Comment lire cette page
Chaque affirmation technique porte l'un de ces cinq états. Ils sont les mêmes sur toutes les pages du centre de confiance.
- Réel vérifié dans le code, la configuration, une réponse du fournisseur ou sa documentation officielle, à la date indiquée.
- Configuré prévu et configuré, mais dont le fonctionnement n'a pas été constaté.
- À confirmer demande une vérification humaine, contractuelle ou dans un tableau de bord.
- Non disponible n'existe pas aujourd'hui.
- Planifié prévu, non déployé.
Sauf mention contraire, les faits de cette page ont été vérifiés le 8 octobre 2026.
En bref
| Question | Réponse | État |
|---|---|---|
| Type de service | Application web servie en HTTPS depuis app.oncoide.fr. Rien à installer sur le parc. | Réel |
| Base de données | Supabase, région eu-central-1, Francfort (Allemagne). | Réel |
| Fonctions serveur | Vercel, région cdg1, Paris. | Réel |
| Données de patient | Aucune n'est acceptée. | Réel |
| Fichiers des utilisateurs | Aucun fichier n'est stocké. | Réel |
| Intelligence artificielle | Aucun fournisseur d'IA n'est appelé. | Réel |
| Authentification | Courriel et mot de passe ; second facteur TOTP facultatif. | Réel |
| SSO (SAML, OIDC, Pro Santé Connect) | Aucun. | Non disponible |
| API d'intégration | Aucune. Seules des adresses publiques de statut existent. | Non disponible |
| Flux réseau | Sortants uniquement, HTTPS, port 443. Aucun flux entrant. | Réel |
| Sauvegarde de la base | Quotidienne, conservée sept jours, d'après le plan souscrit. | Configuré À confirmer |
| Plan de continuité et de reprise formalisés | Aucun. | Non disponible |
| Disponibilité contractuelle | 99,5 % sur l'année contractuelle (contrat de licence, article 5). | Réel |
| Exploitation | Une seule personne opère la plateforme ; le contrat de licence le dit. | Réel |
Présentation technique
OncoIDE est une application web. Le navigateur charge des fichiers statiques (HTML, JavaScript, CSS) depuis app.oncoide.fr ; des fonctions serveur (app.oncoide.fr/api/*) assurent le contrôle d'accès au contenu, les invitations, les tâches planifiées et le statut ; la base de données, l'authentification et quelques fonctions (suppression de compte, invitations, notifications internes) sont fournies par Supabase. Réel
- Aucune installation : ni agent, ni paquet, ni extension, ni client lourd.
- Aucune interconnexion avec un système d'information hospitalier : OncoIDE ne reçoit aucune donnée depuis un système d'information de l'établissement, et son retrait n'exige aucune reprise de données (contrat de licence, article 12).
- Instance partagée entre les établissements, isolés les uns des autres en base. Un déploiement dédié à un établissement n'est pas au catalogue. Non disponible
- Connexion réseau permanente : le fonctionnement hors ligne a été retiré le 25 août 2026 ; aucun contenu n'est conservé sur l'appareil.
- Navigateurs visés à la compilation : Chrome et Edge 109, Firefox 115 ESR, Safari 16 et versions ultérieures. Les contrôles automatiques ne s'exécutent que sur Chromium : pour un autre socle, une recette se demande au support.
- Poste de travail : JavaScript activé, stockage local du navigateur autorisé pour le domaine (la session en dépend), aucun compte administrateur requis.
Architecture
Le trajet d'une requête, de l'utilisateur à la base de données :
- Navigateur de l'utilisateur — HTTPS (TLS), HSTS.
- DNS — Gandi SAS, France. Puis le réseau de diffusion de Vercel.
- Application et fonctions serveur — Vercel ; fonctions exécutées à Paris (
cdg1). - Base PostgreSQL, authentification, fonctions — Supabase, Francfort (
eu-central-1). - Services annexes — courriels (Resend, envoi depuis l'Irlande ; SMTP de secours Gandi, France), compteurs anti-abus (Upstash, Francfort), erreurs techniques (Sentry, Union européenne), données publiques de la HAS (data.gouv.fr, aucune donnée envoyée).
Le détail composant par composant — fonction, fournisseur, localisation, données traitées, criticité, surveillance — figure sur la page Infrastructure et hébergement.
Hébergement
ONCOIDE SASU n'exploite aucune infrastructure propre : chaque fonction est confiée à un hébergeur, un seul par fonction.
| Fonction | Fournisseur | Localisation | État |
|---|---|---|---|
Application app.oncoide.fr (fichiers servis) | Vercel Inc. | Réseau de diffusion mondial ; requête observée servie depuis Paris (cdg1) | Réel |
Fonctions serveur /api/* | Vercel Inc. | Paris (cdg1) | Réel |
| Base de données, authentification | Supabase Inc., sur AWS | Francfort, Allemagne (eu-central-1) | Réel |
| Fonctions Supabase | Supabase Inc. | Même projet, Francfort ; lieu d'exécution à confirmer | À confirmer |
Nom de domaine, DNS, messagerie @oncoide.fr | Gandi SAS | France | Réel |
Site public www.oncoide.fr | Vercel Inc. (projet distinct) | Paris (cdg1) pour la fonction de contact | Réel |
| Code source, intégration continue | GitHub | États-Unis — aucune donnée d'utilisateur, données de test fictives | Réel |
Localisation des données
Les données des utilisateurs sont stockées dans l'Union européenne, à Francfort (Allemagne), dans la base Supabase. Elles ne sont pas stockées en France : la base est en Allemagne, et seules les fonctions serveur s'exécutent à Paris. Réel
- Courriels transactionnels (invitations, réinitialisations) : envoyés par Resend depuis la région
eu-west-1(Irlande). Réel Resend est une société américaine ; le lieu de conservation de ses journaux d'envoi reste À confirmer. - Erreurs techniques : Sentry, stockage dans l'Union européenne ; le message d'erreur est expurgé avant l'envoi, sans adresse IP, sans adresse électronique ni identifiant de compte. Réel
- Compteurs anti-abus : Upstash, Francfort (
eu-central-1), selon la configuration relevée le 20 août 2026. Réel à cette date, à relire. - Journaux de l'hébergeur de l'application : les journaux techniques de Vercel enregistrent l'adresse IP de connexion. Vercel est une société américaine.
- Sauvegardes de la base : localisation À confirmer auprès de Supabase. Rien d'autre n'est affirmé.
Deux prestataires établis aux États-Unis — Vercel, pour l'hébergement et ses journaux techniques, et Resend, pour l'acheminement des courriels — peuvent accéder à des données ou les recevoir. Ces transferts reposent sur le cadre de protection des données UE–États-Unis et sur les clauses contractuelles types (accord de sous-traitance, § 7).
Sécurité
Les mesures en place, décrites par l'accord de sous-traitance (§ 5) :
- Chiffrement des échanges : HTTPS, TLS 1.2 au minimum, HSTS avec
preload. Réel - Mots de passe : hachés (bcrypt), jamais stockés ni journalisés en clair. Réel
- Cloisonnement en base (Row Level Security) : un agent ne lit que ses données ; les tables nominatives (résultats de quiz, bien-être, mémoire d'apprentissage, connexions) ne sont ouvertes à aucun autre compte que celui de la personne. Réel
- Contrôle des droits : le rôle est relu en base à chaque appel, jamais lu dans le jeton. Réel
- Secrets : aucun dans le dépôt ; un contrôle automatique fait échouer la construction si un jeton ou un mot de passe y apparaît. Réel
- Journalisation : identifiant de compte, date, appareil — aucune donnée de contenu. Réel
- Chiffrement des données au repos : il relève de l'hébergeur de la base ; sa vérification documentée n'est pas faite. À confirmer
Le détail, avec ce qui est vérifié par un test et ce qui ne l'est pas, est sur la page Sécurité.
RGPD
- Qualification traitement par traitement. Pour les comptes, les sièges, les rôles, le planning d'équipe, les idées et les actions d'amélioration, ONCOIDE SASU est sous-traitant de l'établissement. Pour l'activité pédagogique, le bien-être, les journaux de connexion et les signalements d'erreur, elle est responsable de traitement. Pour les statistiques d'équipe anonymes, les parties sont qualifiées de responsables conjoints, sous réserve de l'avis d'un conseil (contrat de licence, articles 8, 12 ter et 12 quater).
- Accord de sous-traitance au titre de l'article 28 du RGPD : annexe du contrat de licence, remis sur demande (voir la documentation). Il n'a été relu ni par un avocat ni par un délégué à la protection des données, et le dit.
- Violation de données : notification de l'établissement sans délai injustifié et au plus tard sous 48 heures (accord de sous-traitance, § 10).
- Délégué à la protection des données : ONCOIDE SASU n'en a pas désigné. Les demandes relatives aux données personnelles s'adressent à support@oncoide.fr.
- Aucune donnée de santé de patient n'est traitée ; le contrat de licence en déduit que la certification d'hébergeur de données de santé est sans objet (article 1).
Politique de confidentialité : Confidentialité (RGPD).
Sous-traitants
Six sous-traitants traitent des données des utilisateurs de l'application. Chacun est lié par un accord de traitement relevé au registre des accords de sous-traitance.
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| Supabase Inc. | Base de données, authentification | Union européenne — Francfort |
| Vercel Inc. | Hébergement de l'application et des fonctions serveur (exécution fixée à Paris) | États-Unis, nœuds en Union européenne |
| Resend | Acheminement des courriels transactionnels | Envoi depuis l'Irlande ; société américaine |
| Upstash | Compteur de fréquence des appels | Francfort selon la configuration relevée |
| Functional Software Inc. (Sentry) | Supervision des erreurs techniques, données expurgées | Union européenne |
| Gandi SAS | Serveur de messagerie sortant | France |
Tout ajout ou remplacement de sous-traitant est annoncé à l'établissement trente jours avant sa mise en service ; l'établissement peut s'y opposer et, à défaut d'accord, résilier sans pénalité (accord de sous-traitance, § 6). Liste complète et à jour : Sous-traitants.
Authentification
- Courriel et mot de passe, par le service d'authentification de Supabase. C'est la seule méthode. Réel
- Second facteur : application TOTP, facultatif ; il n'est pas imposé. Réel
- Politique de mot de passe : huit caractères au minimum. Réel
- Expiration de session sur inactivité : aucune. Non disponible
- Comptes créés par invitation : il n'existe pas d'inscription libre. Le gestionnaire désigné par l'établissement invite les agents, dans la limite des licences souscrites. Un compte ouvert par un gestionnaire n'accède à rien tant que l'agent n'a pas choisi son propre mot de passe. Réel
- Comptes nominatifs : une licence correspond à une personne ; le partage d'un compte est interdit (contrat de licence, article 2).
SSO
Non disponible OncoIDE ne propose aujourd'hui aucune authentification déléguée : ni SSO, ni SAML, ni OIDC, ni Pro Santé Connect, ni annuaire d'établissement. Aucune date n'est annoncée. Un établissement pour qui c'est un prérequis doit le savoir avant de s'engager.
Réseau, domaines et flux
La page Accès depuis un hôpital est le dossier de référence : elle liste chaque domaine avec sa fonction, contient un message prêt à envoyer au service informatique et la procédure de test. En résumé :
- Tous les flux sont sortants, en HTTPS sur le port TCP 443. Aucun autre port, aucun flux entrant.
- Deux domaines sont indispensables :
app.oncoide.fr(l'application) eturirsoxmuhadrpjyhjlq.supabase.co(authentification, base de données, fonctions). Sans l'un d'eux, l'application ne s'ouvre pas ou la connexion échoue. - Deux sont recommandés (
www.oncoide.fr,oncoide.fr) et trois facultatifs (erreurs techniques, mesure d'audience chargée seulement après consentement) : l'application fonctionne sans eux. Les couper à la source vaudrait pour tous les établissements, l'instance étant partagée. - Messagerie : invitations et réinitialisations partent de
support@oncoide.fr. Autorisez le domaine expéditeuroncoide.fret sa signature DKIM : aucune liste d'adresses IP d'envoi n'est publiée. - Inspection TLS : aucun épinglage de certificat. Deux points à vérifier chez vous plutôt qu'à supposer : une connexion persistante (WebSocket) que certains proxys coupent, sans fonctionnalité qui en dépende aujourd'hui ; et le contenu, livré en un fichier d'environ 1,7 Mo avant compression, qu'un proxy limitant la taille des réponses inspectées tronquerait.
- Saisie vocale : elle n'ajoute aucun domaine côté application. La transcription est faite par le navigateur lui-même : avec Chrome ou Edge, l'audio part vers le service de reconnaissance de l'éditeur du navigateur, pas vers OncoIDE. Refuser ce flux bloque la dictée ; l'application reste utilisable au clavier.
- Géolocalisation : la consultation sans compte est réservée à la France ; un utilisateur connecté n'est pas concerné.
https://app.oncoide.fr/api/geo-checkrend le pays vu par OncoIDE pour votre sortie internet.
Aucune recette n'a été conduite sur un parc hospitalier réel, et le comportement derrière un proxy d'inspection n'a pas été observé. Ce qui précède décrit ce que le code et la configuration de production demandent.
API
Non disponible OncoIDE ne propose aucune API d'intégration pour les clients : pas d'import ni d'export automatisé, pas de connecteur, pas d'annuaire, pas de webhook.
Seules existent des adresses publiques de statut, en lecture, qui ne contiennent ni détail d'erreur, ni adresse interne, ni clé, ni identifiant de compte :
| Adresse | Contenu |
|---|---|
https://app.oncoide.fr/api/health | Santé en direct : fonction, base, authentification (réponse 200, ou 503) |
https://app.oncoide.fr/api/health/<composant> | application, site, base_de_donnees, authentification, fonctions, donnees_publiques |
https://app.oncoide.fr/api/status | Le statut complet en JSON : état global, composants, incidents en cours et récents, maintenances |
https://app.oncoide.fr/api/status.atom | Flux Atom des incidents et des maintenances |
Sauvegardes
| Élément | Ce qui est vrai | État |
|---|---|---|
| Sauvegarde quotidienne, conservée sept jours | Le projet est sur le plan Pro de Supabase (vérifié le 8 octobre 2026), que la documentation de Supabase décrit comme sauvegardé chaque jour, avec sept jours de conservation. La présence effective des sauvegardes reste à constater dans le tableau de bord. | Configuré À confirmer |
| Localisation des sauvegardes | À confirmer auprès de Supabase. | À confirmer |
| Restauration à la seconde (PITR) | Option non activée. | Non disponible |
| Test de restauration | Aucune restauration n'a été éprouvée. | Non disponible |
| Fichiers des utilisateurs | Sans objet : aucun fichier n'est stocké. | Réel |
Continuité
Ce que le contrat de licence (article 5, « Ce qui n'est pas promis ») écrit, et qu'il vaut mieux lire avant de signer :
- Aucun plan de continuité d'activité, aucun plan de reprise formalisé. Non disponible
- Aucune redondance multi-hébergeur. Non disponible
- Aucune astreinte, aucun support 24 h/24 ni 7 j/7 : les délais courent en jours ouvrés.
- Une seule personne opère la plateforme. Si elle est indisponible, le service continue de fonctionner, puisqu'il est hébergé, mais aucune correction n'est apportée.
- Cessation d'activité : l'éditeur préviendra les établissements sous licence au moins soixante jours avant l'arrêt effectif, sauf si la procédure lui retire cette maîtrise, avec remboursement au prorata des mois non entamés. Ce n'est ni une garantie bancaire, ni un séquestre de code ; un séquestre auprès d'un tiers n'est pas au catalogue (article 11).
- Surveillance externe indépendante des hébergeurs : il n'en existe pas ; si l'hébergeur de l'application tombe, la panne est enregistrée mais aucune alerte par courriel ne part. Non disponible
Réversibilité. Chaque utilisateur exporte ses propres données depuis son Profil, en JSON ou en CSV, à tout moment. Sur demande écrite, l'établissement reçoit sous trente jours, en CSV ou en JSON, les données dont il est responsable : plannings d'équipe et leur historique, actions d'amélioration, cartographie qualité, identifiants de l'établissement. L'accès reste ouvert trente jours après l'échéance aux seules fins d'export, puis les comptes sont effacés ; une attestation de destruction datée est remise sur demande (contrat de licence, article 12).
SLA
L'engagement de disponibilité est contractuel (contrat de licence, article 5) :
- Seuil : 99,5 % sur l'année contractuelle, soit un plafond de quarante-quatre heures d'indisponibilité.
- Ce qui compte : toute période où l'application est inaccessible à l'ensemble des utilisateurs de l'établissement. Les pannes des hébergeurs ne sont pas exclues. Sont exclues les maintenances annoncées au moins quarante-huit heures ouvrées à l'avance et les interruptions imputables au réseau ou au poste de l'établissement.
- Au-delà du plafond : prolongation de l'accès d'une journée par tranche de vingt-quatre heures d'indisponibilité supplémentaire, dans la limite de trente-six jours par année contractuelle. Au-delà de cent heures cumulées, résiliation de plein droit avec remboursement des mois entiers non exécutés.
- Relevé : communiqué sur demande, et au moins une fois par an.
Pourquoi 99,5 % et pas davantage : un seul hébergeur par fonction, aucune redondance, aucune astreinte, une personne. Détail et mode de calcul : Engagement de disponibilité.
Support
- Courriel : support@oncoide.fr. Le contrat de licence engage une réponse aux demandes d'assistance sous cinq jours ouvrés.
- Téléphone : 01 84 16 42 54, avec messagerie.
- Anomalie empêchant l'accès : prise en compte sous un jour ouvré ; pas de délai de résolution ferme ; information de l'établissement tous les deux jours ouvrés jusqu'au rétablissement (contrat de licence, article 5).
- Une question de DSI ou de RSSI : nous répondons directement à votre service informatique. Pour orienter une demande, voir Support.
Gestion des incidents
- Page de statut : Statut des services, alimentée par une sonde qui vérifie chaque composant toutes les cinq minutes depuis Paris, doublée d'une veille indépendante depuis la base, à Francfort. Configuré Tant qu'une période n'a pas été observée en entier, la page n'affiche pas de chiffre de disponibilité.
- Une panne confirmée suppose deux échecs successifs ; un échec isolé s'affiche « dégradé ». Une panne d'un composant critique envoie une alerte par courriel à l'administrateur, puis une seconde au rétablissement.
- Incident publié : statuts Investigation, Problème identifié, Surveillance, Résolu ; chaque mise à jour est horodatée. Un incident publié ne peut pas masquer une panne mesurée : l'état affiché est le pire des deux. Historique : Historique des incidents.
- Procédure de communication : ouverture de l'incident publié dès la confirmation ; une mise à jour à chaque changement, et au moins toutes les deux heures ouvrées tant qu'il est ouvert ; post-mortem sous cinq jours ouvrés pour un incident majeur. La page de statut ne remplace pas l'information directe de l'établissement prévue par le contrat.
- Violation de données : notification de l'établissement sous 48 heures au plus (accord de sous-traitance, § 10).
Documentation téléchargeable
Les pages du centre de confiance s'impriment en PDF avec le bouton « Imprimer ». Le contrat de licence, l'accord de sous-traitance, le plan d'assurance sécurité et les autres pièces du dossier d'achat sont remis sur demande à support@oncoide.fr. L'index, avec la version, la date et le niveau d'accès de chaque document : Documentation.
FAQ DSI
Chaque réponse ne contient que ce qui est vérifié, ou dit qu'elle ne l'est pas.
Où sont hébergées les données ?
Dans la base de données Supabase, à Francfort, en Allemagne (région eu-central-1). Les fonctions serveur s'exécutent à Paris, les courriels partent d'Irlande. Aucun fichier d'utilisateur n'est stocké, et aucune donnée de patient n'est acceptée. Détail : Localisation des données.
Qui héberge OncoIDE ?
Vercel héberge l'application et ses fonctions serveur (exécution à Paris). Supabase héberge la base de données et l'authentification (Francfort). Gandi fournit le nom de domaine, le DNS et la messagerie (France). ONCOIDE SASU n'exploite aucune infrastructure propre. Voir Hébergement.
Les données sont-elles hébergées en Europe ?
Oui pour le stockage : la base est à Francfort, dans l'Union européenne. Elles ne sont pas stockées en France. Deux prestataires établis aux États-Unis, Vercel et Resend, peuvent accéder à des données ou les recevoir, sous le cadre de protection des données UE–États-Unis et les clauses contractuelles types. La localisation des sauvegardes est À confirmer.
Quels sont vos sous-traitants ?
Supabase (base, authentification), Vercel (hébergement de l'application), Resend (courriels), Upstash (compteur anti-abus), Sentry (erreurs techniques) et Gandi (messagerie sortante). La mesure d'audience de l'application, chargée après consentement, passe par Vercel Analytics. Tableau et localisations : Sous-traitants et la page dédiée.
Utilisez-vous AWS ?
Indirectement, par deux sous-traitants. Supabase s'exécute sur AWS, région eu-central-1 (Francfort) : c'est là qu'est la base de données. Resend envoie les courriels par Amazon SES, région eu-west-1 (Irlande). Réel
Utilisez-vous Google Cloud ?
Non. Aucun service Google Cloud n'est appelé par l'application — vérifié dans le code le 8 octobre 2026. Réel Le site public comporte seulement un lien vers la fiche Google de l'entreprise : c'est un lien, qui ne charge aucun traceur.
Où sont les sauvegardes ?
Leur localisation est À confirmer auprès de Supabase. Nous n'affirmons rien d'autre tant que ce n'est pas vérifié.
Les données sont-elles chiffrées ?
- En transit : oui, HTTPS avec TLS 1.2 au minimum et HSTS. Réel
- Mots de passe : hachés par bcrypt, jamais stockés en clair. Réel
- Au repos : relève de l'hébergeur de la base ; non vérifié de façon documentée. À confirmer
Qui peut accéder aux données ?
- L'utilisateur : ses propres données, seul, pour ses résultats de quiz, son bien-être, sa mémoire d'apprentissage et ses connexions.
- La cadre d'un service : le planning des agents qui ont accepté de rejoindre son service, et des statistiques d'équipe anonymes, jamais le résultat d'une personne.
- Le gestionnaire de l'établissement : les comptes, les sièges, les rôles ; il n'a aucun accès aux plannings.
- L'éditeur : un compte d'administration peut consulter les journaux de connexion de façon nominative, pour le traitement des incidents de sécurité ; chaque consultation est enregistrée dans un journal que l'administrateur ne peut ni modifier ni effacer. Le contrat le dit aussi : cette mesure n'empêche pas un accès direct à la base par l'éditeur, qui en détient les clés.
- Les sous-traitants, dans la limite de leur rôle (tableau).
Les établissements sont-ils isolés ?
Oui. L'instance est partagée, et l'isolation des établissements est contrôlée en base, à chaque appel : le rôle et le rattachement sont relus dans la base, jamais dans le jeton. Elle est testée automatiquement à chaque intégration continue. Réel Un déploiement dédié à un seul établissement n'est pas au catalogue.
Comment fonctionne l'authentification ?
Par courriel et mot de passe, uniquement, via le service d'authentification de Supabase. Mot de passe de huit caractères au minimum, haché par bcrypt. Second facteur TOTP disponible, facultatif. Pas d'expiration de session sur inactivité. Voir Authentification.
Proposez-vous du SSO ?
Non. Non disponible Ni SSO, ni SAML, ni OIDC, ni Pro Santé Connect aujourd'hui, et aucune date n'est annoncée.
Comment sont gérés les comptes ?
Par invitation : il n'y a pas d'inscription libre. Le gestionnaire désigné par l'établissement invite les agents par leur adresse, dans la limite des licences souscrites, et retire un accès quand une personne quitte l'établissement ; le retrait libère immédiatement la place. Un compte nouvellement ouvert n'accède à rien tant que l'agent n'a pas choisi son mot de passe. Si l'envoi du courriel échoue, le mot de passe provisoire s'affiche au gestionnaire. Les comptes sont nominatifs et ne se partagent pas.
Comment sont gérés les incidents ?
Un incident est publié sur la page de statut dès la confirmation, mis à jour à chaque changement et au moins toutes les deux heures ouvrées tant qu'il est ouvert, puis clos avec son heure de fin ; un incident majeur donne lieu à un post-mortem sous cinq jours ouvrés. Pour une anomalie empêchant l'accès, le contrat prévoit une prise en compte sous un jour ouvré et une information de l'établissement tous les deux jours ouvrés. Aucune astreinte n'existe. Voir Gestion des incidents.
Existe-t-il une page de statut ?
Oui : Statut des services, avec son historique (incidents), une version JSON (https://app.oncoide.fr/api/status) et un flux Atom. Configuré La surveillance est configurée ; une page sans période complète observée n'affiche pas de chiffre de disponibilité.
Quel est votre SLA ?
99,5 % de disponibilité sur l'année contractuelle, soit quarante-quatre heures d'indisponibilité au plus, pannes des hébergeurs comprises. Au-delà, l'accès est prolongé d'une journée par tranche de vingt-quatre heures, dans la limite de trente-six jours ; au-delà de cent heures, l'établissement peut résilier avec remboursement des mois entiers non exécutés (contrat de licence, article 5). Voir Engagement de disponibilité.
Comment mesurez-vous la disponibilité ?
Une sonde vérifie chaque composant toutes les cinq minutes ; elle ne se contente pas d'une réponse HTTP 200 (elle vérifie par exemple que la page de l'application contient sa racine et que son script principal se sert). Une minute est « indisponible » si le contrôle qui la précède est en panne, ou si elle tombe dans un incident publié d'impact majeur. Une maintenance annoncée au moins quarante-huit heures ouvrées avant son début sort du calcul ; annoncée plus tard, elle compte comme une indisponibilité. Le résultat est tronqué à deux décimales. Aucun chiffre n'est donné quand moins de 90 % de la période a été observée.
Comment gérez-vous les sauvegardes ?
La base est sauvegardée par son hébergeur, chaque jour, avec sept jours de conservation, d'après le plan souscrit (Configuré) ; leur présence effective et leur localisation sont À confirmer. La restauration à la seconde n'est pas activée, et aucun test de restauration n'a été conduit (Non disponible). Voir Sauvegardes.
Quelle est votre politique de conservation ?
- Compte actif : durée du contrat ; à la suppression du compte, effacement immédiat et en cascade.
- Journaux de connexion : douze mois au plus, par une purge mensuelle tracée.
- Jours d'activité et bien-être : treize mois.
- Planning d'équipe : roulements et affectations vingt-quatre mois après la fin de la période ; historique trente-six mois.
- Idées : trente-six mois après la semaine de dépôt ; actions d'amélioration : trente-six mois après leur clôture.
- Fin de contrat : trente jours d'accès pour l'export, puis effacement des comptes ; pièces comptables conservées dix ans ; signalements d'erreur de contenu conservés anonymisés.
Chaque purge inscrit sa date, le seuil appliqué et le nombre de lignes supprimées : cet état est communicable sur demande. Détail traitement par traitement : la politique de confidentialité affichée dans l'application et Confidentialité.
Comment supprimer les données ?
Chaque utilisateur supprime son compte et ses données depuis son Profil, avec effet immédiat. La suppression est refusée si la personne est la seule gestionnaire d'un établissement actif. En fin de contrat, l'éditeur efface les comptes de l'établissement après le délai d'export de trente jours et remet, sur demande, une attestation de destruction datée.
Comment exporter les données ?
Chaque utilisateur exporte ses données personnelles depuis son Profil, en JSON ou en CSV, à tout moment et sans demande préalable. L'établissement reçoit sur demande écrite, sous trente jours, en CSV ou en JSON, les données dont il est responsable (plannings d'équipe, actions d'amélioration, cartographie qualité, identifiants). L'éditeur ne produit pas d'export global des données individuelles d'usage des agents : le contrat le lui interdit (article 8 bis).
Quels sont les flux réseau ?
Uniquement des connexions sortantes, en HTTPS sur le port 443. Aucun flux entrant, aucun autre port, aucune interconnexion avec un système d'information de l'établissement. Voir Réseau, domaines et flux et Accès depuis un hôpital.
Quels domaines doivent être autorisés ?
Indispensables : app.oncoide.fr et urirsoxmuhadrpjyhjlq.supabase.co. Recommandés : www.oncoide.fr et oncoide.fr. Facultatifs : les flux d'erreurs techniques et de mesure d'audience. Pour la messagerie, autorisez le domaine expéditeur oncoide.fr. La liste complète, à copier, avec le test après autorisation : Accès depuis un hôpital.
Comment contacter le support ?
Par courriel à support@oncoide.fr, ou par téléphone au 01 84 16 42 54. Le contrat engage une réponse sous cinq jours ouvrés, et une prise en compte sous un jour ouvré pour une anomalie empêchant l'accès. Il n'y a ni astreinte, ni support 24 h/24.
Comment signaler une vulnérabilité ?
Écrivez à support@oncoide.fr avec « Vulnérabilité » en objet. ONCOIDE SASU s'engage à accuser réception sous 72 heures et n'engage aucune poursuite contre un déclarant de bonne foi (mentions légales). Le site publie aussi un fichier /.well-known/security.txt qui renvoie à la même adresse. Ce qu'il faut fournir et comment se passe la divulgation : Support.
Comment demander des informations RGPD ?
À support@oncoide.fr. ONCOIDE SASU n'a pas désigné de délégué à la protection des données. Un agent exerce lui-même la plupart de ses droits depuis son Profil (accès, export, rectification, suppression). L'accord de sous-traitance, l'extrait du registre des traitements qui concerne l'établissement et la description des traitements pour une analyse d'impact sont remis sur demande. Voir Confidentialité.
Une réponse vous manque, ou votre référencement demande un format particulier ? Écrivez à support@oncoide.fr : nous complétons cette page plutôt que de répondre au cas par cas.