Politique de sécurité
Synthèse publique des mesures techniques et organisationnelles mises en œuvre pour protéger la plateforme et les données qu'elle traite. Document de transparence : ne se substitue pas à la documentation technique interne.
Dernière mise à jour :
1. Statut de la plateforme
Depuis le 6 août 2026, la plateforme est hébergée par un prestataire certifié « Hébergeur de Données de Santé » au sens de l'article L.1111-8 du code de la santé publique : Clever Cloud SAS, certificat n° FR094504 délivré par Bureau Veritas Certification, valable jusqu'au 19 décembre 2027. Les applications, la base de données et le stockage des fichiers sont tous placés dans le périmètre certifié, en France.
Cette certification est celle de l'hébergeur. SAS ESIT, éditeur de la plateforme, n'est pas lui-même certifié « Hébergeur de Données de Santé ». La loi lui impose de choisir un hébergeur certifié, et lui laisse l'entière responsabilité de la sécurité de l'application et du traitement des données : c'est l'objet des sections qui suivent.
2. Authentification et gestion des sessions
- Mots de passe hachés avec Argon2id (paramètres conformes aux recommandations OWASP 2024).
- Sessions matérialisées par deux cookies httpOnly + SameSite=Lax + Secure en production :
wp_access(15 min) etwp_refresh(7 jours). Un troisième cookie,wp_session, est lisible par le site : il ne contient aucune donnée (valeur 1), sert uniquement à savoir s'il y a lieu d'interroger le serveur, et n'autorise aucun accès par lui-même. L'autorisation repose exclusivement sur les jetons signés httpOnly. - Pas de stockage de jeton en
localStorageousessionStorage(protection contre les attaques XSS de vol de jeton). - Double authentification (TOTP) disponible sur tous les comptes professionnels, avec codes de secours à usage unique. Son caractère obligatoire est activé sur les environnements traitant des données réelles.
- Authentification fédérée Pro Santé Connect (carte e-CPS) : intégration en cours, non encore opérationnelle.
3. Chiffrement des données
- NIR (Numéro d'Inscription au Répertoire) : haché + stocké séparément, le NIR en clair est chiffré AES-256-GCM dans un vault dédié.
- Communications client/serveur en HTTPS (TLS 1.2+), HSTS activé en production.
- Chiffrement at-rest fourni par l'hébergeur (chiffrement des disques par défaut chez Clever Cloud, en France).
- Chiffrement applicatif at-rest de l'identité civile du patient (nom, prénom, date de naissance) dans un coffre dédié, au même titre que le NIR.
- Chiffrement applicatif des photos cliniques avant stockage objet, déchiffrées à la volée via un proxy authentifié.
- Chiffrement applicatif de l'ensemble du contenu clinique en base (fiche clinique, avis, prescriptions, messages de dossier, annotations de photo) en AES-256-GCM, distinct du chiffrement des disques assuré par l'hébergeur.
4. Traitement des photos cliniques
- Suppression automatique des métadonnées EXIF (notamment GPS) avant stockage, via
sharp. - Stockage hors base de données, sur un bucket S3-compatible privé.
- Accès uniquement par un lien interne authentifié et signé, à durée de vie courte (5 minutes) : la photographie est déchiffrée à la volée par la plateforme et n'est jamais servie directement par le stockage objet. Non indexable.
- Aucune photo n'est exposée publiquement.
5. Audit et traçabilité
- Journal d'audit applicatif chaîné par hash (chaque entrée intègre le hash de l'entrée précédente, conformément à l'esprit de la PGSSI-S) afin de détecter toute altération a posteriori.
- Traçabilité de tout accès aux données patient (utilisateur, action, horodatage, ressource).
- Conservation du journal d'audit : alignée sur la durée de conservation des dossiers (jusqu'à 20 ans), car ce journal trace les accès aux données de santé et doit permettre de démontrer l'imputabilité sur toute la période de responsabilité médicale (référentiel d'imputabilité PGSSI-S). Purge automatique et ancrée au-delà, pour que la vérification d'intégrité reste possible. Les journaux techniques de connexion de l'hébergeur suivent, eux, l'horizon usuel de 12 mois.
- Conservation des notifications : 365 jours.
- Journaux applicatifs expurgés des données patient identifiantes.
6. Cloisonnement par rôle
- Modèle d'autorisation par rôle (requérant, requis, administrateur) et par propriété de la ressource (un requérant ne voit pas les cas d'un confrère).
- Garde
AdminGuarddistincte de l'authentification générale pour l'accès aux pages d'administration. - Tests automatisés (Jest) couvrant les règles d'isolation par rôle (test grandeur nature : 60/60 PASS).
7. Hébergement et sous-traitants
Clever Cloud SAS (4 rue Voltaire, 44000 Nantes, France (RCS Nantes 524 172 699)) héberge l'ensemble de l'infrastructure, répartie en trois briques :
- Applications (interface web et service métier) : Exécution de l’interface web et de l’API de la plateforme. Paris, zone certifiée HDS.
- Base de données : Dossiers de télé-expertise, sur instance dédiée avec sauvegardes quotidiennes. Le contenu clinique, l’identité civile et le NIR y sont chiffrés par la plateforme elle-même, en plus du chiffrement des disques assuré par l’hébergeur. Paris, zone certifiée HDS.
- Stockage des photographies et des documents : Photographies de plaie et documents produits, chiffrés par la plateforme avant dépôt et servis uniquement par un accès authentifié à durée de vie courte. Paris, zone certifiée HDS.
Sous-traitants intervenant en dehors de l'hébergement :
- Brevo SAS (France, Union européenne) : Acheminement des emails de service (création de compte, réinitialisation de mot de passe, invitation d’établissement, notification qu’un dossier attend une réponse). Ces emails ne contiennent aucune donnée de santé ni identité de patient : uniquement un lien vers la plateforme.
Les données de la plateforme sont hébergées en France, au sein de l'Union européenne, dans le périmètre certifié « Hébergeur de Données de Santé » de l'hébergeur (certificat n° FR094504). Aucun transfert de donnée hors Union européenne n'est réalisé.
8. Notifications par email
La plateforme envoie des emails de notification (nouveau cas à traiter, avis rendu) sans aucune donnée patient identifiante en pièce jointe ou dans le corps. Le mail contient uniquement un lien vers la plateforme. L'intégration de MSSanté (Mailiz) comme canal de notification, conformément à la PGSSI-S, n'est pas encore effective.
9. Développement et qualité logicielle
- Code source en TypeScript strict, typecheck obligatoire avant merge.
- Plus de 500 tests unitaires automatisés (Jest) sur les services critiques : contrôle d'accès, audit, chiffrement, NIR, facturation, expertise, double authentification, garde administrateur.
- Tests de parcours de bout en bout (Playwright) sur une pile complète, incluant les parcours d'arrivée et de réinitialisation de mot de passe.
- Intégration continue (GitHub Actions) : typecheck + lint + test + build à chaque push.
- Revues de code via pull requests, pas de push direct sur la branche principale.
10. Politique de divulgation responsable
Une vulnérabilité ? Signalez-la en privé à contact@eizor.fr. L'éditeur s'engage à accuser réception sous 72 heures, à confirmer la qualification sous 7 jours, et à publier un correctif dans des délais proportionnés à la sévérité. Aucune poursuite ne sera engagée contre un chercheur agissant de bonne foi et dans le cadre d'une divulgation responsable.
11. Chantiers de sécurité et de conformité en cours
Par transparence, voici ce qui n'est pas encore fait. Chacun de ces points conditionne l'ouverture du service à des dossiers patient réels.
- Désignation d'un délégué à la protection des données extérieur à la direction, et validation par lui de l'analyse d'impact relative à la protection des données.
- Authentification fédérée Pro Santé Connect opérationnelle, en remplacement de la vérification déclarative actuelle.
- Identifiant National de Santé qualifié, via le téléservice INSi.
- Signature électronique qualifiée au sens du règlement eIDAS, sans laquelle les ordonnances produites restent non opposables.
- Intégration MSSanté (Mailiz) réelle comme canal de notification.
- Restauration de sauvegarde testée et documentée.
- Test d'intrusion par un prestataire externe indépendant.
Une revue de sécurité interne, en boîte blanche, a été menée en juin 2026 et ses constats ont été traités. Elle ne remplace pas un test d'intrusion par un prestataire externe, qui reste à réaliser.