CONFIANCE CENTRE

La sécurité, la confidentialité et la conformité sont au cœur de tout ce que nous construisons. Découvrez notre cadre pour protéger vos données et garantir des normes de pointe.

Conforme HIPAA

Normes de protection des données de santé

Conforme au RGPD

Réglementation européenne sur la protection des données

ISO/CEI 27001:2022

Gestion de la sécurité des informations

Conformité

Vérifiées de manière indépendante par rapport aux référentiels les plus importants pour les données de santé et d'entreprise.

HIPAA

Conforme

Loi sur la portabilité et la responsabilité en matière d'assurance maladie

  • Procédures de traitement des informations de santé protégées (PHI)
  • Accords de partenariat commercial (BAA) disponibles
  • Cryptage et contrôle d’accès aux données de santé
  • Journaux d'audit pour tous les accès aux données

RGPD

Conforme

Règlement général sur la protection des données (UE)

  • Accords de traitement des données (DPA) avec les SCC
  • Procédures relatives aux droits des personnes concernées documentées
  • Principes de confidentialité dès la conception mis en œuvre
  • Transparence du sous-traitant maintenue

LPRPDE

Aligné

Loi sur la protection des renseignements personnels et les documents électroniques (Canada)

  • Collecte de données basée sur le consentement
  • Accès individuel aux informations personnelles
  • Garanties pour les informations personnelles
  • Responsabilité pour la protection des données

HITRUST CSF

Agréé

Cadre de sécurité commun pour les soins de santé

  • Certification du cadre de sécurité complet
  • Évaluation et validation annuelles
  • Couvre les contrôles HIPAA, NIST et ISO
  • Posture de sécurité validé par un tiers

Contrôles de sécurité

Contrôles certifiés ISO/IEC 27001:2022, surveillés en continu dans tous les domaines opérationnels.

Sécurité des informations pour l'utilisation des services cloud

Les processus d'acquisition, d'utilisation, de gestion et de sortie des services cloud doivent être établis conformément aux exigences de sécurité des informations de l'organisation.

Informations d'authentification

L'attribution et la gestion des informations d'authentification doivent être contrôlées par un processus de gestion, comprenant notamment le conseil au personnel sur le traitement approprié des informations d'authentification.

Travail à distance

Des mesures de sécurité doivent être mises en œuvre lorsque le personnel travaille à distance pour protéger les informations consultées, traitées ou stockées en dehors des locaux de l'organisation.

Exigences de sécurité des applications

Les exigences en matière de sécurité des informations doivent être identifiées, spécifiées et approuvées lors du développement ou de l’acquisition d’applications.

Synchronisation de l'horloge

Les horloges des systèmes de traitement de l'information utilisés par l'organisation doivent être synchronisées avec des sources horaires approuvées.

Infrastructure

Une redondance de niveau entreprise conçue pour une disponibilité continue.

99,99%
SLA de disponibilité
Fiabilité de niveau entreprise avec redondance
4 heures
Temps de récupération (RTO)
Temps maximum pour restaurer les systèmes
1 heure
Point de récupération (RPO)
Fenêtre de temps maximale de perte de données
Multi-région
Centres de données
Redondance géographique et basculement

Sous-traitants

Services tiers qui traitent des données en notre nom, chacun lié par un accord de traitement des données signé.

Amazon Web Services (AWS) logo

Amazon Web Services (AWS)

Infrastructure cloud et hébergement

États-Unis

Plateforme Google Cloud logo

Plateforme Google Cloud

Services cloud et infrastructure d'IA

États-Unis

Anthropique logo

Anthropique

Services d'IA et d'apprentissage automatique

États-Unis

OpenAI logo

OpenAI

Services d'IA et de modèles de langage

États-Unis

MongoDB logo

MongoDB

Services et hébergement de bases de données

États-Unis

Discorde logo

Discorde

Communication et collaboration

États-Unis

Twilio logo

Twilio

API de communication et messagerie

États-Unis

Bande logo

Bande

Traitement des paiements

États-Unis

Entiercement logo

Entiercement

Paiement sécurisé et gestion de fonds

États-Unis

FAQ

Questions courantes sur nos pratiques de sécurité et de conformité.

Stockage, transmission et contrôle d'accès des données

Mes données sont-elles stockées et transmises de manière sécurisée dans Woltrio ?

Vos données sont cryptées à la fois en transit (entre le navigateur et nos serveurs) et au repos (lorsqu'elles sont stockées sur nos serveurs). Nous utilisons le cryptage AES-256 bits lors du transfert de vos données vers/depuis nos serveurs et pour le stockage des données sur nos serveurs. AES-256 est la norme industrielle pour le stockage et le transfert de données sensibles. Toutes les sauvegardes de vos données sont également cryptées à l'aide du cryptage AES-256 bits. Nous utilisons TLS 1.3 pour crypter vos données à la fois entre votre navigateur et nos serveurs et entre nos serveurs et d'autres réseaux internes.

Certaines de mes données sont-elles stockées ou traitées à l'aide de services basés sur le cloud ?

Oui, nous utilisons Amazon Web Services (AWS), Google Cloud Platform et d'autres fournisseurs de cloud leaders du secteur pour stocker et traiter vos données dans le cloud.

À quels prestataires de services tiers Woltrio fait-il appel pour stocker mes données ?

Nous utilisons Amazon Web Services (AWS) et Google Cloud Platform comme principaux fournisseurs d'infrastructure cloud. Notre infrastructure de base est hébergée à l’aide de ces services. Nous avons des accords de partenariat commercial (HIPAA BAA) et des accords de traitement des données qui exigent que ces fournisseurs respectent le plus haut niveau de sécurité et de confidentialité pour le stockage des informations personnelles sur la santé.

Avez-vous des accords avec ces fournisseurs de cloud tiers ?

Oui, nous avons des accords de partenariat commercial HIPAA et des accords de traitement des données RGPD avec tous les fournisseurs qui stockent et traitent des données en notre nom. Ces accords garantissent le respect de toutes les réglementations applicables.

Comment mes données sont-elles protégées contre tout accès non autorisé ?

Nous avons mis en place une authentification multifacteur, des contrôles d'accès basés sur les rôles (RBAC), une liste blanche IP et des principes de moindre privilège pour restreindre l'accès non autorisé aux données. Nos fournisseurs de cloud adhèrent aux normes strictes d'audit et de reporting SOC 2 Type II pour gérer l'accès aux données stockées dans leurs systèmes. Tous les accès sont enregistrés et surveillés 24h/24 et 7j/7.

Ces fournisseurs de services cloud ont-ils la possibilité de supprimer définitivement mes données ?

Oui, ces fournisseurs sont tenus de fournir des options (que nous utilisons) pour effacer complètement les données de leurs serveurs. Nous garantissons la suppression complète des données sur demande, conformément au RGPD et aux autres réglementations en matière de confidentialité.

Que deviennent mes données en cas de catastrophe naturelle ?

Les données sont répliquées sur plusieurs serveurs redondants dans différentes régions géographiques de notre environnement, ce qui atténue le risque de perte de connectivité ou de perte de données. Nous maintenons une redondance multirégionale avec des capacités de basculement automatisées pour garantir la continuité des activités.

Comment serai-je informé des changements de fournisseurs tiers qui auront accès à mes données ?

Les services tiers sont décrits dans notre politique de confidentialité et notre centre de confiance. Les mises à jour de cette liste de fournisseurs sont communiquées via les mises à jour de notre politique de confidentialité et via la section Sous-traitants ultérieurs de notre Centre de confiance.

Que se passe-t-il lorsque je supprime mes données de Woltrio ?

Lorsque vous demandez la suppression de vos données, nous les effacerons immédiatement de nos bases de données principales. Les données resteront dans des sauvegardes cryptées jusqu'à 30 jours dans le cadre de nos procédures de reprise après sinistre. Nous avons des processus automatisés par lots pour purger les sauvegardes dans un cycle glissant de 30 jours. Après 30 jours, vos données sont supprimées définitivement et irréversiblement de tous les systèmes.

Exportations de données

Puis-je exporter mes données depuis Woltrio ?

Oui, vous pouvez exporter vos données à tout moment. Nous assurons la portabilité des données conformément au RGPD et aux autres réglementations en matière de confidentialité. Votre export sera fourni dans des formats standards (JSON, CSV ou PDF) qui incluent toutes les données associées à votre compte. Contactez notre équipe d’assistance pour demander une exportation de données.

Puis-je demander un enregistrement de tous les accès et transferts de mes données ?

Oui, nous pouvons fournir sur demande un journal d’audit complet de tous les accès et transferts de vos données. Nous conservons des journaux détaillés de tous les accès aux données à des fins de sécurité et de conformité. En général, nous n'accéderons à vos données qu'à votre demande pour vous aider à résoudre les problèmes liés à votre utilisation de nos services.

Conformité

Woltrio est-il conforme au RGPD ?

Oui, Woltrio est entièrement conforme au RGPD. Un accord de traitement des données (DPA) signé avec des clauses contractuelles types (SCC) est disponible sur demande. Nous mettons en œuvre les principes de confidentialité dès la conception, maintenons des procédures relatives aux droits des personnes concernées et garantissons la transparence des sous-traitants ultérieurs. Contactez legal@woltrio.com pour notre DPA ou si vous avez des préoccupations spécifiques concernant la conformité au RGPD.

Woltrio est-il conforme à la loi HIPAA ?

Oui, Woltrio est entièrement conforme à la HIPAA. Nous mettons en œuvre toutes les garanties techniques, physiques et administratives requises pour protéger les informations de santé protégées (PHI). Un accord d'associé commercial HIPAA (BAA) est disponible pour tous les clients du secteur de la santé. Contactez legal@woltrio.com pour demander un BAA.

Woltrio est-il certifié HITRUST ?

Oui, Woltrio est certifié HITRUST CSF. Cette certification démontre notre engagement en faveur d'une sécurité complète des informations et valide nos contrôles de sécurité par rapport aux normes HIPAA, NIST et ISO par le biais d'évaluations annuelles par des tiers.

Woltrio est-il certifié ISO 27001 ?

Oui, Woltrio est certifié ISO 27001:2022. Cette certification démontre notre engagement envers la gestion de la sécurité de l'information et est validée par des audits annuels tiers. Nos contrôles de sécurité couvrent les aspects organisationnels, humains et technologiques de la sécurité de l’information.

Woltrio est-il conforme à la norme PCI ?

Oui, les paiements traités via Woltrio sont effectués de manière conforme à la norme PCI DSS. Nous traitons les paiements via Stripe, qui est un fournisseur de services PCI niveau 1. Les données de carte de crédit de vos clients ne sont jamais stockées sur les serveurs de Woltrio et sont entièrement gérées par notre processeur de paiement conforme à la norme PCI.

Puis-je obtenir un accord de partenariat commercial (BAA) ?

Oui, un accord d'associé commercial HIPAA (BAA) est disponible sur demande pour tous les clients du secteur de la santé. Contactez legal@woltrio.com si vous avez besoin d'un BAA ou si vous avez des préoccupations spécifiques concernant les réglementations décrites par votre organe directeur.

Quelles certifications et normes de conformité Woltrio maintient-il ?

Woltrio maintient la conformité HIPAA, la conformité RGPD, la certification HITRUST CSF et la certification ISO 27001:2022. Nous travaillons également avec des processeurs de paiement conformes à la norme PCI et maintenons la conformité SOC 2 Type II (en cours). Toutes les certifications sont validées par des audits tiers réguliers.

IA et utilisation des données

Mes données sont-elles utilisées pour entraîner des modèles d'IA ?

Non, vos données ne sont jamais utilisées pour entraîner des modèles d'IA. Les données que nous stockons et traitons sont strictement utilisées pour vous fournir nos services. Nous ne vendons, partageons ni n'utilisons vos données à d'autres fins que la fourniture des services pour lesquels vous avez souscrit. Lorsque nous utilisons des services d'IA de fournisseurs comme OpenAI ou Anthropic, nous utilisons des accords d'entreprise qui interdisent explicitement l'utilisation de vos données pour la formation de modèles.

Quels services d’IA Woltrio utilise-t-il ?

Nous utilisons les services d'IA d'OpenAI et d'Anthropic pour des fonctionnalités spécifiques telles que la génération de code, l'assistance de contenu et l'automatisation. Tout le traitement de l’IA est effectué dans le cadre d’accords d’entreprise comportant des clauses strictes de protection des données. Vos données sont traitées de manière sécurisée et ne sont jamais conservées par les fournisseurs d'IA ni utilisées à des fins de formation.

Comment mes données sont-elles protégées lorsque j'utilise les fonctionnalités d'IA ?

Lorsque les fonctionnalités d'IA sont utilisées, vos données sont chiffrées en transit à l'aide de TLS 1.3, traitées via des accords d'API d'entreprise avec des politiques de conservation des données nulles et jamais utilisées pour la formation de modèles. Nous envoyons uniquement le minimum de données nécessaires aux services d'IA, et tous les traitements sont conformes au RGPD, à la HIPAA et aux autres réglementations applicables.

Sécurité et réponse aux incidents

Comment Woltrio gère-t-il les incidents de sécurité ?

Nous disposons d'un plan complet de réponse aux incidents qui comprend des procédures immédiates de confinement, d'enquête et de notification. En cas d'incident de sécurité affectant les données personnelles, nous informerons les parties concernées dans un délai de 48 à 72 heures comme l'exige la réglementation applicable (RGPD, HIPAA, etc.). Notre équipe de sécurité surveille les systèmes 24h/24 et 7j/7 pour détecter les menaces potentielles.

Comment puis-je signaler un problème de sécurité ?

Veuillez signaler immédiatement tout problème de sécurité à security@woltrio.com. Nous prenons tous les rapports de sécurité au sérieux et répondrons dans les 24 heures. Pour les problèmes de sécurité urgents, vous pouvez également contacter directement notre équipe d'assistance.

À quelle fréquence les audits de sécurité sont-ils effectués ?

Nous effectuons des audits de sécurité internes tous les trimestres et nous soumettons à des audits annuels par des tiers pour nos certifications de conformité (HITRUST, ISO 27001). Nos contrôles de sécurité sont surveillés et testés en permanence. Les tests d'intrusion sont effectués au moins une fois par an par des sociétés de sécurité indépendantes.

Quelle est la garantie de disponibilité de Woltrio ?

Nous maintenons un SLA de disponibilité de 99,99 % avec une fiabilité et une redondance de niveau entreprise. Notre infrastructure est répartie dans plusieurs régions avec des capacités de basculement automatisées. Nous avons un objectif de temps de récupération (RTO) de 4 heures et un objectif de point de récupération (RPO) de 1 heure.

Vous avez d'autres questions ? Notre équipe est à votre disposition à security@woltrio.com

Des questions sur notre sécurité.

Notre équipe de sécurité est là pour vous aider avec les audits, les accords et tout ce dont vous avez besoin pour avancer en toute confiance.

Powering Your Solutions With

Python
Selenium
React Native
HL7 FHIR
Flutter
TypeScript
Flutter
Python
Selenium
React Native
HL7 FHIR
TypeScript
Python
Selenium
React Native
HL7 FHIR
Flutter
TypeScript
Flutter
Python
Selenium
React Native
HL7 FHIR
TypeScript