Sécurité · Conformité

Sécurité et conformité de Scielle

Scielle est un outil de génération de comptes-rendus destiné aux orthophonistes et aux logopèdes. Cette page décrit notre architecture et liste les preuves vérifiables que nous mettons à disposition.

En clair

Ce qui suit est technique. Voici l'essentiel, en cinq points, si vous n'avez pas le temps de tout lire.

  • Vos données restent en France. Elles sont stockées chez un hébergeur agréé par l'État pour les données de santé. Cet agrément s'appelle HDS, et il est vérifiable sur une liste publique.
  • Elles ne servent jamais à entraîner une intelligence artificielle. Le service que nous utilisons ne les conserve pas, ne les réutilise pas et ne les transmet à personne. Le traitement a lieu dans l'Union européenne.
  • Personne d'autre n'y a accès. Aucun de nos autres prestataires ne reçoit de donnée de santé : ni le service de paiement, ni la connexion Google, ni l'outil qui nous signale les erreurs techniques, qui est configuré pour ne pas transmettre de données personnelles. La liste complète figure plus bas, avec le rôle de chacun.
  • Vos dossiers restent les vôtres. Vous pouvez les consulter, les exporter et les supprimer à tout moment. Un dossier ne peut être transmis à une consœur ou un confrère que si vous le décidez vous-même, et après avoir attesté que le patient en est informé.
  • Vous n'avez pas à nous croire sur parole. Chaque affirmation de cette page renvoie vers une source officielle que vous pouvez consulter vous-même, sans nous demander notre avis.

Une question qui n'a pas de réponse ici ? Écrivez-nous à contact@scielle.com. Ne nous transmettez jamais le nom d'un patient ni aucune information le concernant.

1. Hébergement des données

Vos données sont hébergées intégralement chez Amazon Web Services, dont l'entité contractante pour l'Europe est Amazon Web Services EMEA SARL (38 avenue John F. Kennedy, L-1855 Luxembourg), en région Europe (Paris). AWS est certifié Hébergeur de Données de Santé (HDS) par l'Agence du Numérique en Santé (ANS), conformément au décret n°2018-137 du 26 février 2018.

Cette certification a été obtenue au titre du référentiel HDS version 2.0, entré en vigueur en 2024 et dont la transition est devenue obligatoire le 16 mai 2026 : depuis cette date, seuls les hébergeurs certifiés HDS v2.0 peuvent héberger des données de santé pour le compte de tiers. AWS a obtenu cette certification le 21 avril 2026, pour les six activités du référentiel. Les activités 1 et 2, qui portent sur l'infrastructure physique, sont couvertes uniquement dans les régions de l'Espace économique européen, ce qui inclut Paris.

Notre application bénéficie des certifications de l'infrastructure AWS :

  • HDS (Hébergeur de Données de Santé, délivrée par l'ANS)
  • ISO/IEC 27001 (sécurité de l'information)
  • ISO/IEC 27017 (sécurité du cloud)
  • ISO/IEC 27018 (protection des données personnelles dans le cloud)
  • ISO/IEC 27701 (gestion de la vie privée)
  • SOC 1, SOC 2 et SOC 3

Vérifications publiques :

2. Traitement par intelligence artificielle

La génération des comptes-rendus s'appuie sur Amazon Bedrock, le service d'intelligence artificielle managé d'AWS, dans le périmètre certifié HDS de notre hébergeur. Amazon Bedrock figure dans le périmètre ISO/IEC 27001 d'AWS, et donc dans le périmètre HDS.

Engagements contractuels d'AWS Bedrock :

  • Vos données ne sont jamais conservées par le service.
  • Vos données ne sont jamais utilisées pour entraîner les modèles.
  • Vos données ne sont jamais partagées avec les fournisseurs de modèles.
  • Le traitement reste dans l'Union européenne. Nous utilisons le profil d'inférence inter-régions européen d'AWS : l'exécution peut avoir lieu dans une région de l'Union autre que Paris, jamais en dehors.

Avant l'envoi à l'IA, Scielle masque automatiquement les identifiants directs les plus sensibles : le numéro de sécurité sociale et les noms des médecins (prescripteur, référent) sont remplacés par des marqueurs. Le prénom (enfant) ou le nom (adulte) du patient reste utilisé pour que le compte-rendu se lise naturellement ; ce contenu est traité exclusivement dans l'infrastructure HDS d'AWS, en Europe.

Portée exacte de ce masquage. Il s'applique aux identifiants enregistrés dans la fiche du patient, y compris lorsqu'ils apparaissent dans le texte que vous saisissez ou dictez. En revanche, il ne s'applique pas au document de test que vous importez pour l'extraction automatique des scores : ce fichier est transmis tel quel, avec l'identité qui figure éventuellement sur la feuille de cotation. Ce document n'est pas conservé après extraction, et son traitement a lieu dans le même périmètre certifié HDS. Si vous souhaitez éviter cette transmission, masquez l'identité sur la feuille avant de l'importer.

Vérification publique :

3. Sous-traitants

Nous travaillons avec les sous-traitants suivants, tous liés par des contrats conformes à l'article 28 du RGPD. Aucune donnée de santé n'est transmise à Stripe ni à Google.

Sous-traitant Rôle Localisation
Amazon Web Services Hébergement et stockage, traitement IA (Bedrock), envoi des e-mails du service Hébergement et stockage : région Europe (Paris), HDS. Traitement IA et e-mails : Union européenne
Stripe Paiement des abonnements (aucune donnée de santé) Union européenne
Google Authentification OAuth uniquement (aucune donnée de santé) Union européenne
Sentry Supervision des erreurs techniques. La transmission de données personnelles est désactivée par configuration (aucune donnée de santé transmise volontairement) Union européenne

4. Sécurité technique

  • Chiffrement des données en transit (TLS) et au repos (AES-256).
  • Authentification sécurisée des comptes (mot de passe ou OAuth Google).
  • Accès aux serveurs restreint, tracé et audité.
  • Accès aux données par l'éditeur : seul le fondateur peut accéder aux données d'un compte, uniquement pour répondre à une demande d'assistance ou corriger un incident technique, à la demande de la praticienne ou pour rétablir le service. Ces accès sont tracés. Aucune autre personne n'y a accès.
  • Cloisonnement des comptes vérifié par revue de code : aucun accès croisé entre praticiennes, hors transfert de dossier déclenché volontairement.
  • Sauvegardes automatiques de la base de données via AWS RDS.
  • Pare-feu applicatif AWS WAF et surveillance continue.
  • Aucun cookie de tracking publicitaire, aucun Google Analytics, aucun pixel Facebook.
  • Registre des activités de traitement tenu au titre de l'article 30 du RGPD et communicable à l'autorité de contrôle.

5. RGPD et responsabilités

Au sens du RGPD, Scielle agit comme sous-traitant (article 28) pour les données patients que vous saisissez. Chaque praticien·ne reste responsable de traitement de ses propres données patients. Les comptes ne sont pas mutualisés et aucun·e utilisateur·rice n'accède aux dossiers d'un·e autre, à la seule exception du transfert de dossier que vous pouvez déclencher vous-même vers une consœur ou un confrère, après avoir attesté que le patient en est informé et y consent.

Cette répartition des rôles est formalisée dans nos conditions générales d'utilisation et détaillée dans notre politique de confidentialité, qui précise également les durées de conservation, les bases légales et l'exercice de vos droits (accès, rectification, effacement, portabilité, limitation, opposition).

Autorité de contrôle compétente : CNIL — Commission nationale de l'informatique et des libertés.

6. Documents disponibles sur demande

Les documents suivants sont communiqués sur demande motivée à contact@scielle.com :

  • Accord de traitement des données (DPA) signé avec AWS.
  • Certificat HDS d'AWS délivré par l'ANS.
  • Attestation des certifications ISO 27001 / SOC d'AWS (via AWS Artifact).

7. Contact

Pour aller plus loin : Sécurité et traitement de vos données de santé (article détaillé).

Dernière mise à jour : 4 août 2026.