اعتماد

امنیت و اعتماد

آنچه هر سامانه‌ای که تحویل می‌دهیم با آن عرضه می‌شود، بیان‌شده به همان شکلی که یک بازبین امنیتی به آن نیاز دارد.

DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3 سپتامبر 2026.

1. خلاصه کوتاه

رمزنگاری سمت کاربر به‌صورت پیش‌فرض. پیام‌رسانی رمزنگاری‌شده سرتاسری. تحویل حوزه سلامت با پشتوانه BAA. نگهداری شش‌ساله سوابق ممیزی. مسیرهای استقرار ابری مدیریت‌شده، درون‌سازمانی و ایزوله از شبکه. هیچ اطلاعات سلامت محافظت‌شده‌ای در گزارش‌های برنامه ثبت نمی‌شود، و این بنا بر طراحی است. هر سامانه در کاتالوگ روی همان بنیان امنیتی تحویل می‌شود که Vavus AI بر آن اجرا می‌گردد، و این صفحه همان بنیان را توصیف می‌کند. آنچه را می‌توانیم نشان دهیم منتشر می‌کنیم؛ اگر بازبینی شما به چیزی نیاز دارد که اینجا فهرست نشده است، بپرسید و ظرف یک روز کاری پاسخ می‌دهیم.

2. رمزنگاری

تاریخچه، اسناد و صوت ذخیره‌شده پیش از ذخیره‌سازی روی دستگاه کاربر رمزنگاری می‌شوند، با یک کلید اصلی حساب برای هر کاربر که در کلیدخانه دستگاه نگهداری می‌شود و کلیدهای مربوط به هر قلم را در بر می‌گیرد. پیام‌رسانی از رمزنگاری سرتاسری بر پایه Signal Protocol استفاده می‌کند، بنابراین گرداننده سامانه نمی‌تواند محتوای پیام را بخواند. انتقال داده با TLS نسخه 1.2 یا بالاتر روی متعادل‌کننده بار انجام می‌شود؛ داده‌های قدیمی ذخیره‌شده در سمت سرور با AES-256-GCM و تنها به‌صورت خواندنی نگهداری می‌شوند.

ما وانمود نمی‌کنیم که هر مرحله یک جعبه جادویی است. گفتار زنده باید برای تشخیص، ترجمه و بازگویی لحظه‌ای در حافظه پردازش شود، پیش از آنکه قواعد ذخیره‌سازی اعمال گردند؛ و قابلیتی که سرور باید آن را محاسبه کند، مانند شمارش آرای یک نظرسنجی گروهی، نمی‌تواند سرتاسری رمزنگاری شود. در استقرارهای حوزه سلامت چنین قابلیت‌هایی غیرفعال می‌شوند. هرجا کاربر صراحتاً به انجام عملیاتی سمت سرور روی یک قلم رضایت دهد، آن رضایت ثبت و ممیزی می‌شود.

3. دسترسی و امنیت حساب

  • نقش‌های مالک، مدیر، عضو و بیننده، همراه با کنترل در سطح تیم.
  • ورود یکپارچه SAML 2.0 با ارائه‌دهندگان اصلی هویت برای حساب‌های سازمانی.
  • محافظت در برابر حمله جستجوی فراگیر، همراه با تأخیر نمایی و قفل شدن حساب.
  • ابطال توکن هنگام خروج و هنگام تغییر گذرواژه؛ توکن‌های جریان جداگانه برای نشست‌های زنده.
  • تشخیص نفوذ بر پایه فعالیت غیرعادی، تغییر موقعیت مکانی، و ناهنجاری‌های نشانی شبکه.
  • یک دیوار آتش برنامه وب با محدودسازی نرخ درخواست و مسدودسازی حملات تزریق، در برابر هر استقرار مدیریت‌شده.
  • حذف امن، یعنی بازنویسی پیش از حذف پیوند، برای هر فایلی که ممکن است حاوی اطلاعات سلامت محافظت‌شده باشد.

4. ثبت وقایع ممیزی

گزارش‌های ممیزی تنها رویدادهای فراداده‌ای را ثبت می‌کنند: چه کسی، چه کاری، چه زمانی و از کدام دستگاه. آن‌ها هرگز حاوی اطلاعات سلامت محافظت‌شده، محتوای پیام یا محتوای ترجمه نیستند. این گزارش‌ها شش سال نگهداری می‌شوند و در استقرارهای سازمانی می‌توانند به‌صورت JSON برون‌بری شوند یا به سامانه مدیریت رویداد امنیتی تحت کنترل مشتری جریان یابند.

5. حوزه سلامت

همکاری‌های حوزه سلامت زیر یک قرارداد همکار تجاری امضاشده آغاز می‌شوند و هر جریان کاری همراه با شما بازبینی می‌گردد، شامل تناسب بالینی و حفاظ‌های عملیاتی، پیش از آنکه حتی یک رویداد PHI در سامانه جریان یابد. وضعیت تحویل‌شده همسو با HIPAA است: انقضای توکن نشست پس از 8 ساعت، پایان نشست پس از 15 دقیقه بی‌کاری، حذف امن فایل‌های حاوی PHI، نبود هیچ‌گونه PHI در گزارش‌های برنامه، و نگهداری شش‌ساله سوابق ممیزی.

هیچ‌یک از آنچه تحویل می‌دهیم یک تجهیز پزشکی نیست. خروجی‌ای که به مراقبت از بیمار مربوط می‌شود باید توسط یک متخصص بالینی واجد شرایط بازبینی شود، و هیچ سامانه‌ای از ما جایگزین مترجم شفاهی پزشکی حرفه‌ای در جایی که قانون فدرال یا ایالتی آن را الزامی می‌کند نمی‌شود.

6. حریم خصوصی و حقوق داده

برون‌بری داده با احراز هویت و مسیری برای حذف حساب، بخشی از هر سامانه تحویل‌شده است. ما هرگز داده کاربران را نمی‌فروشیم و هرگز از محتوای مشتری برای آموزش مدل‌ها استفاده نمی‌کنیم. وضعیت رضایت برای هر کاربر پیگیری می‌شود، رضایت کوکی در وب دانه‌بندی‌شده است، و پردازشگران فرعیِ پشت یک استقرار مدیریت‌شده چنان پیکربندی شده‌اند که محتوا را از آموزش مدل دور نگه دارند و هرگز هویت حساب کاربر را دریافت نکنند. فهرستی نام‌به‌نام از پردازشگران فرعی، زیر قرارداد پردازش داده ارائه می‌شود.

7. کجا اجرا می‌شود

The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.

8. پشتیبانی‌ای که درون‌سازمانی می‌ماند

گفتگوهای پشتیبانی روی زیرساختی اجرا می‌شوند که خودمان میزبانی می‌کنیم، بنابراین متن گفتگوهای پشتیبانی هرگز به یک تأمین‌کننده بیرونی سپرده نمی‌شود. این موضوع وقتی اهمیت می‌یابد که یک رشته پشتیبانی حاوی تصویری از داده بیمار باشد.

9. مستندات برای بازبینی شما

در صورت درخواست، بسته مستندات امنیتی را ارائه می‌کنیم: نمودارهای معماری رمزنگاری، مدیریت کلید، ساختار گزارش ممیزی، توپولوژی‌های استقرار، الگوی قرارداد همکار تجاری، و الگوی قرارداد پردازش داده. درخواست بسته. برای هماهنگی‌های امنیتی، به constantine@vavusai.com بنویسید.