Ceci est une traduction de courtoisie. La version anglaise fait foi : en cas de divergence de sens, le texte anglais prévaut.
Sous-traitants ultérieurs
Voici toutes les entreprises qui traitent des données pour notre compte. Elles agissent uniquement sur nos instructions, sous contrat, et aucune ne peut utiliser vos données à ses propres fins, telles que la publicité ou l’entraînement de ses propres modèles. C’est la liste à laquelle renvoient nos accords avec les cliniques et nos accords de partenaire commercial.
1. La liste
| Prestataire | Ce qu’il fait pour nous | Données de santé ? |
|---|---|---|
| Amazon Web Services | Base de données, infrastructure de connexion et e-mails transactionnels, tels que les liens de consentement des tuteurs et les alertes aux cliniciens | Oui |
| Cloudflare | Serveur applicatif et stockage des photos de repas | Oui |
| OpenAI | Réponses de la conversation, estimation des aliments et des calories à partir des photos de repas, et contrôles de modération de sécurité, via l’API, laquelle n’est pas utilisée pour entraîner leurs modèles | Oui |
| Apple | Notifications push, Se connecter avec Apple, et facturation des abonnements sur l’App Store | Non. Le contenu des notifications est générique et ne comporte jamais de détails de santé |
| Notifications push sur Android, connexion Google et facturation Play | Non, comme ci-dessus | |
| Stripe | Facturation des cliniques et institutions uniquement | Non. Stripe ne reçoit jamais de données de santé de patients |
| Vercel | Hébergement de nos sites web, du portail clinicien et de l’interface du tableau de bord clinicien | Les données de santé transitent par l’interface du tableau de bord ; elles n’y sont pas stockées |
| PostHog | Analyse produit sur le site de marketing uniquement | Non. Il ne s’exécute sur aucune page affichant des données de patients |
2. Ce que nous exigeons d’eux
- Un contrat écrit les limitant à un traitement conforme à nos instructions.
- Un accord de partenaire commercial, ou des engagements équivalents, dès lors que des informations de santé protégées sont en jeu.
- Aucune utilisation des données à des fins publicitaires, de revente ou d’entraînement de leurs propres modèles.
- Un chiffrement en transit et au repos, et une notification rapide de toute violation.
Nous n’avons aucune société affiliée et ne partageons vos informations avec aucun tiers en dehors de ces prestataires et des cliniciens ou proches que vous autorisez. Nous ne vendons jamais vos données.
3. Lieu de traitement des données
Pippa est exploitée pour une utilisation aux États-Unis, et nos prestataires y traitent les données. Certains, comme Cloudflare, exploitent des réseaux mondiaux susceptibles d’acheminer ou de mettre en cache du trafic sans donnée de santé via d’autres régions.
4. Modifications de cette liste
Les cliniques et institutions disposant d’un accord signé peuvent demander à être informées à l’avance de l’ajout d’un sous-traitant en nous écrivant ; nous donnons un préavis d’au moins 30 jours lorsque l’accord l’exige, et vous pouvez vous y opposer selon les modalités qu’il prévoit. Sinon, les modifications apparaissent ici avec une nouvelle date en haut de page.