Sécurité
Le dossier clinique relève des catégories particulières de données au sens de l'article 9 du RGPD. Cette page explique comment Clynalia est construite pour les traiter.
Notre rôle
Vous — le cabinet — êtes le responsable de traitement. Clynalia est votre sous-traitant. Cette distinction compte : les données de vos patients vous appartiennent, et nous ne les traitons que pour vous fournir le service.
- Nous ne traitons les données de patients que sur instructions documentées du cabinet.
- Nous ne vendons jamais de données.
- Nous n'entraînons jamais de modèles d'IA sur les dossiers de vos patients.
Où résident les données
Les données de patients sont hébergées chez Amazon Web Services, région eu-north-1 (Stockholm, Union européenne), et ne quittent pas l'UE.
La base de données n'est pas accessible depuis internet : elle se trouve sur un réseau privé et seul le serveur applicatif peut lui parler.
Chiffrement
Deux couches indépendantes. Si la couche de stockage venait à être exposée, le contenu clinique resterait chiffré.
- En transit : TLS sur toutes les connexions.
- Au repos : la base de données qui contient les dossiers cliniques est chiffrée au niveau du stockage.
- Par-dessus, le contenu clinique est chiffré par l'application elle-même. Chaque patient dispose de sa propre clé de données, elle-même enveloppée par une clé maîtresse conservée dans AWS KMS, dont elle ne sort jamais.
- Les clés peuvent être renouvelées sans déchiffrer ni déplacer vos dossiers.
- Détruire la clé d'un patient rend son contenu clinique irrécupérable, y compris dans les sauvegardes. C'est ce qui transforme « nous avons supprimé vos données » en un fait vérifiable plutôt qu'en une promesse.
Un cabinet ne voit jamais un autre cabinet
La séparation entre cabinets est imposée par le moteur de la base de données, pas par le code applicatif. Chaque requête s'exécute sous une politique de sécurité au niveau des lignes, liée au cabinet inscrit dans le jeton vérifié, et le compte utilisé par l'application ne peut pas la contourner.
La différence concrète : une erreur dans notre code ne peut pas divulguer les dossiers d'un autre cabinet, car la base de données ne renvoie rien au départ. Un test automatisé fait échouer la compilation si une table contenant des données de cabinet se retrouve sans cette protection.
L'accès au compte
- Passkeys et Se connecter avec Apple, pour qu'il n'y ait pas de mot de passe à voler ou à réutiliser.
- Lorsqu'un mot de passe est utilisé, il est stocké haché avec Argon2id, la recommandation actuelle et non un algorithme hérité.
- Les sessions peuvent être révoquées immédiatement : une session révoquée cesse de fonctionner dès la requête suivante, pas à son expiration.
Contrôle d'accès
Tout le monde dans un cabinet n'a pas besoin de lire les notes cliniques. Clynalia sépare les rôles pour que le secrétariat puisse enregistrer des patients et gérer les factures sans accéder au contenu clinique : c'est la minimisation des données au sens du RGPD, pas une préférence produit.
Chaque accès à un dossier est journalisé : qui a ouvert quel dossier et quand. Si un patient demande qui a consulté son historique, le cabinet peut répondre.
Sauvegardes
Un instantané quotidien du stockage, plus les journaux de transactions envoyés en continu toutes les cinq minutes. Ensemble, ils permettent de restaurer à n'importe quelle seconde des 14 derniers jours, et pas seulement au moment d'un instantané.
Et nous avons réellement effectué une restauration. Une politique de sauvegarde qui n'a jamais été testée par une restauration n'en est pas une ; la nôtre a été testée avant de contenir de vrais dossiers.
Vos données vous appartiennent
Le dossier clinique est soumis à des durées légales de conservation qui varient selon le territoire. Nous ne publierons pas de chiffre tant qu'il ne sera pas confirmé pour chaque juridiction où nous opérons.
- Export complet à tout moment : PDF pour lire et imprimer, plus un format structuré pour migrer vers un autre système.
- L'export reste disponible même si l'abonnement expire. Perdre l'accès en écriture ne doit jamais signifier perdre ses dossiers.
- Sans verrouillage : partir ne veut pas dire perdre son historique.
- À la fermeture du compte, nous indiquerons exactement ce qui est supprimé, ce qui doit être conservé par la loi et pendant combien de temps.
Contrat de sous-traitance
Un contrat de sous-traitance (DPA) sera mis à disposition de chaque client et signé avant tout traitement de données de patients.
Signaler une vulnérabilité
Vous avez trouvé quelque chose ? Écrivez à security@clynalia.com. Nous accusons réception de chaque signalement.