🎙️ On répond à vos questions sur la sécurité des données

Bonjour Ă  tous et Ă  toutes,

Le 2ème Ă©pisode de notre podcast « De vous Ă  nous Â» sur la sĂ©curitĂ© des donnĂ©es chez Doctolib est disponible ! :tada:

:studio_microphone: 10 minutes durant lesquelles nous répondons avec Cédric Voisin, Directeur de la sécurité des systèmes d’informations, aux questions que vous nous avez le plus posées sur ce sujet.

Un exercice de transparence qui nous semblait important pour vous embarquer dans nos coulisses et revenir sur ces thèmes qui vous tiennent à coeur :

  • Comment Doctolib sĂ©curise vos donnĂ©es ?
  • OĂą sont-elles hĂ©bergĂ©es ?
  • Pourquoi avoir choisi Amazon Web Services ?

…et bien d’autres sujets que vous nous avez transmis.

:headphones: Aussi disponible sur les plateformes d’écoute !

Vous aviez déjà fait un très bel accueil au 1er épisode avec notre Directeur France dans lequel nous traitons de sujets clés comme les lapins, le prix de nos solutions, la vision de l’entreprise…

D’autres sujets sont à venir, ce n’est que le début !

:speech_balloon: N’hésitez pas à nous laisser un commentaire et à nous faire un retour sur cet épisode. :point_down:

A très vite !
Marion

6 « J'aime »

Merci Marion pour ton enthousiasme et ta bonne humeur du lundi!
Cela fait trop du bien!! :heart_eyes: :heart_eyes:
Hâte de pouvoir utiliser la reconnaissance biometrique! :muscle: :blue_heart:
J’avoue être adepte d’un mot de passe pour tout ! :stuck_out_tongue_closed_eyes:Je suis consciente du risque mais il n’est pas facile de concilier un système ergonomique qui me convienne et ultra sécuritaire!
Hâte Ă©galement de pouvoir utiliser vos solutions patient car regrouper mes diffĂ©rents comptes rendus et analyses sur le « bureau Â» n’est pas top du tout non plus!! :stuck_out_tongue_winking_eye: :smiling_face_with_three_hearts: :blue_heart:

3 « J'aime »

Bonjour Marion,

Toujours intéressant et source de questions :

  • On associe souvent sĂ©curitĂ© et disponibilitĂ© des services : Ă  quand des PCA/PRA chez Doctolib poussĂ©s chez les clients ? (Ne pas avoir accès Ă  son agenda lorsque l’on travaille est très problĂ©matique, je n’ose pas imaginĂ© la situation pour ceux qui utilisent les solutions mĂ©tiers) Est-ce la mĂŞme Ă©quipe ou bien sont-elles voisines ?
  • Avec l’assistant de consultation on est sur du cloud AI (le travail est fait sur des serveurs et tout transite grâce Ă  la magie d’Internet), un passage vers le edge AI (on a un boitier qui fait tout cela en local & offline) est-il prĂ©vu ? Ca limite tout de mĂŞme la charge sur le volet sĂ©curitĂ© et en plus cela rassure tout le monde (praticiens & patients).

Bien cordialement,

François

1 « J'aime »

Bonjour @Marion_Gauci

Je n’ai pas eu toutes les réponses à mes interrogations en particulier, dans le contexte de l’arrivée de Trump au pouvoir, sur ce qui se passerait si les autorités américaines exigeaient l’accès aux données d’AWS. Aux États-Unis, la législation (Cloud Act) permet aux autorités, avec l’aval d’un juge, de réclamer des données aux entreprises américaines, y compris à l’étranger. Or même si les données Doctolib sont hébergées en France et en Allemagne, Amazon est une société de droit américain.

Je sais que Doctolib chiffre ses données avec une clé (ou des clés ?) hébergées par le français Atos er je doute fortement donc qu’un juge américain puisse obtenir ces clés.
J’aurais bien aimé avoir des précisions de Cédric Voisin.

1 « J'aime »

Hello Marion,

Bravo pour ce nouvel épisode du podcast :+1:

Un sujet (a priori) technique mais des réponses simples et accessibles, toujours dans la bonne humeur.

J’apprĂ©cie vraiment le ton naturel de ce format et les rĂ©ponses aux « vraies Â» questions posĂ©es par les utilisateurs.

Personnellement, je suis bien content de ne pas gérer les sauvegardes et la protection de mes données patients ! :sweat_smile:

5 « J'aime »

Merci @_Claire_Mireille pour ton message, ravie que l’épisode t’ai plu ! :smiling_face:
Pas toujours facile d’adopter les bons réflexes mais effectivement, la sécurité avant tout (avec la praticité bien sûr pour gagner du temps !) :pray:

1 « J'aime »

Merci pour votre commentaire @Francois !

Je me renseigne en interne sur votre 1er point.

Concernant l’assistant de consultation et le cloud AI, j’ai échangé avec la personne en charge en lui remontant votre point. L’objectif est toujours de vous garantir à tous la meilleure expérience possible, or les modèles susceptibles de tourner en Edge ne nous le permettent pas à date. Soyez cependant sûr que les données sont encryptées et protégées, que rien n’est stocké.

N’hésitez pas si vous avez d’autres questions ou autres sujets !

1 « J'aime »

Bonjour @Dr_Fraslin_Jean-Jacq merci pour le message, j’échange avec les équipes et Cédric pour leur remonter vos questions et je reviens vers vous dès que j’ai des informations ! :slight_smile:

@Dr_BERNARD_Erik merci pour ce retour, cela est gratifiant car ce type de format nous prend beaucoup de temps et nous continuons d’apprendre tous les jours. :pray:

Sacré sujet que celui de la sécurité :sweat_smile: C’est en tous cas un thème vraiment primordial chez Doctolib donc j’espère que ça aura pu en éclairer plus d’un.

De prochains épisodes arrivent, avec des invités côté soignants à nouveau ! Cela enrichira encore plus l’échange.

2 « J'aime »

Hello,
Toujours sympa comme format.
Un sujet intéressant, mais qui ne m’inquiétait pas outre mesure, je fais confiance en Doctolib pour assurer la sécurité des données.
J’attends cette authentification biométrique, ce sera chouette!

3 « J'aime »

Re-bonjour @Dr_Fraslin_Jean-Jacq je reviens comme convenu vers après avoir échangé avec l’équipe.

Conformément à la législation américaine, une saisie de données peut uniquement être ordonnée par un juge fédéral, et ce, dans des situations très spécifiques, telles que des enquêtes sur le terrorisme, le trafic de drogue ou le blanchiment d’argent.

À ce jour, il est important de souligner qu’aucune demande de ce type n’a été formulée concernant les données hébergées sur AWS depuis l’entrée en vigueur du Cloud Act et AWS a confirmé récemment s’opposer à ces transferts.

Concernant la sécurité de nos données, elles sont systématiquement chiffrées, et la clé de chiffrement est conservée en France, auprès d’un acteur de confiance (Atos). Par conséquent, même dans l’hypothèse extrêmement rare où une demande pourrait être formulée, les données transmises resteraient totalement illisibles.

J’espère que cela vous apporté un éclairage à votre question.

3 « J'aime »

Re-bonjour @Francois, concernant aussi votre premier point, je vous avais dit que je reviendrais vers vous.

Sur le sujet PCA/PRA évoqué, la CNIL considère la non disponibilité de la data comme une faute du controller/processor. Nous avons déjà des clauses contractuelles de PCA/PRA et Doctolib s’impose plusieurs fois par an de déplacer son infrastructure d’un data center à un autre afin de vérifier la réalité de le reprise d’activité après incident.

CĂ´tĂ© IA, je vous confirme par ailleurs que Doctolib est en veille active sur toutes options permettant de diminuer la charge de calcul nĂ©cĂ©ssaire aux fonctionnalitĂ©s du type de l’assistant de consultation, mais que pour le moment, dĂ©placer cette charge de calcul « en local & offline Â» demanderait une puissance de calcul importante et dĂ©diĂ©e chez nos utilisateurs qui rĂ©duiraient de fait l’utilisation de ces techniques impossible d’un point de vue pratique.

J’espère que ces éléments vous apporteront un peu plus d’informations :slight_smile:

1 « J'aime »

Merci @_heidrich_gilles ! On va faire au mieux pour continuer de proposer les épisodes les plus intéressants pour vous tous (beaucoup arrivent encore) ! Parlons-en de vive voix à l’occasion :star_struck:

2 « J'aime »

Bonsoir @Marion_Gauci

Rappelons que pour cette IA Doctolib utilise Azure OpenAI Service de Microsoft et que ce même Microsoft a lancé il y a quelques mois ces PC Copilot.
Les nouvelles générations de processeurs comme les Qualcomm SnapDragon Elite, sont dotés d’un NPU (Neural Processing Unit, ou Unité de traitement neuronal) Hexagon qui offre 45 TOPS de performances théoriques.
Le NPU est donc un processeur spécial chargé de gérer les tâches liées à l’IA et à l’apprentissage automatique.
Pensez-vous que ce NPU pourrait être utilisé prochainement en local pour la synthèse de l’IA et faire chuter le temps de synthèse qui est un peu long actuellement (entre 15 et 20 secondes) :wink:
![image|443x500](upload://1t1hKKyawnECmbWQZYBsNAbqgvJ.jpeg

Bonjour,

Au vu de l’actualité récente, j’aurais aimé poser une question toute simple : Doctolib peut-il techniquement accéder à mes dossiers médicaux SANS authentification sur mon compte ? Autrement dit, Doctolib peut-il déchiffrer des données médicales sensibles sans connaître le mot de passe du professionnel de santé qui y a normalement accès ?