Qui héberge
Trois fournisseurs portent le service. Chacun est seul sur sa fonction : il n'y a pas d'hébergeur de secours.
- Supabase Inc., sur AWSBase de données PostgreSQL, authentification, fonctions serveur de la base. C'est là que se trouvent les données des utilisateurs. Réel
- Vercel Inc.Diffusion de l'application (
app.oncoide.fr) et du site public (www.oncoide.fr), fonctions serveur de l'application. Aucune donnée personnelle n'y est stockée par OncoIDE. Réel - Gandi SASNom de domaine
oncoide.fr, serveurs DNS, messagerie@oncoide.fr. Réel
Les services annexes — envoi de courriels, limitation de débit, remontée d'erreurs — sont détaillés dans le schéma et sur la page sous-traitants.
Où : pays, région, zone
| Composant | Fournisseur | Pays | Région, zone | Niveau |
|---|---|---|---|---|
| Base de données, authentification | Supabase (AWS) | Allemagne | Francfort — eu-central-1 | Réel |
| Fonctions Supabase | Supabase | Allemagne | Même projet, Francfort ; lieu d'exécution à confirmer | À confirmer |
Fonctions serveur de l'application (/api) | Vercel | France | Paris — cdg1 (fixé dans la configuration) | Réel |
| Fichiers de l'application et du site | Vercel | Réseau de diffusion mondial | Requête observée servie depuis Paris (cdg1) | Réel |
| Fonction de contact du site | Vercel | France | Paris — cdg1 | Réel |
| Nom de domaine, DNS, messagerie | Gandi | France | — | Réel |
| Envoi des courriels transactionnels | Resend | Irlande | Région d'envoi eu-west-1 | Réel |
| Journaux d'envoi de Resend | Resend | États-Unis selon la politique de confidentialité | Lieu de stockage à confirmer | À confirmer |
| Limitation de débit | Upstash | Allemagne | Francfort — eu-central-1 (relevé le 20 août 2026, à relire) | Réel |
| Erreurs techniques | Sentry | Union européenne | ingest.de.sentry.io | Réel |
| Sauvegardes de la base | Supabase | — | Localisation à confirmer auprès du fournisseur | À confirmer |
| Code source, intégration continue | GitHub | États-Unis | Aucune donnée d'utilisateur (données de test fictives) | Réel |
La base est en Allemagne, pas en France. Les fonctions serveur de l'application s'exécutent à Paris, mais elles ne stockent rien : les données sont à Francfort.
Schéma d'architecture
-
1. Poste de l'utilisateur
Navigateur
- Fournisseur
- — (poste de l'établissement)
- Lieu
- Établissement
- Données
- Session de connexion, dans le stockage local ; aucune installation
- Criticité
- —
-
2. Nom de domaine
Résolution DNS, puis HTTPS (TLS) avec HSTS, port 443 uniquement
DNS
oncoide.fr- Fournisseur
- Gandi
- Lieu
- France
- Données
- Aucune donnée d'utilisateur
- Criticité
- Critique
-
3. Application, site et fonctions serveur
Application
app.oncoide.fr- Fournisseur
- Vercel
- Lieu
- Réseau mondial, servie depuis Paris
- Données
- Fichiers HTML, JS, CSS ; aucune donnée personnelle stockée
- Criticité
- Critique
Fonctions serveur
/api- Fournisseur
- Vercel
- Lieu
- Paris —
cdg1 - Données
- Jetons de session et adresses de courriel, en transit
- Criticité
- Critique
Site public
www.oncoide.fr- Fournisseur
- Vercel (projet distinct)
- Lieu
- Paris pour la fonction de contact
- Données
- Coordonnées du formulaire de contact, en transit
- Criticité
- Moyenne
-
4. Données
Base PostgreSQL
- Fournisseur
- Supabase, sur AWS
- Lieu
- Francfort, Allemagne
- Données
- Toutes les données des utilisateurs
- Criticité
- Critique
Authentification
- Fournisseur
- Supabase
- Lieu
- Francfort (même projet)
- Données
- Adresses, empreintes de mots de passe, seconds facteurs
- Criticité
- Critique
Fonctions Supabase
- Fournisseur
- Supabase
- Lieu
- Même projet ; exécution à confirmer
- Données
- Identifiants en transit
- Criticité
- Moyenne
-
5. Services annexes
Courriels transactionnels
- Fournisseur
- Resend
- Lieu
- Envoi depuis l'Irlande
- Données
- Adresse du destinataire, contenu du message
- Criticité
- Moyenne
Messagerie, relais de secours
- Fournisseur
- Gandi
- Lieu
- France
- Données
- Courriels échangés avec le support
- Criticité
- Moyenne
Données publiques de qualité
- Fournisseur
- data.gouv.fr
- Lieu
- France
- Données
- Aucune donnée envoyée ; copie en base
- Criticité
- Moyenne
Limitation de débit
- Fournisseur
- Upstash
- Lieu
- Francfort
- Données
- Adresse IP ou identifiant, de quelques minutes à une heure
- Criticité
- Faible
Erreurs techniques
- Fournisseur
- Sentry
- Lieu
- Union européenne
- Données
- Message d'erreur expurgé, sans identifiant
- Criticité
- Faible
Mesure d'audience, après consentement
- Fournisseur
- Vercel Analytics (application) ; Leadfeeder (site public)
- Lieu
- Vercel ; Finlande pour Leadfeeder
- Données
- Navigation sans cookie (application) ; adresse IP (site)
- Criticité
- Faible
- Critique : sans lui, l'application ne fonctionne pas
- Moyenne : une fonction est touchée
- Faible : sans effet sur l'usage
Où sont vos données ?
- Données applicativesDans la base PostgreSQL de Supabase, à Francfort (Allemagne), région
eu-central-1. Réel - Base de donnéesUn projet Supabase unique, sur AWS, partagé par tous les établissements et cloisonné par les règles d'accès de la base (voir isolation des établissements). Réel
- FichiersAucun fichier d'utilisateur n'est stocké. L'application n'emploie aucun stockage de fichiers. Réel
- SauvegardesSauvegarde quotidienne conservée sept jours, selon l'offre souscrite Configuré. Présence effective et localisation À confirmer. Restauration à la seconde près Non disponible.
- JournauxJournaux de connexion dans la base, à Francfort Réel. Erreurs techniques chez Sentry, dans l'Union européenne Réel. Journaux techniques de l'hébergeur Vercel, avec adresse IP : durée de conservation À confirmer.
- CourrielsEnvoyés par Resend depuis l'Irlande Réel ; stockage des journaux d'envoi par Resend, société américaine À confirmer. Messagerie
@oncoide.frchez Gandi, en France Réel. - Intelligence artificielleAucune. Aucun fournisseur d'intelligence artificielle n'est appelé par l'application (vérifié le 8 octobre 2026). Réel
- Données de patientsAucune. L'application ne reçoit ni identité, ni constante, ni prescription d'un patient. Réel
Quelles données, par catégorie
| Catégorie | Détail |
|---|---|
| Identification | Adresse électronique professionnelle, prénom, nom |
| Rattachement et rôles | Établissement, service, rôle dans le service, spécialité déclarée ; rôles de pilotage (direction des soins, qualité, ressources humaines), qui les a accordés, quand |
| Authentification | Empreinte du mot de passe, jamais le mot de passe en clair ; second facteur s'il est activé |
| Activité pédagogique | Résultats de quiz par thème et par date, mémoire d'apprentissage, activité quotidienne, favoris |
| Bien-être | Check-in facultatif, traité comme une donnée possiblement sensible |
| Planning | Plannings personnels et plannings d'équipe, avec leur historique ; absences sans motif |
| Idées | Texte filtré, service, semaine de dépôt, statut ; aucune donnée ne désigne l'autrice |
| Amélioration et qualité | Actions d'amélioration, défis et leur progression commune, identifiants publics de l'établissement, cartographie qualité |
| Journaux | Journaux de connexion (identifiant de compte, date, appareil, navigateur) |
| Signalements | Signalements d'erreur de contenu |
| Patients | Aucune donnée |
Le détail traitement par traitement, avec sa finalité et sa base légale, est dans la politique de confidentialité.
Qui peut y accéder
| Qui | Ce qu'il voit |
|---|---|
| L'utilisateur | Ses propres données, qu'il exporte à tout moment en JSON ou en CSV depuis son espace Profil, et qu'il peut effacer |
| La cadre d'un service | Le planning des agents qui ont accepté de rejoindre son service ; pour le reste, des statistiques d'équipe anonymes, chacune avec son effectif, et le texte des idées anonymes de son service une fois la semaine close. Jamais les résultats de quiz, le bien-être ni l'activité d'une personne |
| Direction des soins, qualité, ressources humaines | Des agrégats anonymes par service et par établissement |
| Le gestionnaire d'établissement | Les comptes, les sièges et les rôles qu'il attribue ; des agrégats anonymes ; aucun accès aux plannings |
| L'administrateur OncoIDE | Une seule personne, rôle administrateur porté en base. Peut consulter les journaux de connexion sous forme nominative, pour le traitement des incidents de sécurité |
| Accès exceptionnel | Toute consultation nominative par l'administrateur exige un motif et est enregistrée : identifiant, horodatage, périmètre |
| Accès support | Il n'y a pas d'équipe de support distincte : c'est la même personne, avec les mêmes règles |
| Prestataires | Ils hébergent ou acheminent les données (voir sous-traitants) ; l'accès possible du prestataire de la base est encadré par des clauses contractuelles types |
Ce que la journalisation ne fait pas. L'éditeur détient les clés de la base ; aucune mesure logicielle n'empêche un accès direct. Ce qui est garanti, c'est qu'une consultation nominative par l'outil normal est datée et attribuée à son auteur.
Combien de temps
| Donnée | Durée |
|---|---|
| Compte et données de progression | Durée d'activité du compte ; suppression immédiate, en cascade, à sa clôture |
| Jours d'activité, check-in de bien-être | 13 mois glissants, purge mensuelle tracée |
| Journaux de connexion | 12 mois, purge mensuelle tracée |
| Traçabilité des consultations nominatives, journal de sécurité | 3 ans, purge mensuelle tracée |
| Planning individuel | Postes, réalisé, contraintes : 24 mois après leur fin |
| Planning d'équipe | Roulements et affectations : 24 mois après la fin de la période ; historique : 36 mois |
| Idées | 36 mois après la semaine de dépôt |
| Actions d'amélioration | 36 mois après leur clôture |
| Statistiques d'équipe | Non conservées : calculées à chaque lecture |
| Événements de remise des courriels | 3 mois, purge mensuelle tracée |
| Demandes de contact | 3 ans après le dernier contact |
| Compteurs de limitation de débit | De quelques minutes à une heure |
| Sauvegardes de la base | 7 jours Configuré |
| Acceptations des conditions et des avertissements | 5 ans annoncés ; aucune purge automatique ne l'applique encore À confirmer |
| Journaux techniques de l'hébergeur | Non relevée chez le fournisseur À confirmer |
| Fin de contrat | Accès ouvert 30 jours pour l'export, puis effacement des comptes de l'établissement ; pièces comptables conservées 10 ans ; signalements d'erreur conservés anonymisés |
Chaque purge inscrit sa date, le seuil appliqué et le nombre de lignes supprimées. Cet état est communicable sur demande à support@oncoide.fr.
Domaines et flux réseau
Aucune installation sur le parc, aucun flux entrant, uniquement du HTTPS sortant. La liste exhaustive des domaines à autoriser, ce que chacun conditionne, les réserves sur l'inspection TLS et la configuration de la messagerie sont tenues sur une seule page, à transmettre telle quelle à la DSI :
Réseau
Domaines à autoriser
La liste à poser dans le proxy, avec ce qui casse sans chacun d'eux.
Messagerie
Recevoir les invitations
Le domaine expéditeur à autoriser sur la passerelle de messagerie.
Cette page décrit l'infrastructure au 8 octobre 2026. Elle est relue à chaque changement de fournisseur. En cas de différence avec le contrat signé ou l'accord de sous-traitance, ces documents font foi.