Stack technique

BackendSpring Boot / Java, architecture REST
Base de donnéesMySQL, schéma versionné par migrations explicites
FrontendReact / TypeScript, build de production optimisé
Cache / sessionsRedis (sessions révocables, limiteur de débit distribué)
Edge / HTTPSReverse proxy avec certificat automatique (Let's Encrypt)
ObservabilitéTraçage d'erreurs applicatif dédié

Isolation entre cabinets (multi-tenant)

Chaque cabinet client est cloisonné techniquement des autres, à deux niveaux indépendants :

  • Filtrage systématique des requêtes par identifiant de cabinet, appliqué à chaque appel authentifié.
  • Vérification de second niveau au chargement de chaque enregistrement, qui rejette toute donnée chargée hors du cabinet de l'utilisateur — même par un chemin d'accès direct.

Un administrateur d'un cabinet ne peut techniquement pas accéder aux dossiers d'un autre cabinet, quelle que soit la manière dont il essaierait d'y accéder depuis l'application.

Authentification & sécurité

  • Authentification par jeton signé, sans session serveur classique
  • Sessions révocables et gestion multi-appareils (déconnexion à distance possible)
  • Limiteur de tentatives de connexion (protection contre les attaques par force brute)
  • Mots de passe chiffrés (BCrypt), jamais stockés en clair
  • En-têtes de sécurité navigateur (HSTS, Content-Security-Policy, protection anti-clickjacking)
  • Liste blanche stricte des origines autorisées à appeler l'API (pas d'accès cross-origin non contrôlé)
  • Documentation d'API technique fermée au public par défaut

Infrastructure & sauvegardes

  • Hébergement dédié, HTTPS automatique sur l'ensemble du trafic
  • Sauvegardes automatiques et quotidiennes (base de données et documents)
  • Health-check applicatif surveillé en continu
  • Journalisation et rétention des accès sensibles

Conformité données personnelles

Le traitement des données de santé est conforme à la loi marocaine 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, sous le contrôle de la CNDP. Détail complet dans notre Politique de confidentialité, notamment le mécanisme intégré de demande d'export ou d'anonymisation des données d'un patient.

Intégrations

  • Paiement en ligne par carte bancaire (passerelle marocaine CMI, protocole standard du secteur, vérification cryptographique de chaque retour de paiement)
  • Email transactionnel (notifications, réinitialisation de mot de passe)
  • Rappels de rendez-vous par WhatsApp
  • Suggestion de diagnostic assistée par IA (optionnelle, en support de la décision médicale)

Une question technique précise ?

Pour une revue de sécurité approfondie avant signature (audit, questionnaire fournisseur, DPA), contactez notre équipe — nous répondons directement aux équipes techniques et achats.