Εμπιστοσύνη
Ασφάλεια και εμπιστοσύνη
Με τι παραδίδεται κάθε σύστημα που φτιάχνουμε, διατυπωμένο όπως το χρειάζεται ένας ελεγκτής ασφάλειας.
DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3 Σεπτεμβρίου 2026.
1. Η σύντομη εκδοχή
Κρυπτογράφηση από την πλευρά του πελάτη εξ ορισμού. Μηνύματα κρυπτογραφημένα από άκρο σε άκρο. Παράδοση για τον τομέα της υγείας με υποστήριξη BAA. Εξαετής διατήρηση αρχείων ελέγχου. Διαδρομές εγκατάστασης σε διαχειριζόμενο cloud, εντός εγκαταστάσεων και δικτυακά απομονωμένες. Μηδενικές προστατευόμενες πληροφορίες υγείας στα αρχεία καταγραφής της εφαρμογής, εκ σχεδιασμού. Κάθε σύστημα του καταλόγου παραδίδεται πάνω στο ίδιο θεμέλιο ασφάλειας με το οποίο λειτουργεί το Vavus AI, και αυτή η σελίδα περιγράφει ακριβώς αυτό το θεμέλιο. Δημοσιεύουμε ό,τι μπορούμε να δείξουμε· αν ο έλεγχός σας χρειάζεται κάτι που δεν αναφέρεται εδώ, ρωτήστε και απαντάμε μέσα σε μία εργάσιμη ημέρα.
2. Κρυπτογράφηση
Το αποθηκευμένο ιστορικό, τα έγγραφα και ο ήχος κρυπτογραφούνται στη συσκευή του χρήστη πριν από την αποθήκευση, με ένα κύριο κλειδί λογαριασμού ανά χρήστη που φυλάσσεται στην κλειδοθήκη της συσκευής και περιτυλίγει τα κλειδιά κάθε τεκμηρίου. Τα μηνύματα χρησιμοποιούν κρυπτογράφηση από άκρο σε άκρο πάνω στο Signal Protocol, ώστε ο διαχειριστής του συστήματος να μην μπορεί να διαβάσει το περιεχόμενό τους. Η μεταφορά γίνεται με TLS 1.2 ή νεότερο στον εξισορροπητή φορτίου· τα παλαιά δεδομένα σε ηρεμία από την πλευρά του διακομιστή είναι AES-256-GCM, μόνο για ανάγνωση.
Δεν προσποιούμαστε ότι κάθε βήμα είναι μαγικό κουτί. Η ζωντανή ομιλία πρέπει να επεξεργαστεί για λίγο στη μνήμη ώστε να αναγνωριστεί, να μεταφραστεί και να εκφωνηθεί προτού ισχύσουν οι κανόνες αποθήκευσης, και μια λειτουργία που πρέπει να υπολογίσει ο διακομιστής, όπως η καταμέτρηση μιας ομαδικής ψηφοφορίας, δεν μπορεί να είναι κρυπτογραφημένη από άκρο σε άκρο· σε εγκαταστάσεις για τον τομέα της υγείας τέτοιες λειτουργίες απενεργοποιούνται. Όπου ο χρήστης συναινεί ρητά σε μια ενέργεια από την πλευρά του διακομιστή για ένα συγκεκριμένο στοιχείο, η συναίνεση αυτή καταγράφεται και ελέγχεται.
3. Πρόσβαση και ασφάλεια λογαριασμού
- Ρόλοι ιδιοκτήτη, διαχειριστή, μέλους και θεατή, με έλεγχο σε επίπεδο ομάδας.
- Ενιαία σύνδεση SAML 2.0 με τους μεγάλους παρόχους ταυτότητας για εταιρικούς λογαριασμούς.
- Προστασία από επιθέσεις ωμής βίας με εκθετική καθυστέρηση και κλείδωμα λογαριασμού.
- Ανάκληση διακριτικών κατά την αποσύνδεση και την αλλαγή κωδικού· ξεχωριστά διακριτικά ροής για ζωντανές συνεδρίες.
- Ανίχνευση παραβίασης σε ασυνήθιστη δραστηριότητα, αλλαγές τοποθεσίας και ανωμαλίες διευθύνσεων IP.
- Τείχος προστασίας εφαρμογών ιστού με περιορισμό ρυθμού και φραγή ενέσεων κώδικα μπροστά από κάθε διαχειριζόμενη εγκατάσταση.
- Ασφαλής διαγραφή, με επεγγραφή πριν από την οριστική αφαίρεση, για κάθε στοιχείο που μπορεί να περιέχει προστατευόμενες πληροφορίες υγείας.
4. Καταγραφή ελέγχου
Τα αρχεία ελέγχου καταγράφουν συμβάντα μόνο με μεταδεδομένα: ποιος έκανε τι, πότε και από ποια συσκευή. Δεν περιέχουν ποτέ προστατευόμενες πληροφορίες υγείας, περιεχόμενο μηνυμάτων ή περιεχόμενο μεταφράσεων. Διατηρούνται για έξι χρόνια και, για εταιρικές εγκαταστάσεις, μπορούν να εξαχθούν ως JSON ή να μεταδοθούν σε σύστημα SIEM ελεγχόμενο από τον πελάτη.
5. Τομέας υγείας
Τα έργα στον τομέα της υγείας ξεκινούν με υπογεγραμμένο Business Associate Agreement, και κάθε ροή εργασίας εξετάζεται μαζί σας, ως προς την κλινική καταλληλότητα και τις λειτουργικές δικλείδες, πριν περάσει από το σύστημα έστω και ένα συμβάν PHI. Η παραδιδόμενη στάση είναι ευθυγραμμισμένη με το HIPAA: λήξη διακριτικού συνεδρίας στις 8 ώρες, χρονικό όριο αδράνειας 15 λεπτών, ασφαλής διαγραφή στοιχείων PHI, μηδενικά PHI στα αρχεία καταγραφής της εφαρμογής και εξαετής διατήρηση αρχείων ελέγχου.
Τίποτα από όσα παραδίδουμε δεν είναι ιατροτεχνολογικό προϊόν. Το αποτέλεσμα που αγγίζει τη φροντίδα ασθενών πρέπει να ελέγχεται από ειδικευμένο κλινικό ιατρό, και κανένα σύστημά μας δεν αντικαθιστά επαγγελματία ιατρικό διερμηνέα όπου τον απαιτεί ομοσπονδιακός ή πολιτειακός νόμος.
6. Απόρρητο και δικαιώματα επί των δεδομένων
Η πιστοποιημένη εξαγωγή δεδομένων και μια διαδρομή διαγραφής λογαριασμού αποτελούν μέρος κάθε παραδιδόμενου συστήματος. Δεν πουλάμε ποτέ δεδομένα χρηστών και δεν χρησιμοποιούμε ποτέ περιεχόμενο πελατών για την εκπαίδευση μοντέλων. Η κατάσταση συγκατάθεσης παρακολουθείται ανά χρήστη, η συγκατάθεση για cookies στον ιστό είναι αναλυτική, και οι υποεκτελούντες την επεξεργασία πίσω από μια διαχειριζόμενη εγκατάσταση είναι ρυθμισμένοι ώστε να κρατούν το περιεχόμενο εκτός της εκπαίδευσης μοντέλων και να μη λαμβάνουν ποτέ την ταυτότητα λογαριασμού ενός χρήστη. Ονομαστικός κατάλογος υποεκτελούντων παρέχεται στο πλαίσιο της σύμβασης επεξεργασίας δεδομένων.
7. Πού λειτουργεί
The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.
8. Υποστήριξη που παραμένει εσωτερική
Οι συνομιλίες υποστήριξης τρέχουν σε υποδομή που φιλοξενούμε οι ίδιοι, ώστε τα απομαγνητοφωνημένα κείμενα υποστήριξης να μην παραδίδονται ποτέ σε τρίτο προμηθευτή. Αυτό έχει σημασία όταν ένα νήμα υποστήριξης περιέχει στιγμιότυπο οθόνης με δεδομένα ασθενούς.
9. Τεκμηρίωση για τον έλεγχό σας
Κατόπιν αιτήματος παρέχουμε τον φάκελο τεκμηρίωσης ασφάλειας: διαγράμματα αρχιτεκτονικής κρυπτογράφησης, διαχείριση κλειδιών, το σχήμα του αρχείου ελέγχου, τοπολογίες εγκατάστασης, το υπόδειγμα Business Associate Agreement και το υπόδειγμα σύμβασης επεξεργασίας δεδομένων. Ζητήστε τον φάκελο. Για συντονισμό σε θέματα ασφάλειας, γράψτε στο constantine@vavusai.com.