Cinq garanties
Chacune est posée dans l'infrastructure, pas dans une promesse
Une garantie que seul le code applicatif fait respecter tombe avec la première requête mal écrite. Celles-ci tiennent au niveau de la base de données et de la cryptographie.
- Isolation par clinique
- Appliquée au niveau PostgreSQL (Row-Level Security), pas seulement dans le code applicatif : une requête mal écrite ne peut pas faire fuiter les données d'une autre clinique.
- Chiffrement au repos
- Les champs médicaux sensibles — allergies, conditions chroniques — sont chiffrés dans la base, pas seulement protégés par un contrôle d'accès applicatif.
- Signature Ed25519
- Chaque QR patient est signé cryptographiquement, vérifiable indépendamment par n'importe quelle clinique sans base de données partagée.
- Consentement obligatoire
- Aucun accès au dossier sans consentement actif — implicite pour la structure qui a enregistré le patient, sinon accordé par le patient lui-même depuis son téléphone (session USSD ou WhatsApp), ou par QR + code personnel au guichet.
- Journal infalsifiable
- Chaque accès à un dossier est écrit dans un journal append-only, sans exception — et sans qu'aucune donnée médicale n'y soit jamais consignée.
Le détail du fonctionnement — identité, consentement, guichet hors ligne — est sur Comment ça marche.
Une question de conformité avant d'entrer dans le pilote ?
Écrivez-nous : nous répondons sur le détail technique, hébergement et journalisation compris.