Sécurité et conformité

Une sécurité vérifiable. Une confidentialité digne de la confiance des patients.

MednBot est construit dès l’origine pour les environnements de santé régulés. Cette page est la source unique et de référence sur notre architecture de sécurité, nos pratiques de confidentialité, nos sous-traitants et notre feuille de route de conformité.

Dernière mise à jour : juillet 2026 · Revue trimestrielle

Programme HIPAA
Actif

Garde-fous administratifs, physiques et techniques en place. BAA disponibles.

Conformité IA multi-États
52 juridictions

Mentions IA et application du consentement adaptées à la juridiction dans les 50 États, DC et Porto Rico. Formulations relues par des juristes ; consentements versionnés.

SOC 2 Type II
Prêt pour l’audit

Contrôles en place et preuves d’audit déjà en cours d’accumulation — la fenêtre d’observation Type II tourne déjà. L’auditeur sera engagé pour couvrir une fenêtre complète ; Type I visé S2 2026, Type II S1 2027.

Résidence des données
États-Unis

Toutes les données clients sont stockées et traitées dans des régions AWS aux États-Unis.

Chiffrement
AES-256 / TLS 1.2+

Toutes les données chiffrées au repos et en transit. Clés gérées via AWS KMS.

Isolation multi-tenant
Appliquée

Chaque requête est limitée à un seul client ; l’accès inter-clients est refusé par conception.

Pentest indépendant
Planifié

Premier test d’intrusion externe achevé au S2 2026 ; cadence annuelle ensuite.

Conformité et attestations

Ancrés dans HIPAA. En cours de formalisation SOC 2.

HIPAA

MednBot opère comme Business Associate au sens de HIPAA. Nous maintenons des garde-fous administratifs, physiques et techniques conformes aux parties 160 et 164 du 45 CFR, y compris la Security Rule, la Privacy Rule et la Breach Notification Rule. Les BAA sont disponibles pour chaque client, sans frais.

SOC 2 (prêt pour l’audit, preuves en accumulation)

Nous avons d’abord bâti notre programme SOC 2 en interne : politiques, correspondance des contrôles avec les Trust Services Criteria et un système de preuves qui capture les artefacts d’audit en continu, en production. Un rapport Type II exige une fenêtre d’observation de plusieurs mois incompressible — la nôtre tourne déjà, si bien qu’engager l’auditeur indépendant devient une dernière étape rapide plutôt que le départ du chronomètre. Attestation Type I visée S2 2026 ; rapport Type II après une fenêtre complète, S1 2027.

Lois des États sur l’IA et la vie privée (50 États + DC + PR)

MednBot embarque un moteur de conformité adapté à la juridiction couvrant chaque État américain, DC et Porto Rico : la plateforme détermine quel État régit chaque interaction patient et applique ses exigences — lois de divulgation de l’IA (p. ex. AB 3030 en Californie, TRAIGA au Texas, Utah, Illinois), règles de consentement de toutes les parties à l’enregistrement, consentement éclairé de télémédecine et mentions de confidentialité biométrique — avec des formulations relues par des juristes, le défaut « État le plus strict » pour toute juridiction non résolue et des traces versionnées de la mention exacte que chaque patient a vue et acceptée. Les lois entrant en vigueur d’ici 2027 sont déjà suivies.

Feuille de route

Notre feuille de route inclut un pentest indépendant annuel, le renouvellement du SOC 2 Type II et une évaluation HITRUST selon la demande des grands comptes. Les calendriers confirmés sont partagés sous NDA.

Protection des données

Chiffré, isolé et récupérable.

Chiffrement au repos

Toutes les données clients, y compris les informations de santé protégées et les médias téléversés, sont chiffrées au repos en AES-256. Les clés sont gérées via AWS Key Management Service avec un accès audité.

Chiffrement en transit

Toutes les connexions entre les clients et MednBot, et entre MednBot et ses sous-traitants, sont protégées par TLS 1.2 ou supérieur avec des suites de chiffrement modernes. Le trafic HTTP est redirigé vers HTTPS en bordure d’application.

Sauvegardes et restauration

La base principale est sauvegardée automatiquement avec restauration à un instant donné. Le stockage objet est versionné. Les procédures de restauration sont documentées ; les objectifs de reprise sont partagés sous NDA sur demande.

Conservation et suppression

Les données client sont conservées pendant la durée de la relation et toute fenêtre de conservation convenue contractuellement. Sur demande vérifiée du client, les données sont purgées selon des procédures documentées qui parcourent tous les enregistrements liés dans un ordre référentiellement sûr.

Sous-traitants

Avec qui nous travaillons, et pourquoi.

MednBot fait appel aux prestataires tiers suivants pour la fourniture de la plateforme. Des BAA sont en place partout où le sous-traitant peut traiter des informations de santé protégées. La liste est mise à jour au fil des évolutions.

Sous-traitantFinalitéCatégorie de donnéesRégion
Amazon Web ServicesInfrastructure cloud, stockage objet, e-mails transactionnels, notifications SMS/voix, supervisionDonnées applicatives, PHIÉtats-Unis
NeonHébergement PostgreSQL managéDonnées applicatives, PHIÉtats-Unis
StripeTraitement des paiements et facturation des abonnementsDonnées de facturation (sans PHI)États-Unis
xAIInférence de grands modèles de langage pour les fonctions d’assistance cliniqueContenu des conversations (peut contenir des PHI)États-Unis
D-IDRendu génératif d’avatars vidéoImage du médecin, voix, contenu des promptsÉtats-Unis / géré par le fournisseur
Claim.MDÉligibilité d’assurance, envoi des demandes, traitement des ERADonnées de demandes, PHIÉtats-Unis

Les clients peuvent s’abonner aux notifications de changements matériels de cette liste. Pour vous abonner, écrivez à compliance@mednbot.com.

Confidentialité

Nous traitons les données pour vous, pas sur vous.

MednBot traite des informations personnelles et des informations de santé protégées pour le compte de ses clients, qui en sont les responsables de traitement. Nous ne vendons pas d’informations personnelles. Nous n’utilisons pas d’informations de santé protégées pour entraîner des modèles d’IA généralistes tiers. Les clients restent responsables de remettre à leurs patients les avis de pratiques de confidentialité conformément à HIPAA. Consultez notre Politique de confidentialité pour comprendre comment MednBot traite l’information sur la plateforme.

Réponse aux incidents

Détecter, contenir, notifier.

MednBot maintient un programme documenté de réponse aux incidents couvrant détection, confinement, éradication, rétablissement et revue post-incident. En cas d’incident de sécurité confirmé affectant des données client, MednBot notifiera les clients concernés sans retard injustifié, conformément aux obligations du BAA applicable et à la Breach Notification Rule de HIPAA.

Signalez à tout moment un problème de sécurité présumé en écrivant à security@mednbot.com. Nous accusons réception des signalements crédibles sous un jour ouvré.

Divulgation responsable

La recherche de bonne foi est la bienvenue.

Si vous pensez avoir découvert une vulnérabilité dans un produit MednBot, signalez-la à security@mednbot.com. Fournissez assez de détails pour reproduire le problème et, s’il vous plaît, n’accédez pas à des données qui ne vous appartiennent pas, ne dégradez pas le service pour les autres et ne divulguez pas le problème publiquement avant que nous ayons eu une possibilité raisonnable d’y remédier. Nous créditons les chercheurs qui le demandent une fois le signalement résolu.

Besoin de notre dossier de sécurité complet ?

Les acheteurs grands comptes peuvent demander notre synthèse de sécurité, le journal des changements de sous-traitants, un BAA type, le résumé de l’évaluation des risques HIPAA et le mémo de statut SOC 2 en cours. Les documents sont partagés sous NDA mutuel.