Aller au contenu

Confidentialité et hébergement

Un espace de travail, pas un dossier patient

Vigie Clinique suit le travail que représente une étude clinique : les démarches, les échéances, les documents, le temps passé. Les informations des personnes qui participent à la recherche vivent ailleurs — dans l'eCRF du promoteur et dans le dossier patient. Cette séparation n'est pas un détail d'architecture, c'est le principe de conception de l'outil.

Ce qui figure dans l'espace de travail

Le dossier administratif de l'étude

Acronyme, promoteur, investigateur coordonnateur, identifiants réglementaires (ID-RCB, numéro CTIS, référence CPP), centres, statut et calendrier. Rien qui ne figure déjà sur la page de garde d'un protocole.

Le travail à faire et son avancement

Missions, échéances, responsables, commentaires, checklists réglementaires cochées ou annotées, visites de monitorage planifiées et réalisées, écarts constatés et actions correctives associées.

Le temps passé

Des durées rattachées à une étude et à une activité, saisies au chronomètre ou à la main. Utile pour la refacturation au promoteur et pour objectiver la charge d'une équipe.

Des documents de projet

Les pièces d'un Trial Master File : protocole, notes d'information, autorisations, conventions, comptes rendus. Des documents de conduite d'étude, versionnés et datés.

Les comptes des utilisateurs

Nom, adresse électronique professionnelle, métier déclaré, mot de passe haché avec scrypt et un sel propre à chaque compte, date de dernière connexion.

Ce que l'outil n'a pas vocation à recevoir

Aucun champ de l'application n'est prévu pour recueillir des informations de santé : ni identité de participant, ni date de naissance, ni antécédent, ni résultat d'examen, ni donnée de tolérance. L'outil n'est ni un eCRF, ni un registre de patients, ni un support de pharmacovigilance, et il ne remplace aucun de ces systèmes.

Le cas du numéro d'inclusion

L'outil n'est pas conçu pour un suivi nominatif des participants. Un simple compteur — nombre de personnes présélectionnées, incluses, sorties d'étude — ne désigne personne. En revanche, un numéro d'inclusion associé à des dates est une donnée pseudonymisée, pas une donnée anonyme, puisque la table de correspondance existe dans le centre.

Si un tel suivi devait un jour entrer dans l'espace de travail, il relèverait du cadre applicable à la recherche — méthodologie de référence de la CNIL retenue, registre des traitements, information des personnes — et cette décision reviendrait au responsable de traitement de l'étude, pas à l'application.

Cloisonnement

Chaque personne a son compte, sa session et ses modules. Une étude n'est visible que de la personne qui l'a créée et de celles qu'elle y a conviées, en lecture ou en écriture — et tout ce qui dépend d'une étude, missions, documents, visites, écarts, conventions, suit cet accès.

  • Le partage est explicite : rien n'est visible par défaut à l'échelle de l'établissement.
  • Les invitations se remettent de la main à la main : un lien vaut sept jours et ne sert qu'une fois. Aucun courrier d'invitation n'est envoyé.
  • Un mot de passe oublié se réinitialise sur le site, à partir de l'adresse du compte : aucun courrier n'est envoyé.
  • Si une messagerie est configurée sur le serveur (une boîte Gmail, par exemple), attribuer une mission envoie un courrier à la personne concernée. Le message transite par cette boîte — ce n'est pas un service de courrier opéré par Vigie. Sans configuration, l'attribution s'enregistre simplement.
  • Un compte désactivé perd l'accès immédiatement, sans attendre l'expiration de son cookie de session.
  • Le téléchargement d'un document vérifie l'accès à l'étude dont il dépend, et pas seulement le fait d'être connecté.
  • Les indicateurs d'équipe ne portent que sur les études dont on est propriétaire, et se limitent à des totaux.

Hébergement et sauvegardes

Vigie Clinique s'installe sur le serveur de son utilisateur : il n'y a pas de service central, pas de compte chez un éditeur, pas de transfert vers un tiers. Les échanges avec le navigateur passent par HTTPS, le certificat étant obtenu et renouvelé automatiquement. La base et les fichiers déposés tiennent dans un seul répertoire, qui se sauvegarde par un script fourni ; la copie est prise de façon cohérente même pendant que l'application tourne.

La durée de conservation est celle que fixe l'établissement responsable de l'étude. L'outil ne supprime rien tout seul et ne conserve rien après suppression : effacer une étude efface ce qui en dépend.

Briques logicielles

Toutes les dépendances sont sous licence libre irrévocable — MIT, MPL 2.0 ou Apache 2.0. Une version publiée sous ces licences le reste définitivement : l'outil ne peut pas devenir payant, et les versions sont figées tant qu'une mise à jour n'est pas déclenchée volontairement.

Pour le détail des cadres réglementaires pris en charge, voir les référentiels.