1. Objet et champ d'application
La présente Politique de protection des données établit les principes, les normes et les responsabilités régissant la collecte, le traitement, le stockage et la destruction des données personnelles par Talos Health Corp et ses filiales. La présente politique s'applique à tous les employés, sous-traitants, consultants et prestataires de services tiers qui accèdent aux données personnelles, les traitent ou les gèrent pour le compte de Talos Health.
La présente politique couvre toutes les données personnelles traitées via la plateforme Rezilia (rezilia.app), les opérations de l'entreprise, Talos Analytics (produits de données B2B) et toute intégration avec des employeurs, des hôpitaux, des systèmes de santé et des partenaires communautaires.
2. Définitions
- Données personnelles : toute information se rapportant à une personne physique identifiée ou identifiable, notamment le nom, l'e-mail, les identifiants d'appareil, l'adresse IP et les données comportementales.
- Informations de santé protégées (PHI) : informations de santé identifiables individuellement, transmises ou conservées sous quelque forme que ce soit, telles que définies par la loi HIPAA.
- Personne concernée : personne dont les données personnelles sont collectées ou traitées (par exemple, les aidants, les personnes aidées, les employés).
- Responsable du traitement : l'entité qui détermine les finalités et les moyens du traitement des données personnelles. Talos Health agit en tant que responsable du traitement pour les utilisateurs particuliers (direct-to-consumer).
- Sous-traitant : entité qui traite des données personnelles pour le compte d'un responsable du traitement. Talos Health peut agir en tant que sous-traitant lorsqu'elle fournit des services à des clients employeurs ou hospitaliers.
- Partenaire commercial (Business Associate) : en vertu de la loi HIPAA, entité qui exerce des fonctions ou des activités impliquant des PHI pour le compte d'une entité couverte (Covered Entity).
- Données anonymisées : données dont les identifiants ont été retirés de sorte qu'elles ne peuvent raisonnablement pas être utilisées pour identifier une personne, conformément aux normes d'anonymisation de la loi HIPAA (Safe Harbor ou Expert Determination).
3. Principes de protection des données
Tout traitement de données personnelles doit respecter les principes suivants :
- Licéité et transparence : les données sont traitées de manière licite, loyale et transparente. Les personnes concernées sont informées de la manière dont leurs données sont utilisées.
- Limitation des finalités : les données sont collectées pour des finalités déterminées, explicites et légitimes, et ne sont pas traitées ultérieurement d'une manière incompatible avec ces finalités.
- Minimisation des données : seules les données nécessaires à la finalité déterminée sont collectées et traitées.
- Exactitude : les données personnelles sont conservées exactes et à jour. Des mesures raisonnables sont prises pour corriger ou supprimer rapidement les données inexactes.
- Limitation de la conservation : les données ne sont conservées que le temps nécessaire aux finalités pour lesquelles elles ont été collectées, sous réserve des obligations légales de conservation.
- Intégrité et confidentialité : les données sont traitées avec des mesures de sécurité appropriées afin de les protéger contre tout accès non autorisé, toute perte, destruction ou dommage.
- Responsabilité : Talos Health est tenue de démontrer sa conformité avec ces principes.
4. Catégories de données et niveaux de sensibilité
Talos Health classe les données en niveaux de sensibilité afin d'appliquer des mesures de protection appropriées. Les niveaux de sensibilité plus élevés nécessitent des contrôles d'accès plus stricts, des normes de chiffrement et des exigences d'audit renforcées.
- Critique (Niveau 4) : informations de santé protégées (PHI), identifiants d'authentification, clés de chiffrement et données des accords de partenariat commercial (Business Associate Agreement). Nécessitent le chiffrement au repos et en transit, la MFA et une journalisation complète des audits.
- Élevé (Niveau 3) : informations personnelles identifiables (PII), notamment les noms, e-mails, numéros de téléphone et données conversationnelles des aidants. Nécessitent le chiffrement, des contrôles d'accès basés sur les rôles et la journalisation des audits.
- Moyen (Niveau 2) : analyses comportementales anonymisées, rapports Talos Analytics agrégés et métriques d'utilisation de la plateforme. Nécessitent des contrôles d'accès et des mesures de sécurité standard.
- Faible (Niveau 1) : contenu marketing public, ressources publiées et documentation générale de la plateforme. Les procédures de traitement standard s'appliquent.
5. Base légale du traitement
Talos Health traite les données personnelles sur les bases légales suivantes, selon le contexte et la juridiction :
- Consentement : lorsque la loi l'exige (par exemple, pour certains types de cookies, les communications marketing et le traitement de données de santé sensibles en dehors des activités couvertes par la loi HIPAA).
- Nécessité contractuelle : traitement nécessaire à la fourniture des services de la plateforme Rezilia tels que convenus avec l'utilisateur, l'employeur ou le partenaire de santé.
- Obligation légale : traitement requis pour se conformer à la loi HIPAA, à la CCPA/CPRA, aux lois étatiques sur la notification des violations et aux autres exigences réglementaires.
- Intérêt légitime : traitement nécessaire à l'amélioration de la plateforme, à la sécurité, à la prévention de la fraude et à la recherche agrégée, lorsque ces intérêts ne prévalent pas sur les droits de la personne concernée.
6. Rôles et responsabilités
- Délégué à la confidentialité (Privacy Officer) : supervise le respect de la présente politique, gère les demandes des personnes concernées, dirige la réponse aux violations et assure la coordination avec le conseil juridique. Rend compte au CTIO.
- CTIO (Chief Technology & Innovation Officer) : veille à ce que l'infrastructure technique et les pratiques d'ingénierie soient conformes aux exigences de protection des données.
- Directeur de l'ingénierie : met en œuvre les mesures de protection techniques, gère les contrôles d'accès et réalise des examens de sécurité.
- Tous les employés et sous-traitants : doivent suivre la formation à la protection des données, signaler immédiatement toute violation présumée et traiter les données conformément à la présente politique.
- Prestataires de services tiers : doivent conclure des accords de traitement des données (DPA) ou des accords de partenariat commercial (BAA) appropriés avant d'accéder à toute donnée personnelle.
7.1 Mesures de protection techniques
- Chiffrement au repos (AES-256) et en transit (TLS 1.2+) pour toutes les données personnelles et les PHI.
- Architecture Azure Hub-Spoke Landing Zone avec segmentation du réseau entre les régions US East et US West.
- Contrôles d'accès basés sur les rôles (RBAC) selon le principe du moindre privilège, appliqués via Azure Active Directory.
- Authentification multifacteur (MFA) requise pour tous les accès administratifs et à privilèges.
- Analyse automatisée des vulnérabilités et gestion des correctifs.
- Journalisation complète des audits via Azure Monitor et Log Analytics, avec une conservation minimale de 90 jours pour les événements de sécurité.
- Pare-feu applicatif web (WAF) et protection contre les attaques DDoS sur tous les points de terminaison publics.
7.2 Mesures de protection administratives
- Procédures documentées d'attribution et de retrait des accès.
- Vérification des antécédents de tous les membres de l'équipe ayant accès aux PHI ou aux PII.
- Formation annuelle de sensibilisation à la sécurité pour l'ensemble du personnel.
- Plan de réponse aux incidents documenté avec des procédures d'escalade définies.
- Évaluations régulières des risques (au minimum une fois par an).
7.3 Mesures de protection physiques
- L'infrastructure cloud-first élimine les risques liés aux centres de données sur site. Les centres de données Microsoft Azure disposent des certifications de conformité SOC 2 Type II, ISO 27001 et HIPAA.
- Protection des terminaux requise sur tous les appareils qui accèdent aux systèmes de Talos Health.
- Politiques de gestion des appareils mobiles (MDM) appliquées à tout appareil accédant aux PHI.
8. Réponse aux violations de données
En cas de violation de données présumée ou confirmée, Talos Health suit un processus de réponse structuré :
- Détection et confinement (0 à 24 heures) : identifier la portée, contenir la violation, préserver les preuves et informer immédiatement le délégué à la confidentialité et le CTIO.
- Évaluation (24 à 72 heures) : déterminer quelles données ont été affectées, le nombre de personnes concernées et le risque de préjudice. Faire appel à un conseil juridique si nécessaire.
- Notification (selon les exigences légales) : pour les violations relevant de la loi HIPAA affectant 500 personnes ou plus, informer le HHS dans un délai de 60 jours et les personnes concernées sans retard injustifié. Pour les violations affectant moins de 500 personnes, les consigner et les signaler chaque année au HHS. Pour les données couvertes par la CCPA, informer les résidents de Californie concernés comme l'exige la loi. Pour les lois étatiques sur la notification des violations, se conformer aux exigences de notification de chaque juridiction concernée.
- Remédiation : mettre en œuvre des mesures correctives, actualiser les mesures de sécurité, consigner les enseignements tirés et mettre à jour la présente politique si nécessaire.
9. Traitement des données par des tiers
Tous les prestataires de services tiers qui accèdent aux données personnelles, les traitent ou les stockent pour le compte de Talos Health doivent :
- Conclure un accord de traitement des données (DPA) ou un accord de partenariat commercial (BAA) avant tout partage de données.
- Démontrer des mesures de sécurité adéquates (par exemple, une certification SOC 2, ISO 27001 ou équivalente).
- Accepter des obligations de notification des violations de données conformes à la présente politique.
- Traiter les données uniquement aux fins spécifiées dans l'accord.
- Supprimer ou restituer toutes les données à la fin de la relation.
Principaux sous-traitants actuels : Microsoft Azure (infrastructure cloud, régions américaines), Anthropic (services de modèles d'IA, sous réserve d'un BAA), Stripe (traitement des paiements).
10. Droits des personnes concernées
Talos Health respecte et facilite l'exercice des droits des personnes concernées, comme l'exige la loi applicable :
- Droit d'accès : les personnes peuvent demander une copie de leurs données personnelles détenues par Talos Health.
- Droit de rectification : les personnes peuvent demander la correction de données inexactes ou incomplètes.
- Droit à la suppression : les personnes peuvent demander la suppression de leurs données personnelles, sous réserve des obligations légales de conservation (par exemple, le minimum de 6 ans imposé par la loi HIPAA pour les documents liés aux PHI).
- Droit à la portabilité : lorsque cela est techniquement possible, les personnes peuvent demander leurs données dans un format structuré et lisible par machine.
- Droit d'opposition : les résidents de Californie peuvent refuser la vente ou le partage de leurs informations personnelles. Remarque : Talos Health ne vend pas de données personnelles.
- Droits au titre de la loi HIPAA : les personnes disposant de PHI peuvent demander l'accès, des modifications, un relevé des divulgations et des restrictions, administrés par l'entité couverte (Covered Entity) concernée.
Toutes les demandes des personnes concernées sont traitées dans un délai de 30 jours (ou 45 jours avec préavis si une prolongation est nécessaire). Les demandes doivent être adressées à privacy@taloshealth.ai.
11. Conservation et destruction des données
- Données des utilisateurs actifs : conservées pendant la durée de vie du compte actif, plus 30 jours après la suppression.
- Documents couverts par la loi HIPAA : minimum de 6 ans à compter de la création ou de la dernière date d'effet.
- Journaux de conformité et d'audit : minimum de 3 ans (ou selon les exigences des normes de certification applicables).
- Analyses anonymisées : peuvent être conservées indéfiniment car elles ne présentent aucun risque pour la vie privée.
- Données de sauvegarde : conservées conformément aux politiques de sauvegarde d'Azure ; chiffrées et à accès restreint.
La destruction des données suit les directives NIST SP 800-88 relatives à l'assainissement des supports. Une suppression logique est appliquée avec vérification que les données ne sont plus récupérables depuis les systèmes de production.
12. Formation et sensibilisation
- L'ensemble du personnel suit une formation de sensibilisation à la protection des données et à la loi HIPAA dans les 30 jours suivant son intégration.
- Une formation de remise à niveau annuelle est obligatoire pour tous les membres de l'équipe.
- Une formation spécifique au rôle est dispensée au personnel ayant accès aux PHI, aux PII ou aux systèmes administratifs.
- L'achèvement des formations est suivi et documenté à des fins d'audit de conformité.
13. Feuille de route de conformité
Talos Health développe progressivement son dispositif de conformité, en phase avec la croissance de l'entreprise et les exigences réglementaires des différentes juridictions.
- Actuel (T2 2026) : conformité à la loi HIPAA (mesures de protection administratives, techniques et physiques, cadre BAA, procédures de notification des violations).
- T4 2026 : certification SOC 2 Type I (critères des services de confiance : sécurité, disponibilité, confidentialité).
- 2027 : conformité à la loi PIPEDA et à la Loi 25 du Québec pour les activités canadiennes ; évaluation de la préparation au GDPR en vue de l'expansion européenne.
- 2027–2028 : certification ISO 27001 ; audit SOC 2 Type II.
14. Gouvernance et révision
La présente politique est révisée chaque année par le délégué à la confidentialité, en coordination avec le CTIO et le conseil juridique. Des révisions ponctuelles sont déclenchées par des modifications importantes des lois ou réglementations applicables, des violations de données ou des incidents de sécurité importants, de nouvelles fonctionnalités produit ou activités de traitement des données, des changements de prestataires de services tiers, ainsi que les résultats d'audits internes ou externes.
Toutes les modifications de la politique sont versionnées, datées et communiquées au personnel concerné dans un délai de 15 jours ouvrables suivant leur approbation.