Aller au contenu principal
Centre de confiance

Confidentialité, sécurité et Conformité

EPISOFT exploite une plateforme SaaS de niveau hospitalier conçue pour être conforme au RGPD, au UK GDPR, à l'HIPAA, à SOC 2 et à l'ISO/IEC 27001. Nous accompagnons les cliniques indépendantes, les providers multi-sites, les grandes organisations de santé et les opérateurs de services médicaux réglementés.

  • Rôles de responsable et de sous-traitant clairement définis
  • BAA et DPA signés disponibles sur demande
  • Audits indépendants SOC 2 et ISO/IEC 27001
En vigueur
2026
Référentiels
5+
Cycle de revue
Annuel
Confiance et conformité EPISOFT
HIPAA
BAA disponible
RGPD
Aligné UE / UK
SOC 2 · ISO
Audité chaque année
Rôles et responsabilités

Politique de confidentialité

Les clients agissent en qualité de <strong>responsables du traitement</strong>. EPISOFT agit comme <strong>sous-traitant</strong> au sens du RGPD et comme <strong>associé commercial</strong> au sens de l'HIPAA. Les données à caractère personnel et les informations de santé protégées sont traitées uniquement pour fournir les services contractuels.

Responsable du traitement
Client / Clinique
Sous-traitant
EPISOFT
Associé commercial
EPISOFT (HIPAA)
Conformité des soins de santé

Accord d'associé commercial HIPAA

Signé électroniquement. Les BAA signés sont disponibles sur demande.

1. Définitions (HIPAA)
  • <strong>Entité couverte</strong> — 45 CFR §160.103
  • <strong>Associé commercial</strong> — EPISOFT, 45 CFR §160.103
  • <strong>Informations de santé protégées (PHI)</strong> — 45 CFR §160.103
  • <strong>Incident de sécurité</strong> — 45 CFR §164.304
  • <strong>Violation</strong> — 45 CFR §164.402
2. Utilisations et divulgations autorisées
  • Fourniture de services SaaS au titre du contrat cadre
  • Administration système, maintenance et opérations de sécurité
  • Respect du droit applicable et des obligations réglementaires

Les PHI ne sont jamais utilisées à des fins publicitaires, marketing, de profilage ou d'analyse non liée.

3. Mesures de protection
  • Mesures administratives, techniques et physiques conformément à 45 CFR §164
  • Chiffrement des PHI au repos et en transit
  • Contrôle d'accès basé sur les rôles et application du moindre privilège
  • Journalisation d'audit et supervision complètes
4. Notification des violations

EPISOFT notifie l'entité couverte sans undue délai et au plus tard <strong>60 jours</strong> après la découverte d'une violation.

5. Sous-traitants

Tous les sous-traitants ayant accès aux PHI sont soumis à des accords écrits imposant des obligations équivalentes à celles de l'HIPAA.

6. Résiliation

À la fin du contrat, les PHI sont restituées ou détruites de manière sécurisée. Si la destruction est impossible, les protections subsistent indéfiniment.

Conformité UE et UK

Accord de traitement des données RGPD

Les accords de traitement des données RGPD signés sont disponibles sur demande.

1. Définitions (RGPD)
  • <strong>Données à caractère personnel</strong> — Article 4(1)
  • <strong>Traitement</strong> — Article 4(2)
  • <strong>Responsable du traitement</strong> — Article 4(7)
  • <strong>Sous-traitant</strong> — Article 4(8)
  • <strong>Catégories sensibles</strong> — Article 9
2. Rôles
  • <strong>Responsable du traitement :</strong> établissement de santé
  • <strong>Sous-traitant :</strong> EPISOFT
3. Objet et finalité

Traitement de données de santé, administratives et opérationnelles pour fournir des services SaaS de gestion de clinique.

4. Obligations du sous-traitant
  • Traiter les données uniquement sur instructions documentées (article 28)
  • Respecter les engagements de confidentialité
  • Mettre en œuvre des mesures techniques et organisationnelles (article 32)
  • Assister dans le traitement des demandes des personnes concernées
  • Notifier les violations de données personnelles dans les <strong>72 heures</strong>
5. Transferts internationaux

Les transferts transfrontaliers sont sécurisés par les <strong>clauses contractuelles types (SCC)</strong> et, le cas échéant, les <strong>accords internationaux de transfert de données du Royaume-Uni (IDTA)</strong>.

Opérations

Réponse aux incidents et gestion des violations

Supervision 24/7

Supervision de sécurité et alertes continues sur tous les systèmes de production.

Procédures d'escalade

Classification des incidents et voies d'escalade graduées pour chaque niveau de gravité.

Notification des clients

Flux de notification structurés selon les délais contractuels et réglementaires.

Revue post-incident

Analyse des causes racines et suivi des actions correctives jusqu'à clôture.

Niveau de service

Engagements de disponibilité et de niveau de service

Objectif de disponibilité 99,9%

SLA contractuel adossé à une infrastructure cloud redondante.

Infrastructure redondante

Déploiement multizone avec basculement automatique.

Sauvegardes chiffrées quotidiennes

Récupération à un instant donné avec rétention de 30 jours.

Tests de reprise d'activité et de continuité

Exercices réguliers de reprise d'activité et validation de la continuité.

Chaîne de données

Sous-traitants

Tous les sous-traitants sont évalués et contractuellement liés à des obligations équivalentes en matière de protection des données, de confidentialité et de sécurité.

Catégorie Finalité Région
Infrastructure cloud Hébergement et stockage des données UE / États-Unis
Distribution d'e-mails Communications transactionnelles Mondial
Supervision et journalisation Sécurité et fiabilité UE / États-Unis
Couverture

Correspondance réglementaire

Référentiel Couverture
HIPAA Privacy Rule, Security Rule, Breach Notification Rule
RGPD Articles 5, 6, 9, 28, 32, 33
SOC 2 Sécurité, disponibilité, confidentialité
ISO 27001 Risque, contrôle d'accès, gestion des incidents, continuité
Couverture régionale

Annexes par pays et juridiction

Les annexes de protection des données et de conformité spécifiques à chaque juridiction permettent de répondre aux exigences réglementaires locales et aux attentes des autorités de contrôle.

  • Union européenne (UE) Annexes RGPD spécifiques par pays (Allemagne, France, Pays-Bas), avec références aux autorités de contrôle locales et aux subtilités des données de santé.
  • Royaume-Uni Annexe UK GDPR intégrant le Data Protection Act 2018 et l'IDTA (accord international de transfert de données du Royaume-Uni).
  • États-Unis Annexes orientées HIPAA alignées sur les exigences fédérales et les lois d'État applicables en matière de confidentialité des soins de santé.
  • Autres juridictions Annexes pour le Canada (LIPD), l'Australie (Privacy Act) et d'autres régions, disponibles sur demande.
Assurance

Correspondance contrôles-réglementation

Correspondance formale reliant les contrôles internes aux référentiels réglementaires. Disponible sous NDA.

Référentiel Contrôles associés Finalité
HIPAA Mesures administratives, techniques et physiques Conformité en matière de confidentialité et de sécurité des soins de santé
RGPD / UK GDPR Articles 5, 6, 9, 28, 30, 32, 33 Traitement licite et protection des données
SOC 2 Contrôles de la série CC Assurance sécurité, disponibilité, confidentialité
ISO/IEC 27001 Contrôles de l'annexe A Système de management de la sécurité de l'information
Preuves d'audit

Rapports SOC 2 et preuves d'audit

Des audits indépendants menés par des tiers valident l'efficacité de nos contrôles. Rapports disponibles sous NDA.

SOC 2 Type I Conception des contrôles
SOC 2 Type II Efficacité opérationnelle
Sécurité Couverture des contrôles
Disponibilité Assurance de disponibilité
Confidentialité Protection des données
Trust Center portal
Portail du Centre de confiance

Accès centralisé à la documentation de conformité

Un Centre de confiance à deux niveaux offre aux prospects une transparence globale et aux clients, sous NDA, des artefacts détaillés, signés et horodatés.

  • Centre de confiance public Vue d'ensemble, résumé SOC 2, politiques de confidentialité et certifications.
  • Centre de confiance privé Artefacts spécifiques au client, accords signés, rapports d'audit, détails des sous-traitants.
  • Téléchargement d'artefacts signés PDF vérifiés cryptographiquement et infalsifiables pour la défense réglementaire.
Support enterprise

Support des achats et de la due diligence

Des contacts dédiés conformité et sécurité accompagnent les clients enterprise et réglementés tout au long de l'évaluation des risques fournisseurs.

Questionnaires de sécurité

Prise en charge des questionnaires SIG, CAIQ et personnalisés.

Assistance DPIA

Assistance pour l'analyse d'impact relative à la protection des données (DPIA).

Revues de risque fournisseur

Accompagnement dans les processus d'évaluation des risques fournisseurs.

Assistance pour les demandes réglementaires

Coordination pour les audits et les revues réglementaires.

Journaux de modification

Historique horodaté de tous les artefacts de conformité.

Notifications en temps réel

Les changements de sous-traitants sont communiqués contractuellement.

Besoin d'un BAA, d'un DPA ou d'un rapport d'audit signé ?

Notre équipe de conformité travaille directement avec vos équipes juridiques, achats et sécurité. Contactez-nous et nous orienterons votre demande vers la bonne personne sous un jour ouvré.