Confiance
Politique de sécurité du site public
Cette politique décrit les garanties et pratiques de sécurité vérifiées pour le site public de CareBridge et en précise les limites.
Date d’entrée en vigueur : 24 juillet 2026
1. Champ d’application
Cette politique couvre le site public de CareBridge, ses formulaires, son infolettre, son assistant et les routes serveur qui les prennent en charge. Les environnements clients, données cliniques, contrôles de déploiement et obligations contractuelles de sécurité doivent être évalués séparément.
2. Contrôles techniques vérifiés
L’application publiée configure une politique de sécurité du contenu, une restriction de mise en cadre à la même origine, une protection contre la détection de type MIME, une politique restrictive des autorisations pour la caméra, le microphone et la géolocalisation, ainsi qu’une politique de référent limitée à l’origine stricte.
Ces contrôles réduisent certains risques liés au navigateur et à la diffusion de l’application ; ils ne constituent ni une certification, ni un résultat d’audit, ni une garantie, ni une déclaration de conformité à un référentiel particulier.
3. Minimisation des données
Ne soumettez aucune information de santé protégée ni information permettant d’identifier un patient par ce site public, ses formulaires ou son assistant.
Les formulaires publics demandent uniquement des coordonnées professionnelles et des informations sur les processus. L’assistant recherche des indices de données sensibles dans les messages et affiche un avertissement au lieu de transmettre le contenu détecté à un prestataire IA facultatif.
4. Authentification des services
Les identifiants des services sont stockés dans des variables d’environnement du serveur plutôt que dans le code du navigateur. Lorsque le service de production Convex est configuré, les requêtes du site vers ce service utilisent un jeton porteur conservé sur le serveur. Les identifiants réseau du client sont transformés par HMAC avec clé avant transmission et les requêtes disposent d’un délai maximal fixe.
5. Garanties applicatives
Les routes serveur valident les champs requis et les formats acceptés, détectent les indices de données sensibles de patients, limitent la longueur des messages et l’historique de l’assistant, normalisent les adresses électroniques, renvoient des erreurs publiques contrôlées et appliquent une limitation propre à chaque point d’accès. Les messages et réponses de l’assistant ne sont pas conservés ; les requêtes OpenAI facultatives désactivent le stockage des réponses. Des réponses déterministes restent disponibles si le service IA est absent ou échoue et, en production, les formulaires échouent de manière fermée si la persistance est indisponible. Les erreurs publiques n’exposent pas les détails du service et ces routes n’inscrivent pas volontairement le contenu des messages dans les journaux.
6. Contrôles des dépendances et des versions
Les modifications sont conservées dans un système de versions. Le flux d’intégration continue actuel du dépôt exécute les contrôles de types et de lint, un build de production, les tests d’API et de navigateur ainsi que les contrôles de localisation et d’accessibilité. Les dépendances logicielles et la configuration de déploiement exigent un examen continu distinct ; la publication de cette politique ne signifie pas que toute vulnérabilité possible a été éliminée.
7. Réponse aux incidents
Les signalements de sécurité sont reçus par le contact ci-dessous et évalués selon les faits vérifiés disponibles. Si un événement déclenche une obligation contractuelle ou légale de signalement, le délai, le contenu et les destinataires de l’avis suivront l’exigence applicable. Cette politique publique ne revendique ni audit achevé de la réponse aux incidents ni certification particulière de cette réponse.
8. Divulgation responsable
Signalez une vulnérabilité présumée à l’adresse électronique de confidentialité ci-dessous en indiquant l’URL touchée, une description claire, les étapes de reproduction et des preuves non sensibles. N’accédez pas aux données d’autrui, ne perturbez pas le service, n’utilisez pas d’ingénierie sociale, n’exigez pas de paiement et ne publiez pas un problème non résolu. Nous accuserons réception et donnerons priorité aux signalements de bonne foi selon nos ressources, sans promettre de récompense ni de protection au-delà du droit applicable.
9. Responsabilités des utilisateurs et clients
Les visiteurs doivent protéger leurs appareils et comptes, utiliser le site légalement, éviter les soumissions sensibles et signaler tout abus présumé. Les clients potentiels doivent évaluer séparément l’architecture du déploiement, les rôles d’accès, la conservation, les intégrations, les sauvegardes, les obligations d’incident et les pratiques du personnel avant d’utiliser un service approuvé avec des données réglementées.
10. Limites
Aucun système internet n’est exempt de risque. Cette politique ne revendique ni certification HIPAA, ni autorisation réglementaire, ni certification ISO ou SOC, ni audit indépendant achevé, ni résultat de test d’intrusion, ni lieu garanti de résidence des données. Les contrôles peuvent évoluer avec le site public.
11. Nous contacter
Envoyez vos signalements de sécurité et de divulgation responsable à CareBridge HealthTech LLC en utilisant l’adresse électronique de confidentialité ci-dessous. N’incluez aucune information de santé protégée, aucun identifiant d’accès ni aucune donnée personnelle inutile.
Coordonnées de l’entreprise
CareBridge HealthTech LLC
Adresse: 816 Tuscan Road, Harker Heights, Texas 76548, USA
Adresse électronique: privacy@carebridgehealthtech.com