carilys

Sécurité et conformité

Ce que nous faisons pour protéger les renseignements de santé de votre famille, ce que nous ne faisons pas encore et ce que nous refusons d'affirmer sans preuve.

Dernière revue : 9 septembre 2026

Notre posture, sans détour

carilys est conçue au Québec pour des familles québécoises. Les contrôles techniques du produit sont conçus en fonction des exigences de la Loi 25 et de la LPRPDE en matière de protection des renseignements personnels. carilys ne détient aucune certification indépendante (SOC 2, ISO 27001) et ne déclare aucune conformité réglementaire : ces déclarations exigent une revue juridique et un audit externe, qui n'ont pas encore eu lieu. Cette page décrit des contrôles techniques et leur état réel, avec la date de la dernière revue. Elle ne contient aucun score.

  • Nous n'affichons pas d'écussons de lois auxquelles nous ne sommes pas assujettis. HIPAA est une loi américaine sans fait déclencheur pour carilys ; nous ne la revendiquons pas.
  • Nous ne disons pas « toutes vos données sont chiffrées AES-256 », ni « sécurité de calibre hospitalier », ni « 100 % au Canada ». Aucune de ces phrases n'est vraie telle quelle ; la réalité est décrite plus bas.
  • Chaque affirmation de cette page correspond à une vérification datée dans notre registre interne de contrôles. Quand une chose n'est pas encore faite, nous l'écrivons.

L'entreprise

carilys est un produit de Technologies Karibew inc., société par actions constituée au Québec.

  • Raison sociale : Technologies Karibew inc.
  • Numéro d'entreprise du Québec (NEQ) : 1178437514
  • Siège social : Québec (Québec), Canada
  • Personne responsable de la protection des renseignements personnels : joignable à privacy@carilys.app. Toute demande d'accès, de rectification ou de suppression est traitée par une personne, pas par un automate.

Les données que nous traitons

carilys existe pour organiser des soins. Elle traite donc des renseignements de santé. Nous les nommons plutôt que de les qualifier d'« informations de compte ».

  • Identité et contact : nom, courriel, numéro de téléphone des membres du cercle de soins.
  • Liens familiaux et appartenance à un cercle de soins, avec le rôle de chaque membre.
  • Renseignements de santé de la personne aidée : médicaments, horaires et confirmations de prise, diagnostics, allergies, rendez-vous, notes de soins, issues des appels de vérification et transcription textuelle de ces appels.
  • Renseignements de santé du proche aidant : bilans d'humeur et évaluations d'épuisement, privés à leur auteur.
  • Documents téléversés par la famille (médicaux, assurance, légaux) ; numéros d'assurance maladie et d'assurance privée.
  • Renseignements dérivés produits par le système (adhésion médicamenteuse, escalades, issues d'appel). Nous les traitons comme des renseignements de santé, parce que c'en est.

Où le cœur de l'application est hébergé

Le cœur applicatif de carilys est hébergé chez Google Cloud dans la région de Montréal (northamerica-northeast1). Vérifié par commande le 9 septembre 2026 :

  • Base de données (Firestore) : Montréal.
  • Stockage des documents et des photos : Montréal.
  • Fonctions serveur, sans exception : Montréal.
  • Pont d'appel temps réel et assistant d'aide : Montréal.
  • L'ancien projet d'hébergement américain, utilisé pendant le développement, a été supprimé le 9 septembre 2026. Il ne contenait aucune donnée d'usager réel.

Ce qui sort du Canada

Certaines fonctions s'appuient sur des fournisseurs qui traitent hors du Canada. Nous les nommons plutôt que de les taire. Ce sont des transferts que nous travaillons à réduire ; l'état ci-dessous est celui d'aujourd'hui.

  • Appels de vérification en mode conversationnel : l'audio de la personne appelée est traité par notre fournisseur d'intelligence artificielle (OpenAI) aux États-Unis, avec la consigne de ne pas conserver le contenu. Un remplacement par un traitement en région canadienne est à l'étude.
  • Téléphonie : les appels transitent par notre fournisseur de téléphonie (SignalWire), dont la région de traitement n'est pas confirmée par écrit. Une migration vers un fournisseur offrant un stockage au Canada est en cours.
  • Synthèse vocale des scripts d'appel : Google Cloud, service sans point de terminaison canadien. Le texte synthétisé contient un prénom et une heure de dose, jamais un diagnostic.
  • Courriels d'invitation : service de messagerie mondial (Google Workspace). Un remplacement par un service en région canadienne est prévu.
  • Notifications poussées : Apple et Google, selon l'appareil. Le contenu envoyé ne contient aucun renseignement de santé.
  • Rapports de plantage : Google, seulement si vous les activez dans les réglages (désactivés par défaut), sans renseignement de santé.

Chiffrement

Ce que le chiffrement couvre et ce qu'il ne couvre pas.

  • En transit : toutes les communications entre l'application et nos serveurs sont chiffrées (HTTPS).
  • Au repos : les données sont chiffrées par notre fournisseur d'infrastructure (Google Cloud), avec ses clés, pas les nôtres.
  • Chiffrement applicatif supplémentaire : deux champs, le numéro d'assurance maladie et le numéro d'assurance privée, sont chiffrés par carilys avant d'être enregistrés (AES-256-GCM, clé dérivée par cercle de soins). Ils n'existent en clair ni dans la base, ni dans une sauvegarde, ni dans la console d'administration.
  • Ce n'est pas un chiffrement de bout en bout : nos serveurs peuvent dériver la clé d'un cercle. Nous ne prétendons pas le contraire.

Authentification et contrôle d'accès

La frontière d'accès dans carilys est le cercle de soins : personne n'y entre sans y avoir été invité. Le retrait d'un membre coupe son accès.

  • Comptes gérés par Firebase Authentication ; l'application se verrouille localement par biométrie ou NIP et après une période d'inactivité.
  • L'accès aux données d'une famille est contrôlé côté serveur par des règles de base de données couvertes par des tests automatisés, y compris des tests qui vérifient qu'un membre d'un cercle ne peut pas lire un autre cercle.
  • Le retrait ou la suspension d'un membre coupe immédiatement son accès aux données du cercle.
  • Un membre ne peut pas élever son propre rôle. Le rôle d'observateur ne permet pas de modifier les renseignements de santé.
  • Le portail d'administration de carilys exclut délibérément le contenu clinique : il voit des comptes et des cercles, pas des médicaments ni des notes de soins.
  • Un très petit nombre de personnes administrent l'infrastructure et, de ce fait, ont techniquement accès aux données hébergées. Cet accès sert au soutien technique, à la sécurité et à nos obligations légales, jamais à autre chose.

Appels de vérification

Les appels de vérification sont désactivés par défaut et ne s'activent qu'avec un consentement explicite dans le cercle de soins.

  • carilys n'enregistre pas les appels. Aucun enregistrement n'est demandé à notre fournisseur de téléphonie. Ce qui est conservé est la transcription textuelle de l'échange et l'issue de l'appel, dans le dossier de la famille.
  • Les appels ne sont composés qu'entre 8 h et 20 h, heure de l'Est.
  • Le consentement est vérifié côté serveur avant chaque appel. Son texte exact, sa version et sa date sont conservés dans un registre que le cercle peut consulter.
  • Pour une personne aidée de moins de 14 ans, aucun appel ne peut être activé sans le consentement enregistré du titulaire de l'autorité parentale. Ce consentement peut être retiré à tout moment.
  • Le nombre d'appels par numéro et par cercle est plafonné. Un interrupteur d'urgence permet de suspendre tous les appels en cas d'incident.

Intelligence artificielle

L'assistant intégré aide à comprendre l'application et à organiser les soins. Voici ses limites, appliquées par le code et non par une simple consigne.

  • Il ne pose aucun diagnostic et ne donne aucun conseil médical.
  • Il n'a aucun accès aux données de médicaments.
  • Il ne peut ni confirmer une prise de médicament, ni déclencher un appel, ni avertir un proche de sa propre initiative : ces actions viennent de règles déterministes. Toute action suggérée exige une confirmation humaine.
  • Les prénoms (personne aidée et membres) ne sont transmis au modèle que si le cercle a activé la personnalisation ; l'identité d'une personne mineure peut être retenue.
  • Aucune donnée de carilys ne sert à entraîner un modèle d'intelligence artificielle, ni le nôtre ni celui d'un fournisseur.

Documents

Les documents téléversés sont stockés dans un espace privé, à Montréal.

  • Aucun objet n'est public. L'accès à un fichier exige d'être membre du cercle et passe par des liens signés à durée limitée.
  • Les fichiers d'un cercle sont effacés avec le cercle.

Conservation et suppression

Nous établissons notre calendrier de conservation. Voici ce qui est déjà appliqué automatiquement et ce que la suppression d'un compte efface réellement. Aucune de ces durées n'est présentée comme une durée légale.

  • Invitations expirées : supprimées 30 jours après leur expiration. Sessions d'escalade closes : 90 jours après leur clôture. États de conversation d'appel orphelins : 7 jours. Compteurs anti-abus : 30 jours d'inactivité.
  • Suppression de compte, depuis l'application : votre profil, vos bilans d'humeur et vos évaluations personnelles, vos notes de préparation d'appel, les invitations que vous avez envoyées ou reçues, votre compte d'authentification. Un cercle dont vous êtes le seul membre est effacé au complet, documents compris.
  • Ce qui reste après la suppression de votre compte : ce que vous avez écrit dans le dossier d'une autre personne (notes, événements, documents partagés) demeure dans son cercle, comme le reste de son historique. Le registre d'accès, qui indique qui a consulté un dossier de santé, est immuable par conception.
  • Suppression d'un cercle de soins par son responsable : effacement complet des données et des fichiers du cercle.
  • Sauvegardes : la base de données est sauvegardée chaque jour, avec une rétention de 30 jours. Elle peut être ramenée à n'importe quel instant des 7 derniers jours. Les sauvegardes restent dans la région de Montréal. La base est protégée contre une suppression accidentelle. Test de restauration effectué le 9 septembre 2026 : copie restaurée à un instant donné, contenu vérifié identique, copie détruite.

Réponse aux incidents

Un plan de réponse aux incidents existe et un registre des incidents de confidentialité est tenu, comme l'exige la Loi 25.

  • Le plan définit des niveaux de gravité, des rôles distincts (technique et vie privée), la préservation de la preuve et un post-mortem.
  • Si un incident de confidentialité présente un risque de préjudice sérieux, nous avisons les personnes concernées et la Commission d'accès à l'information, conformément à la loi. Nous ne publions pas de délai chiffré tant qu'il n'a pas été validé par un juriste.
  • Interrupteurs d'urgence : les appels, l'assistant et d'autres fonctions peuvent être suspendus centralement pendant un incident.

Signaler une vulnérabilité

Si vous découvrez une faille de sécurité, écrivez-nous à security@carilys.app. Un fichier security.txt est publié à l'adresse standard du site. Nous accusons réception et nous ne poursuivons pas les chercheurs de bonne foi qui respectent les données des familles.

Sous-traitants

Liste en date du 9 septembre 2026. Elle est mise à jour à chaque changement de fournisseur.

FournisseurFinalitéRégion de traitement
Google Cloud / FirebaseBase de données, stockage des documents, fonctions serveur, pont d'appel temps réel, authentification, portail d'administrationCanada (Montréal)
Google Cloud Text-to-SpeechSynthèse vocale des scripts d'appelMondiale (aucun point de terminaison canadien)
Google Cloud LoggingJournaux d'exécution du serveur (identifiants techniques seulement, aucun renseignement de santé)Région à confirmer
Firebase Cloud Messaging, Apple Push Notification serviceNotifications poussées (sans renseignement de santé)Mondiale
Firebase CrashlyticsRapports de plantage, seulement si activés par vousÉtats-Unis
OpenAITraitement de la voix pendant les appels conversationnels ; assistant d'aideÉtats-Unis
SignalWire (et ses sous-traitants Amazon Polly et reconnaissance vocale)Appels sortants, statut des appels, SMSNon confirmée par écrit ; remplacement en cours
Google Workspace (Gmail)Courriels d'invitationMondiale ; remplacement prévu
Apple App Store Connect / TestFlightDistribution de l'application iOSÉtats-Unis
Google Analytics 4, Adobe FontsSite vitrine seulement : mesure d'audience sous consentement, polices de caractères. Aucune donnée d'usager de l'application.Mondiale
VercelHébergement du site vitrine carilys.ca (pages statiques). Aucune donnée d'usager de l'application.Mondiale (réseau de diffusion), point de présence à Montréal

Questions franches

Mes données restent-elles au Canada ?
Le cœur de l'application, oui : base de données, documents et serveurs sont à Montréal. Certains fournisseurs traitent à l'étranger ; ils sont nommés dans la section « Ce qui sort du Canada » et dans la liste des sous-traitants.
Est-ce que quelqu'un chez carilys peut lire le dossier de mon proche ?
Le portail d'administration exclut le contenu clinique. Mais les personnes qui administrent l'infrastructure peuvent techniquement accéder à la base de données. Elles sont très peu nombreuses. Cet accès est réservé au soutien technique, à la sécurité et aux obligations légales.
Utilisez-vous nos données pour entraîner une intelligence artificielle ?
Non. Ni nous, ni nos fournisseurs à qui nous demandons contractuellement de ne pas conserver le contenu traité.
Que se passe-t-il si je supprime mon compte ?
La section « Conservation et suppression » décrit exactement ce qui est effacé et ce qui reste. Nous préférons une liste précise à une promesse de « suppression totale » que le code ne tiendrait pas.
Enregistrez-vous les appels ?
Non. Nous conservons une transcription textuelle et l'issue de l'appel dans le dossier de la famille, jamais l'audio.