à la vie privée d’une personne.
Politique générale (Pour les entités couvertes – §164.530)
Formation
Incode s’assurera que tout le personnel reçoive annuellement une formation sur les politiques et procédures de confidentialité de la société, ainsi que sur la Règle de confidentialité de la HIPAA, le cas échéant. La formation sera révisée et mise à jour au besoin, mais au moins annuellement.
Mesures de protection administratives, techniques et physiques et pare-feu
Incode dispose de mesures de protection administratives, techniques et physiques appropriées pour empêcher que les renseignements protégés sur la santé ne soient utilisés ou divulgués intentionnellement ou involontairement en violation des exigences de la HIPAA (voir les politiques et procédures de sécurité de l’information de la société, ainsi que les contrôles en place).
- Les mesures de protection administratives comprennent la mise en œuvre de procédures pour l’utilisation et la divulgation de renseignements protégés sur la santé, telles qu’elles sont décrites dans la présente politique.
- Les mesures de protection techniques incluent la limitation de l’accès à l’information par la création de pare-feu informatiques, ce qui garantira que seul l’accès autorisé aux renseignements protégés sur la santé est permis au niveau minimal nécessaire pour les fonctions administratives.
- Les mesures de protection physiques comprennent le verrouillage des portes ou des classeurs.
Avis de confidentialité
L’avis de confidentialité d’Incode inclura :
- Utilisations et divulgations de renseignements protégés sur la santé qui peuvent être effectuées par Incode;
- Droits des personnes en vertu de la règle de confidentialité de la HIPAA;
- Obligations juridiques d’Incode à l’égard des renseignements protégés sur la santé
- Notification de l’accès aux renseignements protégés sur la santé dans le cadre de fonctions administratives;
- Procédures de plainte;
- Autres renseignements exigés par les règles de confidentialité de la HIPAA.
Incode remettra ou mettra à la disposition des personnes appropriées l’avis de confidentialité :
- Sur demande
- Dans les 60 jours suivant une modification importante de l’avis
- Au moins une fois tous les trois ans, conformément à la Règle de confidentialité de la HIPAA.
Sanctions
Toute violation de la présente politique ou de la règle de confidentialité de la HIPAA entraînera l’application de sanctions conformément à la politique disciplinaire d’Incode, pouvant aller jusqu’au congédiement (Voir la politique de sécurité de l’information).
Atténuation des divulgations involontaires de renseignements protégés sur la santé
Incode, dans la mesure du possible, atténuera tout effet néfaste dont il a connaissance découlant d’une utilisation ou d’une divulgation des renseignements protégés sur la santé d’une personne en violation de la HIPAA ou des politiques et procédures énoncées dans la présente politique. Par conséquent, le personnel communiquera immédiatement avec le responsable de la protection des renseignements personnels pour déterminer les mesures appropriées à prendre afin d’atténuer le préjudice causé aux personnes touchées, si le membre prend connaissance de ce qui suit :
- une divulgation des renseignements protégés sur la santé, soit par un employé, soit par un partenaire commercial;
- un employé ou un partenaire commercial qui ne respecte pas la présente politique ou la loi HIPAA.
Aucune intimidation ni acte de représailles
Aucun membre d’Incode ne peut intimider, menacer, contraindre, faire de la discrimination à l’égard de ou prendre d’autres mesures de représailles contre toute personne pour avoir exercé ses droits, déposé une plainte, participé à une enquête ou s’être opposée à toute pratique inappropriée en vertu de la HIPAA.
Aucune renonciation à la confidentialité de la HIPAA
Aucun individu ne sera tenu par Incode ou l’un de ses membres de renoncer à ses droits à la vie privée en vertu de la HIPAA, comme condition de traitement, de paiement, d’inscription ou d’admissibilité à un régime de soins de santé.
Politiques et procédures relatives à l'utilisation et à la divulgation de renseignements protégés sur la santé
Conformité
Tous les membres d'Incode ayant accès aux renseignements protégés sur la santé doivent se conformer à la présente politique et aux procédures incluses.
L'accès aux renseignements protégés sur la santé est limité à certains employés
Les employés suivants (« employés ayant accès ») ont accès aux renseignements protégés sur la santé :
- Tout employé qui exerce des fonctions directement pour le compte d'Incode,
- Tout autre employé ayant accès à des renseignements de santé protégés pour le compte de l’employeur, aux fins de leur utilisation dans les « fonctions administratives du régime ».
Les employés ayant accès peuvent utiliser et divulguer des renseignements protégés sur la santé aux fins des fonctions administratives de la société, et ils peuvent divulguer des renseignements protégés sur la santé à d'autres employés ayant accès pour des fonctions administratives (mais les renseignements protégés sur la santé divulgués doivent être limités au minimum nécessaire pour exercer la fonction administrative du régime). Les employés ayant accès ne doivent pas divulguer de renseignements protégés sur la santé à des employés (autres que les employés ayant accès) à moins qu'une autorisation ne soit en place ou que la divulgation ne soit, par ailleurs, conforme à la présente Politique et à toute procédure connexe.
Utilisations et divulgations autorisées aux fins d'administration du régime
- Incode peut divulguer ce qui suit pour son utilisation :
- (a) renseignements sur la santé dépersonnalisés;
- (b) renseignements sur l'inscription;
- (c) renseignements sommaires sur la santé aux fins de l’obtention de soumissions de primes pour fournir une couverture d’assurance maladie dans le cadre d’un régime ou pour modifier, amender ou résilier le régime;
- (d) renseignements protégés sur la santé conformément à une autorisation de la personne dont les renseignements protégés sur la santé sont divulgués.
Les renseignements protégés sur la santé peuvent être divulgués aux employés qui ont accès à l’utilisation et à la divulgation de renseignements protégés sur la santé pour exercer des fonctions au nom d’Incode ou pour exercer des fonctions administratives du régime (« employés ayant accès ») :
Utilisations et divulgations permises : Paiement et opérations de soins de santé
Les renseignements protégés sur la santé peuvent être divulgués aux fins des propres activités de paiement d’Incode, et les renseignements protégés sur la santé peuvent être divulgués à une autre entité visée aux fins de paiement de cette entité visée. Il en va de même pour la divulgation aux fins des activités de soins de santé. Les renseignements protégés sur la santé peuvent être divulgués à une autre entité visée aux fins des programmes d’évaluation et d’amélioration de la qualité, de gestion des cas ou de détection de la fraude et des abus en matière de soins de santé de cette autre entité visée, à condition que cette dernière entretienne ou ait entretenu une relation avec le participant et que les renseignements protégés sur la santé demandés se rapportent à cette relation.
- Utilisations et divulgations aux fins des propres activités de paiement d’Incode ou des opérations de soins de santé. Un employé peut utiliser et divulguer des renseignements protégés sur la santé pour effectuer les activités de paiement ou les opérations de soins de santé propres à Incode.
- Les divulgations doivent être conformes à la norme du « minimum nécessaire ». (Selon cette procédure, si la divulgation n'est pas récurrente, la divulgation doit être approuvée par le responsable de la protection des renseignements personnels.)
- Les divulgations doivent être documentées conformément à la procédure relative aux « Exigences en matière de documentation ».
- Divulgations concernant les activités de paiement d’une autre entité. Un employé peut divulguer des renseignements protégés sur la santé à une autre entité visée ou à un prestataire de soins de santé afin d’effectuer les activités de paiement de cette autre entité. Ces divulgations seront effectuées conformément aux procédures élaborées par le responsable de la protection des renseignements personnels.
- Divulgations pour certaines opérations de soins de santé de l'entité réceptrice. Un employé peut divulguer des renseignements protégés sur la santé aux fins des programmes d’évaluation et d’amélioration de la qualité, de gestion des cas ou de détection de la fraude et des abus en matière de soins de santé de cette autre entité visée, à condition que cette dernière entretienne ou ait entretenu une relation avec la personne et que les renseignements protégés sur la santé demandés se rapportent à cette relation. Ces divulgations sont effectuées conformément aux procédures élaborées par le responsable de la protection des renseignements personnels.
- La divulgation doit être approuvée par le responsable de la protection des renseignements personnels.
- Les divulgations doivent être conformes à la norme du « minimum nécessaire ».
- Les divulgations doivent être documentées conformément à la procédure relative aux « Exigences en matière de documentation ».
- Utilisation ou divulgation aux fins de prestations non liées à la santé. À moins qu’une autorisation de la part de la personne n’ait été reçue (tel que traité dans la section « Divulgations conformément à une autorisation »), un employé ne peut utiliser les renseignements protégés sur la santé d’un participant aux fins du paiement ou de l’administration des avantages sociaux « non liés à la santé » de l’employeur (par exemple, l’assurance invalidité, l’indemnisation des accidents du travail et l’assurance vie). Si un employé a besoin des renseignements protégés sur la santé d’un participant aux fins du paiement ou des opérations liées aux soins de santé associées à des prestations non couvertes par le régime, il doit suivre les étapes indiquées par le responsable de la protection des renseignements personnels.
- Obtenir une autorisation. Tout d’abord, communiquez avec le responsable de la protection des renseignements personnels pour déterminer si une autorisation pour ce type d’utilisation ou de divulgation est au dossier. Si aucun formulaire n’est au dossier, demandez le formulaire approprié au responsable de la protection des renseignements personnels. Les employés ne doivent pas tenter de rédiger des formulaires d'autorisation. Toutes les autorisations d’utilisation ou de divulgation à des fins autres que celles du régime doivent être effectuées au moyen d’un formulaire fourni (ou approuvé) par le responsable de la protection des renseignements personnels.
- Des questions? Tout employé qui n’est pas certain qu’une tâche qu’on lui demande d’effectuer constitue une activité de paiement ou une opération de soins de santé du régime devrait communiquer avec le responsable de la protection des renseignements personnels ou son représentant désigné.
Non-divulgation à des fins non liées à un régime de santé
Les renseignements protégés sur la santé ne peuvent être utilisés ou divulgués aux fins du paiement ou de l’administration des avantages sociaux « non liés à la santé » d’Incode (par exemple, l’assurance invalidité, l’indemnisation des accidents du travail, l’assurance vie, etc.), à moins que le participant n’ait donné son autorisation pour une telle utilisation ou divulgation (tel qu’il est indiqué à la section « Divulgations conformément à une autorisation ») ou qu’une telle utilisation ou divulgation soit exigée par la législation de l’État applicable et que les exigences particulières prévues par la HIPAA soient respectées.
Divulgations obligatoires : Personne et HHS
Les renseignements protégés sur la santé d’un participant doivent être divulgués comme l’exige la HIPAA dans trois situations : (1) La divulgation est faite à la personne visée par les renseignements (voir la politique « Accès aux renseignements protégés et demande de modification » qui suit); (b) la divulgation est exigée par la loi; ou (c) la divulgation est faite au HHS aux fins de l'application de la HIPAA.
- Demande d’une personne. Dès réception d’une demande d’une personne (ou de son représentant) visant la divulgation de ses propres renseignements protégés sur la santé, l’employé doit suivre la procédure intitulée « Divulgations aux personnes en vertu du droit d’accès à leurs propres renseignements protégés sur la santé ».
- Demande du HHS. Dès réception d’une demande de divulgation de renseignements protégés sur la santé de la part d’un responsable du HHS (Department of Health and Human Services), l’employé doit prendre les mesures établies par le responsable de la protection des renseignements personnels.
- Suivez les procédures de vérification de l’identité d’un représentant des pouvoirs publics énoncées à la section « Vérification de l’identité des personnes demandant l’accès à des renseignements protégés sur la santé ».
- Les divulgations doivent être documentées conformément à la procédure relative aux « Exigences en matière de documentation ».
Divulgations permises : Fins juridiques et de politique publique
Tout employé qui reçoit une demande de divulgation des renseignements protégés sur la santé d’une personne qui semble relever de l’une des catégories décrites ci-dessous sous la rubrique « Divulgations prévues par la loi et la politique publique » doit communiquer avec le responsable de la protection des renseignements personnels. Les divulgations doivent : (1) être approuvées par le responsable de la protection des renseignements personnels; (2) se conformer à la « norme du minimum nécessaire »; et (3) être documentées conformément à la procédure relative aux « exigences en matière de documentation ». Les divulgations autorisées comprennent :
- Divulgations concernant les victimes de maltraitance, de négligence ou de violence conjugale, si les conditions suivantes sont remplies :
- La personne consent à la divulgation;
- La divulgation est expressément autorisée par une loi ou un règlement et elle prévient un préjudice à la personne (ou à une autre victime), ou la personne est incapable de consentir et les renseignements ne seront pas utilisés contre elle et ils sont nécessaires à une activité d’application de la loi imminente. Dans ce cas, la personne doit être informée sans délai de la divulgation, à moins que cela ne mette la personne en danger ou si le fait d’informer devait impliquer un représentant personnel que l’on croit responsable de la maltraitance, de la négligence ou de la violence.
- Pour les procédures judiciaires et administratives, en réponse à :
- Une ordonnance d’un tribunal judiciaire ou administratif (la divulgation doit être limitée aux renseignements protégés sur la santé expressément autorisés par l’ordonnance);
- Une assignation, une demande de communication préalable ou autre procédure légale, non accompagnée d’une ordonnance d’un tribunal judiciaire ou administratif, sur réception d’assurances que la personne a été avisée de la demande, ou que la partie sollicitant l’information a fait des efforts raisonnables pour obtenir une ordonnance de protection adéquate.
- À un agent d'application de la loi à des fins d'application de la loi, selon les conditions suivantes :
- Conformément à un processus et tel qu’autrement exigé par la loi, mais seulement si les renseignements demandés sont pertinents et importants, la demande est précise et limitée aux quantités raisonnablement nécessaires, et il n’est pas possible d’utiliser des renseignements dépersonnalisés.
- L’information demandée se limite aux renseignements permettant d’identifier ou de localiser un suspect, un fugitif, un témoin essentiel ou une personne disparue.
- Renseignements sur une victime présumée d’un crime (1) si la personne consent à la divulgation; ou (2) sans le consentement de la personne, si les renseignements ne doivent pas être utilisés contre la victime, si le besoin de renseignements est urgent et si la divulgation est dans l’intérêt supérieur de la personne.
- Renseignements sur une personne décédée lorsqu'il existe des soupçons que le décès de cette personne résulte d'une conduite criminelle.
- Renseignements constituant une preuve de comportement criminel survenu dans les locaux de l’employeur.
- Aux autorités de santé publique compétentes pour les activités de santé publique.
- À un organisme de surveillance de la santé pour des activités de surveillance de la santé, tel qu’autorisé par la loi.
- À un coroner ou à un médecin légiste au sujet de personnes décédées, aux fins de l’identification d’une personne décédée, de la détermination de la cause du décès ou de toute autre fonction autorisée par la loi.
- Aux fins du don cadavérique d’organes, d’yeux ou de tissus, à des organismes de prélèvement d’organes ou à d’autres entités participant au prélèvement, à la conservation ou à la transplantation d’organes, d’yeux ou de tissus afin de faciliter la transplantation.
- À certaines fins de recherche limitées, à condition qu’une dispense de l’autorisation requise par la HIPAA ait été approuvée par un comité de protection de la vie privée approprié.
- Pour prévenir une menace grave à la santé ou à la sécurité, en croyant, de bonne foi, que l’utilisation ou la divulgation est nécessaire pour prévenir une menace grave et imminente à la santé ou à la sécurité d’une personne ou du public.
- Pour les fonctions gouvernementales spécialisées, notamment la divulgation de renseignements protégés sur la santé d’un détenu à des établissements correctionnels et la divulgation de renseignements protégés sur la santé d’une personne à un responsable fédéral autorisé pour la conduite d’activités liées à la sécurité nationale.
- Pour les programmes d’indemnisation des accidents du travail, dans la mesure nécessaire pour se conformer aux lois relatives à l’indemnisation des accidents du travail ou à d’autres programmes similaires.
Divulgations en vertu d’une autorisation individuelle
Les renseignements protégés sur la santé peuvent être divulgués à toutes fins si une autorisation satisfaisant à toutes les exigences de la HIPAA en matière d’autorisation valide est fournie par une personne. Toutes les utilisations et divulgations effectuées en vertu d’une autorisation signée doivent être conformes aux conditions générales de l’autorisation.
Toute divulgation demandée à un tiers (c.-à-d. qui n'est pas la personne à qui se rapportent les renseignements protégés sur la santé) qui ne relève pas de l'une des catégories pour lesquelles la divulgation est permise ou exigée dans la présente politique peut être effectuée en vertu d’une autorisation individuelle. Si la divulgation est demandée en vertu d'une autorisation, les procédures suivantes doivent être suivies :
- Les divulgations doivent être documentées conformément à la procédure relative aux « Exigences en matière de documentation ».
- Toutes les utilisations et divulgations effectuées en vertu d’une autorisation doivent être conformes aux conditions générales de l’autorisation.
- Vérifiez que le formulaire d'autorisation est valide. Les formulaires d'autorisation valides sont ceux qui :
- Sont dûment signés et datés par la personne ou par le représentant de la personne;
- Ne sont ni expirés ni révoqués [la date d’expiration du formulaire d’autorisation doit être une date précise (telle que le 1er juillet 2010) ou une période précise (p. ex., un an à compter de la date de signature), ou un événement directement lié à la personne ou à l’objet de l’utilisation ou de la divulgation (p. ex., pour la durée de la couverture de la personne)];
- Contiennent une description des renseignements à utiliser ou à divulguer;
- Contiennent le nom de l’entité ou de la personne autorisée à utiliser ou à divulguer les renseignements protégés sur la santé;
- Contiennent le nom du destinataire de l'utilisation ou de la divulgation;
- Contiennent une déclaration concernant le droit de la personne de révoquer l’autorisation et les procédures de révocation des autorisations;
- Contiennent une déclaration concernant la possibilité d’une divulgation ultérieure des renseignements.
- Suivre les procédures pour vérifier l’identité de la personne (ou du représentant de la personne) énoncées dans « Vérification de l’identité des personnes demandant l’accès à des renseignements protégés sur la santé ».
Vérification de l’identité des personnes demandant des renseignements sur la santé protégés
Les employés doivent prendre des mesures pour vérifier l’identité des personnes qui demandent l’accès à des renseignements protégés sur la santé. Ils doivent également vérifier le droit de toute personne d’accéder aux renseignements protégés sur la santé, si l'identité ou le droit de cette personne ne sont pas connus. Des procédures distinctes sont énoncées ci-dessous pour vérifier l'identité et le pouvoir d'agir, selon que la demande est présentée par la personne, par un parent cherchant à accéder aux renseignements protégés sur la santé de son enfant mineur, par un représentant personnel ou par un agent public cherchant à obtenir l'accès.
- Demande faite par une personne. Lorsqu'une personne demande l'accès à ses propres renseignements protégés sur la santé, les étapes suivantes doivent être suivies :
- Demandez une pièce d'identité à la personne. Les employés peuvent utiliser un permis de conduire valide, un passeport ou une autre pièce d'identité avec photo délivrée par un organisme gouvernemental.
- Vérifiez que la pièce d'identité correspond à l'identité de la personne demandant l'accès aux renseignements protégés sur la santé. Si vous avez des doutes quant à la validité ou à l'authenticité de la pièce d’identité fournie ou à l'identité de la personne qui demande l'accès aux renseignements protégés sur la santé, communiquez avec le responsable de la protection des renseignements personnels.
- Faites une copie de la pièce d’identité fournie par la personne et classez-la dans l’ensemble de dossiers désigné de celle-ci.
- Si la personne demande des renseignements protégés sur la santé par téléphone, demandez son numéro d'assurance sociale.
- Les divulgations doivent être documentées conformément à la procédure relative aux « Exigences en matière de documentation ».
- Demande présentée par un parent cherchant à obtenir les renseignements protégés sur la santé de son enfant mineur. Lorsqu’un parent demande l’accès aux renseignements protégés sur la santé de son enfant mineur, les étapes suivantes doivent être suivies :
- Vérifiez le lien de la personne avec l’enfant. Cette vérification peut prendre la forme d'une confirmation de l'inscription de l'enfant au régime du parent à titre de personne à charge.
- Les divulgations doivent être documentées conformément à la procédure relative aux « Exigences en matière de documentation ».
- Demande présentée par un représentant personnel. Lorsqu'un représentant personnel demande l'accès aux renseignements protégés sur la santé d’une personne, les étapes suivantes doivent être suivies :
- Exigez une copie d'une procuration valide ou d'autres documents — les exigences peuvent varier d'un État à l'autre. Pour toute question concernant la validité de ce document, demandez au responsable de la protection des renseignements personnels de l’examiner.
- Faites une copie de la documentation fournie et classez-la dans l’ensemble de dossiers désigné de la personne.
- Les divulgations doivent être documentées conformément à la procédure relative aux « Exigences en matière de documentation ».
- Demande effectuée par un agent public. Si un représentant des pouvoirs publics demande l’accès à des renseignements protégés sur la santé (« PHI ») et que cette demande est effectuée à l’une des fins énoncées ci-dessus sous les rubriques « Divulgations obligatoires de renseignements protégés sur la santé » ou « Divulgations autorisées de renseignements protégés sur la santé », les étapes suivantes doivent être suivies afin de vérifier l’identité et l’autorité de ce représentant :
- Si la demande est faite en personne, demandez la présentation d’une carte d’identification de l’organisme, d’autres pièces justificatives officielles ou de toute autre preuve de statut gouvernemental. Faites une copie de la pièce d’identité fournie et classez-la dans le dossier désigné de la personne.
- Si la demande est faite par écrit, vérifiez qu’elle est sur le papier à en-tête gouvernemental approprié.
- Si la demande est présentée par une personne prétendant agir pour le compte d’un représentant des pouvoirs publics, demandez une déclaration écrite sur le papier à en-tête officiel de l’administration concernée confirmant que cette personne agit sous l’autorité du gouvernement, ou tout autre élément de preuve ou document attestant de son mandat, tel qu’un contrat de services, un protocole d’entente ou un bon de commande, établissant qu’elle agit pour le compte du représentant des pouvoirs publics.
- Demandez une déclaration écrite du fondement juridique en vertu duquel les renseignements sont demandés ou, si une déclaration écrite s’avère irréalisable, une déclaration orale de ce fondement juridique. Si la demande d’une personne est faite en vertu d’une procédure judiciaire, d’un mandat, d’une assignation, d’une ordonnance ou de toute autre procédure juridique émise par un grand jury ou un tribunal judiciaire ou administratif, communiquez avec le service juridique.
- Obtenez l’approbation de la divulgation auprès du responsable de la protection des renseignements personnels.
- Les divulgations doivent être documentées conformément à la procédure relative aux « Exigences en matière de documentation ».
- Demandes de divulgation de renseignements protégés sur la santé de la part de conjoints, de membres de la famille et d’amis. Les renseignements protégés sur la santé ne seront pas divulgués à la famille ou aux amis d’une personne, sauf si la loi HIPAA l’exige ou le permet. Généralement, une autorisation est requise avant qu’une autre partie, y compris un conjoint, un membre de la famille ou un ami, ne puisse accéder aux renseignements protégés sur la santé.
- Si un employé reçoit une demande de divulgation des renseignements protégés sur la santé d’une personne de la part d’un conjoint, d’un membre de la famille ou d’un ami personnel de cette personne et que le conjoint, le membre de la famille ou l’ami personnel est soit (1) le parent de la personne et la personne est un enfant mineur; soit (2) le représentant personnel de la personne, suivez la procédure intitulée « Vérification de l’identité des personnes demandant l’accès à des renseignements protégés sur la santé ».
- Une fois l’identité d’un parent ou d’un représentant personnel vérifiée, suivez la procédure relative à la « Demande d’accès d’une personne ».
- Toutes les autres demandes de la part de conjoints, de membres de la famille et d’amis doivent être autorisées par la personne dont les renseignements protégés sur la santé sont concernés. Consultez les procédures relatives aux « Divulgations conformément à une autorisation individuelle ».
Divulgations de renseignements protégés sur la santé à des associés commerciaux
Un associé commercial est une entité qui :
- exécute ou aide à exécuter une fonction ou une activité du Régime impliquant l’utilisation et la divulgation de renseignements personnels sur la santé (y compris le traitement ou l’administration des demandes de règlement, l’analyse de données, la souscription, etc.);
- fournit des services juridiques, comptables, actuariels, de consultation, d’agrégation de données, de gestion, d’accréditation ou financiers, lorsque l’exécution de ces services implique de donner au fournisseur de services accès à des renseignements protégés sur la santé.
Les associés commerciaux comprennent :
- les organismes d'information sur la santé;
- les passerelles de prescription électronique;
- d’autres entités qui fournissent des services de transmission de données relativement aux renseignements protégés sur la santé et qui exigent un accès régulier à ces renseignements;
- les entités qui offrent un dossier de santé personnel à une ou plusieurs personnes au nom d’une entité visée;
- les entités qui conservent des renseignements protégés sur la santé, que ces entités examinent ou non effectivement les renseignements protégés sur la santé.
Les employés peuvent divulguer des renseignements protégés sur la santé aux associés commerciaux d’Incode et autoriser ces associés commerciaux à créer ou à recevoir des renseignements protégés sur la santé pour son compte. Toutefois, avant de le faire, Incode obtiendra d’abord l’assurance de l’associé commercial qu’il protégera adéquatement les renseignements. Toutes les utilisations et divulgations par un « associé commercial » seront effectuées conformément à une entente valide d’associé commercial. Avant de partager des renseignements protégés sur la santé avec des consultants ou des entrepreneurs externes qui répondent à la définition d’un « associé commercial », les employés doivent communiquer avec le responsable de la protection des renseignements personnels et vérifier qu’un contrat d’associé commercial est en vigueur.
Les procédures supplémentaires suivantes doivent être respectées :
- Les divulgations doivent être conformes aux conditions du contrat d’associé commercial.
- Les divulgations doivent être conformes à la « norme du minimum nécessaire ». (Dans le cadre de cette procédure, chaque divulgation récurrente sera assujettie à une politique distincte pour répondre à l'exigence du minimum nécessaire, et chaque divulgation non récurrente doit être approuvée par le responsable de la protection des renseignements personnels.)
- Les divulgations doivent être documentées conformément à la procédure relative aux « Exigences en matière de documentation ».
Se conformer à la norme du « minimum nécessaire »
La HIPAA exige que, lorsque des renseignements protégés sur la santé sont utilisés ou divulgués, la quantité divulguée soit généralement limitée au « minimum nécessaire » pour atteindre l'objectif de l'utilisation ou de la divulgation.
- Procédures de divulgation
- Identifier les divulgations récurrentes. Pour chaque divulgation récurrente, identifiez les types de renseignements protégés sur la santé à divulguer, les types de personnes pouvant recevoir ces renseignements, les conditions qui s'appliqueraient à un tel accès, ainsi que les normes relatives aux divulgations aux types d’associés commerciaux engagés régulièrement. Établir une politique pour chaque divulgation récurrente spécifique qui limite la quantité divulguée à la quantité minimale nécessaire pour atteindre l'objectif de la divulgation.
- Pour toute autre demande de divulgation de renseignements protégés sur la santé, communiquez avec le responsable de la protection des renseignements personnels, qui veillera à ce que seuls les renseignements minimaux nécessaires à la réalisation de l’objectif visé soient communiqués.
- Procédures relatives aux demandes
- Identifier les demandes récurrentes. Pour chaque demande récurrente, déterminez les renseignements nécessaires aux fins de la divulgation demandée et établissez une politique visant à limiter chaque demande aux renseignements minimaux nécessaires à la réalisation de l’objectif de la divulgation.
- Pour toute autre demande visant des renseignements protégés sur la santé, communiquez avec le responsable de la protection des renseignements personnels, qui veillera à ce que la quantité de renseignements demandés soit limitée au minimum nécessaire à la réalisation de l’objectif de la divulgation.
- Exceptions
- La norme du « minimum nécessaire » ne s’applique à aucun des éléments suivants :
- Utilisations ou divulgations faites à la personne;
- Utilisations ou divulgations effectuées en vertu d’une autorisation individuelle;
- Divulgations effectuées au HHS;
- Utilisations ou divulgations requises par la loi; et
- Utilisations ou divulgations requises pour se conformer à la loi HIPAA.
Divulgations de renseignements dépersonnalisés
Les renseignements dépersonnalisés ne sont pas des renseignements protégés sur la santé; il s’agit de renseignements sur la santé qui ne permettent pas d’identifier une personne et pour lesquels il n’existe aucun motif raisonnable de croire que les renseignements peuvent être utilisés pour identifier une personne. Il existe deux façons de déterminer que des renseignements sont dépersonnalisés : soit par une analyse statistique professionnelle, soit par la suppression d’identifiants spécifiques.
Après approbation et vérification par le responsable de la protection des renseignements personnels que les renseignements en question sont dépersonnalisés, les renseignements dépersonnalisés peuvent être utilisés et divulgués librement conformément aux règlements de confidentialité de la loi HIPAA.
Demande d’accès d’une personne
La HIPAA confère aux personnes le droit d’accéder aux renseignements protégés sur la santé les concernant que conserve Incode (ou ses partenaires commerciaux) dans des ensembles de dossiers désignés, ainsi que d’en obtenir des copies, y compris des copies électroniques.
Dès réception d’une demande de divulgation des renseignements protégés sur la santé d’une personne émanant de cette personne, du parent d’un mineur ou du représentant personnel d’une personne, les employés doivent suivre les étapes suivantes :
Suivez les procédures de vérification de l’identité de la personne (ou du parent ou du représentant personnel) énoncées dans « Vérification de l’identité des personnes demandant l’accès à des renseignements protégés sur la santé ».
- Examiner la demande de divulgation afin de déterminer si les renseignements protégés sur la santé demandés figurent dans l’ensemble de dossiers désigné de la personne concernée. Consultez le responsable de la protection des renseignements personnels s'il semble que les renseignements demandés ne figurent pas dans le dossier désigné de la personne. Aucune demande d'accès ne peut être refusée sans l'approbation du responsable de la protection des renseignements personnels.
- Examinez la demande de divulgation afin de déterminer si une exception à l’obligation de divulgation pourrait s’appliquer; par exemple, la divulgation peut être refusée dans le cas de demandes d’accès à des notes de psychothérapie, à des documents préparés en vue d’une procédure judiciaire, à des renseignements recueillis dans le cadre d’une recherche lorsque la personne a consenti à une restriction de son droit d’accès, à des renseignements obtenus sous promesse de confidentialité ou à d’autres renseignements dont un professionnel de la santé estime que leur divulgation est susceptible de causer un préjudice. Veuillez consulter le responsable de la protection des renseignements personnels si vous avez des questions quant à savoir si l’une de ces exceptions s’applique. Aucune demande d'accès ne peut être refusée sans l'approbation du responsable de la protection des renseignements personnels.
- Répondez à la demande en fournissant les renseignements demandés ou en refusant la demande dans un délai de 30 jours. Si les renseignements protégés sur la santé demandés ne peuvent être obtenus dans le délai de trente (30) jours, ce délai peut être prolongé de trente (30) jours supplémentaires, à condition qu’un avis écrit soit transmis à la personne concernée avant l’expiration du délai initial de trente (30) jours, indiquant les motifs de la prolongation ainsi que la date à laquelle l’employeur répondra à la demande.
- Un avis de refus doit contenir (1) le motif du refus; (2) un énoncé du droit de la personne de demander une révision du refus, le cas échéant; et (3) un énoncé de la façon dont la personne peut déposer une plainte concernant le refus. Tous les avis de refus doivent être préparés ou approuvés par le responsable de la protection des renseignements personnels.
- Fournissez les renseignements demandés sous la forme ou dans le format demandé par la personne, si cela peut être facilement produit sous cette forme. Sinon, fournissez les renseignements demandés sur une copie papier lisible ou sous toute autre forme convenue par la personne.
- Les personnes ont le droit de recevoir une copie par la poste ou par courriel, ou peuvent venir récupérer une copie sur place. Les personnes (y compris les détenus) ont également le droit de venir sur place pour examiner les renseignements.
- Si la personne a demandé un résumé et une explication des renseignements demandés au lieu des renseignements complets, ou en complément de ceux-ci, préparez ce résumé et cette explication et mettez-les à la disposition de la personne dans la forme ou le format qu’elle a demandés.
- Exigez des frais raisonnables fondés sur les coûts pour la reproduction, l’affranchissement et la préparation d’un résumé (mais les frais relatifs au résumé doivent être convenus au préalable par la personne). Cette disposition n’est pas requise si le régime ne prévoit aucuns frais.
- Les divulgations doivent être documentées conformément à la procédure relative aux « Exigences en matière de documentation ».
Demandes de modification de la personne
La HIPAA confère également aux personnes le droit de demander la modification de leurs renseignements protégés sur la santé. Incode examinera les demandes de modification soumises par écrit par les participants.
Dès réception d’une demande de modification des renseignements protégés sur la santé d’une personne figurant dans un ensemble de dossiers désigné, présentée par cette personne, le parent d’un mineur ou le représentant personnel d’une personne, les employés doivent suivre les étapes suivantes :
- Suivre les procédures pour vérifier l’identité de la personne (ou du parent ou du représentant personnel) énoncées dans « Vérification de l’identité des personnes demandant l’accès à des renseignements protégés sur la santé ».
- Examiner la demande de divulgation afin de déterminer si les renseignements protégés sur la santé visés figurent dans l’ensemble de dossiers désigné de la personne concernée. Consultez le responsable de la protection des renseignements personnels s'il semble que les renseignements demandés ne figurent pas dans le dossier désigné de la personne. Aucune demande de modification ne peut être refusée sans l'approbation du responsable de la protection des renseignements personnels.
- Examinez la demande de modification pour déterminer si les renseignements seraient accessibles en vertu du droit d’accès de la HIPAA (voir les procédures d’accès ci-dessus). Veuillez consulter le responsable de la protection des renseignements personnels si vous avez des questions quant à savoir si l’une de ces exceptions s’applique. Aucune demande de modification ne peut être refusée sans l'approbation du responsable de la protection des renseignements personnels.
- Examinez la demande de modification pour déterminer si la modification est appropriée — c’est-à-dire si les renseignements contenus dans l’ensemble des dossiers désignés sont exacts et complets sans la modification.
- Répondez à la demande dans un délai de 60 jours en informant la personne par écrit que la modification sera apportée ou que la demande est refusée. Si une décision ne peut être prise dans le délai de soixante (60) jours, ce délai peut être prolongé de trente (30) jours supplémentaires, à condition qu’un avis écrit soit transmis à la personne concernée avant l’expiration du délai initial de soixante (60) jours, indiquant les motifs de la prolongation ainsi que la date à laquelle l’employeur répondra.
- Lorsqu’une demande de modification est acceptée, apportez la modification à l’ensemble de dossiers désigné et transmettez un avis approprié à la personne concernée ainsi qu’à toutes les personnes ou entités indiquées, le cas échéant, dans le formulaire de demande de modification de cette personne. Transmettez également un avis de la modification à toute personne ou entité dont il est établi qu’elle détient le dossier en question et qu’elle pourrait se fonder sur les renseignements non corrigés au détriment de la personne concernée.
- Lorsqu'une demande de modification est refusée, les procédures suivantes s'appliquent :
- Tous les avis de refus doivent être préparés ou approuvés par le responsable de la protection des renseignements personnels. Un avis de refus doit contenir : (1) les motifs du refus; (2) des renseignements sur le droit de la personne de soumettre une déclaration écrite de désaccord avec le refus ainsi que sur la façon de présenter une telle déclaration; (3) une explication indiquant que la personne peut, si elle ne présente pas de déclaration de désaccord, demander que la demande de modification et le refus qui s’y rapporte soient inclus dans toute divulgation future des renseignements; et (4) des renseignements sur la façon dont la personne peut déposer une plainte relativement au refus.
- Si, à la suite du refus, la personne présente une déclaration de désaccord, joignez à toute divulgation ultérieure du dossier visé par la demande de modification les documents suivants : la demande de modification de la personne, l’avis de refus de cette demande, la déclaration de désaccord de la personne, le cas échéant, ainsi que la réfutation ou la réponse de l’employeur à cette déclaration de désaccord, le cas échéant. Si la personne n’a pas présenté de déclaration écrite de désaccord, joignez la demande de modification de la personne et son refus à toute divulgation ultérieure des renseignements personnels sur la santé uniquement si la personne a demandé cette mesure.
Demande de relevé des divulgations de renseignements protégés sur la santé
Une personne a le droit d’obtenir un relevé de certaines divulgations de ses propres renseignements protégés sur la santé.
Dès réception d’une demande de la part d’une personne (ou du parent d’un mineur ou du représentant personnel d’une personne) concernant un relevé des divulgations, l’employé doit suivre les étapes suivantes :
- Suivre les procédures pour vérifier l’identité de la personne (ou du parent ou du représentant personnel) énoncées dans « Vérification de l’identité des personnes demandant l’accès à des renseignements protégés sur la santé ».
- Si la personne qui demande le relevé des divulgations a déjà reçu un tel relevé au cours de la période de douze (12) mois précédant immédiatement la date de réception de la demande actuelle, préparez un avis l’informant que des frais de traitement lui seront facturés et lui donnant la possibilité de retirer sa demande.
- Répondez à la demande dans un délai de soixante (60) jours en fournissant le relevé des divulgations (comme il est décrit plus en détail ci-dessous) ou en informant la personne qu’aucune divulgation devant être incluse dans un tel relevé n’a été effectuée (voir la liste des exceptions à l’obligation de fournir un relevé des divulgations ci-dessous). Si le relevé des divulgations ne peut être fourni dans le délai de soixante (60) jours, ce délai peut être prolongé de trente (30) jours supplémentaires, à condition qu’un avis écrit soit transmis à la personne concernée avant l’expiration du délai initial de soixante (60) jours, indiquant les motifs de la prolongation ainsi que la date à laquelle l’employeur répondra.
- Le relevé doit inclure les divulgations (mais pas les utilisations) des renseignements protégés sur la santé de la personne qui fait la demande, effectuées par le régime et tout associé d’affaires au cours de la période demandée par la personne, jusqu’à six ans avant la demande. (Il convient toutefois de noter que le régime n’est pas tenu de rendre compte des divulgations effectuées avant le 14 avril 2004. Le relevé des divulgations n’est pas tenu d’inclure les divulgations effectuées :
- aux fins du traitement, du paiement et des activités liées aux soins de santé;
- à la personne au sujet de ses propres renseignements protégés sur la santé;
- à titre accessoire à une utilisation ou à une divulgation par ailleurs autorisée;
- conformément à une autorisation accordée par la personne concernée;
- à des fins précises de sécurité nationale ou de renseignement;
- à des établissements correctionnels ou aux organismes d'application de la loi lorsque la communication était permise sans autorisation;
- dans le cadre d'un ensemble de données limité.
- Si un partenaire commercial du régime est autorisé à divulguer les renseignements protégés sur la santé d’une personne, le responsable de la protection des renseignements personnels communiquera avec ce partenaire commercial afin d’obtenir un relevé des divulgations qu’il a effectuées.
- Le relevé doit comprendre les renseignements suivants pour chaque divulgation de renseignements protégés sur la santé de la personne devant être déclarée :
- la date de divulgation;
- le nom (et, si elle est connue, l'adresse) de l'entité ou de la personne à laquelle l'information a été divulguée;
- une brève description des renseignements protégés sur la santé divulgués; et
- un bref énoncé expliquant l’objet de la divulgation. (L’énoncé de l’objectif peut être fourni au moyen d’une copie de la demande écrite de divulgation, le cas échéant.)
- Si le régime a reçu une demande de suspension temporaire d’un organisme de surveillance de la santé ou d’un représentant des autorités chargées de l’application de la loi indiquant qu’un avis à la personne concernée concernant les divulgations de renseignements protégés sur la santé serait raisonnablement susceptible de nuire aux activités de cet organisme, la divulgation pourrait ne pas être requise. Si un employé reçoit une telle déclaration, que ce soit oralement ou par écrit, il doit communiquer avec le responsable de la protection des renseignements personnels pour obtenir plus de directives.
- Les relevés des divulgations doivent être documentés conformément à la procédure intitulée « Exigences en matière de documentation ».
Demandes de communications confidentielles
Les personnes peuvent demander à recevoir les communications concernant leurs renseignements protégés sur la santé par d’autres moyens ou à d’autres endroits. Par exemple, les participants peuvent demander à être appelés uniquement au travail plutôt qu’à la maison. De telles demandes peuvent être honorées si elles sont raisonnables.
Toutefois, l’employeur doit donner suite à une telle demande si le participant fournit clairement des renseignements indiquant que la divulgation de la totalité ou d’une partie de ces renseignements pourrait le mettre en danger. Le responsable de la protection des renseignements personnels est chargé de traiter les demandes de communications confidentielles.
Dès réception d’une demande présentée par une personne, le parent d’un mineur ou le représentant personnel d’une personne visant à recevoir des communications concernant des renseignements protégés sur la santé par d’autres moyens ou à d’autres adresses, l’employé doit suivre les étapes suivantes :
- Suivre les procédures pour vérifier l’identité de la personne (ou du parent ou du représentant personnel) énoncées dans « Vérification de l’identité des personnes demandant l’accès à des renseignements protégés sur la santé ».
- Déterminer si la demande contient une déclaration indiquant que la divulgation de la totalité ou d’une partie des renseignements visés par la demande pourrait mettre la personne en danger.
- L’employé devrait prendre des mesures pour donner suite aux demandes.
- Si une demande ne sera pas satisfaite, l’employé doit communiquer avec la personne en personne, par écrit ou par téléphone, afin d’expliquer pourquoi la demande ne peut être satisfaite.
- Toutes les demandes de communications confidentielles approuvées doivent être suivies.
- Les divulgations et leurs dispositions doivent être documentées conformément à la procédure relative aux « Exigences en matière de documentation ».
Demandes de restrictions concernant l’utilisation et la divulgation de renseignements protégés sur la santé
Les personnes peuvent demander que des restrictions soient imposées à l’utilisation et à la divulgation des renseignements protégés sur la santé du participant. Dès réception d’une demande d’un particulier (ou du parent d’un mineur ou du représentant personnel d’un particulier) d’accéder aux renseignements protégés sur la santé d’un particulier, l’employé doit suivre les étapes suivantes :
- Suivre les procédures pour vérifier l’identité de la personne (ou du parent ou du représentant personnel) énoncées dans « Vérification de l’identité des personnes demandant l’accès à des renseignements protégés sur la santé ».
- L’employé devrait prendre des mesures pour donner suite aux demandes.
- Si une demande ne sera pas satisfaite, l’employé doit communiquer avec la personne en personne, par écrit ou par téléphone, afin d’expliquer pourquoi la demande ne peut être satisfaite.
- Toutes les demandes de restriction de l’utilisation ou de la divulgation de renseignements protégés sur la santé qui sont approuvées doivent faire l’objet d’un suivi.
- Tous les partenaires commerciaux susceptibles d’avoir accès aux renseignements protégés sur la santé du particulier doivent être informés de toute restriction convenue.
- Les divulgations et leurs dispositions doivent être documentées conformément à la procédure relative aux « Exigences en matière de documentation ».
Dossiers
Des copies de tous les éléments suivants seront conservées pendant une période d’au moins six ans à compter de la date de création des documents ou de la date à laquelle ils ont été en vigueur pour la dernière fois, selon la dernière de ces dates :
- « Avis relatifs aux pratiques de confidentialité » qui sont remis aux participants
- Copies des politiques et procédures
- Autorisations individuelles
- Lorsque la divulgation de certains renseignements protégés sur la santé est effectuée :
- Date de la divulgation;
- Nom de l’entité ou de la personne ayant reçu les renseignements protégés sur la santé et, si elle est connue, l’adresse de cette entité ou personne;
- Brève description des renseignements protégés sur la santé divulgués;
- Bref énoncé de l’objet de la divulgation;
- Toute autre documentation requise en vertu de ces procédures d’utilisation et de divulgation.
Communiquez avec nous
Incode Technologies Inc. accueille vos commentaires, questions, préoccupations ou suggestions. Veuillez nous envoyer votre rétroaction par courriel à : cs.service@incode.com
Incode est située aux États-Unis à : 101 Mission Street, Suite 900, San Francisco, CA 94105