Sécurité & Conformité

Cette page décrit les mesures de sécurité en place et la trajectoire de certification de GALIMED. Les certifications marquées « en cours » ou « planifiée » ne sont pas encore obtenues et ne doivent pas être présentées comme acquises.

Mesures de sécurité en place

Trajectoire de certification

RéférentielStatutMéthode
RGPD (UE) + DPA / BAAEn placeRegistre des traitements, DPA/BAA contractuels, droits des personnes, minimisation.
HDS — Hébergeur de Données de Santé (France)En coursGALIMED s'appuie sur Microsoft Azure, hébergeur lui-même certifié HDS. Étapes engagées : migration des données de santé vers la région France Central (périmètre HDS de Microsoft), contractualisation de l'avenant HDS, puis audit de certification par un organisme accrédité COFRAC. GALIMED ne revendique pas la certification HDS tant que le certificat n'est pas délivré ; le calendrier détaillé est communicable sur demande.
ISO/IEC 27001En trajectoireMise en place du SMSI : analyse de risques, politiques de sécurité, plan de traitement, audit interne avant audit de certification par un organisme accrédité.
SOC 2 (Type I puis II)PlanifiéeDéfinition des contrôles (sécurité, disponibilité, confidentialité), collecte de preuves sur période d'observation, audit par cabinet indépendant.
HIPAA (USA)En trajectoireContrôles orientés HIPAA, BAA, journalisation d'audit ; profil de déploiement dédié USA.

Résidence des données

Les données de santé des patients et des hôpitaux américains restent aux États-Unis (Azure East US 2). Celles de tous les autres restent dans l'Union européenne (Azure France Central). Ce n'est pas une intention affichée : l'aiguillage est appliqué dans l'application et vérifié en production chaque jour.

Voir Privacy, Health Information & US Deployment pour le profil américain.

Tests d'intrusion (pentest)

La plateforme fait l'objet d'une revue de sécurité continue. La méthode suivie :

GALIMED est un outil de support aux workflows cliniques et de coordination des soins. Il ne fournit pas de diagnostic, de prescription ni de décision médicale autonome ; toute sortie IA est revue par un clinicien.

Contact sécurité

Signalement de vulnérabilité ou demande de documentation de conformité : contact@groupe-businesstherapie.net