Concepts

Conformité réglementaire

Comment MAFATE répond aux exigences RGPD, NIS2, DORA et HDS, et comment ces conformités se traduisent dans votre architecture.

RGPD

Règlement Général sur la Protection des Données (UE 2016/679)

Art. 5(1)(f)

Intégrité et confidentialité des données

Chiffrement AES-256-GCM de toutes les données personnelles avant stockage

Art. 32

Mesures techniques et organisationnelles

Chiffrement en transit (TLS 1.3) et au repos, gestion des clés, audit trail

Art. 17

Droit à l'effacement

Crypto-shredding : désactivation de la clé rend les données illisibles instantanément

Art. 30

Registre des traitements

Journaux d'audit exportables pour documenter chaque traitement

NIS2

Network and Information Security Directive 2 (UE 2022/2555)

Art. 21(2)(e)

Chiffrement des communications

API accessible uniquement en HTTPS/TLS 1.3, certificats gérés et renouvelés automatiquement

Art. 21(2)(j)

Authentification multi-facteur

Clés API + restriction par IP + scope de permissions

Art. 21(2)(b)

Gestion des incidents

Journaux d'audit temps réel, alertes configurables, traçabilité complète

DORA

Digital Operational Resilience Act (UE 2022/2554)

Art. 9

Protection des données et des systèmes ICT

Chiffrement des données financières (IBAN, transactions) avec clés dédiées par type

Art. 10

Détection des anomalies

Alertes sur volumes anormaux, accès inhabituels, tentatives sur clés révoquées

Art. 12

Traçabilité sur 5 ans

Journaux d'audit conservés 5 ans, exportables, chaîne HMAC vérifiable

HDS

Hébergeur de Données de Santé (France, Art. L.1111-8 CSP)

Critère 5.3

Chiffrement des données de santé

Clés dédiées par établissement (key-pht-{id}, key-phi-{id}), isolation totale

Critère 6.1

Contrôle des accès aux données

Permissions par clé API, journalisation de chaque déchiffrement avec identité du praticien

Critère 7.2

Traçabilité des accès

Audit trail immuable (chaîne HMAC), logs d'accès patient avec motif

Ce que vous obtenez, concrètement

  • Attestations en PDF : RGPD art. 32, registre art. 30, NIS2, HDS et DORA selon votre palier. Chacune porte un identifiant de document déterministe, une empreinte SHA-256, et deux signatures, ML-DSA-65 et Ed25519, que votre auditeur vérifie sans nous. ⚠️ Les clés privées correspondantes sont des secrets d’application et ne sont pas détenues par un module matériel. Une attestation reste une attestation : elle constate, elle ne certifie pas.
  • Pack prestataire DORA : champs du registre d’information alignés sur le règlement d’exécution (UE) 2024/2956, état de chaque clause de l’article 30, éléments de qualification de la criticité. Trois clauses ne sont pas couvertes à ce jour, et la fiche les affiche comme telles.
  • Portabilité et sortie : voir changer de fournisseur et le registre des types de données. Ces clauses figurent aussi à l’article 8 bis des conditions générales.
  • Signalement de vulnérabilité : notre politique de divulgation, avec engagement de non-poursuite et délais de réponse annoncés.