Aller au contenu
Toutes les informations légales

Sécurité

Les mesures qui protègent les données de santé confiées à Clinoly, et comment nous signaler une vulnérabilité.

Version 1.0En vigueur depuis le 10 septembre 2026

Document en cours de finalisation : certaines informations légales de l’éditeur restent à renseigner.

1.Cloisonnement et contrôle d’accès

  • chaque clinique est isolée : aucune requête ne peut atteindre les données d’un autre établissement, et cette règle est vérifiée côté serveur pour chaque accès ;
  • chaque membre du personnel dispose d’un rôle ; les données cliniques sont séparées des données administratives, si bien qu’un accueil ou une comptabilité ne lit pas les notes de consultation ;
  • les notes privées du praticien ne sont jamais visibles du patient ;
  • le personnel de l’éditeur n’accède à une clinique que sur autorisation explicite, limitée dans le temps et motivée.

2.Authentification

  • mots de passe conservés sous forme hachée, jamais en clair ;
  • authentification à deux facteurs disponible pour tous les comptes ;
  • sessions portées par des cookies inaccessibles aux scripts, protégées contre la falsification de requêtes, et courtes (15 minutes, renouvelées) ;
  • verrouillage après tentatives répétées et limitation du nombre de requêtes ;
  • déconnexion de toutes les sessions en cas de suspension ou à la demande de l’utilisateur.

3.Protection des données

  • communications chiffrées en transit ;
  • secrets d’authentification à deux facteurs chiffrés au repos ;
  • documents stockés dans un espace privé, accessibles uniquement par des liens signés valables cinq minutes ;
  • rapports d’erreur expurgés des données personnelles avant tout envoi ;
  • sauvegardes régulières, avec rotation sur douze mois au plus.

4.Traçabilité

Chaque consultation d’un dossier, chaque modification et chaque téléchargement est enregistré dans un journal d’audit que la clinique peut consulter et que personne ne peut modifier ni supprimer. Les événements de sécurité — connexions refusées, verrouillages, accès d’assistance — sont enregistrés séparément.

5.Amélioration continue

La sécurité fait l’objet d’un programme d’amélioration continue. Un audit indépendant, incluant des tests d’intrusion, sera réalisé et une synthèse de ses conclusions publiée sur cette page.

6.Gestion des incidents

En cas de violation de données, l’éditeur en informe les cliniques concernées dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, afin de leur permettre de satisfaire à leurs propres obligations. Les engagements détaillés figurent dans l’Accord de traitement des données.

7.Signaler une vulnérabilité

Si vous pensez avoir découvert une vulnérabilité, écrivez à security@clinoly.com avec une description suffisante pour la reproduire. N’ouvrez pas de ticket public.

  • nous accusons réception sous cinq (5) jours ouvrés et vous tenons informé de la correction ;
  • nous ne poursuivons pas une recherche menée de bonne foi, qui n’accède qu’aux données strictement nécessaires à la démonstration, ne les conserve pas et ne perturbe pas le Service ;
  • nous vous demandons de ne rien divulguer avant la correction, ou avant quatre-vingt-dix (90) jours.
N’accédez jamais aux données d’un patient pour démontrer une vulnérabilité. Arrêtez-vous dès que la faille est établie et signalez-la.
Sécurité · Clinoly