Aprovo
TarifsBlogConnexionCommencer gratuitement
TarifsBlogConnexionCommencer gratuitement
Sécurité

Fiche de sécurité du sous-traitant

Présentation générale des mesures de sécurité de la plateforme aprovo.eu

Dernière mise à jour : 6 juin 2026

Ce document constitue une description générale des mesures de sécurité mises en œuvre par AMS SOFTWARE SP. Z O.O. (ci-après : « Sous-traitant ») au sein de la aprovo.euplateforme. Ce document est mis à la disposition des Responsables du traitement (clients de la plateforme) afin de faciliter le respect de leur obligation de vérification du sous-traitant conformément à l'Article 28(1) du RGPD.

Une description détaillée des technologies utilisées et de l'architecture de sécurité est disponible sur demande du Responsable du traitement à contact@aprovo.eu.

1. Détails du sous-traitant

NomAMS SOFTWARE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
Siège socialul. Józefa Wajzera 19/22, 41-808 Zabrze, Pologne
KRS0001242326
NIP (N° d'identification fiscale)6482836354
REGON544821193
Contact protection des donnéescontact@aprovo.eu
DPONon désigné (en date de 06.2026)

2. Lieu de traitement des données

  • Toutes les données à caractère personnel sont traitées exclusivement au sein de l'Espace économique européen (EEE), dans la région de Francfort, Allemagne.
  • Base de données : service PostgreSQL géré — région Francfort, DE.
  • Stockage des fichiers (documents PDF, photos) : Amazon S3 — région eu-central-1, Francfort, DE.
  • Hébergement de l'application : plateforme cloud — région Francfort, DE.

3. Chiffrement des données

  • Chiffrement au repos : Les données à caractère personnel hautement sensibles (numéro PESEL/carte d'identité nationale, e-mail, numéro de téléphone, numéro de document) sont chiffrées à l'aide d'un algorithme de classe AES-256 au niveau de la couche applicative avant d'être écrites dans la base de données.
  • Chiffrement en transit : Toutes les connexions sont sécurisées via le protocole TLS 1.2+ (HTTPS).
  • Pseudonymisation : La recherche dans les données chiffrées est effectuée à l'aide d'un index aveugle (hachage salé), sans nécessiter de déchiffrement.
  • Intégrité des documents : Chaque document signé intègre un hachage cryptographique permettant de vérifier s'il a été modifié après sa signature.

4. Contrôle d'accès

  • Authentification par sessions protégées contre les attaques XSS (cookies HttpOnly).
  • Authentification à deux facteurs (2FA) optionnelle.
  • Système de contrôle d'accès basé sur les rôles selon le principe du moindre privilège (OWNER / MANAGER / OPERATOR).
  • Code PIN de sécurité supplémentaire sur les appareils partagés (tablettes en salle de soin/pratique).
  • Politique de mots de passe forts (minimum 10 caractères, hachage salé).

5. Isolation des données (Multi-tenancy)

  • Les données de chaque salon/clinique sont isolées logiquement au niveau de la base de données.
  • Chaque requête dans la base de données est automatiquement limitée aux données du client concerné.
  • Une validation multi-niveau empêche tout accès non autorisé aux données des autres clients.

6. Sécurité de l'application

  • Protection contre les attaques CSRF, XSS et l'injection HTML.
  • En-têtes de sécurité HTTP (CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy).
  • Limitation du débit.
  • Assainissement de toutes les données saisies.

7. Continuité d'activité et sauvegardes

  • Sauvegardes automatisées de la base de données avec mécanisme de restauration à un instant précis (PITR).
  • Surveillance continue de la disponibilité et des performances du système.
  • Suivi des erreurs sans exposition des données d'identification personnelle.

8. Tests et audits

  • Tests fonctionnels et de sécurité automatisés exécutés à chaque déploiement (CI/CD).
  • Journal d'événements (Audit Trail) enregistrant toutes les opérations significatives sur les données personnelles.
  • Audit automatisé des dépendances pour détecter les vulnérabilités connues.

9. Mesures organisationnelles

  • Accords de confidentialité écrits (NDA) avec toutes les personnes ayant accès aux données.
  • Autorisations écrites et nominatives de traitement des données personnelles.
  • Registre des catégories d'activités de traitement (article 30, paragraphe 2 du RGPD).
  • Formation à la protection des données personnelles.

10. Sous-traitants

La liste actuelle des sous-traitants approuvés est disponible dans l'Annexe n° 2 au contrat de sous-traitance des données.

Toutes les données personnelles traitées par les sous-traitants restent physiquement au sein de l'EEE (Francfort, Allemagne).

11. Documentation juridique

  • Contrat de sous-traitance des données (DPA)
  • Conditions générales d'utilisation
  • Politique de confidentialité

Cette fiche est fournie à titre informatif uniquement et ne constitue pas une offre au sens du Code civil. La spécification contraignante des mesures de sécurité est contenue dans le Contrat de sous-traitance des données (DPA) et est disponible sur demande à l'adresse contact@aprovo.eu.

Aprovo

Automatisez votre établissement. Recueillez des formulaires de consentement à valeur juridique sur tablette, gérez vos documents et oubliez les piles de papier.

Produit

  • Tarifs
  • Blog
  • S'inscrire

Contact

  • contact@aprovo.eu
© 2026 aprovo.eu. Tous droits réservés.
Conditions d'utilisationPolitique de confidentialité