← Retour a l'accueil

Conformite HIPAA

Health Insurance Portability and Accountability Act — Protection des donnees de sante

iDiet n'est pas un dispositif medical certifie. Les recommandations generees par IA sont a titre informatif uniquement et ne remplacent pas un avis medical professionnel.

Chiffrement

AES-256 au repos, TLS 1.3 en transit. Chiffrement applicatif supplementaire pour les PHI.

Audit logging

Journalisation complete de tous les acces aux donnees de sante avec horodatage et identifiant.

Filtrage des fournisseurs

Les fournisseurs IA non conformes (ex: DeepSeek) sont automatiquement exclus du traitement des PHI.

Acces controle

Row Level Security (RLS), rate limiting, et validation de session pour tout acces aux donnees.

Protected Health Information (PHI)

iDiet traite les categories de PHI suivantes :

  • Mesures corporelles (poids, taille, tour de taille)
  • Symptomes et conditions de sante declares
  • Medicaments et allergies
  • Donnees Apple Health / Google Fit (si synchronise)
  • Analyses IA de symptomes (stockees avec chiffrement supplementaire)

Mesures de securite techniques

  • Chiffrement au repos : AES-256 via Supabase (stockage chiffre)
  • Chiffrement en transit : TLS 1.3 obligatoire pour toutes les communications
  • Chiffrement applicatif : les donnees de sante sensibles (symptomes, analyses) sont additionnellement chiffrees avant stockage
  • Controle d'acces : Row Level Security (RLS) PostgreSQL — chaque utilisateur ne peut acceder qu'a ses propres donnees
  • Rate limiting : limitation des requetes par type d'operation (60 lectures/min, 20 ecritures/min, 10 appels IA/heure)
  • Validation de session : verification d'identite sur chaque requete sensible

Filtrage des fournisseurs IA

Pour la conformite HIPAA, seuls les fournisseurs IA disposant d'un Business Associate Agreement (BAA) sont autorises a traiter les donnees de sante :

Autorises pour les PHI

  • OpenAI
  • Anthropic
  • Google Gemini
  • Mistral

Exclus pour les PHI

  • DeepSeek (pas de BAA/DPA)

Journal d'audit

Toutes les operations sur les PHI sont journalisees avec : horodatage, identifiant utilisateur, type d'operation (lecture, ecriture, suppression, traitement IA), adresse IP et agent utilisateur. Les logs sont conserves 90 jours minimum.

Gestion des incidents

En cas de violation de donnees, nous nous engageons a notifier les utilisateurs concernes et les autorites competentes dans les 72 heures, conformement au RGPD et aux exigences HIPAA Breach Notification Rule.

Contact

Pour toute question relative a la conformite HIPAA : compliance@idiet.app