p.04 — Sécurité & souveraineté
Ce que nous garantissons, précisément.
Pas de promesse vague : voici, terme à terme, ce qui protège le dossier d'un patient et ce qui trace chaque accès.
- Isolation par clinique
- Appliquée au niveau PostgreSQL (Row-Level Security), pas seulement dans le code applicatif : une requête mal écrite ne peut pas faire fuiter les données d'une autre clinique.
- Chiffrement au repos
- Les champs médicaux sensibles — allergies, conditions chroniques — sont chiffrés dans la base, pas seulement protégés par un contrôle d'accès applicatif.
- Signature Ed25519
- Chaque QR patient est signé cryptographiquement, vérifiable indépendamment par n'importe quelle clinique sans base de données partagée.
- Consentement obligatoire
- Aucun accès au dossier sans consentement actif — implicite pour la clinique qui a enregistré le patient, sinon accordé par SMS (OTP) ou QR + PIN.
- Journal infalsifiable
- Chaque accès à un dossier est écrit dans un journal append-only, sans exception — et sans qu'aucune donnée médicale n'y soit jamais consignée.