Fiche technique
Démontré, et pas encore démontré, au même poids.
Cette page est volontairement sobre. Le lectorat qui la consulte se méfie des affirmations excessives plus que tout autre, et il a raison.
La couche intermédiaire
MedUnity est l’infrastructure de confiance entre les dépositaires de renseignements sur la santé du Canada et les patients dont ils détiennent les dossiers. C’est la couche de propriété canadienne qui permet à une personne de réunir les fragments et de décider qui voit quoi, pendant combien de temps, et pourquoi.
Tout accès est refusé à moins que le patient ne l’ait permis, et chaque accès est inscrit dans un registre que personne — MedUnity comprise — ne peut modifier.
Pas un dossier concurrent. Pas un autre silo. Les rails, le consentement et la preuve.
Qui est responsable, et à quel moment
MedUnity est une infrastructure d’interopérabilité entre dépositaires de renseignements sur la santé. Elle ne conservera aucun renseignement sur la santé tant qu’un dépositaire nommé et responsable n’en répondra pas.
La responsabilité de dépositaire est modélisée comme quelque chose qui peut être transféré, et elle est consignée dans le temps — de sorte que la question « qui répond de ce dossier, en ce moment » a toujours une réponse, tout comme la même question posée au sujet d’une date d’il y a deux ans.
Savoir si MedUnity est elle-même un dépositaire, un mandataire ou un fournisseur de réseau demeure une question juridique ouverte. Nous l’avons circonscrite et nous la réglons, et entre-temps nous avons bâti selon l’interprétation la plus stricte, parce qu’aucune réponse ne rendrait ce travail inutile.
Où nous en sommes réellement
Une démonstration de faisabilité fonctionnelle, construite et en service.
Une lettre d’intention signée avec un cabinet torontois de soins primaires et de traitement de la douleur. L’entente de services est toujours en négociation, et tant qu’elle ne sera pas signée, aucun patient ne figure dans ce système.
Une participation aux groupes de travail canadiens sur l’interopérabilité CHI HALO et CA+ Baseline, là où s’écrivent les normes que ce produit doit respecter.
Démontré
Démontré
Chacun de ces points peut être montré à un évaluateur dans le code et dans un test qui s’exécute à chaque build.
- Chaque consultation d’un dossier est inscrite, dans la même transaction que l’accès. Si l’écriture de vérification échoue, la consultation échoue.
- Les inscriptions de vérification sont en ajout seulement, démontré contre un vrai serveur de base de données — y compris que le propriétaire de la table ne peut pas les modifier.
- Le moteur de consentement et le contrôle de dépositaire ont une couverture de branches de 100 %, imposée à chaque build. Le moteur de consentement est une fonction pure, sans entrée-sortie propre et sans horloge.
- Une suite de cas d’abus couvrant huit classes d’attaque s’exécute de façon bloquante en intégration continue. Chaque cas vérifie à la fois que l’atteinte échoue et qu’elle laisse une trace de vérification.
- Un seul chemin vers les données cliniques, imposé structurellement : y accéder exige une décision de permission qui ne peut pas être construite en dehors du moteur de consentement.
- La résidence canadienne est imposée par une politique à l’échelle de l’organisation qui rend mécaniquement impossible — et non simplement déconseillé — de créer quoi que ce soit hors des régions canadiennes.
- Chaque dossier clinique est stocké en FHIR R4 avec une provenance obligatoire, dans un magasin en ajout seulement dont l’immuabilité est imposée par la base de données elle-même.
Pas encore démontré
Pas encore démontré
Énoncé au même poids que la liste ci-dessus, parce que le dire est ce qui rend cette liste crédible.
- La conformité aux profils CA Core+ et CA Baseline. Une cible, pas un résultat.
- L’absence de lecture par un administrateur. Architecturalement absente, en attente d’une vérification indépendante dans une évaluation des menaces et des risques et un test d’intrusion par un tiers.
- SOC 2 Type II. La période d’observation n’a pas commencé.
- La classification sous la LPRPS — dépositaire, mandataire ou fournisseur de réseau. Une question juridique ouverte, circonscrite et en cours de règlement.
Activités de conformité
La plupart des lignes indiquent « prévu ». Pour une entreprise à ce stade, c’est la chose juste et la plus convaincante à montrer.
| Activité | État |
|---|---|
| Évaluation des facteurs relatifs à la vie privée | Prévu |
| Évaluation des menaces et des risques | Prévu |
| Test d’intrusion par un tiers | Prévu |
| Vérification d’accessibilité WCAG 2.2 AA en intégration continue | En cours |
| Plan d’intervention en cas d’incident | Prévu |
| SOC 2 Type II | Prévu |
| Tests de conformité CA Core+ | Prévu |
| Classification juridique sous la LPRPS | En cours |
Demandez-nous les détails
Chaque affirmation de cette page repose sur un fichier, et nous préférons guider un évaluateur à travers celles qui ne sont pas terminées plutôt que d’avoir à en répondre plus tard.