Cette page décrit, de façon vérifiable, comment DocuMeet protège les données qui lui sont confiées. Elle constitue l'annexe sécurité au sens de l'article 32 du RGPD et complète la convention de sous-traitance signée avec chaque structure cliente (article 28).
La distinction est essentielle en cas de contrôle :
| Élément | Détail |
|---|---|
| Hébergeur | OVH SAS — 2 rue Kellermann, 59100 Roubaix, France, certifié Hébergeur de Données de Santé (HDS) |
| Localisation des données | France (Hauts-de-France). Aucun transfert hors Union européenne pour les dossiers et les pièces déposées. |
| Système | Serveur dédié, Ubuntu 24.04 LTS, mises à jour de sécurité appliquées |
| Base de données | PostgreSQL, accessible uniquement en local (aucune écoute réseau publique) |
| Pièces déposées | Stockage sur disque du serveur, hors racine web : aucun fichier n'est accessible par une URL directe, chaque téléchargement passe par un contrôle d'accès |
Strict-Transport-Security (2 ans) : le navigateur refuse toute connexion non chiffrée.Referrer-Policy: no-referrer : l'adresse d'une page — donc le jeton d'un portail — n'est
jamais transmise à un site tiers.X-Content-Type-Options, X-Frame-Options : protection contre l'interprétation
abusive des contenus et l'inclusion dans un cadre tiers.X-Robots-Tag: noindex et Cache-Control: no-store sur toute l'application :
aucune page de dossier n'est indexable ni mise en cache par un intermédiaire.Le portail est ouvert par un lien envoyé à la personne. Ce lien seul ne suffit pas à ouvrir un dossier : quatre mesures s'y ajoutent.
| Mesure | Mise en œuvre |
|---|---|
| Lien non devinable | Jeton aléatoire de 256 bits généré par un générateur cryptographique. L'énumération est hors de portée. |
| Durée de vie limitée | Le lien expire (60 jours par défaut). Au-delà, il ne donne plus aucun accès. Le gestionnaire peut le prolonger, le régénérer — ce qui invalide définitivement l'ancien — ou le révoquer immédiatement. |
| Second facteur | Un code à usage unique de 6 chiffres, valable 10 minutes, est envoyé à l'adresse enregistrée sur le dossier. L'adresse n'est jamais affichée en clair, seulement masquée. |
| Session limitée | Après validation du code, une session signée cryptographiquement dure 12 heures et est liée à ce seul dossier. Elle est stockée pour la durée de l'onglet : elle disparaît à la fermeture du navigateur, ce qui protège l'usage sur un poste partagé. |
| Limitation des tentatives | 10 essais de code par quart d'heure et 5 envois de code par heure. Au-delà, l'accès est temporairement bloqué. Le compteur est partagé entre tous les processus du serveur, donc réellement contraignant. |
Aucune donnée de santé n'est envoyée par courrier électronique. Les messages ne contiennent qu'un lien et, le cas échéant, un code. Le contenu du dossier n'est consultable que dans le portail, après vérification.
Chaque donnée est rattachée à une organisation. Tout accès à un dossier, à un document, à un rendez-vous ou à un message passe par un contrôle unique et centralisé qui vérifie l'appartenance à l'organisation de l'appelant. Une structure ne peut pas atteindre les données d'une autre, même en connaissant un identifiant.
Un journal inaltérable par l'utilisateur enregistre, pour chaque dossier :
Chaque nouveau dépôt crée une version numérotée : l'historique documentaire est reconstituable, ce qui permet de répondre à une contestation.
La durée de conservation est fixée par la structure responsable de traitement, selon ses propres obligations : il n'existe pas de durée universelle. DocuMeet fournit le mécanisme, la structure décide de la durée et de son déclenchement.
| Élément | Détail |
|---|---|
| Fréquence | Quotidienne, automatique (base de données et pièces déposées) |
| Rétention | 30 jours glissants |
| Protection | Archives lisibles par le seul administrateur système (droits 0600), stockées sur le serveur hébergé en France |
| Contrôle | Chaque sauvegarde est vérifiée automatiquement ; une sauvegarde anormalement petite déclenche une erreur au lieu de passer inaperçue |
| Redémarrage | L'ensemble des services et des tâches planifiées redémarre automatiquement après un arrêt ou un redémarrage du serveur |
Ils interviennent dans un périmètre limité et sont tous situés dans l'Union européenne, sauf mention contraire assortie des garanties appropriées.
| Sous-traitant | Rôle | Données concernées | Localisation |
|---|---|---|---|
| OVH SAS | Hébergement du serveur et des données | Ensemble des données | France |
| OVH (service de messagerie) | Acheminement des emails de notification | Adresse email, référence du dossier, lien d'accès. Aucun contenu de dossier. | France |
| Stripe | Paiement de l'abonnement de la structure | Données de facturation du professionnel uniquement. Aucune donnée de dossier. | Union européenne / États-Unis, clauses contractuelles types |
| Google (agenda) | Synchronisation d'agenda, uniquement si la structure l'active | Créneaux et intitulés de rendez-vous | Union européenne / États-Unis, clauses contractuelles types |
Toute modification de cette liste est communiquée aux structures clientes, qui peuvent s'y opposer dans les conditions prévues par la convention de sous-traitance.
Les personnes concernées exercent leurs droits d'accès, de rectification, d'effacement, de limitation et d'opposition auprès de la structure qui gère leur dossier, laquelle est responsable de traitement. GolemTech, en qualité de sous-traitant, assiste la structure et met à disposition les fonctions nécessaires (export complet, suppression, journal des accès).
Toute personne peut également introduire une réclamation auprès de la CNIL.
En cas de violation de données affectant les traitements confiés, GolemTech en informe la structure cliente dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, en précisant la nature de l'incident, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises. Il appartient à la structure, responsable de traitement, de procéder le cas échéant à la notification à la CNIL dans le délai de 72 heures prévu à l'article 33 du RGPD.
Signaler un problème de sécurité : contact@golemtech.ovh. Les signalements de bonne foi sont traités sans poursuite.