Sécurité et données
Les questions que ton consultant posera, avant qu’il ne les pose
Où se trouvent physiquement les données ?
Su server di Aruba S.p.A., in Italia, quindi dentro l'Unione europea. Non su cloud statunitensi, e senza repliche fuori dall’Unione: la filiera clinica non lascia il territorio europeo in nessun passaggio. Non devi crederci sulla parola: l’indirizzo del sito è pubblico e un «whois» te lo dice in trenta secondi, anche contro di noi.
Qui est le titulaire du traitement ?
Toi. Les patients sont les tiens, le dossier est le tien, les décisions concernant le traitement des données sont les tiennes. Nous sommes responsables du traitement et agissons sur tes instructions, avec un accord écrit conformément à l’art. 28 du GDPR que tu signes avant de commencer.
Comment sont-ils chiffrés ?
Le trafic est chiffré en TLS. Les disques sont chiffrés au niveau du volume. Les photographies cliniques et certains identifiants bénéficient d’un chiffrement applicatif supplémentaire, avec des clés qui restent côté serveur et ne transitent jamais par le navigateur.
Qui, au sein de Fibonacci, peut lire un dossier ?
Le personnel technique qui gère les serveurs a accès à l’infrastructure, comme pour tout service hébergé. Les accès aux données sont tracés dans le même registre que celui que tu consultes. Nous ne consultons pas les dossiers de notre propre initiative, et si tu nous demandes une assistance pour un cas concret, nous le faisons avec toi et cela reste consigné.
Les données des patients servent-elles à entraîner des modèles d’intelligence artificielle ?
Non. Les fournisseurs des modèles que nous utilisons se sont engagés par contrat à ne pas entraîner leurs modèles avec les données transmises via nos appels. Les contrats sont listés dans la page des sous-responsables.
Et les sauvegardes ?
Sauvegardes chiffrées et quotidiennes, avec test de restauration périodique : une sauvegarde jamais testée n’est pas une sauvegarde, c’est un espoir. Le registre historique permet de rétablir le système à un instant précis, pas seulement à la dernière nuit.
Si j’arrête, que deviennent les données ?
Tu exportes tout dans un format standard lisible sans nous, à tout moment et sans demander d’autorisation. À la fin de la relation contractuelle, les données te sont restituées puis supprimées selon les délais prévus dans le contrat.
Et si c’est vous qui fermez ?
C’est la même chose : l’exportation est une fonctionnalité du produit, pas une faveur. Le format est FHIR, un standard sanitaire international, donc un autre prestataire peut le lire sans avoir à le réinventer.
Les documents
Transmets-les à ton consultant avant d’échanger avec nous
Ils sont publics. Aucun formulaire à remplir pour les consulter, car un fournisseur qui cache son contrat derrière un formulaire t’en dit déjà long.
- Accord sur le traitement des donnéesL’art. 28 entre toi, responsable de traitement, et nous, sous-traitants.
- Sous-traitantsQui accède aux données en plus de nous, et dans quel but.
- Mesures de sécuritéLa fiche technique ex art. 32, en détail.
- Notice de confidentialitéComment nous traitons les données des visiteurs du site et des utilisateurs du service.

Si tu trouves un problème
Signalements de sécurité
Se individui una vulnerabilità, scrivi a info@fibonaccimedica.it. Nous répondons, nous ne menaçons pas, et nous disons ce que nous avons corrigé. Nous te demandons seulement de ne pas toucher aux données de patients réels pendant ton investigation.