Sécurité & conformité

La sécurité n'est pas une option.
C'est notre fondation.

Sendiris est conçu dès le premier jour pour protéger des données de santé. Chiffrement, hébergement certifié, conformité réglementaire : rien n'est laissé au hasard.

HDSISO 27001:2022RGPDAES-256-GCM

Hébergement HDS

Données hébergées sur infrastructure certifiée Hébergeur de Données de Santé (OVH HDS), avec accord de sous-traitance.

Chiffrement AES-256-GCM

Chaque document dispose de sa propre clé (DEK). Envelope encryption avec master key. Chiffrement au repos et TLS en transit.

Authentification robuste

Mots de passe Argon2id (paramètres OWASP), JWT à courte durée (15 min) avec rotation de refresh tokens.

Anti-malware intégré

Analyse ClamAV en mémoire avant stockage. Zéro fichier infecté n'entre dans le système.

Pipeline documentaire

Du scan du patient à la suppression, chaque étape est sécurisée

Réception

Upload via QR token signé

1

Validation

Taille & type MIME vérifiés

2

Antivirus

Scan ClamAV en mémoire

3

Chiffrement

AES-256-GCM + DEK unique

4

Stockage

Clé 128-bit aléatoire, HDS

5

Audit

Journal append-only

6

Purge

Suppression auto à 30 jours

7
ISO 27001:2022

Mappage des contrôles de sécurité

Voici comment les contrôles de l'Annexe A d'ISO 27001:2022 sont implémentés dans Sendiris.

ContrôleImplémentation
A.5.15RBAC (owner/admin/staff), isolation par établissement
A.5.17Argon2id (OWASP), refresh tokens hachés
A.8.7Scan ClamAV avant stockage
A.8.10Rétention 30 jours, purge automatique
A.8.12AES-256-GCM, TLS, clés aléatoires
A.8.15slog structuré, ID de corrélation
A.8.24AES-256-GCM, HMAC-SHA256, Argon2id
A.8.28SQL paramétré, validation, gosec en CI
RGPD & données de santé

Conformité RGPD par conception

Les données de santé sont des données sensibles (Art. 9 RGPD). Sendiris applique les principes de minimisation, de sécurité et de responsabilisation à chaque étape.

Consentement tracé

Le consentement du patient (Art. 9/7) est capturé et horodaté à chaque envoi. Les uploads restent anonymes par minimisation.

Droit à l'effacement

Suppression automatique à 30 jours. Les droits d'accès, rectification et portabilité (Art. 12-22) sont pris en charge.

Pseudonymisation

Les IDs sont cryptographiquement aléatoires. Aucune donnée patient n'est stockée côté Sendiris — seuls les documents.

HDS — Hébergeur de Données de Santé

Certification obligatoire pour les données médicales

La certification HDS (Hébergeur de Données de Santé) est requise par la loi française pour héberger des données de santé à caractère personnel.

Sendiris s'appuie sur OVH HDS pour le stockage (S3-compatible) et la base de données PostgreSQL, avec un accord de sous-traitance couvrant les données de santé.

Demander notre documentation de conformité

Une question de conformité ?

Notre équipe peut vous fournir toute la documentation nécessaire pour vos audits et votre DPIA (Article 35 RGPD).