Cette page décrit les mesures de sécurité en place et la trajectoire de certification de GALIMED. Les certifications marquées « en cours » ou « planifiée » ne sont pas encore obtenues et ne doivent pas être présentées comme acquises.
| Référentiel | Statut | Méthode |
|---|---|---|
| RGPD (UE) + DPA / BAA | En place | Registre des traitements, DPA/BAA contractuels, droits des personnes, minimisation. |
| HDS — Hébergeur de Données de Santé (France) | En cours | GALIMED s'appuie sur Microsoft Azure, hébergeur lui-même certifié HDS. Étapes engagées : migration des données de santé vers la région France Central (périmètre HDS de Microsoft), contractualisation de l'avenant HDS, puis audit de certification par un organisme accrédité COFRAC. GALIMED ne revendique pas la certification HDS tant que le certificat n'est pas délivré ; le calendrier détaillé est communicable sur demande. |
| ISO/IEC 27001 | En trajectoire | Mise en place du SMSI : analyse de risques, politiques de sécurité, plan de traitement, audit interne avant audit de certification par un organisme accrédité. |
| SOC 2 (Type I puis II) | Planifiée | Définition des contrôles (sécurité, disponibilité, confidentialité), collecte de preuves sur période d'observation, audit par cabinet indépendant. |
| HIPAA (USA) | En trajectoire | Contrôles orientés HIPAA, BAA, journalisation d'audit ; profil de déploiement dédié USA. |
Les données de santé des patients et des hôpitaux américains restent aux États-Unis (Azure East US 2). Celles de tous les autres restent dans l'Union européenne (Azure France Central). Ce n'est pas une intention affichée : l'aiguillage est appliqué dans l'application et vérifié en production chaque jour.
Voir Privacy, Health Information & US Deployment pour le profil américain.
La plateforme fait l'objet d'une revue de sécurité continue. La méthode suivie :
GALIMED est un outil de support aux workflows cliniques et de coordination des soins. Il ne fournit pas de diagnostic, de prescription ni de décision médicale autonome ; toute sortie IA est revue par un clinicien.
Signalement de vulnérabilité ou demande de documentation de conformité : contact@groupe-businesstherapie.net