HIPAA et données de santé
Comment NurturaCare traite les informations de santé protégées, quand la plateforme agit comme sous-traitant, et ce que cela implique pour vous et pour les organisations réglementées.
Mis à jour le 27 août 2026
Quand HIPAA s’applique
HIPAA s'applique aux entités couvertes — la plupart des professionnels et assureurs de santé aux États-Unis — et à leurs sous-traitants. Une application de bien-être vendue directement au public n'est pas automatiquement couverte.
Lorsque vous utilisez NurturaCare via une clinique, un hôpital ou un assureur, nous agissons comme sous-traitant de cette organisation pour les informations de santé protégées que nous traitons pour son compte. Un accord de sous-traitance est signé avec l'organisation, et avec chaque prestataire pouvant accéder à ces informations, avant la mise en service d'un tel déploiement.
Lorsque vous vous inscrivez directement, HIPAA ne s'applique généralement pas à votre compte — mais la FTC Health Breach Notification Rule peut s'appliquer, et nos engagements de sécurité et de confidentialité vous couvrent à l'identique.
Ce que cela signifie concrètement
L'architecture a été conçue pour qu'un déploiement soumis à HIPAA soit une configuration, pas une réécriture.
- Chiffrement en transit et au repos, avec chiffrement au niveau des champs pour les données de santé en texte libre.
- Contrôle d'accès par rôles, moindre privilège et authentification à deux facteurs obligatoire pour le personnel.
- Un journal d'audit en ajout seul de chaque modification des données des membres, de chaque connexion et de chaque dossier partagé consulté, protégé par un déclencheur de base de données.
- Sécurité au niveau des lignes appliquant l'isolation entre organisations dans la base, pas seulement dans le code.
- Procédures de réponse aux incidents, d'investigation et de notification, et accords de sous-traitance avec chaque prestataire pouvant accéder à des informations de santé protégées, finalisés comme conditions du premier déploiement réglementé.
Notification de violation
Les comptes individuels sont couverts par la FTC Health Breach Notification Rule dès leur ouverture, et nous informons les membres concernés et la FTC comme cette règle l'exige. Pour les organisations déployant sous HIPAA, les procédures de classification, d'investigation, de notification et de conservation des preuves qu'impose la règle sont mises en place, avec des responsables désignés, avant la mise en service du déploiement.
Ceci n’est pas un avis juridique
Cette page décrit notre posture technique et opérationnelle. Savoir si HIPAA s'applique à un déploiement donné est une détermination juridique prise avec un conseil.

