اعتماد
امنیت و اعتماد
آنچه هر سامانهای که تحویل میدهیم با آن عرضه میشود، بیانشده به همان شکلی که یک بازبین امنیتی به آن نیاز دارد.
DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3 سپتامبر 2026.
1. خلاصه کوتاه
رمزنگاری سمت کاربر بهصورت پیشفرض. پیامرسانی رمزنگاریشده سرتاسری. تحویل حوزه سلامت با پشتوانه BAA. نگهداری ششساله سوابق ممیزی. مسیرهای استقرار ابری مدیریتشده، درونسازمانی و ایزوله از شبکه. هیچ اطلاعات سلامت محافظتشدهای در گزارشهای برنامه ثبت نمیشود، و این بنا بر طراحی است. هر سامانه در کاتالوگ روی همان بنیان امنیتی تحویل میشود که Vavus AI بر آن اجرا میگردد، و این صفحه همان بنیان را توصیف میکند. آنچه را میتوانیم نشان دهیم منتشر میکنیم؛ اگر بازبینی شما به چیزی نیاز دارد که اینجا فهرست نشده است، بپرسید و ظرف یک روز کاری پاسخ میدهیم.
2. رمزنگاری
تاریخچه، اسناد و صوت ذخیرهشده پیش از ذخیرهسازی روی دستگاه کاربر رمزنگاری میشوند، با یک کلید اصلی حساب برای هر کاربر که در کلیدخانه دستگاه نگهداری میشود و کلیدهای مربوط به هر قلم را در بر میگیرد. پیامرسانی از رمزنگاری سرتاسری بر پایه Signal Protocol استفاده میکند، بنابراین گرداننده سامانه نمیتواند محتوای پیام را بخواند. انتقال داده با TLS نسخه 1.2 یا بالاتر روی متعادلکننده بار انجام میشود؛ دادههای قدیمی ذخیرهشده در سمت سرور با AES-256-GCM و تنها بهصورت خواندنی نگهداری میشوند.
ما وانمود نمیکنیم که هر مرحله یک جعبه جادویی است. گفتار زنده باید برای تشخیص، ترجمه و بازگویی لحظهای در حافظه پردازش شود، پیش از آنکه قواعد ذخیرهسازی اعمال گردند؛ و قابلیتی که سرور باید آن را محاسبه کند، مانند شمارش آرای یک نظرسنجی گروهی، نمیتواند سرتاسری رمزنگاری شود. در استقرارهای حوزه سلامت چنین قابلیتهایی غیرفعال میشوند. هرجا کاربر صراحتاً به انجام عملیاتی سمت سرور روی یک قلم رضایت دهد، آن رضایت ثبت و ممیزی میشود.
3. دسترسی و امنیت حساب
- نقشهای مالک، مدیر، عضو و بیننده، همراه با کنترل در سطح تیم.
- ورود یکپارچه SAML 2.0 با ارائهدهندگان اصلی هویت برای حسابهای سازمانی.
- محافظت در برابر حمله جستجوی فراگیر، همراه با تأخیر نمایی و قفل شدن حساب.
- ابطال توکن هنگام خروج و هنگام تغییر گذرواژه؛ توکنهای جریان جداگانه برای نشستهای زنده.
- تشخیص نفوذ بر پایه فعالیت غیرعادی، تغییر موقعیت مکانی، و ناهنجاریهای نشانی شبکه.
- یک دیوار آتش برنامه وب با محدودسازی نرخ درخواست و مسدودسازی حملات تزریق، در برابر هر استقرار مدیریتشده.
- حذف امن، یعنی بازنویسی پیش از حذف پیوند، برای هر فایلی که ممکن است حاوی اطلاعات سلامت محافظتشده باشد.
4. ثبت وقایع ممیزی
گزارشهای ممیزی تنها رویدادهای فرادادهای را ثبت میکنند: چه کسی، چه کاری، چه زمانی و از کدام دستگاه. آنها هرگز حاوی اطلاعات سلامت محافظتشده، محتوای پیام یا محتوای ترجمه نیستند. این گزارشها شش سال نگهداری میشوند و در استقرارهای سازمانی میتوانند بهصورت JSON برونبری شوند یا به سامانه مدیریت رویداد امنیتی تحت کنترل مشتری جریان یابند.
5. حوزه سلامت
همکاریهای حوزه سلامت زیر یک قرارداد همکار تجاری امضاشده آغاز میشوند و هر جریان کاری همراه با شما بازبینی میگردد، شامل تناسب بالینی و حفاظهای عملیاتی، پیش از آنکه حتی یک رویداد PHI در سامانه جریان یابد. وضعیت تحویلشده همسو با HIPAA است: انقضای توکن نشست پس از 8 ساعت، پایان نشست پس از 15 دقیقه بیکاری، حذف امن فایلهای حاوی PHI، نبود هیچگونه PHI در گزارشهای برنامه، و نگهداری ششساله سوابق ممیزی.
هیچیک از آنچه تحویل میدهیم یک تجهیز پزشکی نیست. خروجیای که به مراقبت از بیمار مربوط میشود باید توسط یک متخصص بالینی واجد شرایط بازبینی شود، و هیچ سامانهای از ما جایگزین مترجم شفاهی پزشکی حرفهای در جایی که قانون فدرال یا ایالتی آن را الزامی میکند نمیشود.
6. حریم خصوصی و حقوق داده
برونبری داده با احراز هویت و مسیری برای حذف حساب، بخشی از هر سامانه تحویلشده است. ما هرگز داده کاربران را نمیفروشیم و هرگز از محتوای مشتری برای آموزش مدلها استفاده نمیکنیم. وضعیت رضایت برای هر کاربر پیگیری میشود، رضایت کوکی در وب دانهبندیشده است، و پردازشگران فرعیِ پشت یک استقرار مدیریتشده چنان پیکربندی شدهاند که محتوا را از آموزش مدل دور نگه دارند و هرگز هویت حساب کاربر را دریافت نکنند. فهرستی نامبهنام از پردازشگران فرعی، زیر قرارداد پردازش داده ارائه میشود.
7. کجا اجرا میشود
The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.
8. پشتیبانیای که درونسازمانی میماند
گفتگوهای پشتیبانی روی زیرساختی اجرا میشوند که خودمان میزبانی میکنیم، بنابراین متن گفتگوهای پشتیبانی هرگز به یک تأمینکننده بیرونی سپرده نمیشود. این موضوع وقتی اهمیت مییابد که یک رشته پشتیبانی حاوی تصویری از داده بیمار باشد.
9. مستندات برای بازبینی شما
در صورت درخواست، بسته مستندات امنیتی را ارائه میکنیم: نمودارهای معماری رمزنگاری، مدیریت کلید، ساختار گزارش ممیزی، توپولوژیهای استقرار، الگوی قرارداد همکار تجاری، و الگوی قرارداد پردازش داده. درخواست بسته. برای هماهنگیهای امنیتی، به constantine@vavusai.com بنویسید.