Conformité réglementaire
Comment MAFATE répond aux exigences RGPD, NIS2, DORA et HDS, et comment ces conformités se traduisent dans votre architecture.
RGPD
Règlement Général sur la Protection des Données (UE 2016/679)
Art. 5(1)(f)Intégrité et confidentialité des données
Chiffrement AES-256-GCM de toutes les données personnelles avant stockage
Art. 32Mesures techniques et organisationnelles
Chiffrement en transit (TLS 1.3) et au repos, gestion des clés, audit trail
Art. 17Droit à l'effacement
Crypto-shredding : désactivation de la clé rend les données illisibles instantanément
Art. 30Registre des traitements
Journaux d'audit exportables pour documenter chaque traitement
NIS2
Network and Information Security Directive 2 (UE 2022/2555)
Art. 21(2)(e)Chiffrement des communications
API accessible uniquement en HTTPS/TLS 1.3, certificats gérés et renouvelés automatiquement
Art. 21(2)(j)Authentification multi-facteur
Clés API + restriction par IP + scope de permissions
Art. 21(2)(b)Gestion des incidents
Journaux d'audit temps réel, alertes configurables, traçabilité complète
DORA
Digital Operational Resilience Act (UE 2022/2554)
Art. 9Protection des données et des systèmes ICT
Chiffrement des données financières (IBAN, transactions) avec clés dédiées par type
Art. 10Détection des anomalies
Alertes sur volumes anormaux, accès inhabituels, tentatives sur clés révoquées
Art. 12Traçabilité sur 5 ans
Journaux d'audit conservés 5 ans, exportables, chaîne HMAC vérifiable
HDS
Hébergeur de Données de Santé (France, Art. L.1111-8 CSP)
Critère 5.3Chiffrement des données de santé
Clés dédiées par établissement (key-pht-{id}, key-phi-{id}), isolation totale
Critère 6.1Contrôle des accès aux données
Permissions par clé API, journalisation de chaque déchiffrement avec identité du praticien
Critère 7.2Traçabilité des accès
Audit trail immuable (chaîne HMAC), logs d'accès patient avec motif
Ce que vous obtenez, concrètement
- Attestations en PDF : RGPD art. 32, registre art. 30, NIS2, HDS et DORA selon votre palier. Chacune porte un identifiant de document déterministe, une empreinte SHA-256, et deux signatures, ML-DSA-65 et Ed25519, que votre auditeur vérifie sans nous. ⚠️ Les clés privées correspondantes sont des secrets d’application et ne sont pas détenues par un module matériel. Une attestation reste une attestation : elle constate, elle ne certifie pas.
- Pack prestataire DORA : champs du registre d’information alignés sur le règlement d’exécution (UE) 2024/2956, état de chaque clause de l’article 30, éléments de qualification de la criticité. Trois clauses ne sont pas couvertes à ce jour, et la fiche les affiche comme telles.
- Portabilité et sortie : voir changer de fournisseur et le registre des types de données. Ces clauses figurent aussi à l’article 8 bis des conditions générales.
- Signalement de vulnérabilité : notre politique de divulgation, avec engagement de non-poursuite et délais de réponse annoncés.