Aller au contenu
Elo.

Sécurité

Ce qui protège vos dossiers.

Chaque mesure est évaluée contre un seul scénario : un attaquant qui chiffre, supprime ou exfiltre des données patients, ou qui vous en bloque l'accès.

01

Les mesures, dans l'ordre où un attaquant les rencontre.

  1. 01

    Les sauvegardes sont écrites toutes les quinze minutes dans un stockage objet sous verrou (Object Lock, mode conformité) et conservées trente-cinq jours. Pendant cette période, personne ne peut les supprimer ni les écraser — ni un attaquant détenant nos identifiants, ni nous.

  2. 02

    Nous restaurons ces sauvegardes dans un environnement vierge chaque mois, et nous publions la date et la durée de l'opération sur notre page d'état et dans vos paramètres.

  3. 03

    Seuls des professionnels de santé dont nous avons vérifié l'identité professionnelle entrent. Le contenu d'un dossier n'est lisible qu'après la déclaration du praticien pour ce patient ; cette règle est imposée par la base de données à chaque transaction, même si le code de l'application est erroné, et chaque déclaration est visible des autres praticiens du patient.

  4. 04

    Les données patients sont chiffrées au repos avec une clé propre à chaque patient, et en transit partout, y compris entre nos propres services. La conversation d'un praticien avec l'assistant n'est lisible que par lui.

  5. 05

    Chaque lecture et chaque écriture de données patients est inscrite dans un journal d'audit en ajout seul, dont les entrées sont chaînées par empreinte : une entrée supprimée ou modifiée est détectable, et la chaîne est vérifiée selon un calendrier que vous pouvez consulter.

  6. 06

    La connexion se fait par clé d'accès (passkey) ou par mot de passe accompagné d'un code d'application d'authentification, pour chaque compte ; les mots de passe sont hachés avec Argon2id ; les sessions sont des jetons opaques stockés hachés. Il n'existe pas de « se souvenir de cet appareil » pour les administrateurs.

  7. 07

    Un volume d'export inhabituel, une suppression en masse ou un changement de privilèges alertent vos administrateurs en quelques minutes.

  8. 08

    Aucun script tiers, aucun outil de mesure d'audience, aucun gestionnaire de balises ne s'exécute sur aucune page. Une Content Security Policy stricte, avec un nonce par requête, est appliquée.

02

Les documents.

Le document complet est public : architecture, modèle de menace, politique de sauvegarde, procédure d'incident, et ce que nous vous dirons, et quand, si quelque chose tourne mal.

03

Hébergement des données de santé.

En France, l'hébergement de données de santé à caractère personnel est réservé aux hébergeurs certifiés HDS. Les données sont hébergées en France chez un hébergeur certifié, et les sauvegardes verrouillées le sont dans un compte distinct. Le nom de l'hébergeur et son certificat figurent dans la liste des sous-traitants.

04

Signaler une vulnérabilité.

Écrivez à securite@[VOTRE DOMAINE]. Nous accusons réception sous un jour ouvré et publions un calendrier de correction sous cinq jours. Nous n'engageons aucune poursuite contre les chercheurs de bonne foi qui restent dans le périmètre de leur propre compte de test.