Fiche de sécurité du sous-traitant
Présentation générale des mesures de sécurité de la plateforme aprovo.eu
Dernière mise à jour : 6 juin 2026
Ce document constitue une description générale des mesures de sécurité mises en œuvre par AMS SOFTWARE SP. Z O.O. (ci-après : « Sous-traitant ») au sein de la aprovo.euplateforme. Ce document est mis à la disposition des Responsables du traitement (clients de la plateforme) afin de faciliter le respect de leur obligation de vérification du sous-traitant conformément à l'Article 28(1) du RGPD.
Une description détaillée des technologies utilisées et de l'architecture de sécurité est disponible sur demande du Responsable du traitement à contact@aprovo.eu.
1. Détails du sous-traitant
| Nom | AMS SOFTWARE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ |
| Siège social | ul. Józefa Wajzera 19/22, 41-808 Zabrze, Pologne |
| KRS | 0001242326 |
| NIP (N° d'identification fiscale) | 6482836354 |
| REGON | 544821193 |
| Contact protection des données | contact@aprovo.eu |
| DPO | Non désigné (en date de 06.2026) |
2. Lieu de traitement des données
- Toutes les données à caractère personnel sont traitées exclusivement au sein de l'Espace économique européen (EEE), dans la région de Francfort, Allemagne.
- Base de données : service PostgreSQL géré — région Francfort, DE.
- Stockage des fichiers (documents PDF, photos) : Amazon S3 — région eu-central-1, Francfort, DE.
- Hébergement de l'application : plateforme cloud — région Francfort, DE.
3. Chiffrement des données
- Chiffrement au repos : Les données à caractère personnel hautement sensibles (numéro PESEL/carte d'identité nationale, e-mail, numéro de téléphone, numéro de document) sont chiffrées à l'aide d'un algorithme de classe AES-256 au niveau de la couche applicative avant d'être écrites dans la base de données.
- Chiffrement en transit : Toutes les connexions sont sécurisées via le protocole TLS 1.2+ (HTTPS).
- Pseudonymisation : La recherche dans les données chiffrées est effectuée à l'aide d'un index aveugle (hachage salé), sans nécessiter de déchiffrement.
- Intégrité des documents : Chaque document signé intègre un hachage cryptographique permettant de vérifier s'il a été modifié après sa signature.
4. Contrôle d'accès
- Authentification par sessions protégées contre les attaques XSS (cookies HttpOnly).
- Authentification à deux facteurs (2FA) optionnelle.
- Système de contrôle d'accès basé sur les rôles selon le principe du moindre privilège (OWNER / MANAGER / OPERATOR).
- Code PIN de sécurité supplémentaire sur les appareils partagés (tablettes en salle de soin/pratique).
- Politique de mots de passe forts (minimum 10 caractères, hachage salé).
5. Isolation des données (Multi-tenancy)
- Les données de chaque salon/clinique sont isolées logiquement au niveau de la base de données.
- Chaque requête dans la base de données est automatiquement limitée aux données du client concerné.
- Une validation multi-niveau empêche tout accès non autorisé aux données des autres clients.
6. Sécurité de l'application
- Protection contre les attaques CSRF, XSS et l'injection HTML.
- En-têtes de sécurité HTTP (CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy).
- Limitation du débit.
- Assainissement de toutes les données saisies.
7. Continuité d'activité et sauvegardes
- Sauvegardes automatisées de la base de données avec mécanisme de restauration à un instant précis (PITR).
- Surveillance continue de la disponibilité et des performances du système.
- Suivi des erreurs sans exposition des données d'identification personnelle.
8. Tests et audits
- Tests fonctionnels et de sécurité automatisés exécutés à chaque déploiement (CI/CD).
- Journal d'événements (Audit Trail) enregistrant toutes les opérations significatives sur les données personnelles.
- Audit automatisé des dépendances pour détecter les vulnérabilités connues.
9. Mesures organisationnelles
- Accords de confidentialité écrits (NDA) avec toutes les personnes ayant accès aux données.
- Autorisations écrites et nominatives de traitement des données personnelles.
- Registre des catégories d'activités de traitement (article 30, paragraphe 2 du RGPD).
- Formation à la protection des données personnelles.
10. Sous-traitants
La liste actuelle des sous-traitants approuvés est disponible dans l'Annexe n° 2 au contrat de sous-traitance des données.
Toutes les données personnelles traitées par les sous-traitants restent physiquement au sein de l'EEE (Francfort, Allemagne).
11. Documentation juridique
Cette fiche est fournie à titre informatif uniquement et ne constitue pas une offre au sens du Code civil. La spécification contraignante des mesures de sécurité est contenue dans le Contrat de sous-traitance des données (DPA) et est disponible sur demande à l'adresse contact@aprovo.eu.