Protection des données
Où résident les données, comment elles sont isolées, et ce qui n'est pas encore vrai.
Où résident les données
Le développement et la préproduction sont hébergés dans la région UK South de Microsoft Azure, au Royaume-Uni.
La région est un paramètre de déploiement et non une valeur inscrite dans le code. Cela a été vérifié en déployant la totalité de l'infrastructure dans une seconde région, puis en la supprimant.
Les données d'un client résident donc là où son déploiement réside, ce qui est décidé au moment de l'installation.
Un déploiement par client
Chaque client reçoit sa propre base de données et sa propre instance applicative. Les établissements sont cloisonnés à l'intérieur de cette instance par le modèle de permissions.
L'isolation entre clients est garantie à la frontière de la base de données. C'est aussi la seule forme qui permette à deux clients de résider dans deux régions différentes.
Chiffrement et secrets
Le trafic est chiffré en transit. Le stockage est chiffré au repos par l'hébergeur.
Les secrets d'exploitation sont conservés dans un coffre géré, jamais dans le dépôt de code. Le déploiement s'authentifie par identité fédérée : il n'existe aucun mot de passe partagé à divulguer.
Accès selon le rôle, et journal d'audit
Chaque route de l'interface applicative déclare la permission qu'elle exige. Une route sans permission déclarée empêche l'application de démarrer : l'oubli est une panne, pas une faille silencieuse.
Toute lecture d'une donnée patient et toute modification écrivent un enregistrement d'audit. Ces enregistrements sont ajoutés, jamais modifiés ni supprimés.
Sous-traitants
Microsoft Azure, pour l'hébergement, la base de données et le coffre à secrets.
Cloudflare, pour le DNS, la diffusion, le pare-feu applicatif et le stockage des documents.
Aucun autre tiers ne reçoit de données patient. L'ajout d'un tel tiers serait une décision explicite, consignée avant d'être mise en œuvre.
Ce qui n'est pas encore vrai
La plateforme est en construction et ne détient aujourd'hui aucune donnée de patient réel.
Aucun audit de sécurité externe n'a encore été réalisé, et aucune certification n'est revendiquée.
Ce document décrit la conception et les parties déjà construites. Il sera mis à jour au fur et à mesure, et non réécrit à la fin.