Konfiantza
Segurtasuna eta konfiantza
Entregatzen dugun sistema bakoitzak berekin dakarrena, segurtasun-berrikusle batek behar duen moduan azalduta.
DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 2026ko irailaren 3a.
1. Laburbilduta
Bezeroaren gailuko zifratzea lehenetsita. Muturretik muturrerako zifratutako mezularitza. BAA bidez babestutako osasungintzako entrega. Sei urteko auditoretza-gordetzea. Kudeatutako hodeia, bertako instalazioa eta saretik isolatutako hedapen-bideak. Osasun-informazio babesturik ez aplikazioen erregistroetan, diseinuz. Katalogoko sistema bakoitza Vavus AI bera exekutatzen den segurtasun-oinarri berean entregatzen da, eta orri honek oinarri hori deskribatzen du. Erakuts dezakeguna argitaratzen dugu; zure berrikuspenak hemen zerrendatuta ez dagoen zerbait behar badu, galdetu eta lanegun batean erantzungo dizugu.
2. Zifratzea
Gordetako historia, dokumentuak eta audioa erabiltzailearen gailuan zifratzen dira biltegiratu aurretik, gailuaren giltza-sortan gordetako erabiltzaile bakoitzaren kontuko giltza nagusi batekin, eta giltza horrek artefaktu bakoitzaren giltzak biltzen ditu. Mezularitzak muturretik muturrerako zifratzea erabiltzen du Signal Protocol gainean, eta, beraz, sistemaren operadoreak ezin du mezuen edukia irakurri. Garraioa TLS 1.2 edo altuagoa da karga-orekatzailean; zerbitzariko datu zaharrak AES-256-GCM bidez daude zifratuta, irakurtzeko soilik.
Ez dugu itxurarik egiten urrats bakoitza kutxa magiko bat denik. Zuzeneko hizketa memorian labur prozesatu behar da ezagutu, itzuli eta ahoskatu ahal izateko, biltegiratze-arauak aplikatu aurretik; eta zerbitzari batek kalkulatu behar duen ezaugarri bat, esaterako talde-inkesta baten emaitzak zenbatzea, ezin da muturretik muturrera zifratuta egon; osasungintzako hedapenetan halako ezaugarriak desgaituta daude. Erabiltzaile batek berariaz onartzen duenean zerbitzarian elementu bakar baten gaineko eragiketa bat egitea, baimen hori erregistratu eta auditatu egiten da.
3. Sarbidea eta kontuaren segurtasuna
- Jabe, administratzaile, kide eta ikusle rolak, talde mailako kontrolarekin.
- SAML 2.0 saio-hasiera bakarra identitate-hornitzaile nagusiekin, enpresa-kontuetarako.
- Indar gordinaren aurkako babesa, atzerapen esponentzialarekin eta kontuaren blokeoarekin.
- Tokenen baliogabetzea saioa ixtean eta pasahitza aldatzean; korronte-token bereiziak zuzeneko saioetarako.
- Segurtasun-urratzeen detekzioa jarduera ezohikoan, kokaleku-aldaketetan eta IP anomalietan.
- Web-aplikazioen suebaki bat, eskaera-mugekin eta injekzioen blokeoarekin, kudeatutako hedapen guztien aurrean.
- Ezabatze segurua, gainidatzita esteka kendu aurretik, osasun-informazio babestua izan dezakeen edozein baliabiderentzat.
4. Auditoretza-erregistroak
Auditoretza-erregistroek metadatuak soilik jasotzen dituzte: nork zer egin zuen, noiz eta zein gailutatik. Ez dute inoiz osasun-informazio babesturik, mezuen edukirik edo itzulpenen edukirik jasotzen. Sei urtez gordetzen dira, eta enpresa-hedapenetan JSON gisa esporta daitezke edo bezeroak kontrolatutako SIEM batera bidali.
5. Osasungintza
Osasungintzako kontratazioak Business Associate Agreement sinatu baten pean hasten dira, eta lan-fluxu bakoitza zurekin berrikusten da — egokitzapen klinikoa eta jarduera-babesak — PHI gertaera bakar bat ere sistematik igaro aurretik. Entregatzen den jarrera HIPAA arauetara lerrokatuta dago: saio-tokena 8 ordura iraungitzea, 15 minutuko geldialdi-muga, PHI baliabideen ezabatze segurua, PHIrik ez aplikazioen erregistroetan, eta sei urteko auditoretza-gordetzea.
Entregatzen dugun ezer ez da produktu sanitario bat. Pazientearen arreta ukitzen duen emaitza profesional kliniko kualifikatu batek berrikusi behar du, eta gure sistemetako batek ere ez du ordezkatzen legeak eskatzen duen medikuntzako interprete profesionala.
6. Pribatutasuna eta datuen gaineko eskubideak
Autentifikatutako datu-esportazioa eta kontua ezabatzeko bidea entregatzen dugun sistema guztien parte dira. Ez dugu inoiz erabiltzaileen daturik saltzen eta ez dugu inoiz bezeroen edukirik erabiltzen ereduak entrenatzeko. Baimenaren egoera erabiltzaileka jarraitzen da, weberako cookie-baimena xehea da, eta kudeatutako hedapen baten atzeko azpi-tratatzaileak edukia ereduen entrenamendutik kanpo uzteko konfiguratuta daude eta ez dute inoiz erabiltzailearen kontuko identitaterik jasotzen. Izendatutako azpi-tratatzaileen zerrenda datuen tratamenduaren hitzarmenaren pean ematen da.
7. Non exekutatzen den
The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.
8. Etxean gelditzen den laguntza
Laguntzako elkarrizketak guk geuk ostatatzen dugun azpiegituran exekutatzen dira, eta, beraz, laguntzako transkripzioak ez zaizkio inoiz hirugarren hornitzaile bati ematen. Horrek axola du laguntza-hari batek pazienteen datuen pantaila-argazki bat duenean.
9. Dokumentazioa zure berrikuspenerako
Eskatuz gero, segurtasun-dokumentazioaren paketea ematen dugu: zifratze-arkitekturaren diagramak, giltzen kudeaketa, auditoretza-erregistroaren eskema, hedapen-topologiak, Business Associate Agreement txantiloia eta datuen tratamenduaren hitzarmenaren txantiloia. Eskatu paketea. Segurtasun-arloko koordinaziorako, idatzi constantine@vavusai.com helbidera.