Priorité Fondamentale

Sécurité et responsabilité intégrées à chaque couche.

Nous protégeons les données de santé sensibles grâce à des protocoles de sécurité de niveau institutionnel, un audit complet, une architecture axée sur la conformité et un alignement total avec le droit camerounais et les normes internationales de santé numérique.

Chiffrement de Bout en Bout

Toutes les données patients sont chiffrées au repos et en transit selon les protocoles industriels AES-256 et TLS 1.3.

Audit Complet

Chaque demande d'accès, échange de données et modification de consentement est enregistrée dans un journal d'audit immuable, consultable par les patients et les administrateurs d'établissement.

Accès Basé sur le Consentement

L'accès aux informations cliniques sensibles est strictement contrôlé par le consentement du patient, sauf dans les scénarios d'urgence vérifiés et audités.

Conformité en Priorité

Conçu pour s'aligner sur les normes mondiales de protection des données de santé (RGPD, principes HIPAA) et les réglementations camerounaises locales.

Intégrité de l'Infrastructure

Notre plateforme est hébergée dans des centres de données sécurisés et hautement disponibles avec une surveillance 24h/24 et une détection automatisée des menaces.

  • Tests d'intrusion réguliers et analyse des vulnérabilités
  • Architecture réseau zéro-confiance — aucune confiance implicite
  • Authentification multifacteur (MFA) obligatoire pour tout le personnel
  • Basculement automatique et déploiement haute disponibilité
  • Journaux d'audit immuables — ne peuvent être modifiés après création

Contrôles de sécurité techniques

Un modèle de sécurité en couches protège les données patients à chaque étape du traitement et de la transmission.

Chiffrement AES-256 au Repos

Toutes les données patients stockées, les journaux d'audit et les jetons d'accès sont chiffrés avec AES-256.

TLS 1.3 en Transit

Toutes les communications API sont chiffrées avec TLS 1.3. Les versions de protocole plus anciennes sont rejetées.

OAuth 2.0 avec Jetons à Courte Durée de Vie

Les jetons d'accès API expirent rapidement. Les jetons de rafraîchissement sont renouvelés à chaque utilisation.

Support OTP Biométrique

Le portail patient prend en charge la double authentification TOTP comme couche d'authentification supplémentaire.

Mesures OWASP Top 10

La plateforme est développée avec les mesures d'atténuation OWASP Top 10 appliquées à chaque point de terminaison.

Journaux d'Audit Immuables

Chaque événement d'accès est écrit dans un magasin d'audit en ajout seul et ne peut pas être modifié.

Conformité Réglementaire et Normes

OpesCare est conçu pour satisfaire et dépasser les exigences du droit camerounais et des cadres internationaux de santé numérique.

Cameroon Law No. 2010/012

Cybersecurity and Personal Data Protection Act — governs lawful processing, consent requirements, data subject rights, and breach notification obligations.

MINSANTE Digital Health Strategy 2026–2030

National roadmap for Cameroon health digitalization, EHR interoperability, and telemedicine. OpesCare is architected to serve as an interoperability backbone.

WHO Global Strategy on Digital Health 2020–2025

World Health Organization international framework for patient-centred digital health, data governance, and health system interoperability.

HL7 FHIR R4

Fast Healthcare Interoperability Resources version 4 — the global standard for structured health data exchange, used for all OpesCare API health record payloads.

African Union Malabo Convention

African regional data protection framework setting minimum standards for personal data processing and cross-border data transfers within Africa.

ISO/IEC 27001 Principles

Information security management principles applied to infrastructure, access control, and incident response throughout the OpesCare platform.

Protocole de Réponse aux Violations de Données

Nous maintenons un plan de réponse aux incidents documenté conforme à la Loi camerounaise No. 2010/012 et aux normes de gouvernance des données de santé de l'OMS.

0–1 h

Detection & Containment

Automated monitoring systems detect and flag anomalous access events. On-call security team is immediately alerted to contain the incident.

1–24 h

Internal Assessment

Security team assesses the scope, affected data categories, and number of data subjects. Clinical impact assessment is initiated.

24–72 h

Regulatory Notification

ANTIC (Cameroon cybersecurity authority) and, where relevant, MINSANTE are notified within 72 hours of confirmed breach, as required by law.

≤ 72 h

Patient Notification

Affected patients are notified directly via their registered contact with clear information about what data was involved, what we are doing, and what steps they can take.

Post-event

Review & Remediation

Full post-incident review is conducted. Technical and procedural improvements are implemented and documented.

Divulgation Responsable

Si vous pensez avoir trouvé une vulnérabilité de sécurité dans la plateforme OpesCare, veuillez contacter directement notre équipe de sécurité. Nous nous engageons à accuser réception dans les 48 heures et à fournir un calendrier de résolution. Nous n'engageons pas de poursuites judiciaires contre les chercheurs qui signalent de bonne foi.

Signaler une Vulnérabilité Politique de Confidentialité