আস্থা
নিরাপত্তা ও আস্থা
আমরা যে প্রতিটি সিস্টেম সরবরাহ করি তার সঙ্গে কী কী আসে, একজন নিরাপত্তা পর্যালোচকের যেভাবে দরকার সেভাবেই বলা।
DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3 সেপ্টেম্বর 2026.
1. সংক্ষেপে
ডিফল্টভাবেই ক্লায়েন্ট-সাইড এনক্রিপশন। এন্ড-টু-এন্ড এনক্রিপ্টেড মেসেজিং। BAA-সমর্থিত স্বাস্থ্যসেবা সরবরাহ। ছয় বছরের অডিট সংরক্ষণ। ম্যানেজড ক্লাউড, অন-প্রিমাইস এবং এয়ার-গ্যাপড ডিপ্লয়মেন্টের পথ। নকশা অনুযায়ীই অ্যাপ্লিকেশন লগে কোনো সুরক্ষিত স্বাস্থ্যতথ্য থাকে না। ক্যাটালগের প্রতিটি সিস্টেম সেই একই নিরাপত্তা ভিত্তির ওপর সরবরাহ করা হয় যার ওপর Vavus AI চলে, আর এই পাতাটি সেই ভিত্তিরই বর্ণনা। আমরা যা দেখাতে পারি তা প্রকাশ করি; আপনার পর্যালোচনায় এমন কিছু লাগলে যা এখানে নেই, জানতে চান — আমরা এক কর্মদিবসের মধ্যেই উত্তর দিই।
2. এনক্রিপশন
সংরক্ষিত ইতিহাস, ডকুমেন্ট এবং অডিও সংরক্ষণের আগেই ব্যবহারকারীর ডিভাইসে এনক্রিপ্ট করা হয়; ডিভাইসের কি-চেইনে রাখা প্রতি-ব্যবহারকারী অ্যাকাউন্ট মাস্টার কি প্রতিটি আর্টিফ্যাক্টের কি-কে মুড়ে রাখে। মেসেজিংয়ে Signal Protocol-ভিত্তিক এন্ড-টু-এন্ড এনক্রিপশন ব্যবহার করা হয়, তাই সিস্টেমের পরিচালকও বার্তার বিষয়বস্তু পড়তে পারেন না। পরিবহনের সময় লোড ব্যালান্সারে TLS 1.2 বা তার উপরের সংস্করণ; সার্ভারে থাকা পুরোনো ডেটা AES-256-GCM-এ, শুধু পড়ার জন্য।
আমরা ভান করি না যে প্রতিটি ধাপই একটি জাদুর বাক্স। কথ্য বক্তব্যকে চিনতে, অনুবাদ করতে ও বলতে হলে সংরক্ষণের নিয়ম প্রযোজ্য হওয়ার আগে অল্প সময়ের জন্য সেটিকে মেমরিতে প্রক্রিয়া করতেই হয়; আর যে বৈশিষ্ট্য সার্ভারকেই হিসাব করতে হয়, যেমন একটি গ্রুপ পোলের ফল গোনা, সেটি এন্ড-টু-এন্ড এনক্রিপ্ট করা যায় না; স্বাস্থ্যসেবার ডিপ্লয়মেন্টে এমন বৈশিষ্ট্য বন্ধ রাখা হয়। ব্যবহারকারী যেখানে স্পষ্টভাবে একটি আইটেমের ওপর সার্ভার-সাইড কাজের সম্মতি দেন, সেই সম্মতি নথিভুক্ত ও নিরীক্ষিত হয়।
3. অ্যাক্সেস ও অ্যাকাউন্ট নিরাপত্তা
- টিম-পর্যায়ের নিয়ন্ত্রণ সহ মালিক, প্রশাসক, সদস্য এবং দর্শক ভূমিকা।
- এন্টারপ্রাইজ অ্যাকাউন্টের জন্য প্রধান পরিচয় সরবরাহকারীদের সঙ্গে SAML 2.0 সিঙ্গেল সাইন-অন।
- এক্সপোনেনশিয়াল ব্যাকঅফ এবং অ্যাকাউন্ট লকআউট সহ ব্রুট-ফোর্স সুরক্ষা।
- লগআউট এবং পাসওয়ার্ড পরিবর্তনে টোকেন বাতিল; লাইভ সেশনের জন্য আলাদা স্ট্রিম টোকেন।
- অস্বাভাবিক কার্যকলাপ, অবস্থান পরিবর্তন এবং IP অসঙ্গতিতে লঙ্ঘন শনাক্তকরণ।
- প্রতিটি ম্যানেজড ডিপ্লয়মেন্টের সামনে রেট লিমিটিং ও ইনজেকশন ব্লকিং সহ একটি ওয়েব অ্যাপ্লিকেশন ফায়ারওয়াল।
- সুরক্ষিত স্বাস্থ্যতথ্য থাকতে পারে এমন যেকোনো সম্পদের জন্য নিরাপদ মুছে ফেলা — আনলিঙ্ক করার আগে ওভাররাইট।
4. অডিট লগিং
অডিট লগ শুধু মেটাডেটা-ভিত্তিক ঘটনা নথিভুক্ত করে: কে কী করেছেন, কখন এবং কোন ডিভাইস থেকে। সেগুলোতে কখনোই সুরক্ষিত স্বাস্থ্যতথ্য, বার্তার বিষয়বস্তু বা অনুবাদের বিষয়বস্তু থাকে না। সেগুলো ছয় বছর সংরক্ষিত থাকে, এবং এন্টারপ্রাইজ ডিপ্লয়মেন্টের ক্ষেত্রে JSON হিসেবে রপ্তানি করা যায় বা গ্রাহকের নিয়ন্ত্রণে থাকা SIEM-এ স্ট্রিম করা যায়।
5. স্বাস্থ্যসেবা
স্বাস্থ্যসেবার প্রকল্প একটি স্বাক্ষরিত ব্যবসায়িক সহযোগী চুক্তির অধীনে শুরু হয়, এবং সিস্টেমের ভেতর দিয়ে একটিও PHI ঘটনা যাওয়ার আগে প্রতিটি কর্মপ্রবাহ আপনার সঙ্গে পর্যালোচনা করা হয় — ক্লিনিক্যাল উপযোগিতা এবং পরিচালনাগত সুরক্ষা-সীমা। সরবরাহ করা অবস্থানটি HIPAA-সংগত: 8 ঘণ্টার সেশন টোকেন মেয়াদ, 15 মিনিটের নিষ্ক্রিয়তা টাইমআউট, PHI সম্পদের নিরাপদ মুছে ফেলা, অ্যাপ্লিকেশন লগে শূন্য PHI, এবং ছয় বছরের অডিট সংরক্ষণ।
আমরা যা সরবরাহ করি তার কোনোটিই চিকিৎসা যন্ত্র নয়। রোগীর সেবা স্পর্শ করে এমন আউটপুট একজন যোগ্য চিকিৎসককে পর্যালোচনা করতে হবে, এবং যেখানে ফেডারেল বা রাজ্য আইন একজন পেশাদার চিকিৎসা দোভাষী বাধ্যতামূলক করে, সেখানে আমাদের কোনো সিস্টেমই তাঁর বিকল্প নয়।
6. গোপনীয়তা ও ডেটা অধিকার
প্রমাণীকৃত ডেটা রপ্তানি এবং অ্যাকাউন্ট মুছে ফেলার একটি পথ সরবরাহ করা প্রতিটি সিস্টেমের অংশ। আমরা কখনোই ব্যবহারকারীর ডেটা বিক্রি করি না এবং মডেল প্রশিক্ষণে গ্রাহকের বিষয়বস্তু ব্যবহার করি না। সম্মতির অবস্থা প্রতিটি ব্যবহারকারীর জন্য আলাদাভাবে নথিভুক্ত হয়, ওয়েবে কুকি সম্মতি সূক্ষ্মভাবে ভাগ করা, এবং একটি ম্যানেজড ডিপ্লয়মেন্টের পেছনে থাকা সাব-প্রসেসরগুলো এমনভাবে কনফিগার করা যাতে বিষয়বস্তু মডেল প্রশিক্ষণের বাইরে থাকে এবং তারা কখনোই ব্যবহারকারীর অ্যাকাউন্ট পরিচয় না পায়। ডেটা প্রক্রিয়াকরণ চুক্তির অধীনে নামসহ সাব-প্রসেসরের তালিকা দেওয়া হয়।
7. এটি কোথায় চলে
The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.
8. সাপোর্ট যা নিজেদের ভেতরেই থাকে
সাপোর্টের কথোপকথন আমাদের নিজেদের হোস্ট করা অবকাঠামোতে চলে, তাই সাপোর্টের ট্রান্সক্রিপ্ট কখনোই কোনো তৃতীয় পক্ষের হাতে যায় না। একটি সাপোর্ট থ্রেডে যখন রোগীর ডেটার স্ক্রিনশট থাকে, তখন বিষয়টির গুরুত্ব বোঝা যায়।
9. আপনার পর্যালোচনার জন্য ডকুমেন্টেশন
অনুরোধ করলে আমরা নিরাপত্তা ডকুমেন্টেশন প্যাক দিই: এনক্রিপশন আর্কিটেকচারের ডায়াগ্রাম, কি ব্যবস্থাপনা, অডিট লগের স্কিমা, ডিপ্লয়মেন্ট টপোলজি, ব্যবসায়িক সহযোগী চুক্তির টেমপ্লেট এবং ডেটা প্রক্রিয়াকরণ চুক্তির টেমপ্লেট। প্যাকটি চেয়ে নিন। নিরাপত্তা সমন্বয়ের জন্য constantine@vavusai.com ঠিকানায় লিখুন।