MedFile ne possède ni annuaire de patients ni fonction de recherche. Le dossier ne s’ouvre que lorsque le téléphone du patient émet un code, que le médecin l’utilise et qu’une session limitée dans le temps commence. Cette page décrit ce mécanisme et les garanties associées.
Le QR présenté par le patient ne fonctionne qu’une fois et expire après cinq minutes s’il n’est pas utilisé. Sans connexion, un code de secours préparé remplit la même fonction, avec sa propre expiration. Le système ne conserve qu’une empreinte cryptographique de chaque code : le code lui-même n’est jamais stocké ni inscrit dans un journal.
L’utilisation du code ouvre une session qui constitue l’autorisation. Chaque lecture et écriture est contrôlée par rapport à cette session ; aucune requête ne désigne directement un patient. Les sessions se verrouillent en cas d’inactivité et expirent après une heure. Un seul dossier peut être ouvert, et tout changement doit être confirmé par le nom du patient.
L’accès prend fin à l’expiration de l’heure, lorsque le médecin le ferme ou dès que le patient appuie sur « Mettre fin à l’accès maintenant », selon ce qui arrive en premier. Une révocation ferme immédiatement l’espace médecin. Chaque fin est enregistrée et l’application montre ce qui s’est passé pendant la session.
Chacune des garanties suivantes tient à la construction de MedFile. Aucune ne dépend du respect d’une consigne par une personne.
Les administrateurs hospitaliers n’ont aucune permission sur les données cliniques : la base de données leur refuse l’accès. Ce n’est pas un paramètre modifiable, et les écrans administratifs ne donnent aucun chemin vers un dossier patient.
Les journaux d’accès et dossiers signés sont uniquement complétés : la base interdit leur modification et leur suppression pour tous les rôles, y compris les comptes de service. Les corrections sont ajoutées comme compléments ; l’historique reste intact.
Chaque accès, avec l’identité, l’heure, l’hôpital, le site et les actions effectuées, est visible dans l’application du patient, pas seulement par l’hôpital.
Les exigences de vérification des médecins sont examinées avec chaque partenaire pilote. L’accès clinique dépend de cette vérification ; les administrateurs ne peuvent pas contourner les contrôles requis.
Quand le patient met fin à l’accès, celui-ci s’arrête. L’autorisation est revérifiée au moment de signer, afin qu’aucun ajout ne puisse arriver après la révocation. Une session expirante permet au médecin de terminer seulement le dossier déjà commencé, rien d’autre.
L’espace de travail ne permet ni l’export ni le téléchargement de l’historique d’un patient. À la fin de la session, l’accès du médecin au dossier prend fin lui aussi.
Le code complet n’existe que sur le téléphone du patient, au moment de son affichage. Le système conserve une empreinte à sens unique, suffisante pour le reconnaître, jamais pour le reconstituer.
Le consentement à chaque accès, les sessions limitées à leur finalité, les journaux visibles par le patient et les dossiers uniquement complétés sont intégrés au système. Avant chaque pilote, nous examinons avec l’hôpital les exigences locales de confidentialité, de pratique clinique et d’hébergement des données.
Avant l’accès, l’écran du patient explique clairement ce que le médecin pourra et ne pourra pas faire. Pendant la session, il affiche le temps restant et un bouton pour interrompre l’accès. Ensuite, l’application rend compte des actions effectuées.
Une garantie invisible reste une promesse. Celle-ci se voit à l’écran.
Nous sommes heureux de présenter en détail le modèle d’accès à l’administration de votre hôpital et à ses conseillers juridiques.
Demander un projet pilote