Důvěra
Bezpečnost a důvěra
S čím se dodává každý systém, formulováno tak, jak to potřebuje bezpečnostní kontrolor.
DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3. září 2026.
1. Ve zkratce
Klientské šifrování ve výchozím nastavení. Koncově šifrované zprávy. Dodání pro zdravotnictví kryté smlouvou BAA. Šestileté uchovávání auditních záznamů. Cesty nasazení do spravovaného cloudu, do vlastní infrastruktury i zcela bez připojení k síti. Nulový výskyt chráněných zdravotních informací v aplikačních logech, a to už z návrhu. Každý systém v katalogu se dodává na stejných bezpečnostních základech, na kterých běží Vavus AI, a tato stránka tyto základy popisuje. Zveřejňujeme, co dokážeme doložit; pokud vaše kontrola potřebuje něco, co tu není uvedeno, zeptejte se a odpovíme do jednoho pracovního dne.
2. Šifrování
Uložená historie, dokumenty a zvuk se šifrují na zařízení uživatele ještě před uložením, přičemž hlavní klíč účtu uložený v klíčence zařízení obaluje klíče jednotlivých artefaktů. Zprávy používají koncové šifrování postavené na Signal Protocol, takže provozovatel systému nemůže číst jejich obsah. Přenos je zabezpečen TLS 1.2 nebo vyšším na load balanceru; starší serverová data v klidu jsou šifrována AES-256-GCM a jsou pouze pro čtení.
Nepředstíráme, že každý krok je kouzelná skříňka. Živou řeč je nutné krátce zpracovat v paměti, aby ji bylo možné rozpoznat, přeložit a vyslovit, než začnou platit pravidla pro ukládání, a funkce, kterou musí spočítat server, například sečtení hlasů v anketě, nemůže být koncově šifrovaná; ve zdravotnických nasazeních jsou takové funkce vypnuté. Pokud uživatel výslovně souhlasí se serverovou operací nad jednou položkou, tento souhlas se zaznamená a auditně eviduje.
3. Přístup a zabezpečení účtu
- Role vlastník, správce, člen a pozorovatel s řízením na úrovni týmu.
- Jednotné přihlášení SAML 2.0 s hlavními poskytovateli identity pro podnikové účty.
- Ochrana proti útokům hrubou silou s exponenciálním prodlužováním prodlev a se zamykáním účtu.
- Zneplatnění tokenů při odhlášení a při změně hesla; oddělené streamovací tokeny pro živé relace.
- Detekce narušení při neobvyklé aktivitě, změnách lokality a anomáliích IP adres.
- Webový aplikační firewall s omezováním četnosti požadavků a blokováním injektáží před každým spravovaným nasazením.
- Bezpečné mazání, tedy přepis před odstraněním, u každého aktiva, které může obsahovat chráněné zdravotní informace.
4. Auditní logování
Auditní záznamy evidují pouze metadata: kdo co udělal, kdy a z jakého zařízení. Nikdy neobsahují chráněné zdravotní informace, obsah zpráv ani obsah překladů. Uchovávají se šest let a u podnikových nasazení je lze exportovat do formátu JSON nebo streamovat do SIEM řízeného zákazníkem.
5. Zdravotnictví
Zdravotnické zakázky se zavádějí pod podepsanou smlouvou Business Associate Agreement a každý pracovní postup s vámi projdeme – klinickou vhodnost i provozní pojistky – ještě než systémem proteče jediná událost s PHI. Dodávaná opatření jsou sladěná s HIPAA: platnost relačního tokenu 8 hodin, 15minutový časový limit nečinnosti, bezpečné mazání aktiv s PHI, nulový výskyt PHI v aplikačních logech a šestileté uchovávání auditních záznamů.
Nic, co dodáváme, není zdravotnický prostředek. Výstup, který se dotýká péče o pacienta, musí posoudit kvalifikovaný klinický pracovník a žádný náš systém nenahrazuje profesionálního zdravotnického tlumočníka tam, kde jej vyžaduje federální nebo státní právo.
6. Soukromí a práva k datům
Ověřený export dat a cesta ke smazání účtu jsou součástí každého dodaného systému. Nikdy neprodáváme uživatelská data a nikdy nepoužíváme zákaznický obsah k trénování modelů. Stav souhlasů sledujeme u každého uživatele zvlášť, souhlas s cookies na webu je granulární a subdodavatelé zpracování za spravovaným nasazením jsou nastaveni tak, aby obsah nevstupoval do trénování modelů, a nikdy nedostávají identitu uživatelského účtu. Jmenný seznam subdodavatelů zpracování poskytujeme na základě smlouvy o zpracování osobních údajů.
7. Kde to běží
The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.
8. Podpora, která zůstává u nás
Konverzace podpory běží na infrastruktuře, kterou hostujeme sami, takže přepisy podpory se nikdy nepředávají externímu dodavateli. To je podstatné ve chvíli, kdy vlákno podpory obsahuje snímek obrazovky s daty pacienta.
9. Dokumentace pro vaši kontrolu
Na vyžádání poskytujeme balíček bezpečnostní dokumentace: diagramy architektury šifrování, správu klíčů, schéma auditního logu, topologie nasazení, vzor smlouvy Business Associate Agreement a vzor smlouvy o zpracování osobních údajů. Vyžádat balíček. Pro bezpečnostní koordinaci pište na constantine@vavusai.com.