Bonjour Ă tous et Ă toutes,
Le 2ème épisode de notre podcast « De vous à nous » sur la sécurité des données chez Doctolib est disponible !
10 minutes durant lesquelles nous répondons avec Cédric Voisin, Directeur de la sécurité des systèmes d’informations, aux questions que vous nous avez le plus posées sur ce sujet.
Un exercice de transparence qui nous semblait important pour vous embarquer dans nos coulisses et revenir sur ces thèmes qui vous tiennent à coeur :
- Comment Doctolib sécurise vos données ?
- Où sont-elles hébergées ?
- Pourquoi avoir choisi Amazon Web Services ?
…et bien d’autres sujets que vous nous avez transmis.
Aussi disponible sur les plateformes d’écoute !
Vous aviez déjà fait un très bel accueil au 1er épisode avec notre Directeur France dans lequel nous traitons de sujets clés comme les lapins, le prix de nos solutions, la vision de l’entreprise…
D’autres sujets sont à venir, ce n’est que le début !
N’hésitez pas à nous laisser un commentaire et à nous faire un retour sur cet épisode. 
A très vite !
Marion
6 « J'aime »
Bonjour Marion,
Toujours intéressant et source de questions :
- On associe souvent sécurité et disponibilité des services : à quand des PCA/PRA chez Doctolib poussés chez les clients ? (Ne pas avoir accès à son agenda lorsque l’on travaille est très problématique, je n’ose pas imaginé la situation pour ceux qui utilisent les solutions métiers) Est-ce la même équipe ou bien sont-elles voisines ?
- Avec l’assistant de consultation on est sur du cloud AI (le travail est fait sur des serveurs et tout transite grâce à la magie d’Internet), un passage vers le edge AI (on a un boitier qui fait tout cela en local & offline) est-il prévu ? Ca limite tout de même la charge sur le volet sécurité et en plus cela rassure tout le monde (praticiens & patients).
Bien cordialement,
François
1 « J'aime »
Bonjour @Marion_Gauci
Je n’ai pas eu toutes les réponses à mes interrogations en particulier, dans le contexte de l’arrivée de Trump au pouvoir, sur ce qui se passerait si les autorités américaines exigeaient l’accès aux données d’AWS. Aux États-Unis, la législation (Cloud Act) permet aux autorités, avec l’aval d’un juge, de réclamer des données aux entreprises américaines, y compris à l’étranger. Or même si les données Doctolib sont hébergées en France et en Allemagne, Amazon est une société de droit américain.
Je sais que Doctolib chiffre ses données avec une clé (ou des clés ?) hébergées par le français Atos er je doute fortement donc qu’un juge américain puisse obtenir ces clés.
J’aurais bien aimé avoir des précisions de Cédric Voisin.
1 « J'aime »
Hello Marion,
Bravo pour ce nouvel épisode du podcast 
Un sujet (a priori) technique mais des réponses simples et accessibles, toujours dans la bonne humeur.
J’apprécie vraiment le ton naturel de ce format et les réponses aux « vraies » questions posées par les utilisateurs.
Personnellement, je suis bien content de ne pas gérer les sauvegardes et la protection de mes données patients ! 
5 « J'aime »
Merci @_Claire_Mireille pour ton message, ravie que l’épisode t’ai plu ! 
Pas toujours facile d’adopter les bons réflexes mais effectivement, la sécurité avant tout (avec la praticité bien sûr pour gagner du temps !) 
1 « J'aime »
Merci pour votre commentaire @Francois !
Je me renseigne en interne sur votre 1er point.
Concernant l’assistant de consultation et le cloud AI, j’ai échangé avec la personne en charge en lui remontant votre point. L’objectif est toujours de vous garantir à tous la meilleure expérience possible, or les modèles susceptibles de tourner en Edge ne nous le permettent pas à date. Soyez cependant sûr que les données sont encryptées et protégées, que rien n’est stocké.
N’hésitez pas si vous avez d’autres questions ou autres sujets !
1 « J'aime »
Bonjour @Dr_Fraslin_Jean-Jacq merci pour le message, j’échange avec les équipes et Cédric pour leur remonter vos questions et je reviens vers vous dès que j’ai des informations ! 
@Dr_BERNARD_Erik merci pour ce retour, cela est gratifiant car ce type de format nous prend beaucoup de temps et nous continuons d’apprendre tous les jours. 
Sacré sujet que celui de la sécurité
C’est en tous cas un thème vraiment primordial chez Doctolib donc j’espère que ça aura pu en éclairer plus d’un.
De prochains épisodes arrivent, avec des invités côté soignants à nouveau ! Cela enrichira encore plus l’échange.
2 « J'aime »
Hello,
Toujours sympa comme format.
Un sujet intéressant, mais qui ne m’inquiétait pas outre mesure, je fais confiance en Doctolib pour assurer la sécurité des données.
J’attends cette authentification biométrique, ce sera chouette!
3 « J'aime »
Re-bonjour @Dr_Fraslin_Jean-Jacq je reviens comme convenu vers après avoir échangé avec l’équipe.
Conformément à la législation américaine, une saisie de données peut uniquement être ordonnée par un juge fédéral, et ce, dans des situations très spécifiques, telles que des enquêtes sur le terrorisme, le trafic de drogue ou le blanchiment d’argent.
À ce jour, il est important de souligner qu’aucune demande de ce type n’a été formulée concernant les données hébergées sur AWS depuis l’entrée en vigueur du Cloud Act et AWS a confirmé récemment s’opposer à ces transferts.
Concernant la sécurité de nos données, elles sont systématiquement chiffrées, et la clé de chiffrement est conservée en France, auprès d’un acteur de confiance (Atos). Par conséquent, même dans l’hypothèse extrêmement rare où une demande pourrait être formulée, les données transmises resteraient totalement illisibles.
J’espère que cela vous apporté un éclairage à votre question.
3 « J'aime »
Re-bonjour @Francois, concernant aussi votre premier point, je vous avais dit que je reviendrais vers vous.
Sur le sujet PCA/PRA évoqué, la CNIL considère la non disponibilité de la data comme une faute du controller/processor. Nous avons déjà des clauses contractuelles de PCA/PRA et Doctolib s’impose plusieurs fois par an de déplacer son infrastructure d’un data center à un autre afin de vérifier la réalité de le reprise d’activité après incident.
Côté IA, je vous confirme par ailleurs que Doctolib est en veille active sur toutes options permettant de diminuer la charge de calcul nécéssaire aux fonctionnalités du type de l’assistant de consultation, mais que pour le moment, déplacer cette charge de calcul « en local & offline » demanderait une puissance de calcul importante et dédiée chez nos utilisateurs qui réduiraient de fait l’utilisation de ces techniques impossible d’un point de vue pratique.
J’espère que ces éléments vous apporteront un peu plus d’informations 
1 « J'aime »
Merci @_heidrich_gilles ! On va faire au mieux pour continuer de proposer les épisodes les plus intéressants pour vous tous (beaucoup arrivent encore) ! Parlons-en de vive voix à l’occasion 
2 « J'aime »
Bonsoir @Marion_Gauci
Rappelons que pour cette IA Doctolib utilise Azure OpenAI Service de Microsoft et que ce même Microsoft a lancé il y a quelques mois ces PC Copilot.
Les nouvelles générations de processeurs comme les Qualcomm SnapDragon Elite, sont dotés d’un NPU (Neural Processing Unit, ou Unité de traitement neuronal) Hexagon qui offre 45 TOPS de performances théoriques.
Le NPU est donc un processeur spécial chargé de gérer les tâches liées à l’IA et à l’apprentissage automatique.
Pensez-vous que ce NPU pourrait être utilisé prochainement en local pour la synthèse de l’IA et faire chuter le temps de synthèse qui est un peu long actuellement (entre 15 et 20 secondes) 
![image|443x500](upload://1t1hKKyawnECmbWQZYBsNAbqgvJ.jpeg
Bonjour,
Au vu de l’actualité récente, j’aurais aimé poser une question toute simple : Doctolib peut-il techniquement accéder à mes dossiers médicaux SANS authentification sur mon compte ? Autrement dit, Doctolib peut-il déchiffrer des données médicales sensibles sans connaître le mot de passe du professionnel de santé qui y a normalement accès ?