Non communique

AXESS

Éditeur : AXESS

Présentation

AXESS est un éditeur de logiciels de gestion pour les Services de Prévention et de Santé au Travail. Sa solution phare, MEDTRA (versions 4 et 5), est un logiciel métier historique et largement deploye dans le secteur des SPST. MEDTRA permet la gestion du Dossier Medical en Santé au Travail, le suivi des visites médicales, les fiches d’entreprise, les actions en milieu de travail et le pilotage de l’activité.

MEDTRA : analyse RGPD

Architecture et hébergement

MEDTRA est disponible en architecture client-serveur (on-premise) ou en mode hébergé. En mode on-premise, le SPST hébergé les données sur son infrastructure, ce qui implique des obligations spécifiques en matière de certification HDS (Art. L. 1111-8 du Code de la santé publique) des lors que des données de santé sont concernees.

Points d’attention pour le DPO

  • Verifier la certification HDS de l’hébergeur utilise (interne ou externe)
  • S’assurer que le contrat de sous-traitance avec AXESS est conforme a l’article 28 du RGPD
  • Controler les fonctionnalites de journalisation des accès au DMST
  • Verifier la gestion des durées de conservation et les mécanismes de purge automatique
  • Evaluer les mesures de sécurité : chiffrement, authentification, sauvegardes
  • Verifier la gestion de l’INS et la conformité au référentiel de l’ANS
  • En cas de version ancienne (MEDTRA 4), évaluer les risques de sécurité lies a l’obsolescence technique
  • Controler les profils d’accès et la separation des roles (médecin, infirmier, IPRP, administratif)

Migration MEDTRA 4 vers MEDTRA 5

Les SPST encore sous MEDTRA 4 doivent planifier leur migration. Le DPO doit s’assurer que la migration est réalisée de manière sécurisée : transfert chiffre des données, vérification de l’intégrité après migration, suppression irreversible des données dans l’ancien système, et mise a jour du registre des traitements.

Conformité SPEC 2217

Le DPO du SPST doit réaliser un audit spécifique de MEDTRA dans le cadre de son évaluation des sous-traitants. Cet audit doit couvrir : le contrat, la sécurité technique, la localisation des données, les mesures de continuite et la gestion des incidents.

Points forts RGPD

  • Solution historique largement deployee dans le secteur SPST
  • Connaissance approfondie des processus metier
  • Couverture fonctionnelle complete des missions legales
  • Gestion du suivi individuel et collectif
  • Base installee importante facilitant les echanges inter-SPST

Points d'attention RGPD

  • Verifier la certification HDS (surtout en hebergement interne)
  • Auditer le contrat de sous-traitance Article 28
  • Controler les mesures de securite technique
  • Planifier la migration de MEDTRA 4 vers MEDTRA 5 si applicable
  • Verifier les mecanismes de purge et d'archivage
  • Evaluer la conformite des sauvegardes