Supervision 24/7
Supervision de sécurité et alertes continues sur tous les systèmes de production.
EPISOFT exploite une plateforme SaaS de niveau hospitalier conçue pour être conforme au RGPD, au UK GDPR, à l'HIPAA, à SOC 2 et à l'ISO/IEC 27001. Nous accompagnons les cliniques indépendantes, les providers multi-sites, les grandes organisations de santé et les opérateurs de services médicaux réglementés.
Les clients agissent en qualité de <strong>responsables du traitement</strong>. EPISOFT agit comme <strong>sous-traitant</strong> au sens du RGPD et comme <strong>associé commercial</strong> au sens de l'HIPAA. Les données à caractère personnel et les informations de santé protégées sont traitées uniquement pour fournir les services contractuels.
Signé électroniquement. Les BAA signés sont disponibles sur demande.
Les PHI ne sont jamais utilisées à des fins publicitaires, marketing, de profilage ou d'analyse non liée.
EPISOFT notifie l'entité couverte sans undue délai et au plus tard <strong>60 jours</strong> après la découverte d'une violation.
Tous les sous-traitants ayant accès aux PHI sont soumis à des accords écrits imposant des obligations équivalentes à celles de l'HIPAA.
À la fin du contrat, les PHI sont restituées ou détruites de manière sécurisée. Si la destruction est impossible, les protections subsistent indéfiniment.
Les accords de traitement des données RGPD signés sont disponibles sur demande.
Traitement de données de santé, administratives et opérationnelles pour fournir des services SaaS de gestion de clinique.
Les transferts transfrontaliers sont sécurisés par les <strong>clauses contractuelles types (SCC)</strong> et, le cas échéant, les <strong>accords internationaux de transfert de données du Royaume-Uni (IDTA)</strong>.
Supervision de sécurité et alertes continues sur tous les systèmes de production.
Classification des incidents et voies d'escalade graduées pour chaque niveau de gravité.
Flux de notification structurés selon les délais contractuels et réglementaires.
Analyse des causes racines et suivi des actions correctives jusqu'à clôture.
SLA contractuel adossé à une infrastructure cloud redondante.
Déploiement multizone avec basculement automatique.
Récupération à un instant donné avec rétention de 30 jours.
Exercices réguliers de reprise d'activité et validation de la continuité.
Tous les sous-traitants sont évalués et contractuellement liés à des obligations équivalentes en matière de protection des données, de confidentialité et de sécurité.
| Catégorie | Finalité | Région |
|---|---|---|
| Infrastructure cloud | Hébergement et stockage des données | UE / États-Unis |
| Distribution d'e-mails | Communications transactionnelles | Mondial |
| Supervision et journalisation | Sécurité et fiabilité | UE / États-Unis |
| Référentiel | Couverture |
|---|---|
| HIPAA | Privacy Rule, Security Rule, Breach Notification Rule |
| RGPD | Articles 5, 6, 9, 28, 32, 33 |
| SOC 2 | Sécurité, disponibilité, confidentialité |
| ISO 27001 | Risque, contrôle d'accès, gestion des incidents, continuité |
Révision actuelle de la documentation du Centre de confiance.
S'applique à tous les clients actifs et aux nouveaux engagements.
Les changements importants sont communiqués contractuellement et via la plateforme.
Les annexes de protection des données et de conformité spécifiques à chaque juridiction permettent de répondre aux exigences réglementaires locales et aux attentes des autorités de contrôle.
Correspondance formale reliant les contrôles internes aux référentiels réglementaires. Disponible sous NDA.
| Référentiel | Contrôles associés | Finalité |
|---|---|---|
| HIPAA | Mesures administratives, techniques et physiques | Conformité en matière de confidentialité et de sécurité des soins de santé |
| RGPD / UK GDPR | Articles 5, 6, 9, 28, 30, 32, 33 | Traitement licite et protection des données |
| SOC 2 | Contrôles de la série CC | Assurance sécurité, disponibilité, confidentialité |
| ISO/IEC 27001 | Contrôles de l'annexe A | Système de management de la sécurité de l'information |
Des audits indépendants menés par des tiers valident l'efficacité de nos contrôles. Rapports disponibles sous NDA.
Un Centre de confiance à deux niveaux offre aux prospects une transparence globale et aux clients, sous NDA, des artefacts détaillés, signés et horodatés.
Des contacts dédiés conformité et sécurité accompagnent les clients enterprise et réglementés tout au long de l'évaluation des risques fournisseurs.
Prise en charge des questionnaires SIG, CAIQ et personnalisés.
Assistance pour l'analyse d'impact relative à la protection des données (DPIA).
Accompagnement dans les processus d'évaluation des risques fournisseurs.
Coordination pour les audits et les revues réglementaires.
Historique horodaté de tous les artefacts de conformité.
Les changements de sous-traitants sont communiqués contractuellement.
Notre équipe de conformité travaille directement avec vos équipes juridiques, achats et sécurité. Contactez-nous et nous orienterons votre demande vers la bonne personne sous un jour ouvré.