En langage clair. Ce site web n’est pas un lieu où envoyer des informations médicales ou sur des patients. Si vous êtes patient, contactez votre propre prestataire de soins, pas nous. Les organisations de santé qui utilisent Elysium restent responsables des informations de leurs patients, et Elysium les traite pour leur compte uniquement dans le cadre d’un accord écrit d’associé commercial, en ne les utilisant que pour fournir nos services. Nous ne vendons pas d’informations de santé, ne les utilisons pas à des fins publicitaires ni pour entraîner des modèles d’IA à nos propres fins.
1. Objet et champ d’application
Le présent avis explique comment Elysium Innovative Labs LLC, qui exerce son activité sous le nom Elysium Ecosystem (« Elysium », « nous »), traite les informations relatives à la santé et les rôles que nous jouons au regard des lois qui les protègent. Il s’applique :
- aux visiteurs d’elysiumecosystem.com (le « Site web ») et aux personnes qui nous contactent ;
- aux organisations de santé, et aux autres organisations qui traitent des informations de santé, qui utilisent ou évaluent la plateforme d’Elysium et ses solutions, telles que les cliniques et cabinets médicaux (les « Services ») ; et
- aux personnes dont les informations de santé sont traitées via les Services par une organisation de santé cliente de notre part (les « Patients »).
Il doit être lu avec notre Politique de confidentialité, qui couvre toutes les autres informations personnelles, ainsi qu’avec nos Conditions de messagerie, notre Politique d’e-mail et nos Conditions d’utilisation.
2. Les rôles d’Elysium
- Le Site web. Elysium n’est ni un prestataire de soins de santé, ni un régime de santé, ni une chambre de compensation de soins de santé, et le Site web n’est pas conçu pour recevoir ou stocker des informations de santé. Les informations que vous nous envoyez via le Site web sont traitées conformément à la Politique de confidentialité.
- Les Services. Lorsqu’une organisation de santé qui est une « entité couverte » au sens de la loi américaine de 1996 sur la portabilité et la responsabilité en matière d’assurance maladie et de ses règlements (la « HIPAA ») utilise les Services d’une manière qui implique des informations de santé protégées (« PHI »), Elysium agit en qualité d’associé commercial (business associate) de cette organisation ou, si un autre associé commercial nous engage, de son sous-traitant. Elysium n’agira en cette qualité que dans le cadre d’un accord d’associé commercial signé (« BAA ») et uniquement pour les Services et environnements que le BAA couvre. Tant qu’un BAA n’est pas signé, merci de ne pas nous soumettre de PHI.
- Autres lois sur les données de santé. Lorsque des lois d’États protègent les données de santé des consommateurs ou les données de santé sensibles en dehors de la HIPAA, Elysium agit en qualité de sous-traitant ou de prestataire de services de son client, qui décide pourquoi et comment ces données sont utilisées.
Elysium ne pose pas de diagnostic, ne soigne pas et ne donne pas de conseil médical, et rien dans les Services ne remplace le jugement d’un professionnel agréé.
3. Ce que nous entendons par informations de santé
- Les PHI sont les informations de santé individuellement identifiables qu’une entité couverte par la HIPAA ou un associé commercial crée, reçoit, conserve ou transmet, y compris les PHI électroniques (« ePHI »).
- Les données de santé des consommateurs sont des informations personnelles liées ou raisonnablement associables à une personne et qui identifient son état de santé physique ou mentale passé, présent ou futur, tel que défini dans des lois comme la My Health My Data Act de Washington, la loi du Nevada sur les données de santé des consommateurs et les dispositions du Connecticut sur les données de santé des consommateurs. Selon la loi, elles peuvent inclure des affections, des traitements, des médicaments, des informations de santé reproductive ou sexuelle, des soins d’affirmation de genre, des données biométriques et des données qui identifient la tentative d’une personne d’obtenir des services de santé.
- Les dossiers de santé sensibles comprennent les dossiers relatifs aux troubles liés à l’usage de substances protégés par le 42 C.F.R. Partie 2, les dossiers de santé mentale et d’autres catégories que la loi d’un État protège spécialement, telles que la loi californienne sur la confidentialité des informations médicales.
4. Ce que le Site web collecte et ne collecte pas
Le Site web collecte les coordonnées professionnelles et les messages décrits dans la Politique de confidentialité. Il ne demande pas d’informations de santé et n’utilise pas d’outils publicitaires ni d’analyse qui recevraient des informations sur les pages que vous consultez. Merci de ne pas saisir d’informations sur des patients, d’informations médicales ou de diagnostic dans le formulaire de contact ni dans aucun e-mail ou SMS qui nous est adressé. Si vous envoyez de telles informations, nous ne les utiliserons que dans la mesure nécessaire pour vous orienter vers la bonne ressource et les supprimerons dès que nous le pourrons.
Si vous êtes patient d’une clinique ou d’une autre organisation de santé qui utilise Elysium, contactez cette organisation pour toute question sur vos informations de santé ou vos droits. C’est l’organisation, et non Elysium, qui décide de l’utilisation de vos informations de santé.
5. Comment nous traitons les PHI pour nos clients
Lorsqu’Elysium est associé commercial, nous :
- utilisons et divulguons les PHI uniquement dans la mesure permise par le BAA, pour fournir les Services au client et pour notre propre bonne gestion et nos responsabilités légales, et pas autrement. Nous ne vendons pas de PHI, nous ne les utilisons ni ne les divulguons à des fins de prospection et nous ne les utilisons pas pour entraîner ou améliorer des modèles d’IA pour quiconque autre que le client, sauf si le BAA et la loi l’autorisent expressément ;
- limitons les PHI au minimum nécessaire pour chaque finalité ;
- maintenons des mesures de protection conçues pour soutenir nos obligations et celles de nos clients au titre de la règle de sécurité de la HIPAA. Elles comprennent des mesures administratives (analyse et gestion des risques, formation et sanctions du personnel, autorisation d’accès et planification des situations d’urgence), des mesures physiques et des mesures techniques (identification unique des utilisateurs, authentification, accès fondé sur les rôles, isolation logique entre clients, journalisation d’audit, contrôles d’intégrité et chiffrement des données en transit et, selon la configuration, au repos). Notre approche est décrite sur la page Sécurité ;
- exigeons de nos sous-traitants qui traitent des PHI qu’ils signent des accords d’associé commercial imposant les mêmes restrictions ;
- signalons au client tout usage ou toute divulgation de PHI non autorisé par le BAA, tout incident de sécurité et toute violation de PHI non sécurisées, sans retard injustifié et dans le délai prévu par le BAA, qui n’excédera pas les 60 jours que la HIPAA autorise ;
- aidons les clients à répondre aux droits des personnes, y compris l’accès, la modification et le relevé des divulgations, dans les délais que fixe le BAA ;
- restituons ou détruisons les PHI à la fin du contrat, lorsque cela est faisable, et continuons à protéger tout ce que nous devons conserver ; et
- mettons à disposition nos pratiques, livres et registres du Département de la Santé et des Services sociaux des États-Unis, comme exigé.
Nous ne prétendons pas qu’un produit ou service soit « certifié HIPAA », car la HIPAA ne prévoit pas de certification, et nous ne prétendons pas détenir une certification ou attestation de sécurité que nous ne détenons pas. La conformité à la HIPAA dépend de la manière dont un client configure et utilise les Services autant que de ce que nous faisons, et chaque entité couverte reste responsable de sa propre conformité.
6. Canaux de communication et informations de santé
L’e-mail, les SMS et la messagerie vocale ordinaire ne sont pas intrinsèquement sécurisés. Les clients du secteur de la santé décident de ce qu’ils envoient à leurs Patients via les Services. Nous recommandons, et les Conditions de messagerie ainsi que la Politique d’e-mail exigent des clients, de :
- n’envoyer que les informations minimales nécessaires et éviter les détails cliniques dans les SMS et les e-mails non chiffrés ;
- utiliser des portails sécurisés, des e-mails chiffrés ou des liens exigeant une authentification pour tout ce qui dépasse les rappels et avis administratifs ;
- ne se fonder sur la demande éclairée d’un Patient de recevoir des communications non chiffrées qu’après l’avoir averti des risques et avoir consigné la demande ;
- obtenir les consentements qu’exigent la Telephone Consumer Protection Act et la loi d’État applicable, y compris pour les appels passés avec des voix artificielles ou préenregistrées, et garder les communications de soins de santé exemptes de contenu de prospection qui modifierait l’application de ces règles ; et
- ne pas utiliser les SMS, l’e-mail ni les assistants automatisés pour les urgences. En cas d’urgence, appelez votre numéro d’urgence local (le 911 aux États-Unis et au Canada, le 112 dans l’Union européenne) ou, aux États-Unis, appelez ou envoyez un SMS au 988 (Suicide & Crisis Lifeline).
7. Intelligence artificielle dans les flux de travail de santé
Les capacités d’intelligence artificielle d’Elysium, telles que les assistants automatisés, les agents vocaux et l’automatisation de flux de travail, sont conçues pour des tâches administratives et opérationnelles telles que la planification, les rappels, l’orientation, la synthèse et la coordination. Ce ne sont pas des dispositifs médicaux, elles ne sont pas destinées à diagnostiquer ni à traiter, et elles ne doivent pas servir de base à des décisions cliniques sans la révision d’une personne qualifiée. Les clients sont responsables de la manière dont ils les déploient, y compris l’information des Patients sur le recours à l’IA lorsque la loi l’exige (par exemple, l’exigence californienne de mentions sur les communications aux patients générées par l’IA générative), et du respect des règles de non-discrimination applicables aux outils d’aide à la décision. Lorsqu’Elysium exploite un assistant automatisé, nous indiquons aux personnes qu’il ne s’agit pas d’un être humain.
8. Données de santé des consommateurs et lois d’États
Plusieurs États américains réglementent les données de santé qui échappent à la HIPAA, et beaucoup exigent un consentement préalable pour traiter des données de santé sensibles. La loi de Washington exige en outre une politique de confidentialité distincte des données de santé des consommateurs, le consentement pour la collecte et le partage, une autorisation distincte pour vendre, et restreint le géorepérage (geofencing) autour des établissements de santé.
- Elysium ne collecte pas de données de santé des consommateurs via le Site web.
- Lorsqu’un client utilise les Services pour traiter des données de santé des consommateurs, Elysium agit en qualité de sous-traitant. Nous n’agissons que selon les instructions documentées du client, ne vendons pas ces données, ne les utilisons pas pour notre propre publicité ou profilage, ne créons pas de géorepérage autour d’établissements de santé et aidons le client à donner suite aux demandes des consommateurs et à respecter ses obligations au titre de ces lois.
- Si Elysium devenait une entité réglementée qui collecte des données de santé des consommateurs pour ses propres besoins, nous publierions une Politique de confidentialité distincte des données de santé des consommateurs, mise en évidence par un lien depuis notre page d’accueil, avant de les collecter, et nous obtiendrions les consentements que la loi exige.
9. Dossiers particulièrement sensibles
Nous accordons une attention accrue aux dossiers de santé reproductive et sexuelle, de soins d’affirmation de genre, de santé mentale, de troubles liés à l’usage de substances et autres dossiers particulièrement sensibles, ainsi qu’aux lois d’États qui les protègent, y compris celles qui limitent la divulgation dans le cadre de procédures judiciaires. Elysium n’accepte pas de dossiers protégés par le 42 C.F.R. Partie 2, sauf si le client et Elysium ont préalablement convenu par écrit des conditions requises.
10. Données dépersonnalisées
Nous ne créons ni n’utilisons de données dépersonnalisées ou agrégées dérivées de PHI, sauf si le BAA l’autorise, et toute dépersonnalisation suivra la norme de la HIPAA (détermination par un expert ou méthode « Safe Harbor », 45 C.F.R. § 164.514). Nous ne cherchons pas à réidentifier des données dépersonnalisées et exigeons de quiconque les reçoit le même engagement.
11. Vos droits
- Patients. Au titre de la HIPAA et de la loi d’État, vous pouvez avoir le droit d’accéder à vos dossiers et d’en recevoir une copie, de demander des modifications, de recevoir un relevé des divulgations, de demander des restrictions et des communications confidentielles, et de recevoir l’Avis sur les pratiques de confidentialité de votre prestataire. Exercez ces droits auprès de votre prestataire de soins. Si vous nous contactez, nous orienterons votre demande vers le client concerné lorsque nous pourrons l’identifier et aiderons le client à répondre.
- Consommateurs. Selon votre État, vous pouvez avoir des droits d’accès, de suppression et de retrait du consentement à l’égard des données de santé des consommateurs, de savoir qui les a reçues et de faire appel. Contactez l’organisation qui les a collectées. Pour les informations qu’Elysium contrôle, utilisez la procédure de la Section 12 de la Politique de confidentialité.
- Réclamations. Si vous estimez qu’une entité couverte ou un associé commercial a violé vos droits au titre de la HIPAA, vous pouvez déposer une plainte auprès du Département de la Santé et des Services sociaux des États-Unis, Bureau des droits civils (hhs.gov/ocr/complaints), et auprès du procureur général de votre État. Vous ne subirez pas de représailles pour avoir déposé une plainte.
12. Incidents de sécurité
Nous maintenons un processus de réponse aux incidents couvrant la détection, le confinement, l’enquête, la notification et la remédiation. Nous informons les clients concernés comme décrit à la Section 5 et coopérons avec eux afin qu’ils puissent s’acquitter de leurs obligations de notification aux Patients, aux régulateurs et, lorsque cela est exigé, aux médias et au Département de la Santé et des Services sociaux des États-Unis. Nous suivons l’évolution de la réglementation, y compris les projets de mise à jour de la règle de sécurité de la HIPAA, et ajustons nos pratiques lorsqu’elles deviennent contraignantes. Pour signaler un éventuel problème de sécurité, écrivez à security@elysiumecosystem.com.
13. Lieux de traitement des informations de santé
Le BAA et le Contrat de Services du client identifient les lieux où les PHI seront traitées et stockées et les sous-traitants qui peuvent y accéder. Nous ne traitons pas de PHI en dehors des lieux et des sous-traitants indiqués au client dans ce contrat.
14. Modifications et langue
Nous pouvons mettre à jour le présent avis à mesure que nos Services et la loi évoluent. La version en vigueur et sa date figurent en haut de cette page. Si une modification affecte substantiellement la manière dont nous traitons les PHI pour un client, nous en informerons le client comme l’exige le BAA. Le présent avis est rédigé en anglais et, si une traduction entre en conflit avec lui, la version anglaise prévaut, sauf si la loi exige le contraire.
15. Contact
Elysium Innovative Labs LLC, exerçant sous le nom Elysium Ecosystem 7901 4th St N, St Petersburg, FL 33702
- Questions sur les informations de santé et la vie privée : privacy@elysiumecosystem.com
- Incidents de sécurité : security@elysiumecosystem.com
- Notifications juridiques et accords d’associé commercial : legal@elysiumecosystem.com