Une plateforme conçue pour le monde médical européen
Hébergement en Union européenne, chiffrement en transit et au repos, traitement conforme au RGPD et headers de sécurité OWASP. Voici comment nous protégeons vos données et la confiance des professionnels QARA.
Hébergement européen
Vos données sont stockées dans l'Union européenne. La base de données est en France, à Paris. Aucun transfert structurel hors UE.
- Base de données : Supabase - Paris (eu-west-3)
- Application : Render - Frankfurt (DE)
- CDN et protection : Cloudflare - conforme RGPD
- Emails transactionnels : Resend - conforme RGPD
Cloisonnement strict des données
Chaque table applique un cloisonnement au niveau de la base elle-même, pas seulement dans le code. Une organisation ne peut pas lire les données d'une autre, même en cas de faille applicative.
- Row Level Security active sur 36 tables sur 36
- 59 politiques d'accès appliquées par PostgreSQL
- Isolation par organisation vérifiée table par table
- Fonctions privilégiées inaccessibles depuis le navigateur
- Clé de service jamais exposée côté client
Chiffrement en transit et au repos
TLS 1.3 pour tous les échanges, AES-256 pour les données au repos. Vos données ne transitent jamais en clair.
- HTTPS forcé via HSTS (préchargé)
- Certificats TLS automatiques renouvelés
- Chiffrement AES-256-GCM des données au repos (Supabase)
- Backups chiffrés et géo-répliqués
Authentification renforcée
Mots de passe stockés en hash irréversible. CAPTCHA Cloudflare Turnstile contre les attaques automatisées.
- Hash bcrypt côté Supabase Auth (industry standard)
- CAPTCHA Cloudflare Turnstile sur signup
- Vérification email obligatoire (PKCE flow)
- Sessions sécurisées (httpOnly cookies)
Headers de sécurité HTTP
Configuration complète des headers OWASP pour bloquer XSS, clickjacking, et MIME-sniffing.
- Strict-Transport-Security (HSTS preload)
- Content-Security-Policy stricte
- X-Frame-Options: SAMEORIGIN
- X-Content-Type-Options: nosniff
- Permissions-Policy restrictive
- Referrer-Policy: strict-origin-when-cross-origin
Anti-DDoS & protection edge
Cloudflare en frontal protège contre les attaques volumétriques et applicatives.
- Protection DDoS L3/L4/L7 automatique
- Limitation de débit par IP sur les points d'entrée publics (contact, inscription newsletter, candidature partenaire)
- CAPTCHA Turnstile sur les formulaires exposés
- Analytics anonymes sans cookies
Transparence sur l'IA
L'Assistant QARA s'appuie sur des modèles hébergés aux États-Unis. Nous préférons le dire clairement plutôt que de le passer sous silence.
- Seul le texte de votre question et du document joint est transmis
- Jamais votre identité, votre e-mail, ni le périmètre de votre entreprise
- Conditions API excluant l'entraînement sur vos contenus
- Transferts encadrés par les Clauses Contractuelles Types
- Le reste de la plateforme fonctionne sans aucun appel à ces services
Conformité RGPD
Plateforme conçue pour le RGPD dès l'origine. Droits utilisateurs facilement accessibles.
- Hébergement intégral en UE
- Politique de confidentialité transparente
- Droit d'accès, rectification, effacement
- Portabilité des données
- Pas de cookies de tracking
- Notification en cas de violation (Art. 33)
Avertissement important
MedQara est un outil d'aide à la veille. Les analyses IA sont indicatives. Pour toute décision réglementaire, l'utilisateur doit toujours consulter la source officielle référencée et, le cas échéant, l'avis d'un expert QARA qualifié.
Signaler une vulnérabilité
Si vous découvrez une faille de sécurité, contactez-nous directement. Nous nous engageons à répondre sous 48h et à corriger les problèmes critiques rapidement.
contact@veillemedqara.fr