ENTENTE DE SOUS-TRAITANCE (BUSINESS ASSOCIATE AGREEMENT)
La présente entente de sous-traitance (« BAA ») est conclue entre le fournisseur de soins de santé ou l'entité visée (« Entité visée ») qui accepte la présente entente et Transcribe Health Corporation (« Sous-traitant »), une société constituée en vertu des lois fédérales du Canada.
Dernière mise à jour : 19 juin 2026
1. DÉFINITIONS
Aux fins de la présente entente de sous-traitance (BAA), les termes suivants ont le sens qui leur est attribué ci-dessous :
- « HIPAA » désigne la Health Insurance Portability and Accountability Act of 1996, telle que modifiée.
- « Loi HITECH » désigne la Health Information Technology for Economic and Clinical Health Act, telle que modifiée.
- « Règle de confidentialité » désigne les Standards for Privacy of Individually Identifiable Health Information prévues au 45 CFR Part 160 et Part 164, Subparts A and E.
- « Règle de sécurité » désigne les Security Standards for the Protection of Electronic Protected Health Information prévues au 45 CFR Part 160 et Part 164, Subparts A and C.
- « Règle de notification des atteintes » désigne la Breach Notification for Unsecured Protected Health Information prévue au 45 CFR Part 164, Subpart D.
- « Protected Health Information » ou « PHI » désigne tout renseignement, qu'il soit oral ou consigné sous quelque forme ou sur quelque support que ce soit, qui (i) se rapporte à l'état de santé physique ou mentale passé, présent ou futur d'une personne, à la prestation de soins de santé à une personne, ou au paiement passé, présent ou futur de la prestation de soins de santé à une personne; et (ii) identifie la personne ou à l'égard duquel il existe un motif raisonnable de croire que le renseignement peut être utilisé pour identifier la personne. Les PHI comprennent les Electronic Protected Health Information (« ePHI »).
- « Services » désigne la plateforme de documentation clinique et d'intelligence clinique propulsée par l'IA fournie par le Sous-traitant à l'Entité visée, incluant le produit de transcription médicale, le produit de note clinique générée par l'IA, le clavardage Assistant autonome (une surface de clavardage persistante où les Utilisateurs autorisés de l'Entité visée peuvent soumettre des questions cliniques, qui peuvent inclure un contexte patient constituant des PHI, et recevoir des réponses générées par l'IA citant la littérature médicale publique), l'extension Chrome Transcribe Health Medical Scribe (un composant côté navigateur qui capte l'audio de rencontre clinique constituant des ePHI, chiffre cet audio côté client avant sa transmission, s'intègre aux systèmes EHR pris en charge et insère du texte généré par l'IA dans les champs de note clinique), ainsi que tous les logiciels, applications, interfaces de programmation d'applications, mises à jour et services connexes.
- « Incident de sécurité » désigne, conformément au 45 CFR §164.304, l'accès, l'utilisation, la divulgation, la modification ou la destruction non autorisés, tentés ou réussis, de renseignements, ou l'interférence avec les opérations d'un système dans un système d'information, dans chaque cas touchant des ePHI que le Sous-traitant crée, reçoit, conserve ou transmet pour le compte de l'Entité visée. Un « Incident de sécurité » ne comprend pas un Incident de sécurité infructueux.
- « Incident de sécurité infructueux » désigne un Incident de sécurité qui ne donne pas lieu à un accès non autorisé à des ePHI, ni à l'utilisation, la divulgation, la modification ou la destruction non autorisées de ePHI, ni à une interférence avec un système d'information qui conserve des ePHI, y compris, sans s'y limiter, les pings et autres attaques par diffusion sur un pare-feu, les balayages de ports, les tentatives d'ouverture de session infructueuses ou refusées, les paquets malformés ou malveillants, ainsi que le trafic réseau refusé ou bloqué absorbé de façon routinière par les contrôles de sécurité du Sous-traitant.
1.5. CLASSIFICATION DU SERVICE
Les parties reconnaissent et conviennent que :
- Le Sous-traitant fournit un service d'assistant à la documentation clinique. Le Sous-traitant n'est pas un EMR, un EHR, un dépositaire d'ensemble de données désigné (Designated Record Set), ni un système officiel d'archivage pour l'Entité visée, et les Services n'ont pas été certifiés en vertu de l'ONC, de Santé Québec, d'OntarioMD, ni d'aucun autre régime de certification EMR/EHR.
- L'Entité visée est le dépositaire de l'ensemble de données désigné (Designated Record Set). L'Entité visée garantit qu'elle maintient un système de dossiers médicaux distinct qui satisfait à toutes les exigences de certification, de conservation et de tenue de dossiers applicables à sa pratique et à sa juridiction.
- Les PHI créés ou traités par les Services sont fournis à l'Entité visée en vue de leur intégration dans le système de dossiers de l'Entité visée. L'Entité visée est responsable du transfert en temps opportun des extrants finalisés des Services dans son système de dossiers médicaux certifié.
- Les obligations du Sous-traitant en vertu des sections 164.524 (accès) et 164.526 (modification) de la HIPAA se limitent aux PHI alors détenus dans les Services et sont satisfaites en mettant ces PHI à la disposition de l'Entité visée, laquelle demeure responsable de satisfaire les droits d'accès et de modification de la Personne concernée à l'égard de l'ensemble de données désigné (Designated Record Set) sous-jacent. Sans limiter ce qui précède, sur demande écrite de l'Entité visée, le Sous-traitant fournit une copie des PHI alors détenus dans les Services dans un format couramment utilisé et lisible par machine dans un délai de quinze (15) jours ouvrables, suffisant pour permettre à l'Entité visée de respecter son délai de trente (30) jours d'accès individuel en vertu du 45 CFR 164.524.
2. OBLIGATIONS DU SOUS-TRAITANT
2.1. Utilisations et divulgations permises :
- Le Sous-traitant ne doit pas utiliser ni divulguer de PHI autrement que tel que permis ou requis par la présente BAA, les Conditions d'utilisation, ou tel que requis par la loi.
- Le Sous-traitant peut utiliser ou divulguer des PHI pour la gestion et l'administration appropriées de son entreprise, à condition que les divulgations soient requises par la loi ou que le Sous-traitant obtienne des assurances raisonnables de la personne à qui le renseignement est divulgué qu'il sera tenu confidentiel.
- Le Sous-traitant peut utiliser des PHI pour fournir des services d'agrégation de données relatifs aux opérations de soins de santé de l'Entité visée tel que permis par le 45 CFR 164.504(e)(2)(i)(B).
- Le Sous-traitant peut anonymiser des PHI conformément au 45 CFR 164.514(a)-(c).
2.2. Mesures de protection :
- Le Sous-traitant doit mettre en œuvre des mesures de protection administratives, physiques et techniques qui protègent de façon raisonnable et appropriée la confidentialité, l'intégrité et la disponibilité des ePHI qu'il crée, reçoit, conserve ou transmet pour le compte de l'Entité visée.
- Le Sous-traitant doit se conformer aux exigences de la Règle de sécurité applicables aux sous-traitants (business associates) en vertu de la HIPAA.
- Le Sous-traitant doit s'assurer que tout mandataire, y compris un sous-traitant ultérieur, à qui il fournit des PHI accepte les mêmes restrictions et conditions qui s'appliquent au Sous-traitant en vertu de la présente BAA. Le Sous-traitant demeure responsable des actes et omissions de ses sous-traitants ultérieurs dans la même mesure que si le Sous-traitant exécutait lui-même les services directement.
- Le Sous-traitant doit donner un préavis d'au moins trente (30) jours avant de retenir les services de tout nouveau sous-traitant ultérieur qui aura accès à des PHI, donnant ainsi à l'Entité visée l'occasion de s'y opposer. La liste actuelle des sous-traitants ultérieurs se trouve dans l'entente de traitement des données (DPA) à transcribe.health/legal/dpa.
- Si l'Entité visée s'oppose par écrit dans les quinze (15) jours suivant l'avis du Sous-traitant, les parties se concertent de bonne foi pendant trente (30) jours pour résoudre l'objection, ce qui peut inclure un sous-traitant ultérieur de remplacement ou des mesures de protection additionnelles. À défaut de résolution, le seul et unique recours de l'Entité visée est de résilier la présente BAA et les Services correspondants, sans pénalité et sans responsabilité de résiliation anticipée, sur avis écrit.
2.3. Signalement :
- Le Sous-traitant doit signaler à l'Entité visée toute utilisation ou divulgation de PHI non prévue par la présente BAA dont il prend connaissance, y compris les Atteintes à des PHI non sécurisés tel que requis par le 45 CFR 164.410.
- Le Sous-traitant doit signaler à l'Entité visée tout Incident de sécurité réussi dont il prend connaissance conformément aux délais prévus à la présente section 2.3. Les parties reconnaissent que les Incidents de sécurité infructueux se produisent fréquemment et ne comportent aucun risque important pour les ePHI; le présent paragraphe constitue l'avis donné à l'Entité visée à leur sujet, ainsi que le mécanisme de signalement convenu par les parties, pour tous les Incidents de sécurité infructueux, que le Sous-traitant n'a pas à signaler individuellement. Sur demande écrite raisonnable de l'Entité visée, au plus une fois par trimestre civil, le Sous-traitant fournit un sommaire agrégé des catégories d'Incidents de sécurité infructueux observés.
- Aux fins de la présente BAA, la « Découverte » d'une Atteinte désigne le premier jour où l'Atteinte est connue du Sous-traitant, ou aurait été connue en faisant preuve de diligence raisonnable, le Sous-traitant étant réputé avoir connaissance de l'Atteinte si celle-ci est connue, ou aurait été connue en faisant preuve de diligence raisonnable, de tout membre du personnel ou mandataire du Sous-traitant autre que la personne commettant l'Atteinte, conformément au 45 CFR 164.410(a)(2).
- Les signalements d'Atteintes à des PHI non sécurisés doivent être faits sans délai déraisonnable et en aucun cas plus tard que cinq (5) jours ouvrables après la Découverte de l'Atteinte, avec des renseignements complémentaires fournis au fur et à mesure qu'ils deviennent disponibles. Le Sous-traitant fournit des mises à jour de statut régulières à l'Entité visée à des intervalles convenus d'un commun accord jusqu'à la résolution de l'incident. Ce délai de signalement interne vise à permettre à l'Entité visée de satisfaire ses propres obligations de notification, y compris la limite extérieure de sans délai déraisonnable et au plus tard soixante (60) jours en vertu du 45 CFR 164.404–164.410.
- Le Sous-traitant doit collaborer avec l'Entité visée à l'enquête sur toute Atteinte et doit préserver et rendre disponibles les preuves judiciaires et les journaux d'audit pertinents à l'incident.
2.4. Accès aux PHI :
- Le Sous-traitant doit rendre disponibles les PHI contenus dans un ensemble de données désigné (Designated Record Set) à l'Entité visée ou, selon les directives de l'Entité visée, à une Personne concernée, dans la mesure nécessaire pour satisfaire les obligations de l'Entité visée en vertu du 45 CFR 164.524.
- Le Sous-traitant doit rendre les PHI disponibles aux fins de modification et intégrer toute modification aux PHI selon les directives de l'Entité visée, dans la mesure nécessaire pour satisfaire les obligations de l'Entité visée en vertu du 45 CFR 164.526.
- Le Sous-traitant doit rendre ses pratiques internes, ses livres et ses dossiers relatifs à l'utilisation et à la divulgation de PHI disponibles au Secretary of the U.S. Department of Health and Human Services aux fins de déterminer la conformité de l'Entité visée à la HIPAA.
2.5. Reddition de compte des divulgations :
- Le Sous-traitant doit conserver et rendre disponibles les renseignements requis pour fournir une reddition de compte des divulgations dans la mesure nécessaire pour satisfaire les obligations de l'Entité visée en vertu du 45 CFR 164.528.
3. OBLIGATIONS DE L'ENTITÉ VISÉE
3.1. L'Entité visée doit :
- Aviser le Sous-traitant de toute limitation dans l'avis sur les pratiques de confidentialité (Notice of Privacy Practices) de l'Entité visée qui pourrait affecter l'utilisation ou la divulgation de PHI par le Sous-traitant.
- Aviser le Sous-traitant de tout changement ou de toute révocation de la permission accordée par une Personne concernée d'utiliser ou de divulguer ses PHI, dans la mesure où de tels changements pourraient affecter l'utilisation ou la divulgation de PHI par le Sous-traitant.
- Aviser le Sous-traitant de toute restriction à l'utilisation ou à la divulgation de PHI que l'Entité visée a acceptée ou est tenue de respecter en vertu du 45 CFR 164.522, dans la mesure où une telle restriction pourrait affecter l'utilisation ou la divulgation de PHI par le Sous-traitant.
- Ne pas demander au Sous-traitant d'utiliser ou de divulguer des PHI d'une manière qui ne serait pas permise en vertu de la HIPAA si elle était faite par l'Entité visée.
4. MESURES DE SÉCURITÉ
Le Sous-traitant met en œuvre les mesures de sécurité suivantes pour protéger les ePHI :
4.1. Mesures de protection techniques :
- Chiffrement AES-256 pour les données au repos
- Chiffrement TLS 1.2+ pour les données en transit
- Chiffrement côté client de l'audio capté par l'extension Chrome Transcribe Health Medical Scribe, avec des clés propres à chaque session limitées à la session de navigateur active de l'utilisateur, de sorte que ce soit du texte chiffré plutôt que de l'audio ePHI en clair qui quitte l'appareil de l'utilisateur
- Contrôles d'accès fondés sur les rôles (RBAC)
- Authentification multifacteur (MFA)
- Expiration automatique de session, y compris une expiration pour inactivité dans l'extension Chrome
- Journalisation d'audit complète, y compris un journal d'audit inviolable généré par l'extension Chrome et reproduit dans le journal d'audit côté serveur du Sous-traitant
4.2. Mesures de protection physiques :
- Centres de données conformes à la norme SOC 2 Type II
- Contrôles d'accès physiques et surveillance
- Contrôles environnementaux (suppression d'incendie, contrôle climatique)
4.3. Mesures de protection administratives :
- Sensibilisation à la sécurité et formation HIPAA planifiées dans le calendrier de conformité
- Politiques et procédures de sécurité documentées
- Évaluations des risques régulières
- Procédures de réponse aux incidents
- Plans de continuité des activités et de reprise après sinistre
4.4. Traitement des données :
- La plateforme applique un calendrier de conservation par défaut obligatoire pour chaque organisation : les enregistrements audio sont automatiquement supprimés 90 jours après la transcription, et les dossiers de transcription et de session sont conservés pendant 7 ans (un minimum de six ans en vertu de la HIPAA) puis automatiquement supprimés. L'Entité visée peut en outre activer une politique de conservation automatique facultative, configurable par fenêtres de 1 jour à 30 jours et désactivée par défaut, pour purger les sessions, les enregistrements audio, les transcriptions et les documents générés plus tôt que le défaut obligatoire. Les PHI sont également supprimés sur demande de l'Entité visée ou à la fermeture du compte, sous réserve des dispositions de résiliation de la section 5.3.
- Les PHI sont stockés dans des bases de données chiffrées avec isolement au niveau de l'organisation
- Architecture multilocataire avec séparation stricte des données
- L'accès aux PHI est journalisé et auditable; les journaux d'audit sont conservés pendant au moins six (6) ans pour satisfaire aux exigences de documentation de la Règle de sécurité de la HIPAA (45 CFR 164.312(b) et 164.530(j))
- Le traitement par l'IA ne conserve pas les PHI au-delà de la demande de transcription immédiate; les fournisseurs d'IA sont contractuellement liés par des ententes de zéro conservation
- Le traitement de l'audio par l'extension de navigateur s'inscrit dans le cadre des utilisations permises et des mesures de protection du Sous-traitant en vertu de la présente BAA. Lorsque les Utilisateurs autorisés de l'Entité visée installent l'extension Chrome Transcribe Health Medical Scribe, l'audio ePHI est capté dans le navigateur, chiffré côté client avant de quitter l'appareil de l'utilisateur, transmis sous forme de texte chiffré au serveur dorsal canadien du Sous-traitant, et déchiffré uniquement à l'intérieur de l'environnement de traitement du Sous-traitant. L'audio mis en mémoire tampon localement sur l'appareil de l'utilisateur est purgé une fois le téléversement confirmé. L'extension n'introduit aucun nouveau sous-traitant ultérieur et n'achemine les données que vers le serveur dorsal existant du Sous-traitant et vers les Sous-traitants ultérieurs (Sub-processors) précédemment divulgués.
4.5. Droits d'audit et assurance :
- Sur demande écrite raisonnable de l'Entité visée, au plus une fois par période de douze (12) mois, le Sous-traitant met à disposition, sous réserve d'une entente de confidentialité mutuelle, son rapport SOC 2 Type II alors en vigueur une fois ce rapport émis, accompagné d'un sommaire de toute mesure corrective des exceptions qui y sont relevées.
- Le rapport SOC 2 Type II (une fois disponible) est réputé satisfaire les droits d'audit et d'évaluation de l'Entité visée en vertu de la présente BAA à l'égard des contrôles compris dans sa portée.
- L'Entité visée peut effectuer un audit sur place ou à distance des contrôles du Sous-traitant pertinents aux PHI au lieu du rapport, ou en plus de celui-ci, uniquement (i) à la suite d'une Atteinte touchant les PHI de l'Entité visée, ou (ii) à la suite de l'identification d'une déficience importante de contrôle, moyennant un préavis écrit d'au moins trente (30) jours, pendant les heures normales d'ouverture, au plus une fois par année civile en l'absence d'une Atteinte subséquente, d'une manière qui ne perturbe pas déraisonnablement les opérations ni ne compromet les données d'autres clients, sous réserve des obligations de confidentialité de la présente BAA et des Conditions d'utilisation.
5. DURÉE ET RÉSILIATION
5.1.
- La présente BAA entre en vigueur dès son acceptation par l'Entité visée et demeure en vigueur jusqu'à la première des éventualités suivantes : la résiliation des Conditions d'utilisation sous-jacentes, ou la résiliation de la présente BAA par l'une ou l'autre des parties.
5.2.
- L'une ou l'autre des parties peut résilier la présente BAA si l'autre partie contrevient de façon importante à la présente BAA et omet de remédier au manquement dans les 30 jours suivant la réception d'un avis écrit du manquement.
5.3. À la résiliation :
- Le Sous-traitant doit, au choix de l'Entité visée, retourner (sous forme lisible par machine) ou détruire tous les PHI dans la mesure du possible. Destruction des systèmes actifs dans un délai de trente (30) jours, des systèmes de sauvegarde dans un délai de quatre-vingt-dix (90) jours, conformément à la Politique de conservation et de destruction des données du Sous-traitant.
- À l'achèvement, le Sous-traitant fournit une attestation écrite, incluant la confirmation que les sous-traitants ultérieurs ont rempli leurs obligations de destruction.
- Le retour ou la destruction n'est « pas réalisable » que lorsque, et aussi longtemps que, les PHI résident sur un support de sauvegarde immuable et chiffré assujetti à un cycle de conservation borné expirant automatiquement, à partir duquel la suppression sélective n'est pas techniquement praticable, ou lorsque les PHI sont assujettis à une mise sous séquestre légale (legal hold) ou à une obligation de conservation des dossiers imposée par la loi (y compris la période de conservation obligatoire des transcriptions de la section 4.4 et la Politique de conservation et de destruction des données v4.0). Lorsque ce n'est pas réalisable, le Sous-traitant étend les protections de la présente BAA à ces PHI, limite les utilisations et divulgations ultérieures aux fins qui rendent la destruction non réalisable, et détruit les PHI résiduels à l'expiration du cycle de conservation de sauvegarde applicable ou de la mise sous séquestre légale.
6. CONFORMITÉ À LA PROTECTION DE LA VIE PRIVÉE EN SANTÉ AU CANADA
6.1. En plus des exigences de la HIPAA, le Sous-traitant reconnaît et se conforme à :
- La Loi sur la protection des renseignements personnels et les documents électroniques (PIPEDA)
- La législation provinciale applicable en matière de protection de la vie privée et de protection des renseignements de santé, y compris la PHIPA (Ontario), la Health Information Act (HIA, Alberta), la Personal Information Protection Act (PIPA, Alberta), la Loi sur la protection des renseignements personnels dans le secteur privé telle que modifiée par la Loi 25 (Québec), la Personal Information Protection Act (PIPA, Colombie-Britannique), et toute autre législation provinciale en matière de protection de la vie privée applicable.
- Les exigences relatives au transfert transfrontalier de données en vertu du droit fédéral et provincial canadien
7. DISPOSITIONS DIVERSES
7.1. Renvois réglementaires :
- Tout renvoi dans la présente BAA à une section de la HIPAA s'entend de la section en vigueur ou telle que modifiée.
7.2. Modification :
- Les parties conviennent de prendre les mesures nécessaires pour modifier la présente BAA de temps à autre dans la mesure nécessaire à la conformité à la HIPAA et à la Loi HITECH.
7.3. Survie :
- Les droits et obligations respectifs du Sous-traitant en vertu des sections 5.3, 7.6 et 7.7 de la présente BAA survivent à la résiliation de la présente BAA.
7.4. Interprétation :
- Toute ambiguïté dans la présente BAA est interprétée de manière à permettre la conformité à la HIPAA.
7.5. Droit applicable :
- La présente BAA est régie et interprétée conformément aux lois de la province de l'Ontario et aux lois fédérales du Canada qui y sont applicables.
7.6. Limitation de responsabilité :
- La Limitation de responsabilité énoncée dans les Conditions d'utilisation s'applique à la présente BAA et à toutes les réclamations découlant de l'utilisation, de la divulgation ou de la protection de PHI ou s'y rapportant. Les parties n'établissent aucun plafond supérieur ni responsabilité accrue pour les réclamations relatives aux PHI ou à la Règle de sécurité; de telles réclamations sont assujetties à la même Limitation de responsabilité que toutes les autres réclamations en vertu des Conditions d'utilisation, sauf pour toute responsabilité qui ne peut être limitée en vertu du droit applicable.
7.7. Assurance :
- Le Sous-traitant est en voie de souscrire une assurance responsabilité cybernétique et une assurance erreurs et omissions technologiques appropriées à la nature et à l'échelle de ses Services et entend maintenir une telle couverture. Une fois cette couverture en vigueur, le Sous-traitant fournit, sur demande écrite raisonnable de l'Entité visée, un certificat d'assurance en faisant foi.
8. ENTENTE DE TRAITEMENT DES DONNÉES
La présente BAA fonctionne conjointement avec l'entente de traitement des données (DPA) (disponible à transcribe.health/legal/dpa), qui énonce des conditions additionnelles régissant le traitement des renseignements personnels en vertu de la PIPEDA et de la législation provinciale applicable en matière de protection de la vie privée. La DPA comprend des Annexes détaillées couvrant les activités de traitement, les mesures de sécurité techniques et organisationnelles, ainsi que la liste actuelle des sous-traitants ultérieurs. En cas de conflit entre la présente BAA et la DPA à l'égard du traitement des Protected Health Information, la présente BAA prévaut.
9. COORDONNÉES
Transcribe Health Corporation Responsable de la sécurité (questions de sécurité et d'incidents) : security@transcribe.health Questions de confidentialité et demandes relatives aux PHI : privacy@transcribe.health En acceptant la présente BAA, l'Entité visée reconnaît qu'elle a lu, compris et accepte d'être liée par les conditions de la présente entente de sous-traitance (Business Associate Agreement).