⚠ À finir et à valider — Ce document est un brouillon en cours de rédaction (bêta privée). Il doit être relu par un juriste et/ou la déléguée à la protection des données avant publication. Ne pas considérer comme contractuel en l'état.
← Retour à l'accueil

Sécurité & hébergement

Mesures techniques et organisationnelles pour protéger vos données.

Dernière mise à jour : 19/09/2026 — Version : brouillon

Hébergement

Infrastructure auto-hébergée sur serveurs situés en France métropolitaine. Aucun transfert vers une plateforme tierce de type cloud public (sauf le service TTS ElevenLabs, US, avec opt-out possible et consentement explicite — voir politique de confidentialité).

Chiffrement

  • En transit : HTTPS / TLS 1.2+ obligatoire en production.
  • Au repos : chiffrement des disques + chiffrement des secrets de l'environnement.

Cloisonnement

  • RLS PostgreSQL : isolation des données par patient via vdp_patient_user_link (RLS V11).
  • Authentification : Supabase Auth (GoTrue) avec PKCE pour les magic links.
  • Service role : accès god-mode strictement limité aux fonctions de gatekeeper côté serveur (jamais exposé au browser).

Audit

Toutes les actions sensibles (claim, refus, freeze, revoke, modération, lecture) sont journalisées dans vdp_data_access_log pour traçabilité réglementaire.

Gestion des incidents

En cas de violation de données (Art. 33 RGPD), notification à la CNIL sous 72h et information des personnes concernées si risque élevé pour leurs droits et libertés.

Signaler une faille

Vulnérabilité détectée ? Merci de nous contacter en divulgation responsable : security@<DOMAINE_VDP>.