Les justificatifs, la surveillance et la restauration constituent le socle de sécurité de l’ensemble du produit.
L’audit, la sécurité et la surveillance de l’exploitation rendent les opérations pertinentes traçables. La protection et l’hébergement suisse des données accompagnent les modules choisis.
Les 18 modules constituent le catalogue fonctionnel, sans imposer une sélection obligatoire. Vous choisissez les domaines utilisés par votre établissement. L’IA est activée exclusivement à votre demande. Les dépendances métier et la finalisation sont décrites dans les pages des modules.
01 / AU QUOTIDIEN
Tâches et responsabilités.
Vous choisissez ce module selon les besoins de votre établissement. Les interfaces décrites sont configurées pour les domaines sélectionnés. L’assistance IA est disponible uniquement sur demande et traite les données sur les propres serveurs d’Oronela en Suisse.
L’audit et l’exploitation rendent vérifiables les opérations métier et leurs prérequis techniques. Les modifications, autorisations protégées de lecture, exports, propositions de l’IA et décisions humaines conservent une preuve protégée. Les contrôles de sécurité font partie du système commun et restent efficaces indépendamment des configurations de chaque module.
La surveillance, la rotation des clés, les sauvegardes et la restauration sont gérées comme processus opérationnels vérifiés. Les demandes relatives à la protection des données examinent ensemble les données originales et les copies dérivées. L’accès du support dispose d’une finalité précise, d’un périmètre, d’une autorisation limitée dans le temps et d’un retrait traçable.
Quelles informations gère le module
Domaine
Contenu et signification
Preuve d’audit
Acteur, finalité, heure, établissement, révision d’objet et de source, décision, résultat et corrélation.
Dossier d’exploitation et de restauration
État, alarme, validations, état des sauvegardes, référence aux clés, restauration mesurée et vérification métier.
Cas de protection des données et de support
Demande vérifiée, périmètre autorisé, délai, blocage de conservation, preuves d’exécution et clôture contrôlée.
02 / FONCTIONNALITÉS DU MODULE
Ce que comprend ce module.
4 domaines métier relient les tâches de ce module. Les sections suivantes expliquent leur contenu, leur traitement et les responsabilités.
01
Catalogue d’audit, recherche de preuves et vérification d’intégrité
Reconstituer rapidement une opération et ses décisions de l’IA et des personnes, et détecter les preuves manquantes ou manipulées.
Un catalogue d’événements versionné couvre les parcours utilisateur, système, infrastructure et IA, y compris la lecture, le refus, l’export, l’accès d’urgence, la migration, le support et les modifications de politiques, de clés ou de configuration ; l’enregistrement du module atteste la couverture des parcours obligatoires.
La recherche de preuves relie les identifiants d’opération, de commande, de révision, de causalité et de corrélation ainsi que les sources temporelles. Un UUIDv7 seul ne constitue pas un ordre contraignant ; la séquence et le contexte de commit proviennent du journal prévu.
Une vue reconstructive protégée montre l’action, la finalité, les bases de décision, l’autorisation, la validation humaine et le résultat métier ; les données originales sensibles et les contextes IA sont déchiffrés uniquement avec une autorisation supplémentaire.
Les processus de contrôle comparent le journal opérationnel, les entrées de l’outbox et des archives et les preuves d’intégrité indépendantes ; les lacunes, archivages tardifs et manipulations donnent lieu à un constat surveillé. Une empreinte seule ne prouve ni l’exactitude de l’affirmation ni l’exhaustivité de tous les événements réels.
Un module métier désactivé ne peut pas désactiver l’audit ou la protection des organisations clientes. L’absence d’audit persistant en ligne des autorisations de lecture ne doit pas permettre un accès silencieux aux données en clair ; le comportement en cas de panne suit le concept Foundation approuvé.
L’audit lui-même est sensible : la limitation des finalités, les droits d’accès distincts et les règles versionnées de conservation et de suppression s’appliquent ; les accès de recherche et d’export sont également attestés, sans journalisation récursive infinie des contenus.
Responsabilité
Responsables de protection des données et auditeurs selon la finalité approuvée, exploitation de sécurité pour les métadonnées techniques, administration indépendante des archives ; l’administrateur de l’organisation n’obtient aucun accès intégral aux textes d’audit.
Automatisation et IA
Contrôles d’exhaustivité et d’intégrité fondés sur des règles, et escalade. L’IA peut résumer les preuves autorisées, avec leurs sources ; elle ne prouve aucune vérité, ne supprime aucun constat et ne présente aucune chaîne de pensée comme élément de preuve. Les fonctions IA nécessitent une activation souhaitée par l’établissement. Le traitement reste sur les propres serveurs d’Oronela en Suisse.
02
État de fonctionnement, rotation des clés et restauration
Détecter les problèmes tôt et permettre une remise en service attestée de toutes les données et de tous les services protégés.
La vue d’exploitation montre les services nécessaires, la base de données et la réplication, l’audit et l’archive, les clés, l’identité, les tâches, le GPU, les sauvegardes et les connexions externes autorisées avec une source et un état fiables ; aucune donnée de santé personnelle dans les étiquettes de télémétrie ordinaires ou les traces de pile.
Les profils d’alarme possèdent une priorité, des responsables, une représentation, une escalade et un accusé de réception ; l’acceptation d’une alarme est distincte de sa résolution réelle. Une surveillance manquante est elle-même un état visible.
La rotation des clés est préparée, approuvée, exécutée et vérifiée ; les segments de données actuels et anciens, sauvegardes, audits et besoins de restauration restent déchiffrables selon les règles de conservation. Aucun repli en clair en cas de panne du KMS.
Les opérations de sauvegarde et de restauration comprennent les données, les documents, l’audit, les identités, la configuration, les clés nécessaires ainsi que les listes d’effacement et de révocation. La restauration s’effectue d’abord dans un environnement isolé ; les contenus effacés ne doivent pas être de nouveau distribués normalement après la restauration.
Les objectifs RPO, RTO et de disponibilité de l’architecture sont démontrés par des exercices mesurables ; « sauvegarde réussie » ne prouve pas une restauration. Une validation réelle d’incident ou de restauration nécessite des responsables nommés.
Les procédures d’exploitation comprennent un diagnostic sûr, des actions limitées, un repli, un fonctionnement métier de secours et une voie de communication. Les contrôles de sécurité ne peuvent pas être désactivés silencieusement pour optimiser la vitesse.
Responsabilité
L’exploitation technique reste dans des actions strictement définies, les responsables des clés et de la récupération respectent une séparation des fonctions et les responsables métier confirment la reprise métier. L’administration de l’audit et des archives reste indépendante.
Automatisation et IA
Les contrôles de santé, les contrôles des sauvegardes, les étapes de rotation et les exercices sont orchestrés de manière déterministe. L’IA peut expliquer des données techniques nettoyées et proposer des étapes de runbook ; aucun déchiffrement, effacement ou basculement de reprise en production autonome. Les fonctions IA nécessitent une activation souhaitée par l’établissement. Le traitement reste sur les propres serveurs d’Oronela en Suisse.
03
Installation privée, configuration sécurisée et support
Exploiter de manière fiable une installation privée de GPU et de serveurs, et permettre un support temporaire sans accès permanent aux dossiers de soins.
Les profils privés et SaaS pris en charge utilisent la même protection obligatoire. La configuration ne peut désactiver aucune vérification d’organisation, audit, chiffrement, contrôle de protection de la passerelle IA ou contrôle de révision.
La livraison privée comprend les artefacts, conteneurs, modèles, catalogues de traduction et documents d’exploitation nécessaires disponibles localement, avec leur origine et leur licence traçables. Aucun serveur public d’IA, de télémétrie ou de licence n’est requis à l’exécution pour le périmètre fonctionnel local approuvé.
Les interfaces métier externes nécessaires restent explicitement configurées et signalent leur indisponibilité. Les flux sortants sont contrôlés ; une panne de services externes ne déclenche aucun recours caché à des prestataires alternatifs.
Une demande de support contient le motif, l’identité, l’organisation, des actions et données strictement délimitées, la durée, les approbateurs et la finalité. L’accès nécessaire est activé temporairement, enregistré et retiré automatiquement ; aucun accès intégral permanent ni compte de support partagé.
Les paquets de support sont minimisés ou masqués et vérifiés avant transmission ; les secrets, clés et données de santé en texte libre ne sont pas collectés automatiquement. Un diagnostic avec accès au contenu est approuvé séparément et traçable.
Le profil d’installation ou de mise à niveau est vérifié avec sa configuration de sécurité et les empreintes des artefacts ; les contrôles échoués empêchent la validation. Un retour à une version antérieure ne doit pas rompre la compatibilité des schémas, de l’audit ou des clés.
Responsabilité
L’exploitant local assure l’exploitation, les responsables de l’organisation ou des données approuvent le support précis, la personne du support reçoit uniquement un rôle temporaire et un vérificateur indépendant contrôle les justificatifs. La personne qui approuve ne peut pas déléguer arbitrairement au-delà de ses propres pouvoirs.
Automatisation et IA
Validation automatique des profils, expiration ou retrait et paquets de diagnostic nettoyés. L’IA locale peut fournir une aide à l’exploitation à partir des connaissances autorisées ; elle ne peut ni approuver un accès de support ni modifier des règles de pare-feu ou d’audit à partir d’un document. Les fonctions IA nécessitent une activation souhaitée par l’établissement. Le traitement reste sur les propres serveurs d’Oronela en Suisse.
04
Demandes de protection des données, conservation et communication contrôlée d’informations
Les demandes relatives aux données personnelles sont accompagnées de la vérification d’identité et de la recherche des sources jusqu’à l’exécution justifiée.
Les résidents, collaborateurs et représentants autorisés disposent d’une voie accessible pour demander l’accès, la rectification, la limitation ou la suppression des données. Le service responsable vérifie l’identité, la représentation, le canal de réponse sécurisé, le périmètre et les délais selon le profil client et juridique validé. Aucune durée universelle de conservation non vérifiée n’est appliquée.
La recherche de données interroge de manière contrôlée les modules métier enregistrés. Chaque résultat indique l’affectation à une personne, la source, la finalité, la période, la révision, les copies dérivées et le statut de conservation ou de blocage. Les erreurs d’un module sont signalées comme un défaut d’exhaustivité, et pas comme un résultat vide.
Avant une communication d’informations, les données concernant des tiers ainsi que les contenus personnels et cliniques protégés sont vérifiés. Un représentant ne possède aucun droit global sur toutes les enquêtes internes. Les restrictions et les masquages exigent une décision responsable avec une explication traçable.
Un paquet d’information réunit les documents lisibles, les éventuelles données structurées et un répertoire des sources. Le destinataire, la finalité et la révision exacte du contenu sont autorisés avant la transmission protégée. L’accès, l’expiration et les droits actuels sont aussi vérifiés lors de la consultation.
Les rectifications sont transmises au processus métier de référence. Les entrées de soins signées, prescriptions, preuves de temps et messages ne sont pas écrasés par un accès général de suppression ou d’écriture. Contestation, décision, original et complément autorisé restent traçables ensemble.
Les règles de conservation comprennent la catégorie de données, le profil juridique, l’événement déclencheur, la règle de durée, les responsables et les exceptions. Une suspension motivée de l’effacement est approuvée séparément et vérifiée régulièrement. Avant un effacement, un aperçu indique les sources concernées et les conséquences.
Les index de recherche et vectoriels, le contexte et les souvenirs de l’IA, les rapports, les exports, les fichiers temporaires, les copies mobiles autorisées, les versions d’objets et les sauvegardes font partie du périmètre examiné. Un UUID ou un hash ne prouve aucune anonymisation. Les copies conservées légalement nécessitent leur propre finalité et un accès restreint.
De nouveaux blocages ou des sources modifiées rendent les plans d’exécution concernés soumis à une nouvelle vérification. Chaque module métier exécute sa propre action autorisée et fournit un justificatif. Un cas est clôturé uniquement après le rapprochement complet de tous les résultats requis ou des exceptions motivées.
Les preuves d’audit protégées et les obligations légales de conservation sont préservées. Les archives immuables sont traitées selon leur processus approuvé. Lors de la restauration d’anciennes sauvegardes, les décisions actuelles de suppression, de limitation et de révocation sont appliquées avant tout nouvel accès.
Responsabilité
Les responsables de la protection des données spécialement habilités traitent le contenu et la validation juridique. L’administration technique voit les métadonnées opérationnelles nécessaires et ne dispose pas d’un accès général à l’ensemble des dossiers.
Automatisation et IA
La collecte, les rappels et la reprise autorisée sont automatisés de manière contrôlée. L’IA peut préparer une explication autorisée, mais ne décide pas du droit, de la divulgation, du blocage de conservation ou de la suppression. Les fonctions IA nécessitent une activation souhaitée par l’établissement. Le traitement reste sur les propres serveurs d’Oronela en Suisse.
Connexion et mode hors ligne
La recherche des sources, l’autorisation d’information, l’export, les blocages, la suppression et la clôture nécessitent une connexion.
03 / FONCTIONS COMPLÉMENTAIRES
Autres fonctions en détail.
Base de données propre au client et cycle de vie client complet
Une base de données propre avec un accès contrôlé et des références aux clés protégées est prévue pour chaque client juridiquement distinct. Les différents sites d’un même client sont organisés dans ce compte. Lorsqu’un profil d’exploitation plus strict est nécessaire, une séparation par cluster dédié peut être utilisée ; l’isolation concrète est vérifiée lors de l’introduction.
Le provisionnement, le blocage et la sortie d’un client suivent un processus surveillé. Une mise en place partiellement échouée n’est pas affichée comme une organisation active accessible. La sortie met fin aux sessions, aux tâches de fond et aux nouvelles livraisons, tandis que l’export, la conservation et les blocages légaux sont clôturés de manière contrôlée.
La reprise examine ensemble la base de données, les documents, l’audit, les identités, la configuration et les clés nécessaires. Un état ancien est vérifié isolément et rapproché avec les décisions actuelles de révocation et de suppression. La restauration d’un client ne doit pas ramener d’autres clients à une date antérieure.
Les contrôles techniques complètent l’exploitation sur une infrastructure suisse ISO 27001 et sur notre propre infrastructure d’IA privée. Une certification de l’infrastructure ne remplace pas la validation métier du produit ; les sources, les validations et les preuves effectives de restauration sont gérées séparément.
04 / EXEMPLE PRATIQUE
Restauration après une correction de données
01
L’exploitation restaure une sauvegarde dans un environnement isolé.
02
Les données, documents, identités, configuration, clés et audit sont vérifiés ensemble.
03
Les décisions actuelles de suppression, de limitation et de révocation sont appliquées avant une nouvelle autorisation.
04
Les services responsables vérifient la reprise métier et documentent son périmètre effectif.
Une ancienne sauvegarde ne réactive pas des droits retirés entre-temps et ne remet pas à disposition des informations bloquées sans contrôle. Les sources ou clés manquantes restent des erreurs de restauration en suspens.
PROCESSUS DU SYSTÈME / Déroulement type
Déroulement type
01
Les actions pertinentes produisent des preuves vérifiables ; les sauvegardes définies protègent les données et l’état d’exploitation.
02
La supervision et les voies de recherche autorisées rendent traçables les incidents et leur historique.
03
Une restauration contrôlée comprend les données, les identités, la configuration et les clés.
Voir le processus métier dans l’espace +
M18 / PROCESSUSÉtape par étape
Preuve d’audit et d’exploitationTransmission en cours
Modèle de processus illustratif
01Audit et sauvegarde
→
INFORMATIONPreuve d’audit et d’exploitation
→
02Surveillance et vérification
Acteur · Révision · ÉvénementPrêt pour la transmission
Les actions pertinentes produisent des preuves vérifiables ; les sauvegardes définies protègent les données et l’état d’exploitation.
Les preuves, la surveillance et les sauvegardes permettent une restauration contrôlée.Quelles informations sont transmises ?
01 → 02
Preuve d’audit et d’exploitation
Acteur · Révision · Événement
02 → 03
État vérifié de sauvegarde
Données · Identités · Clés
03 → 01
Justificatif de restauration
Résultat · Contrôle · Responsabilité
ÉCHANGE DE DONNÉES / CONNEXIONS ENTRE MODULES
Les interfaces dans leur contexte.
M18 est au centre. Les connexions indiquent quels modules peuvent fournir ou recevoir des informations lorsqu’ils sont sélectionnés et configurés pour votre établissement. Choisissez une connexion pour consulter les données qu’elle couvre.
M18 / CONNEXIONSÉchanges entre modules
Justificatif d’accèsTransmission en cours
Contrats de module versionnés
M18Ce module
→
INFORMATIONJustificatif d’accès
→
M15Accès et révision
Affectations, support limité dans le temps et justificatifs d’accès.Prêt pour la transmission
Attributions, support limité dans le temps et preuves d’accès. L’audit et les frontières entre tenants restent actifs indépendamment.
Les connexions montrent les relations entre les données métier. Les contrats API concrets et les connexions aux partenaires sont versionnés et approuvés séparément.
Transmission, export, accusé de réception et retour d’erreur.
Règle métier
La restauration comprend aussi les identités, la configuration et les clés.
Les exigences des modules définissent les échanges métier. Chaque module gère ses propres données ; les autres utilisent des contrats d’échange validés et versionnés. Les droits, le tenant, la révision et l’accusé de réception restent préservés.
Ce module, à sélectionner selon vos besoins, fait partie d’Oronela, en cours de finalisation. Les fonctions, les responsabilités et les interfaces constituent le périmètre défini. La finalisation associe les validations métier aux retours des établissements de soins : les besoins réels orientent les dernières améliorations.
Rapprochement avec les exigences des modules, le plan de mise en œuvre et le code source actuel du système Oronela : 1er octobre 2026. Exigences produit M18-01–M18-05 · M18-A–D. Les domaines suivants sont expliqués sur cette page :