Доверие
Сигурност и доверие
С какво се предава всяка система, която доставяме, изложено така, както му е нужно на проверяващ по сигурността.
DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3 септември 2026 г..
1. Накратко
Шифроване от страна на клиента по подразбиране. Съобщения с шифроване от край до край. Внедряване за здравеопазване, обезпечено с BAA. Шестгодишно съхранение на одитните записи. Внедряване в управляван облак, локално и изолирано от мрежата. Нула защитена здравна информация в журналите на приложението, по замисъл. Всяка система в каталога се доставя върху същата основа за сигурност, върху която работи Vavus AI, и тази страница описва точно тази основа. Публикуваме това, което можем да покажем; ако Вашата проверка се нуждае от нещо, което не е изброено тук, попитайте и отговаряме в рамките на един работен ден.
2. Шифроване
Съхраняваната история, документите и звукозаписите се шифроват на устройството на потребителя преди съхранение, с главен ключ на акаунта, пазен в хранилището за ключове на устройството, който обвива ключовете на отделните обекти. Съобщенията използват шифроване от край до край върху Signal Protocol, така че операторът на системата не може да чете съдържанието им. Преносът е TLS 1.2 или по-нов на балансировчика на натоварването; наследените данни, шифровани от страна на сървъра, са AES-256-GCM и са само за четене.
Не се преструваме, че всяка стъпка е вълшебна кутия. Живата реч трябва да бъде обработена за кратко в паметта, за да бъде разпозната, преведена и изговорена, преди да се приложат правилата за съхранение, а функция, която сървърът трябва да изчисли — например преброяването на групова анкета — не може да бъде шифрована от край до край; при внедряванията в здравеопазването такива функции са изключени. Когато потребителят изрично се съгласи със сървърна операция върху отделен елемент, това съгласие се записва и одитира.
3. Достъп и сигурност на акаунта
- Роли на собственик, администратор, член и наблюдател с управление на ниво екип.
- Еднократно вписване през SAML 2.0 с основните доставчици на самоличност за корпоративните акаунти.
- Защита срещу подбор на пароли с експоненциално забавяне и заключване на акаунта.
- Отнемане на маркерите при изход и при смяна на паролата; отделни маркери за поточните живи сесии.
- Откриване на пробиви при необичайна активност, промяна на местоположението и аномалии в IP адресите.
- Защитна стена за уеб приложения с ограничаване на честотата и блокиране на инжекции пред всяко управлявано внедряване.
- Сигурно изтриване, с презаписване преди премахването, за всеки обект, който може да съдържа защитена здравна информация.
4. Одитно журналиране
Одитните записи съдържат само метаданни: кой какво е направил, кога и от кое устройство. Те никога не съдържат защитена здравна информация, съдържание на съобщения или съдържание на преводи. Съхраняват се шест години, а при корпоративните внедрявания могат да бъдат изнесени като JSON или подавани към контролирана от клиента система за наблюдение на сигурността.
5. Здравеопазване
Проектите в здравеопазването започват с подписано Business Associate Agreement и всеки работен процес се преглежда заедно с Вас — клинична приложимост и оперативни предпазни мерки — преди през системата да премине дори едно събитие с PHI. Доставената конфигурация е съгласувана с HIPAA: 8-часов срок на сесийните маркери, 15-минутно изтичане при бездействие, сигурно изтриване на обектите с PHI, нула PHI в журналите на приложението и шестгодишно съхранение на одитните записи.
Нищо, което доставяме, не е медицинско изделие. Резултат, който засяга грижата за пациента, трябва да бъде прегледан от квалифициран клиницист, а никоя наша система не замества професионален медицински преводач там, където федерален или щатски закон изисква такъв.
6. Поверителност и права върху данните
Удостоверен износ на данни и път за изтриване на акаунта са част от всяка доставена система. Никога не продаваме потребителски данни и никога не използваме клиентско съдържание за обучение на модели. Състоянието на съгласието се проследява за всеки потребител, съгласието за бисквитки в уеб е подробно, а подизпълнителите зад едно управлявано внедряване са настроени да държат съдържанието извън обучението на модели и никога не получават самоличността на акаунта на потребителя. Списък с поименните подизпълнители се предоставя по споразумението за обработване на данни.
7. Къде работи
The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.
8. Поддръжка, която остава вътре в компанията
Разговорите с поддръжката вървят по инфраструктура, която поддържаме сами, така че записите от поддръжката никога не се предават на външен доставчик. Това има значение, когато една нишка от поддръжката съдържа екранна снимка с данни на пациент.
9. Документация за Вашата проверка
При поискване предоставяме пакета с документация по сигурността: диаграми на архитектурата на шифроването, управлението на ключовете, схемата на одитния журнал, топологиите на внедряване, образеца на Business Associate Agreement и образеца на споразумението за обработване на данни. Заявете пакета. За координация по въпроси на сигурността пишете на constantine@vavusai.com.