Comment DentalX protège les dossiers d'une clinique
Où sont les données, ce qui est chiffré, qui peut les ouvrir et ce qui est consigné. Chaque ligne décrit ce que le logiciel fait aujourd'hui, et une section liste ce qui n'est pas encore en place.
- Données sur Google Cloud, aux États-Unis
- Champs du dossier patient chiffrés en AES-256-GCM
- Un second facteur pour chaque compte, dans l'application
- Journal d'audit conservé 7 ans

Où sont les données
DentalX fonctionne sur Google Cloud, aux États-Unis : la base de données dans la multirégion États-Unis de Google (nam5), et les fichiers et les fonctions serveur en Iowa (us-central1). Les sauvegardes sont conservées dans le même projet Google Cloud.
Les requêtes d'IA vont aux modèles Gemini de Google via Vertex AI, depuis le propre projet Google Cloud de DentalX, et Google les traite aux États-Unis, dans la multirégion États-Unis de Vertex AI (emplacement « us »). Aucun autre fournisseur d'IA ne les reçoit.
Chaque entreprise qui traite des données pour DentalX, ce qu'elle reçoit et où, figure sur la page des sous-traitants. Sous-traitants ultérieurs
Chiffrement
Les informations circulent chiffrées (TLS), et Google chiffre tout ce que DentalX stocke.
En plus, ces champs du dossier patient sont chiffrés en AES-256-GCM avant d'être stockés, avec une clé conservée dans Google Secret Manager que seules les fonctions serveur lisent :
- Nom
- Date de naissance
- Téléphone
- Adresse
- Contact d'urgence
- Antécédents médicaux
- Informations d'assurance
Les consentements et les ordonnances sont chiffrés de la même façon : le texte d'un consentement, le nom et la signature du patient et les détails de la signature, et, sur une ordonnance, le nom du patient, les médicaments, les notes et le prescripteur. Ceux enregistrés avant le début de ce chiffrement peuvent ne pas l'être encore.
Ne sont pas chiffrés ainsi : l'adresse courriel du patient ; les copies du nom du patient sur les autres dossiers qui en ont besoin, comme les rendez-vous, factures, traitements et rappels ; le téléphone et le courriel sur les rendez-vous et le téléphone sur les conversations WhatsApp ; et les notes de traitement, images, documents et messages. Ils reposent sur le chiffrement au repos de Google et sur les contrôles d'accès décrits plus bas.
Connexion
L'application demande à chaque compte un second facteur, une application d'authentification, et n'ouvre pas une clinique tant que la personne ne l'a pas configuré et ne s'est pas connectée avec. Personne à la clinique ne peut le désactiver. Le personnel de VstreamX en a aussi besoin pour ouvrir la console d'administration.
Aujourd'hui, c'est l'application qui applique cette exigence. Exiger le second facteur aussi à chaque requête adressée au serveur n'est pas encore terminé.
DentalX déconnecte une personne après 8 heures d'inactivité, y compris si le navigateur a été fermé entre-temps.
Isolement et accès
Les données de chaque clinique sont séparées par des règles de base de données et de fichiers qui interdisent l'accès par défaut, et chaque personne ne voit et ne fait que ce que son rôle permet : propriétaire, gestionnaire, dentiste ou réceptionniste.
La console d'administration de DentalX ne montre pas les dossiers patients à notre personnel de soutien. Les personnes qui administrent notre projet Google Cloud peuvent techniquement atteindre les données stockées ; elles ne le font que pour assurer le fonctionnement ou la sécurité de DentalX, à la demande d'une clinique ou lorsque la loi l'exige.
Journal d'audit
L'ouverture du dossier d'un patient, les modifications des dossiers patients et des traitements, les exports et les suppressions sont journalisés avec des horodatages serveur qu'aucun utilisateur de la clinique ne peut modifier : qui a fait quoi, et quand. Il ne consigne pas toutes les lectures, comme l'ouverture d'un fichier stocké. Les entrées sont conservées 7 ans.
Sauvegardes et restauration
La base de données est sauvegardée chaque jour, avec 7 jours de sauvegardes et 7 jours de restauration à un instant donné. Les informations supprimées restent dans ces sauvegardes jusqu'à leur expiration, sous 7 jours.
Si vous partez
Une clinique peut exporter ses données, ou celles d'un seul patient, à tout moment. À la fin d'un abonnement, nous conservons les données de la clinique pendant 60 jours, puis préparons une exportation complète pour le propriétaire. Lorsque 90 jours se sont écoulés depuis la fin, nous supprimons les informations patients de la clinique dans un délai de 30 jours, après en avoir informé le propriétaire par courriel au moins 30 jours avant. Cette suppression efface aussi cette exportation.
Incidents de sécurité
Si une atteinte touche des informations patients que nous traitons pour une clinique, nous en informons la clinique sans retard indu, avec ce que nous savons et davantage à mesure que nous l'apprenons, afin qu'elle puisse remplir ses propres obligations.
Pour signaler une atteinte présumée ou un problème de sécurité, écrivez à admin@vstreamx.com.
Fonctions d'IA
Les fonctions d'IA de l'application de la clinique ne s'exécutent que lorsqu'une personne de la clinique le demande, dans une formule qui les inclut, et uniquement sur Vertex AI, comme décrit plus haut. Chaque réponse est un brouillon à faire vérifier par une personne, marqué comme IA. La dictée fait exception : elle utilise la reconnaissance vocale du navigateur, selon les conditions de son fabricant, et elle est désactivée là où la Politique de confidentialité l'indique. Notre personnel de soutien peut aussi utiliser les mêmes modèles pour rédiger la réponse à une demande de soutien, qu'une personne relit avant son envoi.
Nous n'utilisons pas les informations patients pour entraîner des modèles d'IA ni à aucune fin qui nous soit propre.
Ententes sur les données
L'entente sur les données qu'accepte une clinique dépend de l'endroit où elle exerce : le Business Associate Agreement aux États-Unis et, ailleurs, l'entente-cadre de traitement des données avec ses annexes et, lorsque la loi en demande davantage, des clauses de transfert et une annexe par pays. Ce sont des projets en révision par des avocats : aucune n'est encore en vigueur.
Un cabinet américain ne doit saisir aucune information de patient avant la signature avec nous d'un Business Associate Agreement.
Pas encore en place
Nous le disons ici, pour que personne n'ait à le chercher dans les petits caractères.
- Exiger le second facteur à chaque requête adressée au serveur, et pas seulement dans l'application, n'est pas encore terminé.
- Les SMS peuvent être choisis comme second facteur dans l'application, mais aucun code ne peut encore être envoyé par SMS ; utilisez une application d'authentification.
- Le journal d'audit ne consigne pas toutes les lectures, comme l'ouverture d'un fichier stocké.
- Les ententes sur les données sont des projets en révision par des avocats ; aucune n'est en vigueur.