Politique de confidentialité
Exora Health Pty Ltd (ABN 16 690 025 462)
Date d’entrée en vigueur : 11 octobre 2026 | Version : 2.12
En un coup d’œil
- Tes données de santé sont stockées en Australie (centres de données de Sydney). Le traitement par l’IA s’effectue à l’étranger : les modèles que nous utilisons ne sont pas offerts dans une région australienne, de sorte que l’inférence s’exécute sur une infrastructure internationale protégée par des ententes contractuelles (voir la section 6)
- Nous ne vendons jamais tes données et nous ne les utilisons jamais à des fins publicitaires
- Tu contrôles qui a accès à tes données : le partage est toujours à ton initiative et tu peux révoquer l’accès en tout temps
- Tu peux supprimer ton compte en tout temps : une période de récupération de 30 jours est prévue, suivie de la suppression définitive de tes données de santé, documents et renseignements personnels (les journaux d’audit sont conservés pour des raisons de conformité légale)
- Si exora devait être vendue, tes dossiers de santé ne sont pas à vendre séparément : ils ne sont transférés qu’avec le service lui-même, uniquement à un repreneur qui poursuit son exploitation, et tu disposes d’au moins 30 jours pour exporter ou supprimer tes données au préalable (voir la section 5)
- Les professionnels de la santé vérifiés conservent leur propre copie de ce qu’ils créent pour toi : les consultations, notes et documents qu’ils rédigent dans le cadre de tes soins demeurent dans leur propre dossier même si tu révoques l’accès ou supprimes ton compte (voir la section 8), et ils conservent une trace indiquant que tu as partagé des éléments avec eux (ton nom, ta date de naissance et les dates de validité de l’accès, rien de plus); les membres de la famille et les autres tiers ne conservent rien
- Notre IA de traitement des documents fonctionne sur Google Cloud Gemini Enterprise en vertu d’un avenant au traitement des données infonuagiques signé, avec la mise en cache des données côté serveur désactivée : les données en entrée et les documents générés ne sont pas conservés par Google une fois la requête terminée, à une exception près : les requêtes signalées par les classificateurs de sécurité automatisés de Google peuvent être consignées et examinées. Nous avons déposé une demande d’exemption (voir la section 6). Nous utilisons également OpenAI pour deux tâches précises (la mise en correspondance de codes médicaux et une partie de la transcription vocale). En vertu de toutes nos ententes commerciales, les fournisseurs n’entraînent aucun modèle d’IA sur tes données.
- La dictée vocale est transcrite directement sur ton appareil si ton téléphone le prend en charge : dans ce cas, l’enregistrement audio ne quitte jamais ton téléphone
- Nous utilisons des outils de rapport de plantage et d’analyse de produit au sein de l’application (Sentry et PostHog, tous deux hébergés dans l’Union européenne). Ils reçoivent ton identifiant de compte et les fonctionnalités utilisées, mais jamais tes renseignements de santé ni aucun enregistrement d’écran (voir la section 12)
- Si tu connectes une application de santé ou un appareil prêt-à-porter, nous ne conservons que des résumés quotidiens, et non le flux continu de mesures prises seconde par seconde par ton appareil (voir la section 2)
- Nous n’incluons aucun détail de santé sensible dans les notifications poussées
- Écris-nous à hello@exora.au pour toute question relative à la confidentialité
Table des matières
- À propos de cette politique
- Ce que nous recueillons
- Comment nous le recueillons
- Pourquoi nous l’utilisons
- Avec qui nous le partageons
- Où tes données sont stockées et traitées
- Comment nous protégeons tes renseignements
- Combien de temps nous les conservons
- Intelligence artificielle
- Tes droits
- Enfants et adolescents
- Témoins et suivi
- Modifications de cette politique
- Utilisateurs à l’extérieur de l’Australie
- Plaintes
- Nous joindre
1. À propos de cette politique
La présente politique de confidentialité explique comment Exora Health Pty Ltd (ABN 16 690 025 462) (« exora », « nous », « notre », « nos ») recueille, utilise, stocke, communique et protège les renseignements personnels lorsque tu visites notre site Web promotionnel à exora.au ou que tu utilises la plateforme exora, soit notre application mobile et notre application Web à app.exora.au (collectivement, le « Service »).
exora est une plateforme de données de santé personnelles qui t’aide à organiser tes dossiers médicaux au moyen de l’intelligence artificielle. Tu téléverses tes documents médicaux, et notre IA extrait et structure les renseignements de santé pour ton usage personnel.
À qui s’applique cette politique. La présente politique s’applique à toute personne dont nous détenons des renseignements personnels. Cela comprend les titulaires de compte, les personnes dont les dossiers de santé sont conservés dans un profil, les professionnels de la santé et les autres personnes avec qui tu partages des dossiers, les visiteurs de notre site Web, les personnes dont les renseignements personnels figurent dans un document téléversé par un utilisateur, ainsi que les personnes ajoutées à un voyage par un utilisateur sans posséder de profil exora. La section 2 explique comment nous traitons les renseignements relatifs aux personnes qui ne sont pas des utilisateurs d’exora.
Lieu d’exploitation d’exora. exora est exploitée depuis l’Australie par une entreprise australienne, et les dossiers de santé sont stockés en Australie. Le Service est accessible dans d’autres pays. Nous appliquons les normes énoncées dans la présente politique à chaque utilisateur, quel que soit son lieu de résidence. La section 14 précise ce que cela signifie si tu te trouves à l’extérieur de l’Australie.
Nous sommes régis par la loi australienne sur la protection des renseignements personnels (Privacy Act 1988 (Cth)) et les 13 principes australiens de protection de la vie privée (APPs). Les renseignements de santé sont classés comme des renseignements sensibles en vertu de cette loi, et nous leur accordons une protection accrue.
exora n’est pas un appareil médical, un fournisseur de soins de santé ni un système d’aide à la décision clinique. Les renseignements fournis par exora, y compris les résumés générés par l’IA et les dossiers de santé structurés, sont destinés uniquement à ton information personnelle et ne constituent pas un avis médical, un diagnostic ou un traitement. Consulte toujours un professionnel de la santé qualifié pour toute décision médicale.
Termes utilisés dans cette politique. Les trois premiers ont le même sens que dans nos Conditions d’utilisation.
- Données de santé : les documents médicaux que tu téléverses, les renseignements cliniques que notre IA en extrait (problèmes de santé, médicaments, allergies, signes vitaux, résultats d’analyses, interventions, vaccinations) et toutes les données connexes stockées dans ton compte exora.
- Traitement par l’IA : l’utilisation de l’intelligence artificielle pour extraire, structurer, organiser et résumer les renseignements contenus dans les documents que tu téléverses, ainsi que pour faire fonctionner l’assistant de clavardage IA. Dans la présente politique, cela englobe également l’assistant vocal en temps réel décrit à la section 9.
- Profil : une identité de dossier de santé au sein de ton compte. Tu peux créer un profil pour toi-même et des profils pour les personnes à charge que tu gères. Plusieurs paramètres décrits dans la présente politique s’appliquent à un profil plutôt qu’à un compte.
- Compte : l’accès appartenant à une seule personne, identifiée par une adresse courriel ou un numéro de téléphone. Un même compte peut contenir plusieurs profils.
- Professionnel de la santé vérifié : un utilisateur dont l’inscription professionnelle a été validée par exora et qui a par conséquent accès aux fonctionnalités destinées aux professionnels. La section 8 précise quels éléments un professionnel de la santé vérifié conserve.
2. Ce que nous recueillons
Renseignements sur le compte : ton nom, ton adresse courriel ou ton numéro de téléphone, ta date de naissance, ainsi que des champs optionnels comme le sexe biologique et l’identité de genre. Ton NIP est stocké uniquement sous la forme d’une empreinte cryptographique sécurisée (hachage). Nous ne voyons ni ne stockons jamais le NIP lui-même. Si tu valides ton identité au moyen de ConnectID, nous recevons ton nom légal vérifié et ta date de naissance transmis par ton institution financière.
Renseignements de santé : les documents médicaux que tu téléverses (fichiers PDF, images, numérisations) et les données cliniques que notre IA en extrait, y compris les problèmes de santé, médicaments, allergies, signes vitaux, résultats d’analyses de laboratoire, interventions et registres de vaccinations. Il s’agit de renseignements sensibles au sens de la Privacy Act, recueillis uniquement avec ton consentement exprès.
Enregistrements de rendez-vous (exora scribe) : si tu choisis d’enregistrer un rendez-vous médical, nous captons l’audio de cette consultation pour générer une transcription textuelle ainsi qu’un résumé, et pour extraire les renseignements de santé dans ton dossier de la même façon que pour un document téléversé. L’enregistrement est stocké en Australie et n’est visible que par toi et par les personnes avec qui tu choisis de le partager. Les lois sur l’enregistrement audio varient selon les États et les pays; il t’incombe d’obtenir le consentement de toutes les personnes présentes avant d’enregistrer (consulte nos Conditions d’utilisation). Lorsqu’un professionnel de la santé vérifié enregistre une consultation avec toi au moyen d’exora, il lui incombe d’obtenir ton consentement.
Une consultation transmise par un professionnel de la santé : lorsqu’un professionnel de la santé enregistre une consultation au moyen d’exora et te la transmet, nous conservons les coordonnées de destination : le numéro de cellulaire ou l’adresse courriel saisie par le professionnel, ou que tu saisis toi-même sur la page accessible en balayant son code QR. Nous conservons également le nom et, le cas échéant, la date de naissance saisis avec ces coordonnées. Nous ne les utilisons que pour te transmettre cette consultation et nous assurer que tu es la seule personne à pouvoir la recevoir : un code de vérification envoyé à ce numéro ou à cette adresse, le lien vers la consultation et un maximum de deux rappels si tu ne l’as pas encore récupérée. Cela s’applique que tu aies déjà un compte exora ou non. Ces renseignements sont conservés dans le cadre du dossier de consultation du professionnel (voir la section 8).
Données de condition physique et de bien-être (uniquement si tu connectes une application de santé ou un appareil prêt-à-porter) : si tu choisis d’en connecter un, nous recueillons les mesures qu’il contient : pas, distance parcourue, calories brûlées, fréquence cardiaque au repos et moyenne, variabilité de la fréquence cardiaque, taux d’oxygène sanguin, poids, pourcentage de graisse corporelle, séances de sommeil et leurs stades, ainsi qu’entraînements enregistrés. Tu effectues la connexion toi-même, accordes les autorisations dans l’application de santé de ton appareil et peux te déconnecter en tout temps. La section 3 énumère les applications et appareils visés.
Nous stockons des résumés, pas des flux continus de capteurs. Ton appareil enregistre ces mesures en continu, souvent plusieurs fois par minute. Nous conservons une seule entrée par jour, une par entraînement et une par séance de sommeil, puis nous supprimons les échantillons sous-jacents. Nous procédons délibérément ainsi : le portrait quotidien est ce qui importe dans un dossier de santé, alors que le flux continu en révélerait beaucoup trop sur tes déplacements sans t’apporter de valeur ajoutée ici.
Projets de voyage (uniquement si tu planifies un voyage) : si tu planifies un voyage, nous conservons les renseignements que tu nous fournis : le nom du voyage, les destinations prévues et leur ordre, les simples escales, tes dates de séjour, le point de départ, les profils qui voyagent, le type de voyage mentionné (par exemple une croisière ou un pèlerinage comme le Hajj, pouvant révéler des convictions religieuses) et l’indication si ton rendez-vous en clinique santé-voyage est réservé. Il s’agit uniquement de ce que tu saisis; la planification de voyage n’utilise pas la localisation de ton appareil. Nous conservons également l’historique de chaque modification apportée à un voyage afin que tu puisses l’annuler. La liste personnalisée de chaque voyageur est établie sur ton appareil à partir de ses dossiers de vaccinations et des conseils officiels de santé-voyage publiés par les gouvernements. Lorsque tu consultes l’une de ces sources, son site Web s’ouvre et enregistre ta visite comme pour tout site Web; nous ne lui transmettons ni ton voyage ni tes dossiers. Si tu partages le plan d’un voyage avec quelqu’un, la section 5 explique ce que cette personne voit. La section 5 explique aussi ce que voit une personne à qui tu montres ta synthèse de santé.
Documents de voyage (uniquement si tu les ajoutes à un voyage) : tu peux ajouter à un voyage une confirmation de réservation, un billet électronique, une carte d’embarquement, un itinéraire, un visa ou une capture d’écran de réservation, dans le clavardage ou sur la page du voyage, afin qu’exora remplisse le voyage pour toi. Nous stockons les fichiers que tu ajoutes de façon confidentielle, en Australie. Notre IA les lit uniquement pour y trouver ce dont le voyage a besoin : les lieux et les dates, le point de départ, les prénoms des personnes qui voyagent (pour les associer à tes profils) et le type de chaque document. Elle n’en extrait jamais les numéros de réservation, de billet, de passeport ou de programme de fidélité, les sièges, les prix, les renseignements de paiement ni les adresses. Les documents de voyage ne sont pas des dossiers de santé et ne sont pas ajoutés à ton dossier de santé. Une page de passeport ou de pièce d’identité, ou un fichier sans rapport avec le voyage, est supprimé dès qu’il a été lu. S’il s’agit d’un carnet de vaccination, nous ne le conservons pas avec le voyage : nous t’offrons de l’ajouter à tes dossiers de santé, et il n’est traité comme un document médical que si tu le choisis; sinon, il est supprimé dans les 24 heures. Les documents de voyage ne sont visibles que par le compte à qui appartient le voyage, même si le profil d’un voyageur est partagé avec quelqu’un d’autre, et ils ne sont inclus dans rien de ce que tu partages à partir d’exora. Un document de voyage nomme souvent d’autres personnes qui voyagent avec toi; nous n’utilisons leurs prénoms que pour savoir qui participe au voyage.
Renseignements concernant des tiers : un document téléversé contient souvent des renseignements personnels sur d’autres personnes que le titulaire du profil visé : le nom de ton médecin de famille ou de ton spécialiste, une personne désignée comme proche aidant ou contact d’urgence, ou un parent dont le problème de santé figure dans tes antécédents familiaux. Notre IA lisant l’intégralité du document, ces renseignements sont traités et certains sont stockés dans ton dossier de santé (par exemple, le professionnel présent lors d’un rendez-vous ou une entrée d’antécédents familiaux). Nous les recueillons parce qu’ils figurent dans un document que tu as choisi de téléverser, et nous ne les utilisons que pour organiser et afficher ton propre dossier. Nous ne créons aucun compte exora ni aucun dossier indépendant pour ces tiers, et nous ne communiquons pas avec eux. Si tu penses être nommé dans un document téléversé par une autre personne et souhaites savoir ce que nous détenons, écris-nous à hello@exora.au. Nous traiterons ta demande de la même manière qu’une demande émanant d’un titulaire de compte en vertu de la section 10.
Compagnons de voyage sans compte exora : tu peux ajouter à un voyage une personne qui n’a pas de profil exora, comme un ami ou un parent. Pour cette personne, nous ne conservons qu’un prénom et un âge, et uniquement pour ce voyage. Il ne s’agit ni d’un profil ni d’un dossier de santé, nous ne lui créons aucun compte et nous ne communiquons pas avec elle. La liste générale recommandée pour les destinations choisies lui est simplement présentée. N’ajoute une personne que si elle sait que tu planifies ce voyage avec elle. Ses renseignements sont supprimés dès que tu la retires du voyage, que tu supprimes le voyage ou que tu supprimes ton compte.
Données de clavardage : les messages envoyés à notre assistant de santé IA et les photos transmises dans le clavardage pour analyse. Les photos partagées dans le clavardage sont stockées sur nos serveurs avec ton historique de conversation et sont supprimées lorsque tu supprimes la séance de clavardage ou ton compte.
Saisie vocale en texte (micro du champ de clavardage) : lorsque tu touches le microphone dans le champ de clavardage, tes paroles sont converties en texte. Si ton appareil prend en charge la reconnaissance vocale locale, ce traitement s’effectue entièrement sur ton téléphone et l’audio ne quitte jamais l’appareil. Dans le cas contraire, notamment sur les appareils plus anciens et dans l’application Web, l’extrait est téléversé et transcrit par Google Speech-to-Text à Singapour. Si un extrait dépasse 60 secondes (ce que ce service ne peut traiter en une seule requête), il est transcrit par OpenAI. Dans tous les cas, l’audio est transcrit puis supprimé immédiatement; nous ne conservons aucun extrait vocal sur nos serveurs.
Conversations vocales avec l’IA (Assistant IA) : lorsque tu actives les conversations vocales avec l’IA dans Réglages -> Assistant IA et acceptes explicitement l’écran de consentement lors de la première utilisation, tu peux échanger de vive voix avec notre assistant IA. Le son de ton microphone est transmis en continu et en temps réel au service Gemini Live de Google pendant toute la durée de la conversation. Nous enregistrons la conversation (tes interventions et celles de l’assistant) sous forme de fichier audio stocké de manière sécurisée avec ton historique de clavardage afin que tu puisses la réécouter; toi seul y as accès. Nous conservons également les métadonnées structurées de la séance ainsi que la transcription textuelle de l’échange (voir la section 8). Consulte la section 9 pour une description complète du fonctionnement.
Informations sur l’appareil : un identifiant unique généré par l’application (non lié au matériel), le nom de ton appareil, la plateforme (iOS ou Android), la version de l’application et le jeton de notification poussée si tu actives les notifications.
Données de localisation (optionnel) : si tu accordes l’autorisation de localisation, nous utilisons l’emplacement approximatif de ton appareil pour améliorer deux fonctionnalités : la suggestion de lieux à proximité lors de l’ajout d’un rendez-vous et la fourniture d’un contexte géographique à l’échelle de la ville à l’assistant de santé IA. Nous utilisons uniquement la localisation approximative, jamais la localisation précise, et seulement au moment exact où tu utilises ces fonctionnalités. Nous ne te suivons pas et nous n’établissons aucun historique de tes déplacements. Tu peux refuser l’accès à la localisation; les deux fonctionnalités demeurent utilisables sans celle-ci.
Coordonnées marketing : si tu soumets un formulaire sur notre site Web (formulaire de contact, inscription au blogue, demande d’antécédents familiaux, formulaires d’intérêt futurs), nous recueillons ton adresse courriel, le formulaire soumis et des métadonnées restreintes (URL de la page, paramètres UTM, pays et langue lors de la soumission, adresse IP et texte exact de consentement affiché). Ces données sont stockées dans notre base de données Supabase hébergée à Sydney (voir la section 6) et utilisées comme décrit à la section 4.
Diagnostics et analyse de produit : des rapports de plantage et le suivi des fonctionnalités utilisées, afin de corriger les bogues et de comprendre quelles sections d’exora sont utiles. Ces données ne contiennent que ton identifiant de compte, sans ton nom, ton adresse courriel ou ton adresse IP, et jamais le contenu de tes dossiers de santé. Consulte la section 12 pour le détail exact de ce qui est recueilli ou non.
Renseignements de facturation (uniquement si tu souscris un abonnement payant) : nous conservons ton statut d’abonnement, l’intervalle de facturation et la période de facturation en cours, ainsi que les identifiants de référence que notre processeur de paiement nous fournit pour tes dossiers client et d’abonnement. Nous ne recueillons ni ne stockons ton numéro de carte de crédit, et nous ne conservons pas ton adresse de facturation; Stripe conserve ces deux éléments.
Ce que nous ne recueillons pas : tes contacts, ton historique de navigation, les identifiants publicitaires, les données biométriques (Face ID et Touch ID sont traités exclusivement sur ton appareil) ou la localisation précise (GPS). De plus, nous ne voyons ni ne stockons jamais les détails de ta carte de crédit : si tu deviens membre payant, ta carte est saisie directement dans Stripe, notre processeur de paiement (voir la section 5).
3. Comment nous le recueillons
Directement auprès de toi : lorsque tu crées un compte, configures des profils, téléverses des documents, envoies des messages de clavardage, prends des photos, utilises la saisie vocale, planifies un voyage ou y ajoutes des documents de voyage.
Automatiquement à partir de ton appareil : les identifiants d’appareil, les informations de plateforme et les jetons de notification poussée sont recueillis lorsque tu utilises l’application.
À partir de tes documents par traitement IA : lorsque tu téléverses un document médical, notre IA le lit et en extrait des données de santé structurées. Ce traitement est initié par toi et a pour but principal d’organiser tes données de santé.
Auprès des fournisseurs de validation d’identité : si tu choisis de valider ton identité, ConnectID transmet ton nom vérifié et ta date de naissance obtenus auprès de ton institution financière. Cela ne se produit que si tu lances toi-même la démarche.
À partir d’une application de santé ou d’un appareil prêt-à-porter connecté : si tu connectes une application de santé ou un appareil prêt-à-porter, exora y lit les données de condition physique et de bien-être décrites à la section 2. Tu inities chaque connexion toi-même, accordes les autorisations dans l’application de santé de ton appareil et peux te déconnecter en tout temps dans les Réglages.
- Actuellement pris en charge : Apple Health (iOS) et Health Connect (Android). Les données sont lues sur ton appareil par l’application exora et stockées dans ton compte exora en Australie. Ni Apple ni Google ne reçoivent de renseignements de notre part.
- Éventuelle prise en charge future : connexion directe Garmin. Nous la mentionnons ici par anticipation, pour la même raison et de la même façon que pour les fournisseurs d’IA à la section 5 : elle lit les mêmes catégories de données décrites à la section 2; son activation ne modifiera donc pas ce que nous recueillons et ne nécessitera pas de nouvel avis en vertu de la section 13. Sa mention ici ne signifie pas qu’elle est déjà accessible. Elle diffère sur un point : elle autoriserait exora à récupérer tes données depuis les serveurs de Garmin plutôt qu’à les lire sur ton téléphone, et Garmin serait alors ajoutée à la liste des fournisseurs de la section 5.
Auprès d’autres sources externes de données de santé : à l’avenir, nous pourrions te permettre de connecter exora à des sources contenant des dossiers cliniques plutôt que des mesures d’activité physique, comme les dossiers de santé gouvernementaux ou les laboratoires d’analyses médicales. Il s’agit d’une catégorie de renseignements distincte; nous mettrons à jour la présente politique avant de lancer de telles intégrations.
4. Pourquoi nous l’utilisons
Nous recueillons tes renseignements afin de t’offrir une plateforme personnelle de données de santé propulsée par l’IA. Plus précisément pour :
- Fournir le service : stocker, organiser et afficher tes dossiers de santé; traiter tes documents par notre processus IA; alimenter l’assistant de santé IA
- Gérer le compte : authentification, gestion des appareils, notifications poussées (avec ton autorisation)
- Partage : te permettre de partager tes données de santé avec les proches et les professionnels de la santé de ton choix
- Planification de voyage : établir la liste personnalisée de chaque voyageur pour un séjour à partir des conseils officiels de santé-voyage et de ses dossiers de vaccinations, et maintenir le voyage à jour selon tes modifications, y compris à partir des documents de voyage que tu ajoutes
- Transmission des consultations : te faire parvenir une consultation partagée par un professionnel de la santé, avec le code de vérification et les rappels décrits à la section 2
- Validation d’identité : vérifier ton identité lorsque tu choisis d’utiliser ConnectID
- Amélioration du service : analyser les tendances d’utilisation agrégées et anonymisées ainsi que les rapports de plantage pour corriger les anomalies et améliorer la plateforme (nous n’utilisons pas de données de santé individuelles à cette fin : voir la section 12)
- Communications marketing : gérer la liste des personnes ayant manifesté leur intérêt pour exora via un formulaire, afin d’envoyer des nouvelles sur les produits et une infolettre occasionnelle. Chaque courriel marketing comprend un lien de désabonnement en un clic. Tu peux te désabonner en tout temps à exora.au/unsubscribe (en utilisant le lien présent dans nos courriels) ou en écrivant à hello@exora.au.
- Conformité légale : respecter nos obligations en vertu du droit australien
Ce pour quoi nous n’utilisons pas tes données : la publicité, la vente à des tiers, l’exploration de données ou le profilage commercial. Nous n’utilisons pas tes données de santé pour entraîner des modèles d’IA, et nos fournisseurs d’IA n’entraînent pas leurs modèles avec celles-ci. Si nous souhaitions utiliser des données dépersonnalisées pour améliorer nos propres systèmes, nous te demanderions au préalable un consentement distinct et explicite (voir la section 9). Nous n’envoyons aucun message marketing sans ton consentement explicite préalable.
Lorsque tu téléverses un document médical, tu consens à son traitement par nos systèmes d’IA afin d’extraire, de structurer et d’organiser tes données de santé. Nous envoyons également des communications de service essentielles (codes d’authentification, alertes de sécurité, mises à jour des politiques et messages transmettant une consultation partagée par un professionnel de la santé) par courriel ou SMS. Ces envois ne constituent pas du marketing.
5. Avec qui nous le partageons
Les personnes de ton choix : tu contrôles qui a accès à tes données de santé. Tu peux partager des éléments précis avec des membres de ta famille, des proches aidants ou des professionnels de la santé grâce aux fonctionnalités de partage d’exora. Tu détermines le niveau d’autorisation et peux révoquer l’accès en tout temps. Toutes les actions de partage sont consignées dans un journal d’audit.
Montrer ta synthèse de santé (seulement si tu le choisis) : tu peux montrer la synthèse de santé d’un profil que ton compte possède à une personne qui n’a pas de compte exora, comme un médecin, de deux façons : avec une personne qui est avec toi, en échangeant un code et en l’approuvant après avoir vu le nom qu’elle a écrit; ou en lui envoyant toi-même un lien, depuis ton téléphone ou ton ordinateur. Tu choisis les parties de la synthèse de santé qu’elle voit. Elle peut les consulter, mais pas les télécharger. Le partage en personne dure 15 minutes, à moins que tu ajoutes du temps. Un lien fonctionne pendant la durée que tu choisis, jusqu’à 30 jours, cesse après dix ouvertures, et chaque ouverture dure au plus une heure. Nous demandons à la personne qui consulte son nom et, si elle le veut, son lieu de travail; nous te montrons ce qu’elle a écrit, mais nous ne le vérifions pas. Nous enregistrons le moment où elle a consulté la synthèse, les parties qu’elle a ouvertes et son adresse IP, pour que tu puisses voir qui l’a consultée et pour que nous puissions enquêter sur un usage abusif. Tu peux y mettre fin en tout temps, ce qui met aussi fin à toute consultation en cours. Si la personne crée ensuite un compte exora, elle garde un accès en lecture seule aux parties que tu as montrées seulement si tu l’as accepté avant de l’approuver; sinon, tu reçois une demande que tu peux accepter ou refuser. Si la personne nous donne son adresse courriel, nous l’utilisons seulement pour lui envoyer une invitation à créer un compte. Toute personne qui a un lien peut l’ouvrir : envoie-le seulement aux personnes à qui il est destiné.
Partager le plan d’un voyage (seulement si tu le choisis) : tu peux partager le plan d’un voyage en envoyant toi-même un lien, depuis ton téléphone ou ton ordinateur, ou en le montrant à une personne avec toi au moyen d’un code que tu approuves. La personne qui le consulte n’a pas besoin de compte exora. Elle voit le voyage (son nom, les lieux et les dates) et le plan de chaque voyageur que tu choisis : son nom, sa date de naissance, les vaccins inscrits à son dossier et les conseils officiels de santé-voyage qui s’y rapportent. Si tu le choisis, tu peux aussi ajouter la synthèse de santé de n’importe lequel de ces voyageurs, par exemple pour un médecin ou une clinique santé-voyage : ses allergies, ses problèmes de santé, ses médicaments et ses vaccins, que la personne peut consulter mais pas télécharger, et qui prend fin en même temps que le partage. Rien d’autre du dossier de santé de qui que ce soit n’est inclus, et tes documents de voyage ne le sont jamais. Tu peux seulement inclure les profils que ton compte possède. Les autres personnes du voyage apparaissent seulement comme un nombre d’autres voyageurs, jamais par leur nom. Nous demandons à la personne qui consulte son nom et, si elle le veut, son lieu de travail; nous te montrons ce qu’elle a écrit, mais nous ne le vérifions pas. Nous enregistrons le moment où le plan a été ouvert et l’adresse IP de la personne, pour que tu puisses voir qui l’a consulté et pour que nous puissions enquêter sur un usage abusif. Un lien fonctionne pendant la durée que tu choisis, jusqu’à 30 jours, et cesse après dix ouvertures; le partage en personne dure 15 minutes, à moins que tu ajoutes du temps. Tu peux arrêter l’un ou l’autre en tout temps, ce qui met aussi fin à toute consultation en cours. Toute personne qui a le lien peut l’ouvrir : envoie-le seulement aux personnes à qui il est destiné.
Fournisseurs de services actuels : voici les fournisseurs qui font fonctionner exora aujourd’hui, ainsi que ce que chacun reçoit :
- Supabase : base de données et stockage de fichiers (données hébergées à Sydney, Australie)
- Google Cloud Platform : infrastructure (serveurs de calcul, OCR, stockage à Sydney, Australie)
- Google Maps Platform (Places) : alimente les suggestions de lieux à proximité lors de l’ajout d’un rendez-vous; reçoit ton emplacement approximatif et le texte de recherche uniquement lorsque tu utilises cette fonctionnalité
- Google Cloud Gemini Enterprise (Vertex AI) : inférence IA pour la compréhension de documents, le clavardage (texte), la génération de résumés narratifs et la transcription vocale. Acheminée via le point de terminaison mondial de Google Cloud selon notre avenant au traitement des données infonuagiques, avec la mise en cache des données désactivée au niveau du projet. Les entrées et les documents générés ne sont pas conservés par Google une fois la requête traitée, sauf en cas de signalement par les classificateurs automatisés de surveillance des abus de Google. La section 6 détaille ce point ainsi que la demande d’exemption déposée.
- Google AI Studio (Gemini Live API) : inférence IA pour les conversations vocales en temps réel avec l’IA (version bêta). Il s’agit d’un produit Google distinct de Gemini Enterprise ci-dessus. L’audio est diffusé vers l’infrastructure mondiale de Google (actuellement située aux États-Unis pour le modèle utilisé); l’avenant au traitement des données infonuagiques couvrant Gemini Enterprise ne s’applique pas ici. L’utilisation est subordonnée à une activation explicite par profil et à un consentement éclairé (voir la section 9). Nous évaluons la migration de ce flux vers Vertex AI Sydney dès que Google y rendra accessible la variante du modèle audio en direct; la présente politique sera mise à jour le moment venu.
- Google Speech-to-Text (Singapour) : convertit un extrait vocal dicté en texte lorsque ton appareil ne peut le faire localement. Reçoit uniquement l’extrait audio, et seulement pour la durée de la requête
- OpenAI : deux usages très restreints : générer les représentations mathématiques servant à faire correspondre tes termes cliniques aux codes médicaux normalisés, et transcrire un extrait vocal dicté dans les rares cas non pris en charge par les solutions précédentes. OpenAI ne traite pas tes messages de clavardage et ne reçoit pas tes documents
- Sentry (Union européenne) : rapports de plantage et d’erreurs dans l’application. Reçoit ton identifiant de compte, l’erreur et l’écran concerné. Jamais de renseignements de santé (voir la section 12)
- PostHog (Union européenne) : analyse de produit dans l’application. Reçoit ton identifiant de compte et les fonctionnalités utilisées. Jamais de renseignements de santé, et l’enregistrement d’écran est désactivé (voir la section 12)
- Vercel : héberge notre site Web promotionnel et nos routes d’API (couche de transit sans état pour les données de l’application; les données sont stockées en Australie). Fournit également des analyses globales sans témoins pour le site Web promotionnel (voir la section 12)
- ConnectID : validation d’identité (Australie seulement)
- Expo : acheminement des notifications poussées
- Resend : envoi des courriels contenant les codes de connexion, les messages transmettant une consultation partagée par un professionnel de la santé et les courriels marketing (reçoit ton adresse courriel et le message; jamais tes dossiers de santé)
- Twilio : envoi des SMS contenant les codes de connexion et les messages transmettant une consultation partagée par un professionnel de la santé (reçoit ton numéro de téléphone et le texte du message; jamais tes dossiers de santé)
- Stripe : traitement des paiements pour les abonnements payants. Reçoit ton adresse courriel et ton identifiant de compte exora pour gérer ton abonnement et te transmettre tes reçus. Tu saisis tes informations de carte et de facturation directement dans Stripe, y compris l’adresse de facturation requise pour le calcul de la taxe (TPS); exora ne voit ni ne stocke jamais ces renseignements. Stripe ne reçoit aucune donnée de santé.
Fournisseurs potentiels futurs. Nous mentionnons ces fournisseurs par anticipation afin de pouvoir changer de fournisseur d’IA sans devoir modifier préalablement cette politique. La mention d’un fournisseur ici ne signifie pas qu’il reçoit actuellement tes données. La liste ci-dessus recense les fournisseurs réellement utilisés, et nous la tenons à jour.
- Anthropic (Claude) : non utilisé actuellement. S’il était activé, il remplirait les mêmes fonctions que Google Gemini Enterprise aujourd’hui (compréhension de documents, clavardage et génération de résumés narratifs) selon des conditions commerciales équivalentes : aucun entraînement sur tes données, et conservation limitée à la surveillance des abus par le fournisseur. Il remplacerait ou complèterait un fournisseur existant pour ces tâches, sans recevoir d’autres données que celles déjà transmises. Étendre le traitement par l’IA à une nouvelle catégorie de données non décrite dans cette politique constituerait une modification importante nécessitant un préavis en vertu de la section 13.
Tout fournisseur activé à partir de cette liste sera soumis aux mêmes exigences que ceux mentionnés ci-dessus, et nous mettrons à jour la liste des services actifs le moment venu. Si nous devions partager tes données d’une manière non prévue par la présente politique, cela constituerait une modification importante dont tu serais avisé au moins 14 jours à l’avance en vertu de la section 13.
Le fait de retirer le traitement à un tiers, par exemple en exécutant un modèle sur notre propre infrastructure, réduit le nombre de destinataires de tes données plutôt que de l’étendre, et ne requiert aucun préavis.
Les fournisseurs d’envoi de messages (Resend, Twilio) reçoivent ton adresse courriel ou ton numéro de téléphone ainsi que le corps du message, jamais tes dossiers de santé. Un message transmettant une consultation ne contient pas la consultation elle-même. Un message texte indique uniquement qu’un lien exora est prêt ou transmet un code de vérification. Un courriel peut mentionner le nom du professionnel de la santé qui a partagé la consultation, révélant ainsi que tu l’as consulté.
Qui ne peut pas accéder à tes données : les autres utilisateurs d’exora (sauf si tu les partages avec eux), les annonceurs publicitaires, les courtiers de données, les compagnies d’assurance ou les employeurs.
Accès par le personnel d’exora : un nombre très restreint d’employés autorisés d’exora peuvent accéder à tes dossiers lorsque cela est nécessaire pour faire fonctionner le service : par exemple, pour fournir de l’assistance, examiner une anomalie, assurer la sécurité ou maintenir la plateforme. Cet accès est réservé aux personnes qui en ont strictement besoin, est consigné dans un journal d’audit et est soumis à de strictes obligations de confidentialité. Nous n’accédons à tes renseignements de santé pour aucune autre raison.
Nous pourrions devoir communiquer tes renseignements personnels si la loi ou une procédure judiciaire l’exige (comme une ordonnance d’un tribunal). Si nous recevons une demande légale visant tes données, nous t’en aviserons avant de les communiquer, à moins que la loi ne nous l’interdise.
En cas de vente, de fusion ou de fermeture d’exora. exora pourrait un jour être acquise, fusionner avec une autre entreprise ou cesser ses activités. Si cela se produit, les renseignements personnels conservés dans le Service pourraient être transférés au nouveau propriétaire dans le cadre des actifs de l’entreprise. Les règles suivantes s’appliquent :
Nous t’aviserons avant le transfert de tes renseignements et te donnerons un préavis d’au moins 30 jours pour exporter tes dossiers ou supprimer ton compte.
L’acquéreur demeure lié par la présente politique telle qu’elle existe au moment du transfert. S’il souhaite ultérieurement modifier le traitement de tes renseignements, il doit t’en aviser conformément à la section 13, et tu seras libre de quitter le service en emportant tes données.
Nous ne vendrons pas tes dossiers de santé en tant qu’actif distinct. Les données de santé ne sont transférées qu’avec le Service qui les héberge, et uniquement à un acquéreur qui continue d’exploiter ce Service. Nous ne vendrons, ne céderons sous licence ni ne transférerons aucun dossier de santé à un courtier de données, à une entreprise publicitaire, à un assureur ou à tout acheteur qui souhaiterait les acquérir pour son propre usage plutôt que pour exploiter exora.
En cas d’insolvabilité d’exora, les pouvoirs d’un syndic ou administrateur externe sont fixés par la loi et pourraient outrepasser les engagements pris ici. Nous nous efforcerions de te donner un préavis et une période d’exportation, et soumettrions l’engagement ci-dessus à l’administrateur, mais nous ne pouvons garantir les décisions de ce dernier. Nous le mentionnons en toute transparence, car une promesse dépendante de notre solvabilité n’a pas la même valeur qu’une garantie absolue, et tu es en droit de le savoir.
6. Où tes données sont stockées et traitées
Stockage en Australie. Tes dossiers de santé, documents et données de compte sont stockés à Sydney, en Australie, via Supabase (sur AWS ap-southeast-2) et Google Cloud Platform (australia-southeast1).
Le traitement par l’IA s’effectue à l’étranger. Cela s’applique à chaque requête d’IA, sans exception. Les modèles Gemini dont dépend exora ne sont pas proposés dans la région australienne de Google; l’inférence s’exécute donc sur le point de terminaison mondial de Google, qui ne garantit pas de lieu de traitement précis. Lorsque notre IA traite tes documents, messages de clavardage ou conversations vocales, le contenu est transmis à des fournisseurs d’IA tiers. Notre fournisseur principal pour les documents et le clavardage est Google Cloud Gemini Enterprise. Pour les conversations vocales en temps réel avec l’IA (une fonctionnalité bêta soumise à ton consentement explicite), nous utilisons également l’API Gemini Live de Google AI Studio. Nous utilisons également OpenAI pour la mise en correspondance des codes médicaux et une partie de la transcription vocale, ainsi que Google Speech-to-Text pour la dictée vocale ne pouvant être traitée directement sur ton appareil. Lieux de traitement respectifs : Sentry et PostHog dans l’Union européenne; Google Speech-to-Text à Singapour; Gemini Enterprise sur le point de terminaison mondial de Google (pouvant correspondre à toute région exploitée par Google); Gemini Live actuellement sur une infrastructure située aux États-Unis; OpenAI aux États-Unis. Le siège social d’un fournisseur ne détermine pas le lieu de traitement : Vercel, par exemple, est enregistrée aux États-Unis mais dessert nos routes d’API depuis Sydney. Nous pouvons modifier, ajouter ou retirer des fournisseurs d’IA selon des critères de qualité, de fiabilité et de coût. Modalités par fournisseur :
- Google Cloud Gemini Enterprise (notre fournisseur principal) : données traitées selon notre avenant au traitement des données infonuagiques signé. La mise en cache des données côté serveur est explicitement désactivée au niveau du projet, et tes données ne sont pas utilisées pour entraîner les modèles de Google. Les données transmises et les documents générés ne sont pas conservés après le traitement de la requête, à une exception près : Google applique des filtres automatisés de sécurité sur le trafic d’IA générative; lorsqu’une requête est signalée, Google peut enregistrer cette invite et des membres autorisés du personnel de Google peuvent l’examiner. Les données signalées sont conservées pour une durée limitée et ne servent pas à l’entraînement. Nous avons déposé une demande auprès de Google le 2 août 2026 afin d’être exemptés de cette journalisation, et nous mettrons cette politique à jour dès réception de la réponse.
- Google AI Studio - Gemini Live API (conversations vocales uniquement) : l’audio en temps réel est transmis depuis notre serveur mandataire de Sydney vers le point de terminaison mondial Gemini Live de Google, qui achemine actuellement les requêtes vers une infrastructure américaine pour le modèle audio utilisé. À la date de cette version de la politique, ce flux n’est pas couvert par notre avenant au traitement des données infonuagiques de Gemini Enterprise. Nous utilisons un compte AI Studio payant, dont les conditions stipulent que les invites et réponses soumises ne sont pas utilisées pour améliorer ou entraîner les produits de Google (contrairement à l’offre gratuite). Les séances de l’API Live font l’objet d’une conservation documentée par défaut pouvant aller jusqu’à 24 heures. Tu peux désactiver la voix pour n’importe quel profil dans Réglages -> Assistant IA.
- OpenAI : données traitées selon leurs conditions d’utilisation d’API commerciales; les données ne sont pas utilisées pour l’entraînement des modèles d’IA; OpenAI peut conserver les données d’API jusqu’à 30 jours à des fins de sécurité et de surveillance des abus. Nous avons demandé une politique de conservation de données nulle pour notre compte.
- Tous les fournisseurs : les données sont traitées puis nous sont retournées, et ne sont pas utilisées pour entraîner des modèles d’IA. La conservation est limitée aux cas précis de surveillance des abus décrits ci-dessus; aucun fournisseur ne conserve tes données de façon systématique.
Nous nous appuyons sur des garanties contractuelles signées (avenant au traitement des données infonuagiques avec Google; conditions de service commerciales avec OpenAI; conditions de traitement des données avec Sentry et PostHog) pour respecter le principe APP 8 de la Privacy Act. Si un fournisseur enfreignait les principes APPs lors du traitement de tes données, exora demeurerait responsable en vertu de l’article 16C de la Privacy Act.
Nos routes d’API sont hébergées sur Vercel, qui peut faire transiter les requêtes par des serveurs situés dans différentes régions. Toutes les données sont stockées en Australie; Vercel agit uniquement à titre de couche de transit sans état.
Tous les fournisseurs d’infrastructure tiennent des journaux d’exploitation standards (comprenant les adresses IP et les métadonnées de requête) pour la sécurité et le débogage, selon leurs propres politiques de conservation.
7. Comment nous protégeons tes renseignements
Nous appliquons les mesures suivantes pour protéger tes renseignements :
- Chiffrement : toutes les données sont chiffrées en transit (TLS) et au repos par nos fournisseurs d’infrastructure
- Contrôles d’accès : le filtrage au niveau des lignes (Row-Level Security) sur toutes les tables de bases de données cliniques garantit que les autres utilisateurs ne peuvent accéder à tes données. Le personnel autorisé et les systèmes d’arrière-plan n’y accèdent que par des voies contrôlées et vérifiées (voir « Accès par le personnel d’exora » à la section 5)
- Stockage cloisonné par utilisateur : les documents de chaque utilisateur sont isolés dans un dossier distinct
- Authentification : la connexion s’effectue au moyen de codes à usage unique envoyés à ton adresse courriel ou à ton téléphone. Nous n’utilisons aucun mot de passe et n’en stockons aucun
- Déverrouillage biométrique : Face ID et Touch ID sont gérés directement sur ton appareil; les données biométriques ne quittent jamais ton appareil
- Sécurité des séances : les jetons d’authentification font l’objet d’une rotation à chaque utilisation
- Journaux d’audit : les modifications apportées à tes données de santé et les accès administratifs à tes dossiers sont consignés dans un journal d’audit
- Certification de l’infrastructure : notre fournisseur de base de données (Supabase) maintient la certification SOC 2 Type II
Aucun système n’est infaillible. En cas d’atteinte à la sécurité touchant tes renseignements personnels, nous t’en aviserons ainsi que le Commissariat australien à l’information (OAIC), conformément au régime de notification obligatoire des atteintes à la protection des données (Notifiable Data Breaches scheme).
8. Combien de temps nous les conservons
Tant que ton compte est actif : tes données de santé, documents et historiques de clavardage sont conservés tant que ton compte existe. Tu peux supprimer des éléments individuels en tout temps.
Lorsque tu supprimes ton compte : toutes les données sont retirées des systèmes en direct immédiatement et deviennent inaccessibles. Ton compte entre dans une période de récupération de 30 jours pendant laquelle tu peux le réactiver en te reconnectant. Après 30 jours, un processus automatisé supprime définitivement toutes tes données, y compris les dossiers de santé, documents, données de traitement, historiques de clavardage et fichiers stockés.
Ce qui subsiste après la suppression : les entrées du journal d’audit sont conservées pendant au moins 7 ans après la suppression du compte pour des raisons de conformité légale. Ces journaux contiennent les identifiants d’utilisateur, les horodatages, l’historique des modifications de données et les traces des accès administratifs aux comptes. Ils ne sont pas anonymisés. Les métriques de traitement agrégées (qui ne contiennent aucune donnée de santé) sont également conservées. Nous conservons également une trace indiquant quelle version de cette politique et de nos Conditions d’utilisation tu as acceptée et à quel moment, à titre de preuve contractuelle; elle ne contient aucun renseignement de santé.
Dossiers conservés par tes professionnels de la santé : lorsqu’un professionnel de la santé vérifié avec qui tu es en relation enregistre une consultation, téléverse un document ou rédige une note pour toi dans exora, exora conserve une copie de cet élément pour le compte du professionnel, dans le cadre de son propre dossier de soins. Les professionnels de la santé sont légalement tenus de conserver ces dossiers. La copie du professionnel contient uniquement les éléments qu’il a lui-même rédigés ou téléversés (jamais l’ensemble de ton dossier de santé) ainsi que ton nom et ta date de naissance au moment de la création. Elle est conservée même si tu révoques l’accès de ce professionnel, supprimes l’élément de ton propre dossier ou supprimes ton compte exora. Si le professionnel t’a transmis la consultation par message texte, courriel ou code QR, le numéro de cellulaire ou l’adresse courriel de destination, ainsi que le nom et la date de naissance saisis à cette occasion, sont conservés avec cette copie. Pour demander la suppression de la copie d’un professionnel, contacte directement ce dernier. Les membres de la famille et les autres contacts non professionnels ne conservent aucune copie. exora conserve ces copies pour faciliter la tâche des professionnels et ne constitue pas leur système officiel d’archivage; les professionnels demeurent responsables du respect de leurs propres obligations de tenue de dossiers.
Historique des partages accordés : lorsque tu accordes l’accès à ton dossier à un professionnel de la santé vérifié, exora conserve un registre de cet accès pour le compte du professionnel : ton nom, ta date de naissance ainsi que les dates de début et de fin de l’accès. Cela fait partie du dossier du professionnel attestant des personnes traitées et des périodes d’accès à leurs renseignements. Ce registre ne contient rien d’autre : aucun renseignement de santé, aucun document et aucune autre partie de ton dossier. Dans l’application du professionnel, cela apparaît sous forme d’une entrée inactive affichant ton nom, ta date de naissance et ces dates, accompagnée d’un bouton permettant de te demander à nouveau l’accès. Tu peux refuser, et tu peux bloquer un professionnel pour l’empêcher de formuler de nouvelles demandes. Cette entrée est conservée même si tu révoques l’accès de ce professionnel ou supprimes ton compte exora. Lorsqu’un professionnel détient un historique d’accès mais n’a jamais créé aucun document pour toi, tu peux nous demander de le supprimer et nous le ferons. S’il a créé des documents, ces éléments font partie de son propre dossier clinique et tu dois t’adresser directement à lui, comme décrit ci-dessus.
Validation d’identité effectuée pour un tiers : si tu as attesté de l’identité d’une autre personne sur exora, cette attestation appartient à son dossier de vérification, et non au tien, et demeure associée à son profil si tu supprimes ton compte exora. Elle conserve ton nom et, si tu as attesté en tant que professionnel inscrit, ta profession et ton numéro de permis d’exercice, car ce sont ces éléments qui confèrent sa validité au contrôle. La retirer dégraderait silencieusement le statut vérifié d’une autre personne en raison de ton départ. Elle ne contient aucun renseignement de santé, et nous supprimons les données recueillies sur toi au moment du contrôle, y compris les détails de ton appareil et de ton réseau.
Conservation des sauvegardes : les sauvegardes automatisées de la base de données sont conservées pendant 7 jours selon un cycle continu. Les documents téléversés sont stockés dans le stockage de fichiers et conservés tant que ton compte est actif. Ils ne figurent pas dans les sauvegardes de la base de données et sont supprimés définitivement lors de la suppression de ton compte.
Conservation par les fournisseurs d’IA : Google Cloud Gemini Enterprise (notre fournisseur principal) ne conserve pas les données d’API; la mise en cache côté serveur est désactivée au niveau du projet en vertu de notre avenant au traitement des données infonuagiques. OpenAI peut conserver les données d’API jusqu’à 30 jours à des fins de surveillance de la sécurité selon ses conditions d’utilisation commerciales; nous avons demandé une conservation nulle pour notre compte.
Enregistrements de rendez-vous : l’enregistrement audio d’une consultation enregistrée est supprimé automatiquement 30 jours après sa réalisation. Tant qu’il est disponible, l’application affiche sa date d’expiration, et tu peux en télécharger une copie pour la conserver ou le supprimer toi-même plus tôt. La transcription, le résumé et tous les renseignements de santé extraits de l’enregistrement font partie intégrante de ton dossier de santé et sont conservés tant que ton compte existe.
Données de condition physique et de bien-être : conservées tant que ton compte existe. Déconnecter une application de santé ou un appareil prêt-à-porter interrompt toute nouvelle collecte; les résumés quotidiens, entraînements et séances de sommeil déjà enregistrés demeurent dans ton dossier et sont supprimés lorsque tu supprimes le profil auquel ils appartiennent ou ton compte.
Projets de voyage : conservés jusqu’à ce que tu supprimes le voyage ou ton compte. L’historique des modifications d’un voyage et les voyageurs sans profil exora sont rattachés au voyage et supprimés en même temps que lui. Un voyage est aussi supprimé si tous les profils qui y participent sont supprimés et que personne d’autre n’y figure.
Synthèses de santé et plans de voyage partagés : un lien que tu crées cesse de fonctionner quand son délai est écoulé, après dix ouvertures ou quand tu le désactives. Le registre des personnes qui ont consulté une synthèse de santé ou un plan de voyage que tu as partagé, et à quel moment, est conservé pour que tu puisses le consulter, jusqu’à la suppression du profil auquel il est rattaché ou de ton compte.
Documents de voyage : conservés avec leur voyage jusqu’à ce que tu les supprimes, que tu supprimes le voyage ou ton compte. Un fichier ajouté qui n’est pas enregistré dans un voyage est supprimé dans les 24 heures. Environ une semaine après la fin d’un voyage, l’application te demande une seule fois si tu veux conserver les documents de ce voyage ou les supprimer. Les documents de voyage supprimés sont effacés définitivement du stockage, généralement en moins d’une journée.
Données locales sur l’appareil : les enregistrements vocaux stockés sur ton appareil sont automatiquement supprimés après 7 jours. Les données de session en mémoire cache sont effacées lors de la déconnexion.
Conversations vocales avec l’IA : lorsque tu as une conversation vocale en temps réel avec l’assistant IA, nous conservons trois éléments : (1) un enregistrement audio de la conversation (tes interventions et celles de l’assistant) stocké de façon sécurisée avec ton historique de clavardage pour que tu puisses le réécouter, accessible uniquement par toi; (2) les métadonnées de la séance (heure de début, heure de fin, motif de fin, volume de données transféré et éventuels états d’erreur) dans notre journal d’audit, à des fins de sécurité et de détection des abus; et (3) la transcription textuelle dans ton historique de clavardage. L’enregistrement et la transcription suivent les règles de ton historique de clavardage : si tu supprimes la conversation, ils sont également supprimés (après la période de récupération de 30 jours), et ils disparaissent lors de la suppression de ton compte. Nous conservons actuellement les enregistrements vocaux pour une durée indéterminée pendant que nous améliorons notre transcription vocale. Nous réévaluerons cette période de conservation et modifierons cette politique en conséquence. L’audio n’est jamais utilisé pour entraîner des modèles d’IA.
Coordonnées marketing : conservées tant que tu demeures abonné. Lorsque tu te désabonnes (en un clic depuis tout courriel marketing ou à exora.au/unsubscribe), nous conservons l’entrée marquée comme désabonnée afin de conserver la preuve du retrait de ton consentement et d’éviter tout réabonnement accidentel. Pour demander la suppression complète de l’entrée, écris à hello@exora.au; nous y donnerons suite dans les 30 jours.
9. Intelligence artificielle
Ce que fait notre IA. Lorsque tu téléverses un document médical, notre IA lit l’intégralité de son contenu, y compris les noms, dates et autres détails personnels qu’il renferme, afin d’identifier les renseignements de santé (problèmes de santé, médicaments, allergies, signes vitaux, résultats d’analyses, interventions, vaccinations) et de les organiser dans ton dossier de santé structuré. Notre assistant de clavardage IA peut répondre à des questions sur tes données de santé. Tu peux également envoyer des photos pour analyse par l’IA et utiliser la saisie vocale transcrite par l’IA. Lorsque tu planifies ou modifies un voyage dans le clavardage, notre IA lit tes messages et l’état actuel du voyage pour préremplir les détails (destinations, dates et participants) afin que tu puisses les vérifier et les confirmer; rien n’est enregistré ni modifié sans ta confirmation. Lorsque tu ajoutes des documents de voyage à un voyage, un lecteur IA distinct, utilisé uniquement pour les voyages, les lit de la même façon et n’en extrait que ce que décrit la section 2; l’assistant de clavardage lui-même ne les voit pas, et ils ne sont pas traités comme des documents médicaux, sauf si tu choisis d’ajouter un carnet de vaccination à tes dossiers de santé. La liste de recommandations de voyage elle-même n’est pas rédigée par l’IA : elle relaie les publications officielles des gouvernements pour tes destinations en les comparant à tes dossiers. Elle ne constitue pas un avis médical, et tu devrais la passer en revue avec ton médecin ou une clinique santé-voyage.
Fournisseurs d’IA. La compréhension de documents (extraction d’entités, structuration, génération de résumés narratifs) et le clavardage fonctionnent principalement sur Google Cloud Gemini Enterprise avec les modèles Gemini. La reconnaissance optique de caractères (OCR) pour la numérisation de documents fonctionne sur Google Cloud Vision. La dictée vocale est transcrite sur ton appareil dans la mesure du possible, ou par Google Speech-to-Text dans les autres cas. Nous utilisons également OpenAI pour faire correspondre tes termes cliniques aux codes médicaux normalisés, ainsi qu’en solution de secours pour la transcription vocale. Nous pouvons modifier, ajouter ou retirer des fournisseurs selon la qualité, la fiabilité et les coûts. La liste actuelle des fournisseurs et des données reçues par chacun figure à la section 5.
Tes données et l’entraînement de l’IA. Tes données de santé ne sont pas utilisées pour entraîner des modèles d’IA. Nos fournisseurs d’IA traitent tes données uniquement pour te renvoyer des résultats, conformément à leurs conditions d’utilisation d’API commerciales. Les fournisseurs peuvent conserver temporairement des données à des fins de surveillance de la sécurité (voir la section 8). Nous n’utilisons pas actuellement tes données pour entraîner ou améliorer les propres systèmes d’IA d’exora. À l’avenir, nous pourrions t’offrir la possibilité de fournir des données dépersonnalisées pour nous aider à améliorer nos systèmes. Une telle utilisation exigerait ton consentement distinct et explicite.
Exactitude de l’IA. Les renseignements extraits par l’IA peuvent comporter des erreurs, des omissions ou des interprétations erronées. Les indicateurs de qualité des données affichés dans l’application reflètent le niveau de confiance du traitement et ne constituent pas une validation clinique. Les codes médicaux sont attribués par l’IA et n’ont pas été vérifiés par un professionnel de la santé. Valide toujours les renseignements de santé importants auprès de ton professionnel de la santé et en consultant tes documents originaux.
Aucune décision automatisée. Notre IA organise et résume tes renseignements de santé. Elle ne prend aucune décision médicale, ne pose aucun diagnostic et ne formule aucune recommandation de traitement. Aucune décision automatisée ayant une incidence sur tes droits ou intérêts légaux n’est prise par nos systèmes. L’utilisation d’exora ne crée aucune relation médecin-patient ou de professionnel de la santé à patient.
Urgences. L’application exora n’est pas conçue pour les urgences médicales. Si tu fais face à une urgence médicale, compose immédiatement le 911 (au Canada/États-Unis), le 000 (en Australie) ou ton numéro d’urgence local.
Conversations vocales avec l’IA (bêta). Une fonctionnalité bêta distincte te permet de tenir une conversation orale en temps réel avec notre assistant IA au sujet des dossiers de santé d’un profil donné. Elle se distingue fondamentalement de la saisie vocale du clavardage (où un simple extrait est transcrit puis supprimé). Ici, le son de ton microphone est transmis en continu, la réponse vocale de l’IA est renvoyée en continu, et la conversation peut comporter de multiples échanges.
Fonctionnement de la connexion. Ton appareil établit une connexion authentifiée avec notre serveur à Sydney, qui détient nos clés d’accès au service Google de manière à ce qu’elles ne soient jamais présentes sur ton appareil. L’audio de ton microphone transite par ce serveur vers l’API Gemini Live de Google, et l’audio de réponse de l’assistant revient par le même chemin. Nous conservons les métadonnées de la séance (heure de début, durée, motif de fin et volume de données transféré) ainsi que la transcription textuelle à des fins d’audit et de détection des abus. Nous enregistrons également la conversation (les deux côtés) sous forme de fichier audio conservé avec ton historique de clavardage pour que tu puisses la réécouter; toi seul as accès à cet enregistrement. La section 8 détaille la durée de conservation de chacun de ces éléments.
Activation par profil. Les conversations vocales sont DÉSACTIVÉES par défaut pour chaque profil. Pour les activer, le titulaire du profil se rend dans Réglages -> Assistant IA et active l’option « Conversations vocales avec l’IA ». Ce paramètre est rattaché au profil, et non au compte. Si tu partages un profil avec une autre personne, la disponibilité de la voix sur ce profil relève du choix du titulaire.
Consentement éclairé avant la première utilisation. La première fois que tu démarres une conversation vocale pour un profil, un écran de consentement s’affiche pour résumer les données envoyées, leur lieu de traitement, ce qui est conservé et la possibilité de désactiver la fonctionnalité en tout temps dans les Réglages. Tu dois toucher « Je comprends et je consens » avant que le moindre son ne quitte ton appareil. L’acceptation est enregistrée avec un horodatage.
Retrait de l’accès vocal. Désactive la fonctionnalité dans Réglages -> Assistant IA en tout temps. Les journaux de séance, transcriptions et enregistrements vocaux existants demeurent dans ton journal d’audit et ton historique de clavardage sous ton contrôle (tu peux supprimer des séances de clavardage individuelles, ce qui supprime également leurs enregistrements). Désactiver la voix ne supprime pas les dossiers passés; nous te suggérons de consulter la section pertinente de cette politique pour connaître nos modalités de conservation.
Région de traitement. À la date de la présente version de la politique, les conversations vocales en temps réel sont traitées par l’API Gemini Live de Google sur leur infrastructure mondiale, qui achemine actuellement les requêtes vers des serveurs situés aux États-Unis pour le modèle audio utilisé. Nous évaluons une migration vers Vertex AI à Sydney dès que le modèle audio en direct sera déployé dans la région australienne. Cette politique sera mise à jour lorsque ce changement interviendra.
Pourquoi ce traitement diffère du clavardage textuel. La compréhension de documents et le clavardage textuel s’exécutent sur Google Cloud Gemini Enterprise (Vertex AI) selon notre avenant au traitement des données infonuagiques signé. Ce contrat ne couvre pas l’API Gemini Live sur Google AI Studio. Nous avons rendu la fonctionnalité vocale en direct accessible en version bêta pendant que nous évaluons les options de résidence des données et les cadres contractuels disponibles. L’activation par profil, l’écran de consentement et la journalisation d’audit sont là pour garantir que ton choix de l’utiliser est pleinement éclairé.
L’assistant vocal n’est pas un professionnel de la santé. Tout ce qui figure dans la présente section s’applique également à la voix : l’IA organise et résume tes renseignements; elle ne fournit pas d’avis médical, de diagnostic ni de recommandation de traitement. Ne te fie pas à l’assistant vocal en cas d’urgence médicale. Compose plutôt le 911, le 000 ou ton numéro d’urgence local.
10. Tes droits
En vertu des principes australiens de protection de la vie privée (APPs), tu as le droit de :
Accéder à tes données. Tu peux consulter l’ensemble de tes données de santé dans l’application. Pour demander une copie complète de tes renseignements personnels, écris-nous à hello@exora.au. Nous te répondrons dans un délai de 30 jours.
Corriger tes données. Tu peux modifier les renseignements de ton profil dans l’application. Pour les dossiers de santé extraits par l’IA, tu peux ajouter des notes, supprimer des éléments inexacts ou téléverser de nouveau des documents corrigés. Si tu estimes que d’autres renseignements en notre possession sont inexacts, contacte-nous et nous les corrigerons.
Supprimer tes données. Tu peux supprimer des éléments individuels dans l’application ou supprimer l’intégralité de ton compte à partir des Réglages. La suppression du compte entraîne le retrait de toutes tes données (voir la section 8 pour plus de précisions).
Contrôler le partage. Tu choisis avec qui partager tes données de santé, ce que tu partages et pour combien de temps. Tu peux révoquer l’accès en tout temps.
Retirer ton consentement. Le consentement au traitement par l’IA est accordé chaque fois que tu téléverses un document, lances un clavardage ou connectes un appareil; tu le retires donc simplement en cessant ces actions — il n’y a pas d’autorisation permanente qui reste activée en arrière-plan. Les mises à jour de routine se poursuivent sur les dossiers déjà ajoutés : un médicament est marqué comme terminé lorsque la durée prescrite est écoulée, et les rendez-vous en double sont fusionnés. Pour interrompre également cela, supprime les données. Comme le simple fait de conserver tes dossiers constitue un traitement au sens des lois sur la protection de la vie privée, nous ne pouvons conserver tes dossiers sans les traiter; la suppression de tes données, d’un profil ou de ton compte est donc ce qui met définitivement fin au traitement.
Faire affaire avec nous sous le couvert de l’anonymat ou d’un pseudonyme. Tu peux communiquer avec nous de manière anonyme ou sous un pseudonyme pour des renseignements généraux. Cela n’est pas possible lorsque nous devons t’identifier pour fournir le Service, par exemple lorsque tu détiens un compte contenant des dossiers de santé ou lorsque la loi nous oblige à vérifier ton identité.
Déposer une plainte. Voir la section 15.
Comment soumettre une demande. Le reste de cette section explique comment exercer les droits mentionnés ci-dessus. Envoie toute demande à hello@exora.au. Avant de donner suite à une demande concernant un compte, nous prendrons des mesures raisonnables pour vérifier que tu es bien le titulaire du compte. Cela te protège contre l’obtention ou la suppression de tes dossiers par un tiers. Nous ne facturons aucun frais pour l’accès, la correction ou la suppression. Lorsque tu demandes une copie de tes renseignements personnels, nous la fournissons dans un format couramment utilisé et lisible par machine.
Cas où nous pouvons refuser une demande. Nous pouvons refuser une demande lorsque la loi nous y autorise ou nous y oblige : par exemple, lorsque l’accès porterait une atteinte disproportionnée à la vie privée d’un tiers, lorsque la demande est frivole ou vexatoire, ou lorsque les renseignements se rapportent à une procédure judiciaire prévue. En cas de refus, nous t’en indiquerons les motifs par écrit et t’expliquerons la marche à suivre pour porter plainte.
Si tu résides à l’extérieur de l’Australie. Les lois de ton lieu de résidence peuvent t’accorder des droits supplémentaires ou distincts de ceux énoncés ci-dessus. La section 14 précise comment nous traitons ces demandes.
11. Enfants et adolescents
exora exige un âge minimal de 14 ans pour créer un compte autonome en Australie. Cela correspond à l’âge auquel une personne obtient le contrôle de son propre dossier My Health Record.
À l’extérieur de l’Australie, l’âge minimal pour créer un compte autonome est de 14 ans, ou un âge supérieur si la loi de ton pays de résidence l’exige.
Les parents et tuteurs peuvent gérer les dossiers de santé d’enfants de tout âge au moyen de profils de personnes à charge créés sur leur compte. Le parent ou tuteur déclare son autorité parentale ou légale lors de la création d’un profil de personne à charge et contrôle l’ensemble des données et des partages de ce profil.
Nous ne permettons pas sciemment aux enfants n’ayant pas atteint l’âge minimal requis dans leur région de créer un compte autonome. Si nous découvrons qu’un compte a été créé par une personne sous l’âge minimal, nous collaborerons avec le parent ou tuteur pour régler la situation, ce qui peut comprendre la fermeture du compte ou le transfert des données vers un profil de personne à charge géré par le parent.
12. Témoins et suivi
Nous n’utilisons aucun témoin publicitaire, pixel invisible ou outil de suivi intersite.
Notre application Web utilise exclusivement des témoins essentiels pour l’authentification et la gestion des sessions. Ils sont indispensables au fonctionnement de l’application et ne te suivent pas sur d’autres sites Web.
Analyse du site Web promotionnel. Notre site Web promotionnel à exora.au utilise Vercel Web Analytics et Speed Insights pour mesurer le trafic global des visiteurs et la performance des pages. Ces outils fonctionnent sans témoins et ne permettent pas de t’identifier personnellement. Ils recueillent : l’URL de la page visitée, le site référent, ton pays approximatif (déduit de ton adresse IP, qui est ensuite rejetée et non stockée), le type d’appareil, le navigateur, le système d’exploitation et les indicateurs de performance Core Web Vitals. Les données sont agrégées et utilisées uniquement pour comprendre la performance de notre site promotionnel et l’améliorer. Vercel agit à titre de sous-traitant de données.
Rapports de plantage et analyse de produit dans l’application. Au sein des applications exora, nous utilisons deux outils : Sentry pour les rapports de plantage et d’erreurs, et PostHog pour l’analyse de produit. Tous deux sont hébergés dans l’Union européenne plutôt qu’aux États-Unis. Tous deux sont configurés pour recueillir nettement moins de données que ce que leurs paramètres par défaut autorisent, car ces paramètres par défaut ne conviennent pas à une application de santé.
Ce qu’ils reçoivent : ton identifiant de compte, les fonctionnalités et commandes que tu utilises et, en cas de problème, les détails techniques de l’erreur et l’endroit précis de l’application où elle s’est produite.
Ce qu’ils ne reçoivent pas : ton nom, ton adresse courriel ou ton adresse IP; aucune partie de tes dossiers de santé; le contenu de tes documents, messages de clavardage ou termes de recherche. Plus précisément, et parce qu’il s’agit des paramètres qui capteraient autrement des renseignements sur les patients :
- La relecture de session (Session replay) est désactivée. Cette fonctionnalité enregistre le contenu affiché à l’écran, ce qui, dans une application de santé, inclurait des renseignements médicaux.
- La capture automatique (Autocapture) est désactivée. Cette fonctionnalité enregistre automatiquement les touchers sur l’écran et le texte affiché.
- Le suivi des performances réseau est désactivé, afin de ne pas échantillonner les requêtes réseau effectuées par l’application.
- Les rapports d’erreurs sont purgés du contenu des requêtes, des témoins, des en-têtes et des messages de diagnostic avant d’être transmis.
Nous utilisons ces renseignements pour repérer les plantages et comprendre quelles parties d’exora sont utilisées. Ils ne sont pas utilisés à des fins publicitaires, ne sont jamais vendus ni partagés avec des tiers, et ne servent pas à entraîner des modèles d’IA. Si tu souhaites la suppression de tes données d’analyse et de plantage, écris à hello@exora.au.
13. Modifications de cette politique
Nous pouvons mettre à jour cette politique pour refléter l’évolution de nos pratiques ou des exigences légales.
Modifications importantes (changements touchant les données recueillies, leur utilisation ou les tiers avec qui elles sont partagées, à l’exception d’une nouvelle fonctionnalité optionnelle décrite ci-dessous) : nous te donnerons un préavis d’au moins 14 jours par notification dans l’application ou par courriel avant l’entrée en vigueur des modifications.
Nouvelles fonctionnalités optionnelles : lorsque nous ajoutons une fonctionnalité qui ne recueille ou n’utilise des renseignements que si tu choisis de l’utiliser, nous pouvons mettre à jour la présente politique pour la décrire dès son lancement, sans préavis. Rien ne change pour les renseignements déjà transmis, et rien n’est recueilli tant que tu n’utilises pas la fonctionnalité. Si tu n’es pas d’accord, il te suffit de ne pas l’utiliser.
Modifications mineures (clarifications, mise en forme, correction d’erreurs) : nous pouvons mettre à jour la politique sans préavis.
La date au haut de la présente politique indique sa dernière mise à jour. Les versions antérieures sont disponibles sur demande à hello@exora.au. La poursuite de l’utilisation d’exora après l’entrée en vigueur des modifications constitue une acceptation de la politique mise à jour. Si tu n’acceptes pas les modifications, tu peux supprimer ton compte avant leur entrée en vigueur.
14. Utilisateurs à l’extérieur de l’Australie
exora est exploitée depuis l’Australie et conçue principalement pour les utilisateurs australiens. Nos applications sont offertes dans d’autres pays, et la présente section précise ce que cela implique pour toi.
Tes renseignements sont conservés en Australie. Si tu utilises exora depuis l’extérieur de l’Australie, tes renseignements personnels sont transférés et stockés en Australie et sont régis par le droit australien. La section 6 précise où ont lieu les traitements, y compris le traitement par l’IA qui se déroule à l’extérieur de l’Australie pour l’ensemble des utilisateurs.
La norme que nous appliquons. Nous appliquons les principes australiens de protection de la vie privée (APPs) à chaque utilisateur, quel que soit son lieu de résidence. Nous n’appliquons aucune norme inférieure pour les utilisateurs situés hors d’Australie.
Les lois de ton lieu de résidence peuvent t’accorder des droits supplémentaires. La législation sur la protection de la vie privée de ton pays peut t’accorder des droits non prévus par les principes australiens, comme le droit à la portabilité des données, à la limitation du traitement ou d’opposition au traitement. Lorsque la loi nous impose d’accéder à une telle demande, nous nous y conformons. Écris-nous à hello@exora.au en précisant ton lieu de résidence afin que nous puissions déterminer la législation applicable à ta demande.
Langue de cette politique. Cette politique est rédigée en anglais. Nous publions des traductions dans d’autres langues pour ta commodité et nous veillons à leur exactitude. En cas de divergence entre une traduction et la version anglaise, la version anglaise prévaut. Cela ne restreint aucun droit accordé par la législation de ton lieu de résidence de recevoir des renseignements dans ta propre langue.
Plaintes depuis l’extérieur de l’Australie. Tu peux d’abord nous soumettre une plainte en vertu de la section 15. Tu peux également t’adresser à l’organisme de réglementation de la protection de la vie privée de ton pays :
- Espace économique européen : l’autorité de contrôle de ton pays. La liste est tenue à jour par le Comité européen de la protection des données à edpb.europa.eu
- Royaume-Uni : l’Information Commissioner’s Office, ico.org.uk
- Nouvelle-Zélande : l’Office of the Privacy Commissioner, privacy.org.nz
- Canada : le Commissariat à la protection de la vie privée du Canada, priv.gc.ca, ou le commissaire à la protection de la vie privée de ta province
- Brésil : l’Autoridade Nacional de Proteção de Dados, gov.br/anpd
- Ailleurs dans le monde : contacte-nous et nous t’indiquerons quel organisme de réglementation, le cas échéant, supervise le traitement de tes renseignements dans ton pays
15. Plaintes
Si tu as des préoccupations concernant la manière dont nous traitons tes renseignements personnels :
Étape 1 - Nous joindre. Envoie un courriel à notre responsable de la protection de la vie privée à hello@exora.au. Nous accuserons réception de ta plainte dans un délai de 5 jours ouvrables.
Étape 2 - Examen. Nous examinerons ta plainte et te fournirons une réponse détaillée dans les 30 jours. Si nous avons besoin de plus de temps, nous t’en aviserons.
Étape 3 - Recours. Si tu n’es pas satisfait de notre réponse, tu peux déposer une plainte auprès de l’Office of the Australian Information Commissioner (OAIC). Si tu te trouves à l’extérieur de l’Australie, la section 14 indique également l’organisme de réglementation de ton pays. Coordonnées de l’OAIC :
- Site Web : www.oaic.gov.au
- Téléphone : 1300 363 992
- Formulaire de plainte en ligne : www.oaic.gov.au/privacy/privacy-complaints
- Courrier : GPO Box 5288, Sydney NSW 2001
16. Nous joindre
Exora Health Pty Ltd
ABN 16 690 025 462
Responsable de la protection de la vie privée : hello@exora.au
Pour toute question sur la présente politique de confidentialité, sur la façon dont nous traitons tes données ou pour exercer tes droits, écris-nous à l’adresse courriel ci-dessus.
Droit applicable. La présente politique de confidentialité est régie par les lois de l’Australie. Rien dans cette politique ne restreint les droits accordés par la législation de ton pays de résidence auxquels il ne peut être dérogé par contrat.
Consulte également nos Conditions d’utilisation pour connaître les règles régissant ton utilisation d’exora.