Vertrauen
Sicherheit und Vertrauen
Womit jedes System ausgestattet ist, das wir liefern – formuliert so, wie eine Sicherheitsprüfung es braucht.
DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3. September 2026.
1. Die Kurzfassung
Clientseitige Verschlüsselung als Voreinstellung. Ende-zu-Ende-verschlüsselte Nachrichten. Lieferung für das Gesundheitswesen mit BAA. Sechs Jahre Aufbewahrung der Audit-Protokolle. Wege für die verwaltete Cloud, on-premise und air-gapped. Null geschützte Gesundheitsdaten in Anwendungsprotokollen, von Grund auf so entworfen. Jedes System im Katalog wird auf demselben Sicherheitsfundament geliefert, auf dem Vavus AI läuft, und diese Seite beschreibt dieses Fundament. Wir veröffentlichen, was wir zeigen können; wenn Ihre Prüfung etwas braucht, das hier nicht steht, fragen Sie – wir antworten innerhalb eines Werktags.
2. Verschlüsselung
Gespeicherte Verläufe, Dokumente und Audiodaten werden auf dem Gerät der Nutzerin oder des Nutzers verschlüsselt, bevor sie abgelegt werden; ein kontobezogener Hauptschlüssel im Schlüsselbund des Geräts umschließt dabei die Schlüssel der einzelnen Artefakte. Die Nachrichtenübermittlung nutzt Ende-zu-Ende-Verschlüsselung auf Basis des Signal Protocol, sodass der Betreiber des Systems Nachrichteninhalte nicht lesen kann. Der Transport läuft über TLS 1.2 oder höher am Lastverteiler; ältere serverseitig gespeicherte Daten liegen als AES-256-GCM vor und sind nur lesbar.
Wir tun nicht so, als wäre jeder Schritt eine Zauberkiste. Gesprochene Sprache muss kurz im Arbeitsspeicher verarbeitet werden, um erkannt, übersetzt und ausgesprochen zu werden, bevor Speicherregeln greifen, und eine Funktion, die ein Server berechnen muss – etwa das Auszählen einer Gruppenumfrage –, kann nicht Ende-zu-Ende verschlüsselt sein; in Installationen für das Gesundheitswesen sind solche Funktionen abgeschaltet. Wenn eine Person einem serverseitigen Vorgang an einem einzelnen Element ausdrücklich zustimmt, wird diese Zustimmung erfasst und auditiert.
3. Zugriff und Kontosicherheit
- Rollen für Eigentümer, Verwaltung, Mitglieder und Lesezugriff mit Steuerung auf Teamebene.
- SAML 2.0 Single Sign-on mit den großen Identitätsanbietern für Unternehmenskonten.
- Schutz vor Brute-Force-Angriffen mit exponentiell wachsender Wartezeit und Kontosperre.
- Widerruf von Token beim Abmelden und bei Passwortänderung; getrennte Token für laufende Live-Sitzungen.
- Erkennung von Kompromittierungen bei ungewöhnlicher Aktivität, Standortwechseln und Auffälligkeiten der IP-Adresse.
- Eine Firewall für Webanwendungen mit Ratenbegrenzung und Abwehr von Injektionsangriffen vor jeder verwalteten Installation.
- Sicheres Löschen – Überschreiben vor dem Entfernen – für jedes Objekt, das geschützte Gesundheitsdaten enthalten kann.
4. Audit-Protokollierung
Audit-Protokolle erfassen ausschließlich Metadaten: wer wann und von welchem Gerät aus was getan hat. Sie enthalten niemals geschützte Gesundheitsdaten, Nachrichteninhalte oder Übersetzungsinhalte. Sie werden sechs Jahre aufbewahrt und können bei Installationen für Großunternehmen als JSON exportiert oder an ein vom Kunden kontrolliertes SIEM übertragen werden.
5. Gesundheitswesen
Projekte im Gesundheitswesen starten unter einem unterzeichneten Business Associate Agreement, und jeder Arbeitsablauf wird mit Ihnen durchgesprochen – klinische Eignung und betriebliche Leitplanken –, bevor ein einziges PHI-Ereignis durch das System läuft. Die gelieferte Aufstellung ist an HIPAA ausgerichtet: 8 Stunden Gültigkeit der Sitzungstoken, 15 Minuten Leerlauf bis zur Abmeldung, sicheres Löschen von Objekten mit PHI, null PHI in Anwendungsprotokollen und sechs Jahre Aufbewahrung der Audit-Protokolle.
Nichts, was wir liefern, ist ein Medizinprodukt. Ergebnisse, die die Patientenversorgung berühren, müssen von qualifiziertem Fachpersonal geprüft werden, und kein System von uns ersetzt eine professionelle medizinische Dolmetscherin oder einen professionellen medizinischen Dolmetscher, wo Bundes- oder Landesrecht eine solche Person verlangt.
6. Datenschutz und Datenrechte
Ein authentifizierter Datenexport und ein Weg zur Löschung des Kontos gehören zu jedem gelieferten System. Wir verkaufen niemals Nutzerdaten und verwenden Kundeninhalte niemals zum Trainieren von Modellen. Der Einwilligungsstand wird je Person geführt, die Cookie-Einwilligung im Web ist fein abgestuft, und die Unterauftragsverarbeiter hinter einer verwalteten Installation sind so konfiguriert, dass Inhalte nicht ins Modelltraining gelangen und sie die Kontoidentität einer Person nie erhalten. Eine namentliche Liste der Unterauftragsverarbeiter stellen wir unter dem Auftragsverarbeitungsvertrag bereit.
7. Wo es läuft
Die verwaltete Cloud läuft in einer primären US-Region mit europäischen und asiatischen Kanten hinter einem globalen Load Balancer. Regionale Datenresidenz wird im Angebot festgelegt. Die meisten Katalogeinträge können auch in Ihrer Cloud oder On-Premise geliefert werden — jeder Eintrag listet seine Auslieferungsmodi —, und Einträge ohne externe Anbieterabhängigkeit können vollständig Air-gapped laufen, mit dem gesamten Stack, KI eingeschlossen, innerhalb Ihres Perimeters, ohne dass etwas Ihr Netzwerk verlässt.
8. Support, der im eigenen Haus bleibt
Supportgespräche laufen auf Infrastruktur, die wir selbst betreiben; Supportprotokolle werden also nie an einen fremden Dienstleister übergeben. Das zählt, wenn ein Supportvorgang einen Bildschirmauszug mit Patientendaten enthält.
9. Dokumentation für Ihre Prüfung
Auf Anfrage stellen wir das Paket mit der Sicherheitsdokumentation bereit: Diagramme der Verschlüsselungsarchitektur, Schlüsselverwaltung, das Schema der Audit-Protokolle, Installationstopologien, die Vorlage des Business Associate Agreement und die Vorlage des Auftragsverarbeitungsvertrags. Das Paket anfordern. Für die Sicherheitskoordination schreiben Sie an constantine@vavusai.com.