Sécurité
Sécurité chez Quzek
Votre cabinet vous confie des informations personnelles et de santé sensibles, et vous nous faites confiance pour les protéger. La sécurité est intégrée à la conception et au fonctionnement de Quzek — elle n’est pas ajoutée après coup.
Cette page décrit les mesures techniques et organisationnelles que nous utilisons pour protéger vos données. La sécurité est une responsabilité partagée : nous sécurisons la plateforme, et vous nous aidez en gérant bien vos utilisateurs, permissions et identifiants. Si vous avez besoin de détails pour un examen de sécurité fournisseur ou une due diligence, contactez [email protected].
Comment nous protégeons vos données
-
🗄
Isolation par cabinet
Chaque cabinet fonctionne dans sa propre base de données distincte. Vos informations ne sont jamais mélangées avec celles d’un autre cabinet.
-
🔐
Chiffrement en transit et au repos
Les données sont chiffrées en transit avec TLS et au repos avec un chiffrement robuste conforme aux normes du secteur — y compris le chiffrement au niveau des champs pour les notes cliniques sensibles.
-
🔑
Authentification à deux facteurs
Une authentification à deux facteurs (TOTP) facultative via application protège les comptes du personnel, avec des secrets chiffrés et des codes de récupération à usage unique.
-
👤
Accès basé sur les rôles
L’accès au sein d’un cabinet est contrôlé par des rôles et permissions que vous gérez, afin que chacun ne voie que ce qu’il doit voir.
-
🕵️
Journal d’audit
L’accès aux dossiers sensibles est enregistré — qui a consulté, modifié, exporté ou supprimé quoi, et quand.
-
📁
Stockage privé des fichiers
Les fichiers et documents téléchargés sont stockés sur un espace privé et servis uniquement aux utilisateurs autorisés — jamais via des URL publiques.
-
💾
Sauvegardes chiffrées
Les données sont sauvegardées de façon chiffrée et planifiée afin que votre cabinet puisse être restauré après une panne — et vous pouvez exporter vos données à tout moment.
-
⏲️
Déconnexion automatique
Les sessions se terminent automatiquement après une période d’inactivité, réduisant le risque lié à un appareil laissé sans surveillance.
-
📣
Divulgation responsable
Nous accueillons les chercheurs en sécurité. Si vous pensez avoir trouvé une vulnérabilité, contactez-nous et nous travaillerons avec vous pour la corriger.
En savoir plus →
Infrastructure et hébergement
Le Service fonctionne sur des fournisseurs d’infrastructure cloud réputés qui maintiennent une sécurité physique et réseau robuste ainsi que leurs propres certifications sectorielles. Les systèmes de production sont protégés par des contrôles réseau, et l’accès administratif est limité au personnel autorisé selon le principe du besoin d’en connaître.
Chiffrement
Tout le trafic entre vous et le Service est chiffré en transit via TLS. Les données sont chiffrées au repos à l’aide d’algorithmes robustes conformes aux normes du secteur, et les champs cliniques en texte libre particulièrement sensibles sont en plus chiffrés au niveau des champs afin d’être protégés même au sein de la base de données. Les mots de passe ne sont stockés que sous forme de hachages salés à sens unique — jamais en texte clair.
Contrôle d’accès et authentification
L’accès au sein de chaque cabinet est régi par des permissions basées sur les rôles que vous administrez, selon le principe du moindre privilège. Nous prenons en charge l’authentification à deux facteurs (TOTP), une politique de mot de passe configurable et une expiration automatique de session. Les propriétaires contrôlent qui peut voir et faire quoi, et les actions privilégiées sont contrôlées en conséquence.
Isolation des locataires
Quzek est multi-locataire par conception, mais fortement isolé : les données de chaque cabinet vivent dans sa propre base de données dédiée, si bien qu’un cabinet ne peut jamais accéder aux informations d’un autre. Ce confinement limite également le rayon d’impact de tout incident.
Journalisation, surveillance et piste d’audit
Nous enregistrons les événements système et applicatifs pour détecter et enquêter sur les problèmes. Au sein du produit, une piste d’audit en ajout seul enregistre l’accès aux dossiers sensibles — y compris les consultations, modifications, exports et suppressions — soutenant vos obligations de responsabilité au titre de réglementations telles que HIPAA et PHIPA.
Sauvegardes et reprise après sinistre
Les données sont sauvegardées selon un calendrier régulier, et les sauvegardes peuvent être chiffrées. Nous concevons pour la durabilité afin qu’en cas de panne, les données d’un cabinet puissent être restaurées. Vous pouvez également exporter vos propres données à tout moment, afin de ne jamais être enfermé.
Développement sécurisé
La sécurité est prise en compte tout au long de notre processus de développement. Nous suivons des pratiques de codage sécurisé, maintenons nos dépendances à jour, nous protégeons contre les vulnérabilités web courantes (comme celles de l’OWASP Top 10), et examinons les modifications avant qu’elles n’atteignent la production.
Gestion des vulnérabilités et divulgation responsable
Nous surveillons et corrigeons les vulnérabilités de nos systèmes et dépendances. Nous accueillons les signalements de la communauté de sécurité — si vous pensez avoir trouvé une vulnérabilité, envoyez un e-mail avec les détails à [email protected], et nous accuserons réception de votre signalement et travaillerons avec vous de bonne foi pour le résoudre. Merci de ne pas accéder ni modifier des données qui ne sont pas les vôtres pendant vos tests.
Gestion des fournisseurs et sous-traitants
Nous faisons appel à un ensemble limité de sous-traitants (hébergement, e-mail, SMS, paiements et surveillance), chacun lié par des obligations de protection des données et de confidentialité. Consultez notre Politique de confidentialité et notre Accord de traitement des données pour plus de détails ; une liste actuelle des sous-traitants est disponible sur demande.
Conformité
Quzek est conçu pour respecter les obligations de confidentialité et de sécurité du RGPD, HIPAA, des Australian Privacy Principles, de la LPRPDE, du CCPA et de la POPIA, et nous suivons des pratiques de sécurité de niveau entreprise alignées sur des normes reconnues telles que l’ISO 27001. Nous sommes transparents sur les certifications formelles que nous détenons ou non actuellement — contactez-nous pour les derniers détails en vue d’une due diligence, et consultez notre page Conformité. Pour les prestataires de santé américains, nous pouvons fournir un Business Associate Agreement (BAA) ; pour le RGPD, nous pouvons fournir un Accord de traitement des données (DPA).
Réponse aux incidents
Nous maintenons un processus de réponse aux incidents pour détecter, contenir et corriger les incidents de sécurité. Si une violation de données personnelles affecte les données d’un cabinet, nous notifierons le cabinet concerné sans délai indu et fournirons les informations raisonnablement nécessaires pour qu’il respecte ses propres obligations de notification (par exemple la règle des 72 heures du RGPD, le régime NDB australien, ou la règle de notification de violation d’HIPAA).
Votre rôle dans la sécurité
Vous pouvez renforcer la sécurité de votre cabinet en activant l’authentification à deux facteurs, en donnant à chaque membre de l’équipe son propre compte avec l’accès minimal dont il a besoin, en utilisant des mots de passe forts et uniques, en révisant régulièrement vos utilisateurs, et en vous déconnectant sur les appareils partagés. Quzek vous donne les outils ; bien les utiliser protège les informations de vos clients.
Questions sur la sécurité
Mes données sont-elles chiffrées ?
Un autre cabinet peut-il voir mes données ?
Prenez-vous en charge l’authentification à deux facteurs ?
Comment signaler un problème de sécurité ?
Gérez votre cabinet sur une plateforme de confiance
Démarrez un essai gratuit de 14 jours et découvrez comment Quzek protège votre agenda et vos données.
Essai gratuit