HealthGuard, accueil

Whitepaper HealthGuard

Wallet santé décentralisé pour la gestion et le partage sécurisé de documents médicaux

Version 0.1 (MVP/POC) - 20/12/2025

Résumé exécutif

La vision HealthGuard

Les documents médicaux circulent encore trop souvent via des canaux fragiles (mails, papier, clés USB, portails hétérogènes), créant un cocktail de problèmes : perte de documents, fuites potentielles, frictions administratives, redondances d'examens, et charge mentale pour patients et soignants.

HealthGuard propose

Un wallet santé orienté MVP : une dApp permettant à un patient de téléverser, chiffrer, conserver et partager ses documents médicaux sous forme de NFT, avec un contrôle d'accès granulaire.

Sécurité

Chiffrement end-to-end, zéro-knowledge

Contrôle

Patient au centre, partage volontaire

Simplicité

UX fluide, gasless, Account Abstraction

Architecture technique

NFT ERC-721 + Smart Contracts + IPFS

Stack complet

Blockchain

Base Sepolia

réseau de test

Standards

ERC-4337 (AA)

ERC-721 (NFT)

Stockage

IPFS (Pinata)

Décentralisé chiffré

Cryptographie

AES-256-GCM

X25519 + HKDF-SHA256

11+ Smart Contracts déployés

MedicalDocumentNFTV1

NFT ERC-721 pour documents médicaux

CategoryKeyRegistryV1

Stockage clés de catégorie chiffrées (6 types)

EncryptionKeyRegistryV2

Clés publiques X25519 patients

HealthDataAccessManagerV4

Gestion accès temporaires via QR codes

HGPatientNFTV1 / HGProNFTV1

Identités NFT patients et professionnels

Chiffrement hiérarchique

Architecture zéro-knowledge à 3 niveaux

Architecture zéro-knowledge

Aucune clé stockée en clair. Impossible pour quiconque (même les admins) d'accéder aux documents sans le wallet du patient.

1Level 1 : Master Key

Dérivée depuis signature wallet via HKDF-SHA256

  • • Jamais stockée (re-calculée à chaque session)
  • • Chiffre les Category Keys
  • • Déterministe (même wallet = même clé)
2Level 2 : Category Keys

7 clés AES-256-GCM (une par type de document)

  • • Stockées chiffrées on-chain (CategoryKeyRegistryV2)
  • • Isolation par catégorie (prescriptions, imagerie, etc.)
  • • Rotation possible sans re-chiffrer les fichiers
3Level 3 : Document Keys

Clé unique AES-256 par fichier

  • • Wrappée avec Category Key avant stockage
  • • Chiffre le fichier médical réel (PDF, image)
  • • Partage via X25519 (chiffrement asymétrique) pour les pros
Algorithmes utilisés
Chiffrement symétrique :AES-256-GCM
Dérivation clés :HKDF-SHA256
Partage asymétrique :X25519 (Curve25519)
Intégrité :SHA-256

Contrôle d'accès

QR codes temporaires et révocation instantanée

Partage temporaire

  • Durée configurable : 5min, 1h, 24h, custom
  • Partage par catégorie (ex: uniquement imagerie)
  • Niveaux : Read (consultation) / Write (création)

QR Code

  • Patient scanne le QR du professionnel
  • Validation avec identité RPPS visible
  • Transaction on-chain = traçabilité complète

Mode accès d'urgence

En cas d'urgence médicale :

  • • Accès automatique 24h (lecture seule)
  • • Traçabilité renforcée (événement "emergency")
  • • Visible dans la liste des accès tant qu'il est ouvert, quand la recherche sur la chaîne aboutit — l'écran vous avertit lorsqu'elle n'a pas pu être menée à son terme ; passé 24 h, il n'est plus retrouvable

Révocation :

  • • Instantanée par le patient
  • • Automatique à expiration
  • • Événements on-chain immuables

Cas d'usage MVP

Scénarios réels d'utilisation

Pré-admission / Bureau des entrées

Problème : Patient arrive sans documents, retours multiples, photocopies

Solution : Upload ID, mutuelle, ordonnances en amont → QR code → accès 1h → zéro photocopie

⏱️ 30 min → 5 min d'attente

Consultation spécialiste

Problème : Email d'examens, clé USB oubliée, re-prescription inutile

Solution : Partage imagerie + CR pendant 14 jours → spécialiste consulte avant RDV

💰 Évite examens redondants + meilleure préparation

Suivi chroniques / Parcours coordonné

Problème : Informations fragmentées, patient = messager entre soignants

Solution : Biologie → Infirmier (permanent), Imagerie → Cardiologue (temporaire), Ordonnances → Pharmacien

🤝 Coordination améliorée, partage ciblé et sécurisé

Urgences

Problème : Patient inconscient, allergies/traitements inconnus, perte de temps vitale

Solution : Accès d'urgence via bracelet/carte → 24h automatique → consultation allergies, groupe sanguin

⚕️ Accès vital avec traçabilité complète

Roadmap

Du POC à la production

Phase 0 – POC

0–4 semaines

Complété
  • Upload chiffré + IPFS + mint NFT
  • Listing documents patient
  • Partage simple + consultation pro
  • 11+ smart contracts déployés sur Base Sepolia
Phase 1 – MVP bêta

1–3 mois

En cours
  • PWA mobile optimisée
  • Interface pro dédiée (dashboard)
  • Export PDF historique de partage
  • Notifications push
  • Support multi-langues (EN/FR)
Phase 2 – Intégrations

3–9 mois

Planifié
  • Connecteur HL7 FHIR (interop santé)
  • DID (Decentralized Identifier) pros
  • Signature électronique documents (EIP-712)
  • API REST pour établissements
  • Contextual launch (SMART on FHIR)
Phase 3 – Scale

9–18 mois

Vision
  • Certification HDS (Hébergement Données Santé)
  • Audit sécurité smart contracts (Certik)
  • DPIA complète + validation CNIL
  • Migration mainnet (ou L2 production)
  • Multi-tenancy établissements

Conformité RGPD

Architecture privacy-by-design

Principes appliqués

  • Minimisation des données

    Métadonnées minimales on-chain

  • Chiffrement systématique

    Avant upload IPFS, clés on-chain chiffrées

  • Journalisation

    Événements blockchain immuables

  • Séparation des rôles

    Patient, Pro, Admin (no data access)

Droits RGPD

AccèsListing de vos documents et de l'état des partages — pas un journal des consultations
RectificationRe-upload possible (nouveau NFT)
EffacementRetirer un document retire l'état courant et la découvrabilité — pas les octets déjà déposés ni les données des transactions passées
PortabilitéExport tous documents (standard)
LimitationPartage granulaire (catégorie, durée)
OppositionRévocation immédiate — elle ferme tout nouveau partage (voir la réserve ci-dessous)
ConsentementExplicite pour tout partage ; exception documentée : l'accès d'urgence, ouvert sans geste du patient

Une révocation retire l’accès pour la suite, mais ne rend pas indéchiffrable ce qui a déjà été partagé : le professionnel a pu conserver une copie de la clé reçue. Renouveler la clé de la catégorie ferme cette catégorie pour la suite — les documents que vous y déposerez ensuite ne seront plus ouvrables par ceux à qui l’ancienne clé avait été partagée. Cela ne reprend pas les documents déjà partagés — qu’ils aient été ouverts ou non — et ne rechiffre pas les fichiers déjà déposés.

L'accès d'urgence et ses réserves sont décrits sur la page Sécurité, et l'exercice de vos droits sur la page RGPD.

Avant industrialisation

  • •Certification HDS (Hébergement Données Santé)
  • •DPIA complète + validation DPO
  • •Registre de traitements détaillé
  • •Procédures d'incident (notification CNIL)
  • •Politique de rétention/purge
  • •Audits de sécurité externes

HealthGuard : Pour une santé numérique vraiment au service du patient

Une tentative pragmatique de résoudre un problème humain : arrêter de perdre du temps et de la sécurité sur des documents médicaux, tout en respectant la confidentialité.

Nous contacter