🎯 Ce qu'est Réactis
Réactis est une plateforme web de gestion de crise conçue spécifiquement pour les établissements de santé : cliniques, hôpitaux, EHPAD, HAD, SSIAD.
Quand une crise éclate dans un établissement (incendie, panne informatique, intoxication, coupure d'eau…), les équipes gèrent habituellement la situation via des appels téléphoniques, des SMS et des post-its. La traçabilité est approximative, les informations se perdent, et le rapport de fin de crise prend des heures à rédiger.
Réactis centralise tout ça en temps réel. C'est une main courante numérique accessible depuis n'importe quel appareil — ordinateur, tablette, smartphone — sans installation.
Ce que Réactis fait concrètement
- Ouvre une crise en 3 clics — type, nom, membres de la cellule
- Journalise chaque action, décision, alerte, information en temps réel avec horodatage automatique
- Alerte instantanément toute la cellule de crise par email, WhatsApp et Telegram à chaque ouverture ou mise à jour
- Propose des conseils IA basés sur le plan blanc de l'établissement et le type de crise
- Génère automatiquement les comptes rendus de réunion, la synthèse de crise, le rapport de fin et le RETEX
- Archive toutes les crises avec leur journal complet et leurs documents pour 5 ans (RETEX indéfiniment)
Ce que Réactis n'est pas
- Ce n'est pas un logiciel à installer — tout se passe dans le navigateur web
- Ce n'est pas un logiciel médical ou DPI — on n'y saisit pas de données patients
- Ce n'est pas un outil de gestion quotidienne — il s'active uniquement lors d'une crise
- Ce n'est pas un outil de communication public — c'est un espace privé pour la cellule de crise
🏥 Utilisateurs ciblés
Types d'établissements
| Type | Exemples | Besoins spécifiques |
|---|---|---|
| Cliniques MCO | Clinique privée, chirurgicale | Plan blanc, gestion patients en cours d'opération, communication familles |
| EHPAD / MR | Maison de retraite, EHPAD | Intoxications alimentaires, chutes massives, communication familles résidents |
| HAD / SSIAD | Hospitalisation à domicile | Coordination équipes terrain, suivi patients dispersés |
| Groupes multi-sites | Groupe de cliniques, GHT | Périmètres multiples, pilotage centralisé, gestion inter-établissements |
💬 Ce que Réactis apporte
- Traçabilité totale : chaque action, décision et alerte est horodatée automatiquement — utile en cas de contrôle HAS ou de litige
- Rapport de fin de crise en 2 clics au lieu de 2 jours de rédaction manuelle
- Communication maîtrisée : familles et presse informées rapidement grâce aux templates de communication intégrés
- Fiches de mission numériques : chaque responsable sait immédiatement quoi faire
- Alertes instantanées par email, WhatsApp, Telegram et/ou Teams dès l'ouverture de la crise
- Conseils IA basés sur le plan blanc propre à l'établissement
- Utilisable depuis un smartphone, sans application à installer
- Formation des équipes 100% autonome : tour guidé intégré par rôle, sans formateur externe
- RETEX automatique : points forts, axes d'amélioration, recommandations — et apprentissage continu d'une crise à l'autre
- Historique archivé 5 ans (RETEX conservés indéfiniment)
- Aucune installation sur les postes — accès 100% web, hébergement en France
- Aucune donnée patient transmise à l'IA — seul le contenu opérationnel du journal est utilisé
- 5,45 € HT par jour pour un établissement (1 990 € HT/an ÷ 365), aucun matériel à acheter
Chiffres clés
- 5,45 € / jour pour 1 établissement jusqu'à 20 licences d'accès (1 990 € HT/an ÷ 365)
- 2 minutes pour ouvrir une crise et alerter toute la cellule
- 2 clics pour générer le rapport de fin de crise (au lieu de 2 jours)
- 5 ans d'archivage des crises, RETEX conservés indéfiniment
- 0 installation sur les postes — fonctionne sur tout navigateur
- 0 donnée patient transmise à l'IA
❓ Questions fréquentes
📋 Journal de crise
⚡ Rappel d'organisation à l'ouverture
Dans le formulaire d'ouverture, la Secrétaire de main courante doit obligatoirement être désignée (menu déroulant) avant de pouvoir ouvrir la crise — voir ci-dessous. Une fois la crise ouverte, Réactis affiche automatiquement une fenêtre de rappel invitant à organiser les autres rôles clés de la cellule (ceux-ci ne sont qu'informatifs, non saisis dans l'interface) :
- Coordinateur·rice — pilote la cellule et prend les décisions
- Référent·e communication — lien avec les familles, les médias, la direction
- Référent·e terrain — remonte les informations en temps réel
- Secrétaire de main courante — rappel de la personne déjà désignée à l'ouverture, dont le rôle est décrit ci-dessous
- Réelle — tous les canaux (email, WhatsApp, Telegram, Teams) sont utilisés normalement.
- Exercice — mêmes canaux, mais chaque envoi est marqué « 🎯 EXERCICE — NE PAS S'INQUIÉTER » (bandeau email, préfixe message, couleur Teams distincte). Un badge « EXERCICE » cliquable dans l'en-tête permet de basculer réelle ⇄ exercice en cours de crise (avec confirmation). Si le RETEX et/ou le compte-rendu de fin sont validés, ils enrichissent le corpus IA (benchmark historique, axes d'amélioration récurrents) utilisé pour les conseils sur les crises suivantes du même type — contrairement au mode Formation, totalement exclu.
- Formation — aucun canal externe n'est jamais utilisé (email, WhatsApp, Telegram, Teams webhook) : le badge « 🎓 FORMATION » n'est pas cliquable, la nature ne peut plus être changée après l'ouverture. Ces crises sont aussi exclues du corpus IA (RETEX validés, benchmark de comparaison) utilisé par les autres crises.
La secrétaire de main courante maintient le journal propre et structuré : elle relit les entrées, corrige les fautes, s'assure que les informations clés sont bien tracées.
Elle n'alimente pas le journal à la place de tout le monde. Chaque membre de la cellule doit saisir lui-même ses propres actions, alertes et décisions dans le journal au fil de la crise.
Si la secrétaire est seule à écrire, l'horodatage et la traçabilité deviennent inexacts et la valeur probante du journal est compromise.
La désignation de la Secrétaire de main courante se fait obligatoirement dans le formulaire d'ouverture (menu déroulant) et son nom est automatiquement consigné dans le journal dès l'ouverture (entrée DÉCISION).
Le journal est le cœur de Réactis. Toute information saisie pendant la crise y est enregistrée avec :
- L'horodatage automatique à la seconde
- Le type d'entrée : INFO, ACTION, ALERTE, DÉCISION, RÉUNION, DOCUMENT
- L'auteur (nom de la personne connectée)
- Le statut : une ACTION peut être cochée ✓ Fait, une ALERTE peut être résolue
Types d'entrées expliqués
| Type | Usage | Couleur |
|---|---|---|
| INFO | Toute information factuelle : état de la situation, compte rendu d'un appel, observation terrain | Bleu |
| ACTION | Tâche à réaliser — peut être assignée à un membre, cochée quand réalisée | Vert |
| ALERTE | Alerte critique nécessitant attention immédiate — peut être résolue | Rouge |
| DÉCISION | Décision prise par la direction — trace définitive de qui a décidé quoi | Violet |
| RÉUNION | Déclenchement d'une visioconférence (lien Teams ou autre) | Gris |
| DOCUMENT | Pièce jointe PDF ou image ajoutée à la crise | Orange |
Fonctionnalités avancées du journal
- Date ou heure différente : permet de saisir une entrée avec un horodatage passé (utile pour documenter ce qui s'est passé avant l'ouverture de la crise). L'heure réelle de saisie est conservée en plus de l'heure indiquée par le collaborateur (visible au survol du badge « ⏱ heure rétroactive »), pour la traçabilité.
- Correction orthographique (bouton ✏️ Corriger) : corrige les fautes avant de valider l'entrée — dictionnaire français local, sans appel à une IA
- @ Taguer : associe directement l'entrée ACTION à un membre de la cellule, qui reçoit une notification par email (et par SMS en plus, si ce canal complémentaire est activé pour cette fonctionnalité dans l'admin du tenant)
- Dictée vocale (🎤 Dicter) : reconnaissance vocale pour saisir sans clavier — s'appuie sur le service de reconnaissance vocale du navigateur (ex. Google sur Chrome), qui traite l'audio avant que le texte ne parvienne à Réactis. L'établissement peut désactiver entièrement cette fonction depuis Admin → Contrôle de pré-envoi IA si sa politique l'exige (seule la saisie au clavier reste alors possible)
- Filtre par membre : en vue Pilotage, affiche uniquement les tâches d'un membre
Chaque nouvelle entrée du journal passe par le même scan de risques local (mobile, email, NIR) que celui décrit en détail dans la section 🎙️ Filtrage transcription, avant tout usage par l'IA (conseils, synthèse, rapport). Comportement bloquant par défaut, paramétrable par établissement.
Vue Journal vs Vue Pilotage
- Vue Journal : chronologique, toutes les entrées dans l'ordre — orientée secrétaire de main courante
- Vue Pilotage : vue par défaut — organisée en 5 blocs — Alertes actives, Dernières informations, Actions en cours, Tâches assignées, Décisions prises. Idéal pour le coordinateur de crise.
🎓 Tour guidé — formation autonome intégrée
Réactis inclut sa propre prise en main : un tour guidé interactif, un par rôle (Coordinateur, Secrétaire, Membre, Invité), accessible depuis le tableau de bord. Aucune intervention d'un formateur externe n'est nécessaire — l'apprentissage est entièrement automatisé et autonome pour l'utilisateur.
Comment ça marche
- Chaque rôle a son propre parcours pas à pas (34 étapes Coordinateur, 25 Secrétaire, 15 Membre, 30 Invité), adapté exactement à ce que ce rôle peut faire dans l'outil — pas un mode générique unique.
- Au démarrage, le tour génère automatiquement une crise de Formation pré-remplie avec un scénario réaliste ("Rupture alimentation eau" — 18 entrées INFO/ACTION/DÉCISION/ALERTE + 7 aides), avec substitution des vrais membres de l'établissement (noms, emails) à la place de noms fictifs — un journal déjà vivant, pas un écran vide.
- Cette crise est en mode Formation (voir Nature de la crise ci-dessus) : aucun canal externe n'est jamais utilisé (email, WhatsApp, Telegram, Teams), et elle est exclue du corpus IA (RETEX, benchmark).
- À la dernière étape du tour, la crise de Formation est supprimée automatiquement (déplacée en corbeille, restaurable 30 jours) — aucune Formation ne reste jamais ouverte en permanence sur un tenant.
Ce que cela apporte concrètement
- Zéro coût de formation externe — pas de session à organiser, pas de prestataire à financer : l'établissement forme ses équipes lui-même.
- Traçabilité pour la certification HAS — la complétion du tour est enregistrée côté serveur (badge 🏅 sur le tableau de bord), preuve d'accompagnement à la prise en main de chaque utilisateur.
- Relançable à tout moment — nouvel arrivant, changement de rôle, rappel avant un exercice de simulation : quelques minutes suffisent, sans intervention.
- Rend l'outil auto-explicatif, y compris pour les équipes les moins à l'aise avec le numérique.
✏️ Correction orthographique
📡 Alertes multi-canaux
À chaque événement clé, Réactis envoie automatiquement une notification à tous les membres de la cellule de crise.
Événements déclenchant une alerte
- Ouverture de crise : alerte immédiate à tous les utilisateurs du périmètre concerné
- Mise à jour périodique : compte rendu d'étape généré par IA et envoyé automatiquement par email toutes les X heures (réglage « Points d'étape », configurable par le coordinateur depuis le journal de crise, par défaut 1h — désactivable)
- Fermeture de crise : notification de clôture
- Entrée de type ALERTE saisie dans le journal : alerte push immédiate via WhatsApp et/ou Telegram (canaux activés dans l'admin du tenant), et par SMS en plus si ce canal complémentaire est activé pour les ALERTE
- Assignation d'une ACTION à un membre (@ Taguer) : un email est envoyé automatiquement au membre désigné avec le détail de la tâche à réaliser et un lien direct vers la cellule de crise, et par SMS en plus si ce canal complémentaire est activé pour cette fonctionnalité
- Invitation à rejoindre une visioconférence (bouton RÉUNION)
Canaux disponibles
| Canal | Configuration | Inclus dans |
|---|---|---|
| SMTP configurable (serveur client ou relais Réactis) | Tous les abonnements | |
| Compte WhatsApp scanné via QR code dans Admin | Tous les abonnements | |
| Telegram | Bot Telegram configuré dans Admin | Tous les abonnements |
| Teams (sortant) | URL Incoming Webhook Teams — Admin → Teams → Option A | Tous les abonnements |
| Teams (entrant) | Graph API Azure AD + abonnement canal — Admin → Teams → Option B | Tous les abonnements |
| SMS | Clé API Scaleway + Project ID — Admin → SMS. Envoyé, comme les autres canaux activés (email/WhatsApp/Telegram/Teams), à l'ouverture de crise ; activable en plus, spécifiquement, pour les entrées ALERTE (en complément de WhatsApp/Telegram, qui restent le canal par défaut) et pour @ Taguer (en complément de l'email, qui reste le canal par défaut) | Non inclus — compte Scaleway et facturation à la charge de l'établissement |
Intégration Microsoft Teams
Réactis propose deux niveaux d'intégration Teams, indépendants et cumulables, pour les établissements dont les équipes travaillent principalement dans l'environnement Microsoft 365.
Option A — Notifications sortantes (Incoming Webhook)
Réactis envoie automatiquement un message dans un canal Teams à chaque événement clé de la crise. Aucune connexion Azure AD requise.
| Événement | Message envoyé dans Teams |
|---|---|
| 🚨 Ouverture de crise | Nom, type, heure d'ouverture — lien Réactis |
| ⚠️ Nouvelle alerte | Texte de l'alerte saisie dans le journal |
| 🤖 Synthèse IA | Notification de disponibilité + lien |
| 📝 Compte rendu d'étape | Notification d'envoi du compte rendu + lien |
| ✅ Fermeture de crise | Durée, nombre d'entrées |
Les entrées de type DÉCISION ne sont jamais envoyées vers Teams, quel que soit le canal (choix délibéré — une décision reste dans le journal de crise, pas diffusée vers un canal Teams potentiellement visible par un public plus large que la cellule de crise).
Configuration (3 min) : Dans Teams → canal cible → ⋯ → Connecteurs → Incoming Webhook → Configurer → Copier l'URL → Admin Réactis → Teams → Option A → coller l'URL → Enregistrer → Tester.
webhook.office.com, utiliser Power Automate : créer un flux "Quand une requête HTTP est reçue" → "Publier dans un canal Teams" → copier l'URL du déclencheur.Option B — Écoute d'un canal Teams (messages entrants → journal)
Les messages postés dans un canal Teams dédié à la crise par les membres de la cellule sont automatiquement intégrés dans le journal Réactis en temps réel (type INFO), avec le nom de l'auteur et l'horodatage Teams. L'équipe peut ainsi continuer à travailler dans Teams tout en alimentant Réactis.
| Étape | Action | Qui |
|---|---|---|
| 1 | Configurer Azure AD (Tenant ID, Client ID, Secret) dans Admin → Teams | IT client |
| 2 | Ajouter la permission ChannelMessage.Read.All (Application) + Grant admin consent | IT client |
| 3 | Récupérer le Team ID et le Channel ID depuis le lien du canal Teams | IT client ou référent |
| 4 | Admin Réactis → Teams → Option B → saisir Team ID + Channel ID → Activer l'abonnement | Admin Réactis |
Configuration des destinataires
Les destinataires des emails de crise sont exclusivement les utilisateurs enregistrés dans Admin → Utilisateurs, tous rôles confondus (Coordinateur, Membre, Invité), filtrés par périmètre : un utilisateur associé au périmètre "CLINIQUE" ne reçoit que les emails des crises de type "CLINIQUE". Il n'existe pas d'adresse email libre indépendante d'un compte utilisateur — chaque destinataire correspond à une licence d'accès.
Les numéros WhatsApp et identifiants Telegram sont configurés séparément (Admin → WhatsApp / Telegram), également par périmètre.
Des membres supplémentaires peuvent être ajoutés lors de l'ouverture d'une crise spécifique, sans modifier la configuration globale.
📊 Pilotage en temps réel
La vue Pilotage offre une vision synthétique de l'état de la crise en 5 blocs :
- 🚨 Alertes actives : toutes les entrées ALERTE non résolues — affiche combien d'alertes sont en cours
- ℹ️ Dernières informations : les 5 dernières entrées INFO
- ✅ Actions en cours : toutes les entrées ACTION avec leur statut ✓ Fait / en attente
- 👤 Tâches assignées : actions assignées à un membre spécifique via @ Taguer
- 🎯 Décisions prises : toutes les entrées DÉCISION
@ Taguer ne s'applique qu'aux entrées ACTION — seule une tâche peut être assignée à un membre nommé ; les autres types d'entrée (INFO, ALERTE, DÉCISION…) ne sont pas assignables.
Le filtre par membre en haut de la vue Pilotage permet d'afficher uniquement les tâches d'une personne. Un choix « Non assigné » est également disponible dans ce filtre, pour repérer d'un coup d'œil les actions qui n'ont encore de responsable désigné. Pratique lors des points de situation : chaque responsable voit ce qui lui est assigné, et le coordinateur voit ce qui reste à répartir.
Chaque membre de la cellule affiché dans le panneau Membres de la cellule porte un badge discret indiquant son nombre d'actions en cours (non cochées), pour visualiser la charge de travail sans avoir à ouvrir le détail du journal.
📹 Réunion et compte-rendu
Le bouton RÉUNION dans le panneau de saisie déclenche deux actions simultanées :
- Une entrée "RÉUNION" est ajoutée dans le journal avec le lien visio
- Une invitation WhatsApp, Teams et/ou email est envoyée à tous les membres de la cellule avec le lien de visioconférence (selon les canaux paramétrés)
Un rappel automatique par email est envoyé 10 minutes avant l'heure de la réunion (lorsqu'une heure est renseignée). L'envoi est déclenché côté serveur (cron), pas par le navigateur du coordinateur — le rappel part donc même si personne n'a l'application ouverte à ce moment-là.
Compte rendu d'étape IA
Réservé aux coordinateurs (+ secrétaire de main courante). Après une réunion, le bouton Compte rendu d'étape génère automatiquement un compte rendu structuré basé sur les entrées du journal. Si une transcription Teams a été importée, elle est incluse dans l'analyse. Le CR peut être copié, édité manuellement ou verrouillé puis envoyé par email à la cellule.
Intégration Teams
Réactis propose deux modes d'intégration avec Microsoft Teams :
- Connexion directe Teams (si configurée par le client) — depuis l'onglet Admin → Teams, le client saisit son Webhook entrant. Dès l'ouverture d'une crise, les alertes et mises à jour sont automatiquement postées dans le canal Teams configuré. Les membres reçoivent les notifications directement dans leur environnement de travail habituel.
- Import de transcription (réservé aux coordinateurs + secrétaire de main courante) — après une réunion Teams, il est possible d'importer le fichier de transcription (format .vtt, .docx ou .txt). Avant tout traitement IA, Réactis scanne automatiquement le contenu à la recherche d'éléments à risque (données sensibles, informations personnelles…) et bloque l'import tant qu'ils ne sont pas corrigés. Une fois cette vérification passée, Réactis filtre automatiquement les échanges sans valeur opérationnelle ("d'accord", "au revoir"…) et intègre les échanges pertinents dans le journal en tant qu'entrées INFO, enrichissant ainsi le compte-rendu IA.
📄 Fiches de mission
Les fiches de mission sont des listes de tâches prédéfinies par service, accessibles en un clic depuis la crise active (bouton 📋 Fiches de mission). Chaque fiche représente un rôle dans la cellule de crise.
Les fiches standards incluses
| Service | Onglet | Spécificité |
|---|---|---|
| 🏥 Directeur de crise | Directeur | Coordination générale, autorité |
| 🩺 Responsable médical | Médecin | Triage, soins, protocoles médicaux |
| 👩⚕️ DSSI (Directeur des soins) | DSSI | Organisation soignante, effectifs |
| 💻 Responsable SI | Resp. SI | Crises cyber, HIS, ransomware — inclut déclaration ANSSI obligatoire |
| 📦 Logistique | Logistique | Matériel, approvisionnement, locaux |
| 🛠️ Responsable technique | Technique | Pannes, prestataires, équipements — crises eau/énergie/ascenseurs/biomédical |
| 👥 Ressources Humaines | RH | Effectifs, rappels, astreintes |
| 📢 Communication | Comm. | Presse, familles, réseaux sociaux |
| 📋 Qualité | Qualité | Traçabilité, signalements ARS/HAS |
| 💊 Pharmacien | Pharmacien | Gestion médicaments, stock critique |
Fonctionnement
- Chaque fiche contient une liste d'actions ordonnées par priorité pour la phase de crise
- L'opérateur coche les actions réalisées — les coches sont sauvegardées en temps réel
- La modale des fiches est large (960px) avec des onglets aux intitulés complets (plus de troncature) pour naviguer facilement entre les services
- Les actions cochées apparaissent dans le rapport de fin de crise (section conformité)
Fiches génériques — entièrement modifiables (Admin → Documents)
Les 10 fiches standards ci-dessus sont éditables directement depuis le panneau Admin (onglet Documents, encart "📋 Fiches de mission génériques") — réservé aux coordinateurs. Il est possible de modifier le libellé du service, l'emoji, la couleur, le texte de chaque action, d'ajouter une action ("+ Ajouter une action"), de supprimer une action ou une fiche entière, et même d'ajouter une fiche générique entièrement nouvelle ("+ Nouvelle fiche") — utile pour un service récurrent chez ce client qui ne justifie pas une génération IA. Chaque fiche a ses propres cases à cocher pour choisir les types de crise (périmètres) où elle doit apparaître.
Fiches personnalisées depuis le plan blanc — générées par IA et personnalisables
En plus des fiches standards, l'IA peut générer des fiches supplémentaires adaptées à l'établissement (bloc chirurgical, oncologie, réanimation néonatale…) en analysant le plan blanc uploadé. Ces fiches générées sont ensuite entièrement personnalisables avant enregistrement : modifier le texte de chaque action, en supprimer, en ajouter (bouton "+ Ajouter une action"), ou supprimer la fiche entière. Voir la section ✨ Génération IA de fiches pour le détail complet.
Configuration pour les clients
Les fiches standards s'adaptent à chaque client directement depuis le panneau Admin (voir ci-dessus, plus besoin d'éditer le fichier JSON à la main). Pour les services très spécifiques identifiés dans le plan blanc (centre de greffes, chirurgie robotique…), la génération IA reste l'option la plus rapide.
📨 Templates de communication
Le bouton 📨 Communiquer donne accès à une bibliothèque de templates de messages pré-écrits, organisés par audience :
- Personnel : alertes internes, procédures dégradées, retour à la normale
- Familles : messages d'information, points de situation rassurants
- Presse : communiqués, points de situation publics
- Partenaires : alertes prestataires, signalement ARS, demandes de transfert
Chaque template est pré-rempli automatiquement avec le nom de l'établissement, la date et l'heure de la crise. L'opérateur clique sur "🔍 Ouvrir" pour lire le message en grand, le modifier si besoin, puis "📋 Copier" pour le coller dans son outil de messagerie.
communication_templates.json dans leur répertoire data.📚 Plan blanc et base documentaire
Base documentaire
Réservé aux coordinateurs (+ secrétaire de main courante). La base documentaire (bouton 📚 Base documentaire) permet d'uploader et consulter les documents de référence de l'établissement : plan blanc principal, fiches réflexes, procédures d'urgence. Ces documents sont accessibles pendant la crise sans quitter l'interface.
📡 Dépôt par SFTP
En plus de l'upload manuel depuis l'interface web, chaque établissement dispose d'un compte SFTP dédié (identifiants visibles dans Admin → Documents → 📡 Dépôt par SFTP, réservé aux coordinateurs) permettant de déposer des fichiers PDF directement depuis un logiciel de transfert de fichiers, sans passer par le navigateur — pratique pour un dépôt en masse ou depuis un poste qui n'a pas accès à l'interface Réactis. Un fichier déposé par ce canal est récupéré automatiquement en moins d'une minute et suit très exactement le même circuit de contrôle qu'un document uploadé à la main (voir ci-dessous) : aucun raccourci, aucune exception. Le mot de passe du compte SFTP peut être régénéré à tout moment depuis cette même carte, en cas de doute sur sa confidentialité.
🔍 Scanner de risques à l'intégration
Qu'il soit uploadé depuis l'interface web ou déposé par SFTP, aucun document (plan blanc, fiches réflexes, base documentaire) n'échappe à un contrôle automatique local, sans aucun appel IA, exécuté avant tout enregistrement. Trois éléments sont recherchés dans le texte du PDF :
- Marqueur de classification restreinte/interne (case « Interne / Restreint / Confidentiel » cochée dans le bandeau de diffusion du document)
- Numéro de téléphone mobile personnel (préfixe 06 ou 07)
- Adresse email nominative (les adresses de service génériques comme contact@, standard@, samu@ ne sont pas signalées)
Selon le réglage choisi dans Admin → Documents (bloquant par défaut, ou avertissement), un document signalé est soit refusé (déposé depuis l'interface web : à corriger avant réintégration ; déposé par SFTP : déplacé dans un dossier « rejeté » consultable, jamais supprimé silencieusement), soit conservé mais marqué à risque — et dans ce cas jamais transmis au pipeline IA tant qu'il reste signalé.
Ce contrôle automatique s'ajoute à la validation humaine existante : chaque document, quel que soit son canal de dépôt, doit être approuvé par un Valideur (bouton ✅ Valider) avant d'être exploité par les fonctions IA. Cette validation conditionne également l'usage du plan blanc et des fiches réflexes par l'IA (conseils en cellule de crise, rapport de fin de crise, génération des fiches de mission) : un plan blanc ou une fiche déposé par l'administrateur n'est exploité par l'IA que si un document au nom correspondant a par ailleurs été approuvé par un Valideur dans la base documentaire. Un document non conforme (marqueur de classification, numéro 06/07, email nominatif) ne peut donc jamais atteindre l'IA sans qu'un humain n'ait explicitement validé le risque en connaissance de cause.
Extraction automatique du plan blanc
Quand un PDF est uploadé dans la base documentaire, Réactis l'extrait automatiquement via OCR (reconnaissance de texte) au démarrage du serveur. Le contenu extrait est utilisé par l'IA pour les conseils et le rapport de fin de crise.
Documents reconnus automatiquement :
- Plan blanc principal (
plan_blanc.pdf) - Fiches réflexes : incendie, intoxication, rupture eau, alerte sociale, indisponibilité SI
✨ Génération de fiches de mission depuis le plan blanc (IA)
Dans Admin → Documents, le bouton "✨ Analyser le plan blanc" déclenche une analyse IA du plan blanc pour générer des fiches de mission personnalisées, adaptées aux services spécifiques de l'établissement.
- L'IA identifie les services SPÉCIFIQUES mentionnés dans le plan blanc (ex : bloc chirurgical, oncologie, réanimation néonatale, HAD…)
- Les fiches standard sont exclues de la génération — seuls les services propres à l'établissement sont créés
- Chaque fiche proposée est entièrement éditable avant validation : nom du service, actions, couleur, emoji
- Les fiches générées s'ajoutent aux fiches standard sans les remplacer
🚑 Indicateurs urgences (Lits / Passages / Tension)
Trois cartes admin dédiées affichent des indicateurs remontés automatiquement depuis le logiciel métier de l'établissement (via le même compte SFTP que la base documentaire, voir Admin → Documents → 📡 Dépôt par SFTP) — aucune saisie manuelle, auto-rafraîchissement, pas de bouton de rafraîchissement manuel.
- 🛏️ Lits disponibles — par étage/unité : lits installés, disponibles (mixtes/hommes/femmes), fermés, réservés, patients présents.
- Passages urgences — nombre de passages sur 24h glissantes, répartition par gravité CCMU et par mode d'entrée.
- Tension urgences — patients présents, patients en attente de prise en charge, délai moyen avant prise en charge.
Un fichier reçu par ce canal suit le même principe de contrôle défensif que les autres dépôts SFTP : tout fichier qui ne respecte pas exactement le format attendu est rejeté dans son intégralité (jamais d'intégration partielle ni de correction automatique) et déplacé dans un dossier « rejeté » consultable. La structure exacte des fichiers attendus est décrite dans un document technique séparé, destiné à être transmis à l'éditeur du logiciel métier pour que ses exports soient conformes.
Historique (30 jours) — chaque valeur reçue est conservée horodatée pendant 30 jours (en plus du dernier relevé affiché sur la carte), pour permettre de tracer une évolution pendant une crise qui dure plusieurs jours plutôt que de ne voir que la dernière valeur.
Seuils d'alerte — sur la carte Tension urgences, deux seuils configurables depuis l'admin déclenchent un badge visuel rouge 🔴 dès qu'ils sont dépassés : nombre de patients en attente de prise en charge (30 par défaut) et délai moyen avant prise en charge (2h/120 min par défaut). Objectif : que la cellule de crise voie une dégradation d'un coup d'œil, sans avoir à interpréter les chiffres bruts.
🧠 RETEX et apprentissage continu
Le RETEX (Retour d'EXpérience) est un document structuré généré par l'IA après chaque crise. Il analyse le journal complet et produit :
- Résumé exécutif de la crise
- Chronologie critique des moments décisifs
- Décisions clés prises pendant la crise
- Points forts de la gestion
- Axes d'amélioration
- Recommandations concrètes pour les prochaines crises
- Métriques de performance (score de coordination, réactivité, documentation)
Apprentissage continu
Les RETEX validés par l'administrateur sont réinjectés dans l'IA lors des crises du même type. Concrètement : lors d'une deuxième panne informatique, les conseils proposés par l'IA tiendront compte des leçons apprises lors de la première panne. C'est un apprentissage propre à chaque établissement.
Conservation des RETEX
Les RETEX sont conservés indéfiniment, même après la purge réglementaire des données brutes des crises (5 ans). Ils représentent la mémoire institutionnelle de l'établissement.
Suivi de réunion post-RETEX
Une fois le RETEX validé, l'établissement peut organiser une réunion dédiée pour en discuter collectivement (retour à froid avec la cellule). Le compte rendu de cette réunion se rattache directement au RETEX via "Ajouter le suivi de réunion" — il est conservé avec le RETEX, indéfiniment, mais reste externe au journal de la crise : il n'est ni réinjecté dans le contexte IA des futures crises, ni compté dans les métriques de performance.
🌿 Conseils terrain
Onglet "🌿 Conseils terrain" dans l'admin — accessible après validation du RETEX, même plusieurs jours après la clôture de la crise.
Ces conseils sont des retours opérationnels libres : ce qui manquait dans le plan blanc, ce qui a bien fonctionné, des recommandations issues du terrain qui ne relèvent pas forcément d'une procédure formelle.
Organisation
- Conseils classés par type de crise (panne informatique, intoxication alimentaire, incendie…)
- Chaque conseil est horodaté et peut être associé à la crise source
- Ajout, modification et suppression à tout moment
Utilisation
Les conseils terrain ne sont pas encore une source pour l'IA : ils ne sont pas lus au moment où l'IA génère ses conseils en cellule de crise. Ils restent aujourd'hui consultés à la main par les coordinateurs — recherche dans l'onglet, impression, ou envoi par email — avant ou pendant une crise du même type.
Sources réellement utilisées par les conseils IA (en cellule de crise)
Le bouton "Conseils" affiché pendant une crise s'appuie, lui, sur quatre sources automatiques :
- Le journal de la crise en cours (entrées déjà saisies, anonymisées avant envoi à l'IA)
- Les RETEX validés de crises passées du même type (jusqu'à 3, avec points forts, axes d'amélioration, recommandations et priorités identifiées)
- Un comparatif de performance en direct vs. l'historique des crises du même type (taux de résolution des actions, actions non traitées)
- Le plan blanc et les fiches réflexes validés, filtrés selon le domaine et le type de crise en cours
Partage
- Imprimer : bouton 🖨 en haut de l'onglet — génère un document propre par type de crise
- Envoyer par email : bouton 📧 — sélection dans la liste des utilisateurs enregistrés (établissement, puis régional/national liés à terme), aucune saisie libre d'adresse
💶 Impact financier des crises
Onglet "💶 Impact financier" dans l'admin — accessible pour chaque crise clôturée, même plusieurs jours après la fermeture. Typiquement renseigné par la directrice financière ou la directrice de l'établissement.
Saisie
- Plusieurs lignes de coûts avec catégorie, description et montant en euros
- Catégories : Ressources humaines, Matériel et équipements, Prestataires externes, Coûts logistiques, Pénalités/pertes d'exploitation, Communication, Autres
- Total calculé automatiquement à la saisie
- Champ "Notes complémentaires" libre (contexte, précisions)
Partage
- Imprimer : bouton 🖨 dans le panneau de chaque crise
- Envoyer par email : bouton 📧 — sélection dans la liste des utilisateurs enregistrés (établissement, puis régional/national liés à terme), aucune saisie libre d'adresse
Remontée multi-tenant
L'impact financier de chaque crise est automatiquement agrégé aux niveaux supérieurs :
| Niveau | Données disponibles |
|---|---|
| Établissement | Impact par crise + total par établissement |
| Régional | Cumul des impacts de tous les établissements de la région + total régional |
| National (Groupe) | Cumul des impacts par région + total national global |
📑 Rapport de fin de crise
Le rapport de fin de crise est généré automatiquement à la fermeture via le bouton correspondant. Il comporte 3 parties :
Partie 1 — Conformité au plan blanc
- Ce qui a été fait conformément au plan blanc
- Ce qui a été omis ou incomplet
- Ce qui n'a pas été fait
- Score de conformité sur 10
Partie 2 — Analyse du pilotage
- Bilan de la coordination (réunions, taux de résolution des actions)
- Points forts
- Axes d'amélioration
- Recommandations opérationnelles pour la prochaine crise
Partie 3 — Utilisation de la plateforme
- Score d'utilisation sur 100 : mesure si toutes les fonctionnalités ont été exploitées
- Fonctionnalités bien utilisées vs sous-exploitées
- Objectif pour la prochaine crise
📧 Envoi RETEX & CR par email
Une fois la crise clôturée, le bouton "📧 Envoyer RETEX & CR" apparaît sur l'écran de fermeture. Il permet d'envoyer en un clic les documents de synthèse aux destinataires choisis.
Choix des destinataires
Une case à cocher par utilisateur enregistré (Coordinateur ou Membre) permet de sélectionner précisément qui reçoit l'email — aucune adresse externe en saisie libre : seuls les utilisateurs enregistrés de l'établissement (et à terme des tenants régional/national liés) peuvent être destinataires. Pour joindre une personne extérieure (direction générale, ARS, assurance, partenaire externe…), elle doit d'abord être créée comme utilisateur, ou — en cellule de crise active — ajoutée comme "personne ponctuelle" (bouton dédié), ce qui lui ouvre un accès Invité limité à cette crise et l'autorise alors comme destinataire.
Contenu de l'email
L'email contient, selon ce qui est disponible pour la crise :
- Le RETEX validé (si un administrateur l'a validé) — synthèse IA structurée de la crise
- Le Rapport de fin de crise (s'il a été généré) — rapport IA en 3 parties
Prérequis
- La configuration SMTP de l'établissement doit être renseignée dans l'admin (onglet Configuration → Emails)
- Les membres doivent avoir une adresse email configurée pour le mode "Membres de la cellule"
🤖 Intelligence Artificielle — Comment ça marche
Réactis utilise l'intelligence artificielle pour assister l'équipe de crise, pas pour décider à sa place. Tout ce que l'IA génère peut être modifié, ignoré ou rejeté par l'opérateur humain.
Principe général
L'IA fonctionne comme un consultant expert en gestion de crise hospitalière qui lit le journal en temps réel et propose des suggestions. Elle ne "voit" que le contenu du journal de la crise et les documents du plan blanc — rien d'autre.
Architecture technique de l'appel IA
Un point d'entrée unique (callAI(), backend/index.js) gère l'intégralité des appels IA des 12 sites Réactis : dispatch vers le fournisseur configuré par tenant, garde-fou démo (aucun appel réseau si IS_DEMO), gestion des formats JSON natifs selon le fournisseur.
Choix des fournisseurs
Le client dispose d'un seul fournisseur IA actif à la fois parmi les quatre disponibles — aucune combinaison simultanée n'est possible (garantie d'exclusivité au niveau du backend). Depuis le 17/07/2026, le client bascule lui-même en self-service entre les fournisseurs déjà activés sur son tenant, directement depuis Admin → onglet Établissement → bloc 🤖 Intelligence artificielle (aucune demande à l'équipe Réactis nécessaire pour ce changement). Les quatre fournisseurs sont provisionnés dès la création du tenant — leur activation reste entièrement à la main du client, sans étape intermédiaire côté Réactis. Depuis le 16/07/2026, Mistral AI est le fournisseur activé par défaut à l'ouverture de tout nouveau tenant.
❌ Désactivation complète de l'IA — self-service (depuis le 21/07/2026)
Le même sélecteur Admin → Intelligence artificielle propose un 5e choix, "❌ Aucune IA (désactivée)", au même titre qu'un 5e fournisseur — vous basculez dessus exactement comme vous basculeriez entre Mistral et Groq, sans étape intermédiaire ni intervention de l'équipe Réactis. Aucune clé n'est retirée ni modifiée : les appels IA sont simplement refusés côté serveur tant que ce réglage est actif.
Fournisseur par défaut : Mistral AI — inclus gratuitement
Mistral AI est une entreprise française, dont le traitement des données s'effectue intégralement au sein de l'Union européenne — aucun transfert hors UE, donc aucun recours nécessaire aux clauses contractuelles types (CCT/SCC) contrairement à Groq et Anthropic (sociétés américaines). Le modèle utilisé est mistral-small-latest. C'est un choix particulièrement adapté au secteur hospitalier, soucieux de la localisation des données. Son usage dans Réactis est gratuit pour le client (coûts inclus dans l'abonnement).
Fournisseur disponible : Groq — inclus gratuitement
Groq est un service d'IA américain qui utilise le modèle Llama 3.3 70B (un grand modèle de langage développé par Meta, disponible en open-source). Groq est particulièrement rapide (réponse en 1-3 secondes) et son usage dans Réactis est gratuit pour le client (les coûts sont inclus dans l'abonnement).
Fournisseur disponible : Anthropic Claude — inclus gratuitement
Anthropic est une entreprise spécialisée en IA fondée par d'anciens membres d'OpenAI. Leur modèle Claude Haiku est utilisé dans Réactis. Claude produit des textes généralement plus fluides et nuancés que Groq. Comme Groq, son usage dans Réactis est gratuit pour le client.
Fournisseur disponible : Microsoft Copilot — abonnement du client
Si l'établissement dispose déjà d'un abonnement Microsoft 365 Copilot, le client peut connecter Réactis à sa propre instance Copilot en renseignant lui-même sa clé API, en self-service depuis Admin → Établissement. L'IA utilisée est alors celle du client — Réactis n'est que le canal d'envoi des requêtes.
- Coût pour le client : couvert par leur abonnement Microsoft 365 existant — aucun surcoût Réactis
- Activation : le client configure lui-même sa clé API Azure OpenAI/Copilot en self-service, depuis Admin → Établissement → bloc ☁️ Azure OpenAI (Copilot) — Réactis n'a jamais accès à cette clé et ne peut pas la configurer à sa place
- Avantage : les données restent dans l'environnement Microsoft de l'établissement (souveraineté des données, conformité RGPD interne)
- Cas d'usage typique : groupes hospitaliers ou CHU déjà équipés Microsoft 365 — Réactis s'intègre dans leur écosystème existant sans coût IA additionnel
Comparatif des quatre fournisseurs
| Mistral AI | Groq (Llama 3.3) | Anthropic Claude | Microsoft Copilot | |
|---|---|---|---|---|
| Origine / hébergement | 🇫🇷 France (UE) | 🇺🇸 USA | 🇺🇸 USA | Selon tenant client M365 |
| Vitesse | Rapide (2-5s) | ⚡ Très rapide (1-3s) | Rapide (3-8s) | Variable |
| Qualité texte | Bonne | Bonne | Très bonne | Très bonne |
| Coût client | Inclus | Inclus | Inclus | Couvert par abonnement M365 |
| Activation / désactivation | Self-service — actif par défaut | Self-service — déjà pré-activé, bascule immédiate | Self-service — déjà pré-activé, bascule immédiate | Self-service — clé Azure à renseigner par le client lui-même (jamais par Réactis) |
| Combinable avec les autres | ❌ Non — un seul fournisseur actif à la fois | ❌ Non | ❌ Non | ❌ Non |
| Usage recommandé | Tous les clients (par défaut) | Besoin de vitesse maximale | Clients exigeants / gros volumes | Clients déjà équipés Microsoft 365 |
💡 Bouton CONSEILS — Détail complet
C'est la fonctionnalité IA la plus visible : en crise active, le panneau gauche propose des conseils en temps réel basés sur le plan blanc.
{"suggestions":[{"id":"1","priority":"URGENT","service":"Directeur Général","text":"...","source":"Plan Blanc — Chapitre 2"}]}. Durée : 2-8 secondes selon le fournisseur.conseils_log[]) avec : l'horodatage, les suggestions proposées, et le statut choisi par le gestionnaire pour chaque suggestion. Cet historique est accessible dans l'onglet 📊 Conseils IA de l'administration.📊 Rapport Conseils IA (Admin)
L'onglet 📊 Conseils IA dans l'admin offre une vue analytique complète :
- KPIs globaux : total d'appels, conseils proposés, taux d'acceptation, répartition des statuts
- Lacunes plan blanc : si un service est fréquemment marqué "Non pertinent" ou "Plus tard" sur plusieurs crises, c'est un signal que les procédures de ce service méritent d'être renforcées dans le plan blanc
- Détail par crise : tableau chronologique de toutes les crises ayant utilisé les conseils IA — cliquer sur une ligne ouvre une modal détaillée
- Modal de détail par crise : affiche les conseils groupés par appel IA (avec horodatage et délai depuis l'ouverture de la crise), chaque suggestion avec son badge statut coloré (✅ vert / ⏭ bleu / ⏰ ambre / ❌ rouge / ○ gris), la priorité (URGENT/IMPORTANT/SURVEILLANCE), le service responsable et la source (fiche réflexe). Un récapitulatif des KPIs figure en en-tête de la modal.
🎯 Filtres KPI interactifs
Les vignettes KPI sont cliquables à deux endroits :
- Dans le tableau principal (Admin → Conseils IA) : cliquer sur une vignette de statut (ex. "Fait", "Déjà traités"…) filtre le tableau et n'affiche que les crises ayant au moins un conseil avec ce statut. La vignette active est entourée d'un encadré coloré. Cliquer à nouveau dessélectionne le filtre.
- Dans la modal de détail d'une crise : cliquer sur une vignette KPI de la modal filtre les suggestions affichées et masque les appels IA qui ne contiennent aucune suggestion correspondante. Utile pour isoler rapidement, par exemple, tous les conseils "Non pertinents" et identifier les failles du plan blanc.
L'admin peut activer la contribution anonymisée : des métriques d'usage (taux d'acceptation, services ignorés) sont partagées avec IFclubs SAS sans aucun contenu de crise. Ces données permettent d'améliorer les conseils IA pour tous les établissements. Désactivé par défaut, configurable depuis l'onglet Conseils IA de l'admin.
📧 Point d'étape automatique
À l'intervalle configuré par le coordinateur (réglage « Points d'étape » dans le journal de crise, par défaut toutes les heures, désactivable), Réactis génère et envoie automatiquement par email un compte rendu d'étape complet rédigé par IA, sur le même modèle qu'un compte rendu de réunion. Il contient :
- La situation actuelle (4-6 phrases : contexte, chiffres clés, état opérationnel, tendance)
- Les décisions, actions en cours et actions réalisées depuis le compte rendu précédent
- Les prochaines étapes et points de vigilance
- Une synthèse globale de l'évolution de la crise depuis son ouverture
📊 Synthèse IA manuelle
En crise active, le bouton Synthèse IA (accessible via le menu 🤖 IA) génère à la demande une synthèse exécutive du journal.
📝 Compte rendu d'étape IA
📑 Rapport de fin de crise IA — Détail
C'est la fonctionnalité IA la plus complexe. Elle s'active à la fermeture de la crise.
🧠 RETEX IA — Retour d'Expérience
🎙️ Filtrage de transcription Teams
Une transcription de réunion peut arriver dans Réactis de deux façons :
- Automatiquement — si le client a connecté son tenant Microsoft Teams à Réactis (configuration dans Admin → Teams). Dès qu'une réunion Teams se termine pendant une crise active, la transcription est transmise et traitée sans intervention humaine — elle passe par le même scan de risques réglementaire obligatoire que l'import manuel, sans exception.
- Manuellement — en important un fichier de transcription (format .vtt, .docx ou .txt) via le bouton dédié dans la main courante — soumis au même scan de risques réglementaire obligatoire avant tout traitement IA.
Dans les deux cas, le comportement est identique une fois la transcription reçue : Réactis ne l'intègre pas brute dans le journal mais commence par un scan de risques local, puis un filtrage IA.
Alias membres
Une même personne peut être nommée différemment selon la source (ex : "Dr Martin" en transcription Teams, "Pr Martin, Chef de service" sur son badge de membre officiel). Un alias peut être configuré en un clic par le Coordinateur pour relier ces variantes à un membre officiel de la cellule. L'IA s'appuie ensuite sur cette table de correspondance pour dédupliquer les intervenants dans les transcriptions et dans le journal — dans la majorité des cas, le prénom déclaré sur la fiche membre suffit déjà et aucun alias n'est nécessaire.
✨ Génération de fiches de mission depuis le plan blanc
Cette fonctionnalité permet à l'IA d'analyser le plan blanc de l'établissement et de générer des fiches de mission personnalisées pour les services spécifiques de la structure.
🔒 Données et confidentialité IA
Ce qui est transmis à l'IA
- Le contenu du journal de crise (les textes saisis par les opérateurs)
- Le type et nom de la crise (ex : "CLINIQUE — Panne informatique serveur HIS")
- Des extraits du plan blanc filtrés de l'établissement (numéros de téléphone masqués localement avant tout envoi)
- Des statistiques agrégées sur la crise (nombre d'entrées, taux de résolution…)
- Le contenu brut d'un message externe collé par l'opérateur (email ARS/Préfecture, SMS…), lors de l'usage du bouton "📧 Message externe" — tronqué à 4000 caractères, non filtré avant envoi à l'IA
Ce qui n'est jamais transmis
- Aucune donnée nominative patient — c'est une règle d'usage documentée dans les CGU
- Aucune donnée médicale
- Aucun identifiant d'établissement (nom ou FINESS)
- Aucune donnée de compte utilisateur
- Tout ce qui est intercepté par les filtres réglementaires locaux (numéros de téléphone, emails, NIR détectés dans le journal, les documents importés ou le plan blanc) — masqué ou bloqué avant l'envoi, jamais transmis à l'IA
Engagements des fournisseurs IA
| Fournisseur | Siège | DPA RGPD | Entraînement des modèles | Conservation des données |
|---|---|---|---|---|
| Mistral AI (par défaut) | France (UE) | Oui | Non (contractuel) | Données effacées après traitement — aucun transfert hors UE |
| Groq (au choix) | USA | Oui (CCT) | Non (contractuel) | Données effacées après traitement |
| Anthropic (au choix) | USA | Oui (CCT) | Non (contractuel) | Données effacées après traitement |
| Microsoft Copilot (au choix) | UE / tenant client | Oui (DPA Microsoft) | Non (contractuel) | Données dans le tenant M365 du client — politique de rétention du client |
Choix et activation des fournisseurs IA
Le fournisseur IA actif (Mistral AI par défaut, ou Groq / Anthropic / Azure OpenAI) se bascule en self-service depuis Admin → Établissement, sans solliciter l'équipe Réactis. L'activation d'un nouveau fournisseur, ainsi que la désactivation totale ou partielle des fonctions IA, restent également à la main du client, depuis ce même panneau Admin → Établissement. La plateforme continue de fonctionner normalement pour le journal, les alertes et les pilotages — seules les fonctionnalités IA (conseils, synthèses, rapports automatiques) sont affectées si le fournisseur est désactivé.
⚙️ Ce que peut configurer l'administrateur client
| Onglet Admin | Ce qu'on y configure | Utilisé par l'IA |
|---|---|---|
| 👥 Utilisateurs | Liste des utilisateurs avec email + téléphone WhatsApp — tous reçoivent les emails de crise de leur périmètre | ✅ Noms des utilisateurs cités dans les synthèses et rapports |
| 📞 Contacts | Annuaire des contacts d'urgence (SAMU, pompiers, prestataires…) | ✅ Suggérés dans les conseils selon le type de crise — seul le rôle (jamais le nom personnel) apparaît dans le journal et les rapports générés |
| Configuration du compte WhatsApp + QR code de connexion | — | |
| ✈️ Telegram | Configuration du bot Telegram | — |
| 🏢 Établissement | Nom, adresse, FINESS — utilisés dans les templates et rapports | ✅ Nom et type d'établissement inclus dans le contexte de chaque prompt |
| 🚨 Types de crise | Périmètres de crise (CLINIQUE, EHPAD…) avec label, couleur, icône | ✅ Type de crise = paramètre central de tous les prompts IA |
| 📮 SMTP | Serveur email sortant de l'établissement | — |
| 📄 Documents | Upload et gestion du plan blanc et des fiches réflexes | ✅ Plan blanc analysé pour générer les fiches de mission personnalisées |
| 🧠 Apprentissage | Visualisation et validation des RETEX générés par l'IA | ✅ RETEX validés réinjectés dans les conseils des crises similaires futures |
| 🔗 Teams | Connexion tenant Teams (transcriptions automatiques) + lien de réunion | ✅ Transcriptions intégrées dans le contexte des CRs et synthèses |
| 🛡️ RGPD | Gestion de la rétention des données (5 ans par défaut) + purge manuelle | — |
| 🔑 Abonnement | Statut de l'abonnement, dates, email de facturation | — |
| 🗺️ Nouveautés | Fonctionnalités à venir | — |
👥 Gestion des comptes utilisateurs
Les 3 types de licence d'accès
Chaque personne enregistrée dans l'onglet Utilisateurs se voit attribuer un ou plusieurs rôles via des cases à cocher (🔑 Coord. / 👁️ Membre / ✅ Valideur / ✉️ Invité). Coordinateur, Membre et Invité sont les 3 identifiants de connexion possibles (chacun avec son propre mot de passe partagé par défaut, pas de compte individuel — sauf si le tenant a activé le mode 2 ou 3, voir "🔐 Modes de connexion" ci-dessous) — chaque personne compte pour 1 licence d'accès, quel que soit son rôle. Le rôle "Valideur" n'est pas un identifiant de connexion séparé : c'est une case à cocher additionnelle qui se combine à Coordinateur ou Membre pour donner un droit de validation des documents importés.
| Ce à quoi on a accès | 🔑 Coordinateur login CRISE | 👁️ Membre login MEMBRE | ✉️ Invité login INVITE |
|---|---|---|---|
| Journal de crise | ✅ Lecture intégrale | ⚠️ Toutes entrées sauf ALERTE / RÉUNION (sauf si désigné(e) Secrétaire de main courante — voir ci-dessous) | ⚠️ Décisions uniquement (type DÉCISION) |
| Saisir une entrée / une alerte | ✅ | ✅ | ❌ Lecture seule (bloqué aussi côté serveur) |
| Ouvrir / fermer une crise | ✅ | ❌ | ❌ |
| Assigner une tâche à un membre | ✅ | ❌ | ❌ |
| Marquer une tâche assignée comme faite | ✅ | ✅ (si assignée à soi) | ❌ |
| Supprimer / fusionner / découper / changer le type d'une entrée | ✅ | ❌ | ❌ |
| Dupliquer une entrée | ✅ | ✅ | ❌ |
| Démarrer / modifier / clore une visio | ✅ | ❌ Consultation seule | ❌ |
| Espace Admin (config, membres, tarifs, sécurité, rapports) | ✅ | ❌ | ❌ |
| Générer / consulter le rapport de fin de crise, un RETEX, des Conseils ciblés ou un Compte rendu d'étape (IA) | ✅ | ❌ (sauf si désigné(e) Secrétaire de main courante — voir ci-dessous) | ❌ |
| Valider un document importé, modifier la liste des membres | ✅ uniquement si la case ✅ Valideur est cochée en plus du rôle Coordinateur ou Membre | ||
| Réception des messages du niveau régional (info/alerte) | ✅ uniquement si la case 📡 Région est cochée — voir ci-dessous | ||
| Réception des emails / alertes WhatsApp / Telegram / Teams | ✅ | ✅ | ✅ |
| Badge "Qui êtes-vous ?" / bandeau de présence | ✅ | ✅ | ✅ |
🔐 Modes de connexion (3 modes, au choix par tenant, depuis le 2026-07-19)
Indépendamment des rôles/licences ci-dessus, chaque tenant établissement choisit dans Admin → Utilisateurs (section "Mots de passe d'accès") comment ses trois identifiants (Coordinateur/Membre/Invité) s'authentifient. Trois modes sont disponibles : mot de passe partagé (par défaut), identité + PIN, ou identité + TOTP. Un seul mode est actif par tenant à la fois — changer de mode ne supprime aucune donnée (un PIN ou un secret TOTP déjà enregistré reste en base, simplement inutilisé tant que le mode n'est pas réactivé).
- Mode 1 — Mot de passe partagé (défaut historique) : un seul mot de passe par rôle. L'identité affichée dans le journal est déclarative, choisie librement dans la modale "Qui êtes-vous ?" à chaque connexion — jamais vérifiée côté serveur.
- Mode 2 — Identité + PIN : l'utilisateur choisit son nom dans une liste filtrée par rôle puis saisit un code à 4 chiffres propre à cette personne, vérifié côté serveur (mot de passe haché, jamais stocké en clair). Flux "PIN oublié" par email/SMS à usage unique (durée de vie 10 min, 5 tentatives maximum). Une réinitialisation admin efface le facteur sans jamais le réassigner — ré-enrôlement obligatoire, tracé dans le journal d'audit.
- Mode 3 — Identité + TOTP (Google/Microsoft Authenticator) : même principe que le mode 2, mais le facteur est un code à 6 chiffres rotatif toutes les 30 secondes, généré par une application d'authentification standard (norme RFC 6238) au lieu d'un PIN fixe. Enrôlement en 2 étapes : un QR code à scanner, puis confirmation par un premier code réel avant activation. Le secret est chiffré au repos, propre à chaque environnement. Anti-rejeu : un code déjà accepté est refusé une seconde fois dans sa fenêtre de validité.
📡 Messagerie hiérarchique — messages du niveau régional (depuis le 2026-07-11)
Si l'établissement est rattaché à un tenant régional, celui-ci peut envoyer des messages de type INFO ou ALERTE vers l'établissement, via un canal dédié et tracé, distinct du journal opérationnel de chaque crise. Ces messages ne sont visibles que par les personnes explicitement cochées 📡 Région dans l'onglet Utilisateurs (case combinable avec n'importe quel rôle, sur le même principe que ✅ Valideur) — typiquement 1 ou 2 coordinateurs désignés. Une pastille 📡 apparaît dans l'en-tête de la crise active pour ces personnes uniquement dès qu'un nouveau message est disponible ; un clic ouvre la liste des messages des 30 derniers jours. Depuis le 2026-07-11, la pastille est agrandie et clignote tant qu'au moins un message n'a pas été ouvert (lu/non-lu suivi côté navigateur, par personne).
✍️ Secrétaire de main courante (désignation par crise depuis le 2026-07-17)
Par défaut, un compte Membre ou Invité ne voit pas les entrées de type ALERTE et RÉUNION dans le journal (voir tableau ci-dessus). À chaque ouverture de crise, le formulaire d'ouverture impose de désigner une personne précise — Membre ou Invité, typiquement celle qui tient la main courante au poste de commandement — dans un menu déroulant listant tous les membres du périmètre concerné (Invités compris) : impossible d'ouvrir la crise sans ce choix. Cette personne conserve la lecture intégrale pour la durée de cette crise uniquement, sans pour autant recevoir les droits d'écriture d'un coordinateur, et sans mot de passe séparé : elle continue à se connecter avec son identifiant habituel (Membre, Invité ou Coordinateur).
En plus de la lecture intégrale du journal, la personne désignée Secrétaire de main courante retrouve l'accès à 4 fonctions IA normalement réservées au Coordinateur : 💡 Conseils ciblés, 📝 Compte rendu d'étape, 📋 Rapport de crise et 🧠 RETEX (génération, consultation, édition avant validation, et validation/dévalidation). Les autres fonctions réservées au Coordinateur (📧 Résumé message externe, Transcription Teams, création de Réunion, Base documentaire, Suivi des présences, Espace Admin) restent hors de portée, y compris pour la Secrétaire.
Le mécanisme repose sur un lien individuel généré automatiquement par le serveur à l'ouverture — il n'y a plus de configuration statique dans Admin → Établissement :
- Dès que la crise est ouverte, un jeton propre à cette crise est généré côté serveur et un email est envoyé automatiquement à la personne désignée, avec son lien d'accès personnel — sauf en 🎓 Formation ou en environnement de démonstration, où l'envoi est simulé (aucun email réel)
- Ce lien est personnel, à ne pas transmettre — quiconque l'ouvre dans son navigateur reçoit un jeton stocké localement sur cet appareil, qui débloque la lecture intégrale et les 4 fonctions IA dès sa prochaine connexion avec son mot de passe habituel
- Le jeton n'est valable que pour la durée de cette crise : à la clôture, il cesse immédiatement de fonctionner. Une nouvelle crise impose une nouvelle désignation et génère un nouveau jeton, indépendant du précédent
- Rien n'empêche de désigner la même personne à chaque ouverture si c'est toujours elle qui tient la main courante — mais le choix doit être refait à chaque fois
Environnements de démonstration
| Démo Établissement | Démo Régional | Démo National | |
|---|---|---|---|
| URL | demo.crise.ifclubs.fr | demo-regional.crise.ifclubs.fr | demo-groupe.crise.ifclubs.fr |
| Répertoire | /opt/crise-demo/ | /opt/crise-demo-regional/ | /opt/crise-demo-groupe/ |
| Port | 6012 | 6019 | 6020 |
| But | Démonstration client établissement | Démonstration client régional | Démonstration client national/groupe |
| Données | Fictives — scénario prêt à jouer | Fictives — scénario prêt à jouer | Fictives — scénario prêt à jouer |
| IA | Conseils pré-écrits (pas d'appel IA réel) | Conseils pré-écrits | Conseils pré-écrits |
| Réinitialisation | Quotidienne — le scénario est recalé chaque jour sur une ouverture à 00h00 heure de Paris (script exécuté à 5h du matin) | Aucune — pas de script de réinitialisation automatique à ce jour | Aucune — pas de script de réinitialisation automatique à ce jour |
Compte démo standard
- Admin :
DEMO.CRISE/CRISE - Membre :
DEMO.MEMBRE/MEMBRE - Invité :
DEMO.INVITE/INVITE
Réinitialisation de mot de passe
Les mots de passe sont stockés sous forme hachée (bcrypt). En cas d'oubli, l'administrateur peut changer son propre mot de passe depuis Admin → Abonnement. Pour réinitialiser le mot de passe d'un autre compte, il faut contacter le support à contact@ifclubs.fr.
Si le tenant est en mode 2 (PIN) ou mode 3 (TOTP) — voir "🔐 Modes de connexion" plus haut — chaque utilisateur peut se ré-enrôler lui-même via le lien "Première connexion / code réinitialisé" sur l'écran de connexion, sans intervention support. L'administrateur peut aussi forcer la réinitialisation d'un facteur individuel depuis Admin → Utilisateurs (bouton Réinitialiser PIN/TOTP), ce qui efface le facteur existant sans jamais permettre de le consulter ni de le réassigner lui-même.
🔑 Abonnements et tarifs
| Formule | Prix HT/an | Licences d'accès incluses |
|---|---|---|
| 🏥 1 tenant établissement — 1 périmètre | 1 990 € | Jusqu'à 20 (tenant) |
| 🏥 1 périmètre supplémentaire — max de 2 périmètres supplémentaires par tenant établissement | 1 155 € | — |
| 📦 1 pack de 5 licences d'accès supplémentaires — cumulable, ajouté à n'importe quelle formule établissement | 195 € | +5 licences d'accès par pack |
| 🗺️ 1 périmètre régional — dashboard régional + IA coordination régionale (2ᵉ niveau) | Sur devis | ⚠️ Non applicable techniquement |
| 🏢 1 périmètre groupe — dashboard national + IA coordination nationale (3ᵉ niveau) | Sur devis | ⚠️ Non applicable techniquement |
Formule générale : Total = 1 990 € + (nb_périmètres_supplémentaires × 1 155 €) + (nb_packs_5_licences × 195 €). Un tenant établissement est plafonné à 3 périmètres — au-delà, orienter vers un tenant régional ou groupe.
Choix du fournisseur IA
Le client choisit son fournisseur IA à la souscription. Depuis le 17/07/2026, un changement ultérieur se fait en self-service, directement depuis Admin → Établissement — l'établissement bascule seul entre les fournisseurs déjà activés sur son tenant, sans solliciter l'équipe Réactis.
| Fournisseur | Tarif | Cas d'usage |
|---|---|---|
| 🇫🇷 Mistral AI | Inclus | Par défaut — hébergement France/UE, satisfait la grande majorité des usages |
| 🤖 Groq (Llama 3.3) | Inclus | Au choix du client — vitesse maximale |
| ✨ Anthropic Claude Haiku | Inclus | Au choix du client — analyses plus riches, RETEX approfondi |
| ☁️ Azure OpenAI (Microsoft Copilot) | Inclus — sur abonnement client | Au choix du client — politique DSI M365, données dans le tenant client, zéro surcoût Réactis |
Garantie d'exclusivité : un seul fournisseur est actif à la fois. Lorsqu'un fournisseur est configuré comme actif (Mistral par défaut, ou Groq/Anthropic/Azure au choix du client), le code source de Réactis ne tente aucun appel vers les autres. En cas d'erreur, la fonctionnalité échoue explicitement — aucun fallback silencieux vers un autre fournisseur. Les clés API des fournisseurs non utilisés peuvent être retirées du fichier de configuration du tenant sans aucun risque.
Option pack +5 licences d'accès supplémentaires
+195 € HT/an par pack de 5 licences d'accès, pour l'ensemble du tenant (tous périmètres confondus) — permet de dépasser le plafond de 20 licences d'accès incluses dans la formule de base, par incréments de 5. À utiliser pour les établissements avec une grande cellule de crise ou un organigramme de crise étendu.
❓ FAQ utilisateurs — Questions courantes
1. Export PDF — depuis le tableau de bord → crise sélectionnée → "Rapport de fin" → bouton "🖨 Imprimer / Télécharger en PDF". Le rapport structuré (journal, synthèse IA, décisions, chronologie) s'ouvre dans une page dédiée que le navigateur peut enregistrer en PDF.
2. Export JSON (données brutes) — depuis Admin → RGPD → bouton "Exporter mes données". Génère une archive complète de toutes les crises du tenant au format JSON, exploitable dans Excel ou tout outil d'analyse.
🔧 Problèmes courants et solutions
| Symptôme | Cause probable | Solution |
|---|---|---|
| Page blanche ou erreur au chargement | Cache navigateur | Vider le cache (Ctrl+Shift+R) ou utiliser la navigation privée |
| Emails de crise non reçus | SMTP mal configuré ou spam | Vérifier Admin → SMTP ; vérifier le dossier spam des destinataires |
| WhatsApp déconnecté | Session expirée sur le téléphone | Admin → WhatsApp → Rescanner le QR code |
| IA trop lente ou timeout | Fournisseur actif surchargé (Mistral, Groq…) | Réessayer dans 30 secondes ; peut avoir des pics ponctuels |
| Rapport de fin vide ou erreur | Journal trop court (moins de 3 entrées) | S'assurer que la crise a au minimum 3-4 entrées dans le journal |
| RETEX non réinjecté dans les conseils | RETEX non validé par l'admin | Admin → Apprentissage → Valider le RETEX généré |
| L'utilisateur voit "Session expirée" | Inactivité prolongée | Se reconnecter ; la session est sauvegardée localement — la crise n'est pas perdue |
| La dictée vocale ne fonctionne pas | Pas d'autorisation microphone | Autoriser le microphone dans les paramètres du navigateur |
📞 Escalade technique
Pour les problèmes qui ne peuvent pas être résolus par les solutions ci-dessus, contacter le support Réactis :
- Email : contact@ifclubs.fr
- Réponse sous 48h ouvrées
- Priorité : les demandes liées à l'ouverture réelle d'une cellule de crise (hors mode Exercice/Test) sont traitées en priorité, avant les autres demandes de support
Informations à fournir lors d'une escalade
- Nom de l'établissement client et URL de leur plateforme
- Description précise du problème (quand, comment, message d'erreur éventuel)
- Capture d'écran si possible
- Navigateur et appareil utilisé
Ce qui nécessite une intervention du support Réactis
- Réinitialisation d'un mot de passe admin oublié
- Modification des fichiers de configuration serveur
- Restauration de données après suppression
- Questions sur la facturation et les abonnements
🏢 Réactis Groupe — Vue consolidée multi-établissements
Réactis Groupe propose une offre destinée aux groupes sanitaires qui gèrent plusieurs établissements : groupes de cliniques, groupes EHPAD, GHT, opérateurs multi-sites.
Principe d'invisibilité côté établissement
Les équipes opérationnelles des établissements membres ne savent pas et n'ont pas besoin de savoir qu'un tenant groupe les observe. Elles utilisent leur Réactis habituel sans changement. Le groupe lit les données en arrière-plan via une clé technique sécurisée.
Qui sont les membres du tenant groupe ?
Les directeurs et directrices d'établissements du groupe — pas les équipes opérationnelles. Le coordinateur groupe (DG groupe, Directeur des Risques groupe) pilote depuis le dashboard consolidé pendant que chaque établissement gère sa crise avec son propre Réactis.
Dashboard consolidé
Une carte par établissement, avec en temps réel :
| Information | Nominal | En crise |
|---|---|---|
| Statut | 🟢 NOMINAL | 🔴 EN CRISE (clignotant) |
| Nom de la crise | — | Affiché |
| Durée | — | ⏱ 2h 14min |
| Alertes actives | — | Compteur rouge |
| Actions en cours / résolues | — | Compteurs |
| Derniers CRs de réunion IA | — | 3 derniers affichés |
Rafraîchissement automatique configurable (30s par défaut). Un bouton ↻ permet une actualisation manuelle.
Cliquer sur une carte ouvre un panneau détail (modal fond blanc) avec l'intégralité de l'état de situation : badge NOMINAL/EN CRISE, métriques complètes, durée, et les 3 derniers comptes-rendus de réunion en texte complet. Fonctionne aussi bien pour les cartes EN CRISE que NOMINAL.
📊 Tableau de bord Qualité & Performance (régional)
Bouton "📊 Tableau de bord Qualité & Performance" dans la barre du dashboard régional. Trois blocs, ajoutés le 2026-07-10 suite à la vente d'un tenant régional à un interlocuteur cumulant DG Régional et Directeur Qualité & Performance Groupe :
- Score qualité & classement — score composite 0-100 par établissement, pondéré 40% RETEX validés / 30% restitutions RETEX tenues / 30% documents à jour. Calculé uniquement sur les axes disposant de données — un établissement sans RETEX n'est pas pénalisé, simplement non noté sur cet axe.
- Alertes proactives — détection automatique des dérives sans lecture manuelle : RETEX généré depuis plus de 6 mois et jamais validé (critique) ; aucune restitution tenue sur ≥2 RETEX (attention) ; <50% des documents validés sur ≥3 documents (attention).
- Export PDF & Excel — bouton "Export PDF" (impression de la page, scopée au tableau de bord) et "Export Excel" (CSV point-virgule, BOM UTF-8, généré côté client, zéro dépendance npm) directement exploitables en réunion CA/CME/HAS.
Même en dehors d'une crise active, si des alertes qualité sont détectées, un module IA dédié propose audit croisé, partage de bonnes pratiques, délai de mise en conformité ou remontée groupe.
/documentation.html (couvre supervision live, remontées automatiques, tableau de bord qualité, IA de coordination, garde-fou d'isolation) et une page de présentation commerciale à /presentation.html, toutes deux accessibles directement depuis la barre du dashboard régional (boutons "📖 Documentation" et "🎯 Présentation") — le client peut les consulter et les revoir à tout moment sans dépendre d'un lien tiers.Mode TV — Écran de supervision permanent
Le bouton "📺 Mode TV" bascule directement dans une vue plein écran optimisée pour être projetée en permanence sur un grand écran en salle de direction — sans ouvrir de nouvel onglet. Le bouton "← Tableau de bord" (ou la touche Échap) revient au dashboard normal.
- Filtre automatique : seuls les établissements EN CRISE sont affichés. Les établissements nominaux disparaissent de l'écran pour que toute l'attention soit concentrée sur ce qui brûle. Si aucune crise active : grand écran vert "✅ TOUT EST NOMINAL".
- Grille adaptive selon le nombre de crises actives : 1 → pleine largeur ; 2 → 2 colonnes ; 3-4 → 2 colonnes ; 5-6 → 3 colonnes
- Horloge temps réel en haut à droite
- Point vert animé indiquant que la connexion est active
- Pied de page : total alertes actives sur les sites en crise
- Clignotement rouge sur les cartes en crise — visible d'un coup d'œil à 5 mètres
- Rafraîchissement automatique partagé avec le dashboard (30s par défaut)
- Cliquer sur une carte EN CRISE ouvre un modal blanc avec : titre et type de crise, durée, métriques (alertes / actions / en cours / résolues / membres), les 3 derniers CRs de réunion en texte complet, et un lien direct vers la cellule de crise. Fermeture via ✕, clic autour ou touche Échap.
IA de coordination — Triple niveau en cascade
C'est la fonctionnalité différenciante de l'offre groupe. Réactis propose une IA en cascade à 3 niveaux : chaque niveau analyse l'intelligence déjà synthétisée du niveau inférieur — jamais les données brutes.
📨 Messages hiérarchiques — Communication top-down
Les directeurs régionaux peuvent diffuser des messages INFO ou ALERTE directement depuis leur dashboard vers tous les établissements de leur périmètre, sans passer par un outil externe.
Côté émetteur (Régional)
- Bouton 📨 Messages dans la barre de navigation du dashboard
- Zone de saisie : sélection du type (INFO ou ALERTE) + texte libre + bouton Envoyer
- Le message est publié immédiatement et diffusé à tous les établissements du périmètre
- Suppression : un message effacé au niveau émetteur est automatiquement retiré de tous les établissements destinataires
Côté destinataire (Établissement)
- Les messages apparaissent dans le dashboard admin, pas dans l'interface crise visible de la cellule
- Les ALERTEs s'affichent en haut, en rouge — les INFOs en dessous, en bleu
- Chaque message indique son origine (nom du niveau émetteur) et l'heure d'envoi
- La zone de messages est masquée automatiquement si aucun message n'est en cours
🔔 Alertes montantes — Ouverture de crise vers le niveau supérieur
En complément des messages top-down (régional → établissements), Réactis propage également les ouvertures de crise vers le haut : quand un établissement ouvre une crise, le tenant régional parent est automatiquement notifié.
Ce qui est notifié
- Dashboard régional — un message hiérarchique "🚨 [Établissement] — Ouverture de crise : [Type] Nom" apparaît automatiquement dans le flux de messages du dashboard régional
- Email — envoi aux destinataires configurés dans l'admin régional (nom de l'établissement en titre)
- WhatsApp — message dans les groupes WA configurés du tenant régional
- Microsoft Teams — carte adaptive dans le canal Teams via Incoming Webhook
- Telegram — message HTML dans les chats/groupes du bot Telegram configuré
- SMS — message court (max 459 car.) envoyé aux numéros configurés via l'API Scaleway
Canaux configurables dans l'admin régional
| Canal | Configuration requise | Toggle |
|---|---|---|
| SMTP (host, port, user, pass, from) + liste de destinataires | email_enabled (actif par défaut) | |
| Connexion WA + ID des groupes destinataires | whatsapp_enabled | |
| 🔵 Teams | URL Incoming Webhook Teams | teams_enabled |
| ✈️ Telegram | Token du bot + liste de chat IDs | telegram_enabled |
| 📱 SMS | Rien côté client — canal géré et facturé centralement par Réactis. Liste de numéros (+33…) via Membres | sms_enabled |
Prérequis
- L'établissement doit être rattaché au régional (demande de rattachement acceptée)
- Le tenant régional doit avoir configuré au moins un canal de notification dans son admin
- Pour l'email : le SMTP du tenant régional doit être renseigné dans Admin → Alertes ouverture de crise
- Pour WhatsApp : le client WA du régional doit être connecté (QR scanné)
- Pour Teams : l'URL Incoming Webhook doit être renseignée (Teams → canal → ⋯ → Connecteurs → Incoming Webhook)
- Pour Telegram : le token du bot + les chat IDs doivent être renseignés
- Pour SMS : rien à configurer côté client — le canal est géré et facturé centralement par Réactis ; le client renseigne uniquement les numéros de téléphone des membres destinataires
💰 Tarification Réactis Régional & Groupe
Les licences régionale et groupe se facturent en supplément des abonnements établissements individuels. Architecture à 3 niveaux :
| Composante | Tarif | Ce qu'elle apporte |
|---|---|---|
| Abonnements établissements | Grille standard × N sites | IA niveau 1 — CR, synthèse, RETEX par établissement |
| Licence Réactis Régional | Sur devis | Dashboard régional + mode TV + IA coordination régionale (2ᵉ niveau) |
| Licence Réactis Groupe | Sur devis | Dashboard national + mode TV + IA stratégique nationale — synthèse des régions (3ᵉ niveau) |
Interlocuteurs clés par niveau
| Niveau | Interlocuteur | Pain point |
|---|---|---|
| Établissement | Directeur d'établissement, Responsable qualité | Traçabilité HAS, rapport de crise, conformité |
| Régional | Directeur régional | Aucune visibilité sur ses établissements en crise — appels téléphoniques uniquement |
| Groupe | DG groupe, Directeur des Risques, DG opérations | Zéro vision consolidée nationale en temps réel |
🌐 Hébergement — Ce qu'il faut savoir (simplifié)
Réactis est hébergé sur un serveur virtuel (VPS) mutualisé en France chez IONOS SE, certifié ISO 27001. Une migration vers un serveur dédié OVH certifié HDS (Hébergeur de Données de Santé) est prévue au premier semestre 2027.
Spécifications techniques du serveur
| Composant | Détail |
|---|---|
| Processeur | 6 vCore |
| RAM | 8 Go |
| Stockage | 240 Go NVMe SSD |
| Bande passante | Mutualisée (VPS partagé) — non contractualisée séparément |
Sauvegardes
Les sauvegardes sont assurées par un script automatisé (cron quotidien), qui produit une archive chiffrée AES-256 (OpenSSL) du répertoire de données de chaque tenant, conservée 30 jours glissants sur le serveur. Il n'y a pas de réplication hors site à ce jour.
Protection du serveur
Durcissement système standard : accès SSH par clé, pare-feu (ufw, deny par défaut), mises à jour de sécurité régulières, et CrowdSec (agent de détection comportementale + blocage automatique des IP malveillantes, open-source) actif sur le serveur. Pas de suite EDR commerciale dédiée à ce jour.
Données en France
Les données des clients (journal de crise, documents, rapports) restent en France sur le VPS IONOS. Seul le contenu du journal est envoyé temporairement au fournisseur IA actif lors des appels IA — encadré par des DPA RGPD. Par défaut ce fournisseur est Mistral AI, qui traite en UE (aucun passage par les États-Unis) ; au choix du client, le fournisseur peut être Groq, Anthropic ou Azure (ces trois-là basés aux États-Unis, transfert encadré par des CCT).
🔒 Sécurité des données — Points clés (simplifié)
- Connexion sécurisée HTTPS : toutes les communications entre le navigateur et le serveur sont chiffrées
- Mots de passe hachés : les mots de passe ne sont jamais stockés en clair
- Isolation par tenant : chaque client a son propre espace de données, complètement séparé des autres
- Chiffrement au repos : LUKS/dm-crypt — activation prévue lors de la migration vers le serveur OVH certifié HDS (S1 2027)
- Protection endpoint : durcissement système standard (SSH par clé, pare-feu, mises à jour régulières) + CrowdSec (détection comportementale et blocage automatique des IP malveillantes) — pas de suite EDR commerciale dédiée à ce jour
- Sauvegardes : script automatisé, archive chiffrée AES-256, conservée 30 jours glissants sur le serveur — pas de réplication hors site à ce jour
- Pentest : audit de sécurité prévu avant la mise en production définitive
- Documents protégés : les PDF de la base documentaire (plans blancs, pièces jointes du journal) sont servis derrière une authentification obligatoire (
/uploads,/attachments) — impossible d'y accéder en devinant l'URL, même en étant déconnecté - Validation de document : valider ou approuver la mise à jour d'un document exige un mot de passe de rôle valide. Sur un établissement en mode de connexion individuel (identité + PIN ou identité + code à usage unique), le nom du valideur est vérifié contre la session authentifiée serveur
- Intégrité des fichiers : un hash SHA-256 est calculé à chaque écriture du journal, des documents et des pièces jointes (fichier témoin associé) — un contrôle d'intégrité à la demande permet de détecter toute altération survenue en dehors du fonctionnement normal de la plateforme
- Déploiement/rollback staging → prod : les routes d'administration exigent le mot de passe admin, et toute action de rollback est vérifiée contre la liste réelle des sauvegardes présentes sur le serveur avant exécution
🛡️ RGPD — Points clés (simplifié)
- IFclubs SAS est éditeur du logiciel et sous-traitant pour les clients (signature d'un DPA)
- Le client reste responsable de traitement pour ses données
- Conservation des données : 5 ans par défaut (configurable), RETEX indéfiniment
- Suppression des données : à la demande ou via la purge manuelle Admin → RGPD
- Données traitées : journal de crise (pas de données patients), fichiers de documents, emails des membres