Confiance & sécurité

Confiance & sécurité

Cette page décrit les pratiques mises en place pour protéger tes données médicales et financières. Elle est tenue à jour par l'équipe Néka Santé+ et n'est ni certifiée ni auditée par un tiers indépendant.

Authentification

  • Connexion par téléphone avec OTP (WhatsApp / SMS / appel).
  • Code secret personnel haché côté serveur, jamais stocké en clair.
  • Verrouillage temporaire après plusieurs échecs.
  • Journal d'authentification consultable par les administrateurs.

Contrôle d'accès

  • Row Level Security activée sur toutes les tables sensibles (ordonnances, livraisons, paiements, dossiers médicaux).
  • Les rôles administrateur, médecin, pharmacie et livreur sont attribués uniquement côté serveur — jamais depuis l'interface publique.
  • Les clés de service (service_role) ne sortent jamais du back-end.

Journalisation & audit

  • Audit des tentatives OTP, des accès admin et des webhooks.
  • Toute modification d'OTP livraison par un acteur non-service déclenche une alerte aux administrateurs.
  • Les webhooks et tâches planifiées sont authentifiés par signature HMAC.

Données & conservation

  • Données stockées sur Lovable Cloud (Supabase) dans des buckets privés pour les pièces jointes (ordonnances, pièces d'identité, cartes d'assurance).
  • Données médicales accessibles uniquement aux soignants autorisés et au patient concerné.
  • Tu peux demander la suppression de ton compte et de tes données en nous contactant.

Signaler une vulnérabilité

Si tu découvres un problème de sécurité, écris-nous à security@nekasanteplus.com avec une description et, si possible, une preuve de concept. Merci de ne pas divulguer la faille publiquement avant correction.

Dernière mise à jour : 2026-08-15.