Appendice 2 : Mesures techniques et organisationnelles

MDPA-S2 · Projet du 6 octobre 2026 · révision 1 · version 1.0

Fait partie de Entente-cadre sur le traitement des données

Projet final soumis à l'examen des conseillers juridiques. Il n'est pas en vigueur et aucune clinique ne l'a accepté. Les points à confirmer sont surlignés dans le texte.

La langue qui fait foi dépend du pays de la clinique : English, Español, Português, Français.

Lire en: English · Español · Português · Français

SHA-256 de ce texte: f99aacb807ab43a057e8e64a30232bb00851fcccfb45394e73fe33553dbd0bbe

Appendice 2 — Mesures techniques et organisationnelles

Il s'agit des mesures en vigueur à la date d'entrée en vigueur. Elles décrivent le Service tel qu'il est construit, et non tel qu'il pourrait le devenir.

A. Chiffrement

  1. En transit. Tout le trafic entre les navigateurs et le Service, et entre le Service et ses Sous-traitants, est chiffré au moyen de TLS.
  2. Au repos (fournisseur). Google chiffre au repos toutes les données que DentalX stocke sur Google Cloud.
  3. Chiffrement par champ (DentalX).
    • Avant de les stocker, DentalX chiffre au moyen d'AES-256-GCM :
      • le nom, la date de naissance, le téléphone, l'adresse, la personne à joindre en cas d'urgence, les antécédents médicaux et les renseignements d'assurance du dossier du patient; et
      • les formulaires de consentement et les ordonnances rédigés à compter du [[TO CONFIRM: date de mise en production de la phase B′ — 2026-10-06]].
    • Les consentements et ordonnances antérieurs à cette date font l'objet d'un scellement par migration [[TO CONFIRM: date d'achèvement du balayage de scellement (phase C)]].
    • L'adresse courriel du patient n'est pas chiffrée par champ.
    • Le nom du patient est copié sans chiffrement par champ dans les enregistrements qui en ont besoin : rendez-vous, factures, traitements, relances, consentements et ordonnances. Les rendez-vous contiennent aussi le téléphone et le courriel du patient, et les conversations WhatsApp son téléphone. Ces copies, ainsi que des enregistrements comme les notes de traitement, les images, les documents et les messages, sont protégés par le chiffrement du fournisseur visé au point 2 et par les contrôles ci-après.
  4. Garde des clés. La clé de chiffrement par champ est conservée dans Google Secret Manager, dans le propre projet Google Cloud de VstreamX, et son accès est restreint à l'identité de service qui chiffre et déchiffre ainsi qu'aux administrateurs du projet de VstreamX. Une copie scellée est conservée hors plateforme aux fins de récupération [[TO CONFIRM: confirmation du propriétaire quant à la copie de la clé hors plateforme]]. Comme la clé est conservée au sein de Google Cloud, le chiffrement par champ protège contre l'exposition des données stockées et contre l'accès par des personnes qui n'ont pas accès à la clé. Il n'est pas invoqué comme mesure complémentaire contre un accès exigé de Google elle-même. [[TO CONFIRM: si VstreamX transférera la garde de la clé vers Cloud EKM/HSM sous contrôle externe, ce qui modifierait le présent énoncé]]

B. Contrôle d'accès et cloisonnement

  1. Les données de chaque clinique sont cloisonnées au moyen de règles de sécurité de la base de données et du stockage qui refusent l'accès par défaut et ne permettent à un Utilisateur d'accéder qu'aux données de la clinique à laquelle il appartient.
  2. Au sein d'une clinique, chaque Utilisateur ne voit et ne fait que ce que son rôle (propriétaire, gestionnaire, dentiste, réceptionniste) permet. Les fonctions cliniques d'IA ne sont offertes qu'aux propriétaires, aux gestionnaires et aux dentistes.
  3. Chaque personne dispose de son propre accès; les Conditions interdisent le partage des accès.
  4. Authentification multifacteur :
    • DentalX demande un second facteur à la connexion à tout Utilisateur qui en a configuré un.
    • Le propriétaire d'une clinique peut rendre le second facteur obligatoire pour les propriétaires et gestionnaires de la clinique.
    • Le personnel de VstreamX doit utiliser un second facteur pour ouvrir la console d'administration de DentalX.
  5. Contrôle des sessions. Un Utilisateur est déconnecté après huit heures d'inactivité, y compris lorsque le navigateur a été fermé entre-temps.
  6. Liens. Les liens envoyés aux patients expirent, et un lien de signature de consentement ne fonctionne qu'une fois.
  7. Personnel de VstreamX.
    • La console d'administration de DentalX n'affiche pas les dossiers des patients au personnel de soutien.
    • L'accès au projet Google Cloud est limité à des administrateurs désignés, au moyen de comptes individuels avec authentification multifacteur. [[TO CONFIRM: que tous les comptes d'administration du projet Google Cloud exigent la validation en deux étapes]]

C. Journalisation et surveillance

  1. Piste de vérification. DentalX consigne l'ouverture du dossier d'un patient, les exportations et suppressions, ainsi que les modifications des dossiers de patients et de traitements, avec l'Utilisateur et l'heure. Elle est conservée sept ans tant que le compte de la Clinique est actif, puis comme le prévoit la clause 14.5(c). Elle ne consigne pas chaque lecture, comme l'ouverture d'un fichier stocké. [[TO CONFIRM: date prévue de la journalisation de toute consultation de données de patients, y compris l'ouverture de fichiers, les listes et les exportations qui révèlent l'identité d'un patient; le Manitoba, la Nouvelle-Écosse, la Suède, la Norvège, l'Italie et les Pays-Bas ne sont pas ouverts aux nouvelles Cliniques avant sa mise en fonction]]
  2. La piste de vérification ne consigne aucune adresse IP.
  3. Les journaux de serveur sont conservés 30 jours, et les rapports d'erreurs et les mesures de performance, 90 jours.

D. Disponibilité et résilience

  1. La base de données est sauvegardée quotidiennement. Sept jours de sauvegardes et sept jours de récupération à un instant donné sont conservés, dans le même projet Google Cloud.
  2. Les fichiers sont stockés avec un historique des versions, comme le décrit la clause 14.5(b).

E. Minimisation des données dans le navigateur

  1. DentalX n'utilise aucun outil de publicité, d'analyse ou d'enregistrement de session.
  2. Pour se charger rapidement, l'application conserve dans le navigateur une copie de travail des dossiers de la clinique. Les champs chiffrés du dossier du patient y demeurent chiffrés. La déconnexion depuis le menu efface la copie de travail.

F. Développement et exploitation sécuritaires

  1. Les dépendances font l'objet d'une vérification des vulnérabilités critiques connues avant chaque déploiement en production. Un déploiement qui échoue à cette vérification n'est pas effectué.
  2. Les déploiements en production ne se font qu'au moyen du processus de déploiement contrôlé de VstreamX.
  3. Une Content-Security-Policy restreint les serveurs tiers qu'une page de DentalX peut charger ou appeler à ceux qui sont divulgués sur la page des sous-traitants.

G. Organisation

  1. Le personnel ayant accès aux Données de la Clinique est lié par l'engagement de confidentialité et de secret de la clause 5.3, reçoit une formation en protection des renseignements personnels et en sécurité à son arrivée et chaque année, et perd son accès à la fin de ses fonctions. [[TO CONFIRM: existence d'engagements écrits de confidentialité et d'une formation annuelle pour toute personne ayant accès à la production]]
  2. VstreamX maintient une procédure de réponse aux incidents qui met en œuvre la clause 9, y compris l'avis initial dans les 24 heures et le registre des incidents.
  3. La personne responsable de la protection des renseignements personnels chez VstreamX est désignée à la clause 24.1.
  4. Certification indépendante. VstreamX ne détient pas, à la date d'entrée en vigueur, de certification de sécurité indépendante qui lui soit propre. Son Sous-traitant d'hébergement, Google Cloud, détient les certifications énumérées sur ses pages de conformité (notamment ISO/IEC 27001, 27017 et 27018 et SOC 2). [[TO CONFIRM: que VstreamX ne détient aujourd'hui aucune certification ISO 27001 / SOC 2 / NEN 7510]]