Confiance & sécurité
Cette page décrit les pratiques mises en place pour protéger tes données médicales et financières. Elle est tenue à jour par l'équipe Néka Santé+ et n'est ni certifiée ni auditée par un tiers indépendant.
Authentification
- Connexion par téléphone avec OTP (WhatsApp / SMS / appel).
- Code secret personnel haché côté serveur, jamais stocké en clair.
- Verrouillage temporaire après plusieurs échecs.
- Journal d'authentification consultable par les administrateurs.
Contrôle d'accès
- Row Level Security activée sur toutes les tables sensibles (ordonnances, livraisons, paiements, dossiers médicaux).
- Les rôles administrateur, médecin, pharmacie et livreur sont attribués uniquement côté serveur — jamais depuis l'interface publique.
- Les clés de service (service_role) ne sortent jamais du back-end.
Journalisation & audit
- Audit des tentatives OTP, des accès admin et des webhooks.
- Toute modification d'OTP livraison par un acteur non-service déclenche une alerte aux administrateurs.
- Les webhooks et tâches planifiées sont authentifiés par signature HMAC.
Données & conservation
- Données stockées sur Lovable Cloud (Supabase) dans des buckets privés pour les pièces jointes (ordonnances, pièces d'identité, cartes d'assurance).
- Données médicales accessibles uniquement aux soignants autorisés et au patient concerné.
- Tu peux demander la suppression de ton compte et de tes données en nous contactant.
Signaler une vulnérabilité
Si tu découvres un problème de sécurité, écris-nous à security@nekasanteplus.com avec une description et, si possible, une preuve de concept. Merci de ne pas divulguer la faille publiquement avant correction.
Dernière mise à jour : 2026-08-15.