Sécurité

La confiance de vos patients commence par la nôtre

Rendivoa est conçu pour des données sensibles : isolation stricte, chiffrement, traçabilité complète et décisions toujours sous contrôle humain.

Isolation et accès

Multi-tenant strict

Chaque organisation est isolée (tenant_id systématique, contrôles côté serveur, tests d'isolation automatiques). Les données d'un établissement ne sont jamais visibles d'un autre.

RBAC complet

Rôles administrateur, manager, secrétaire, professionnel, lecture seule et rôles personnalisés — chaque action est vérifiée côté serveur, jamais seulement dans l'interface.

Sessions sécurisées

Cookies HTTP-only, protection CSRF, rotation et révocation des sessions, MFA facultative, alertes de connexion inhabituelles.

Mode support encadré

L'accès support de l'équipe Rendivoa est limité, temporaire, tracé dans les journaux et visible par l'administrateur.

Données et chiffrement

Chiffrement

Chiffrement en transit (HTTPS/TLS) et au repos pour les données sensibles ; les sessions WhatsApp sont chiffrées et stockées hors du code.

Minimisation

Fiche administrative séparée des notes internes et des éventuelles informations médicales. Les messages n'exposent jamais de données de santé sensibles par défaut.

Sauvegardes

Sauvegardes automatiques chiffrées et testées, avec politique de conservation configurable.

Droits des personnes

Consentement tracé, export des données, suppression et anonymisation sur demande.

Fiabilité et traçabilité

Infrastructure surveillée

Files d'attente, workers redondants, supervision des sessions WhatsApp, page de statut et alertes internes.

Journal d'audit

Connexions, créations, modifications, annulations, exports, accès aux données sensibles : chaque action est horodatée avec son auteur, son contexte et les valeurs avant/après.

API signée

Clés API par organisation, permissions dédiées, signatures anti-rejeu et clés d'idempotence sur les webhooks.

Bonnes pratiques

Mots de passe hachés (algorithmes modernes), rate limiting, validation stricte des entrées, requêtes paramétrées, protection XSS.

Pour les établissements de santé, l'architecture est pensée pour s'adapter aux obligations locales (minimisation, journalisation des accès, hébergement dédié en option Enterprise). La conformité réglementaire de votre déploiement doit être validée avec vos conseils — nous vous accompagnons dans cette démarche.