Luottamus
Tietoturva ja luottamus
Mitä jokaisen toimittamamme järjestelmän mukana tulee, esitettynä niin kuin tietoturvatarkastaja sen tarvitsee.
DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3. syyskuuta 2026.
1. Lyhyt versio
Asiakaspään salaus oletuksena. Päästä päähän salattu viestintä. BAA:han perustuva terveydenhuollon toimitus. Kuuden vuoden auditointilokien säilytys. Hallinnoitu pilvi, omat tilat ja verkosta eristetyt käyttöönottopolut. Ei lainkaan suojattuja terveystietoja sovelluslokeissa, jo suunnittelun perusteella. Jokainen katalogin järjestelmä toimitetaan samalle tietoturvaperustalle, jolla Vavus AI toimii, ja tämä sivu kuvaa tuon perustan. Julkaisemme sen, minkä voimme näyttää; jos tarkastuksenne tarvitsee jotain, jota ei ole tässä lueteltu, kysykää, niin vastaamme yhden työpäivän sisällä.
2. Salaus
Tallennettu historia, dokumentit ja äänitallenteet salataan käyttäjän laitteella ennen tallennusta: laitteen avainsäilössä säilytettävä käyttäjäkohtainen tilin pääavain kääri artefaktikohtaiset avaimet. Viestintä käyttää päästä päähän -salausta Signal Protocol -protokollalla, joten järjestelmän operaattori ei voi lukea viestien sisältöä. Siirtotie on TLS 1.2 tai uudempi kuormantasaajalla; vanha palvelinpuolen levossa oleva data on AES-256-GCM-salattua ja vain luettavissa.
Emme teeskentele, että jokainen vaihe olisi taikalaatikko. Elävä puhe on käsiteltävä hetken muistissa, jotta se voidaan tunnistaa, kääntää ja puhua ennen kuin tallennussäännöt astuvat voimaan, eikä ominaisuutta, joka palvelimen on laskettava — kuten ryhmäkyselyn tulosten laskenta — voi salata päästä päähän; terveydenhuollon käyttöönotoissa tällaiset ominaisuudet on poistettu käytöstä. Kun käyttäjä nimenomaisesti suostuu palvelinpuolen toimintoon yhden kohteen osalta, tuo suostumus kirjataan ja auditoidaan.
3. Käyttöoikeudet ja tilin tietoturva
- Omistajan, ylläpitäjän, jäsenen ja katselijan roolit tiimitason hallinnalla.
- SAML 2.0 -kertakirjautuminen suurimpien identiteetintarjoajien kanssa yritystileille.
- Suojaus raa'an voiman hyökkäyksiltä eksponentiaalisella viiveellä ja tilin lukituksella.
- Tunnusten mitätöinti uloskirjautumisen ja salasanan vaihdon yhteydessä; erilliset suoratoistotunnukset eläville istunnoille.
- Tietomurtojen havaitseminen poikkeavasta toiminnasta, sijainnin muutoksista ja IP-poikkeamista.
- Sovelluspalomuuri, jossa on pyyntörajoitus ja injektioiden esto, jokaisen hallinnoidun käyttöönoton edessä.
- Turvallinen poisto, ylikirjoitus ennen linkin purkua, kaikille kohteille jotka voivat sisältää suojattuja terveystietoja.
4. Auditointiloki
Auditointilokit tallentavat vain metatietotapahtumia: kuka teki mitä, milloin ja miltä laitteelta. Ne eivät koskaan sisällä suojattuja terveystietoja, viestien sisältöä tai käännösten sisältöä. Niitä säilytetään kuusi vuotta, ja yrityskäyttöönotoissa ne voidaan viedä JSON-muodossa tai suoratoistaa asiakkaan hallinnoimaan SIEM-järjestelmään.
5. Terveydenhuolto
Terveydenhuollon toimeksiannot otetaan käyttöön allekirjoitetun Business Associate Agreementin nojalla, ja jokainen työnkulku käydään läpi kanssanne — kliininen sopivuus ja toiminnalliset suojarajat — ennen kuin yksikään PHI-tapahtuma kulkee järjestelmän läpi. Toimitettu taso on linjassa HIPAA:n kanssa: istuntotunnusten 8 tunnin voimassaolo, 15 minuutin käyttämättömyyskatkaisu, PHI-kohteiden turvallinen poisto, ei lainkaan PHI:tä sovelluslokeissa ja kuuden vuoden auditointilokien säilytys.
Mikään toimittamamme ei ole lääkinnällinen laite. Potilashoitoon vaikuttava tuotos on pätevän kliinikon tarkastettava, eikä mikään järjestelmämme korvaa ammattimaista lääketieteellistä tulkkia siellä, missä liittovaltion tai osavaltion laki sitä edellyttää.
6. Tietosuoja ja tietoja koskevat oikeudet
Todennettu tietojen vienti ja tilin poistopolku kuuluvat jokaiseen toimitettuun järjestelmään. Emme koskaan myy käyttäjätietoja emmekä koskaan käytä asiakassisältöä mallien kouluttamiseen. Suostumustilaa seurataan käyttäjäkohtaisesti, evästesuostumus verkossa on eritelty, ja hallinnoidun käyttöönoton takana olevat alikäsittelijät on määritetty pitämään sisältö poissa mallien koulutuksesta, eivätkä ne koskaan saa käyttäjän tilin henkilöllisyyttä. Nimetty alikäsittelijäluettelo toimitetaan tietojenkäsittelysopimuksen nojalla.
7. Missä se toimii
The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.
8. Tuki, joka pysyy talon sisällä
Tukikeskustelut kulkevat itse ylläpitämässämme infrastruktuurissa, joten tukikeskustelujen tekstejä ei koskaan luovuteta kolmannen osapuolen toimittajalle. Sillä on merkitystä, kun tukiketju sisältää kuvakaappauksen potilastiedoista.
9. Dokumentaatio tarkastustanne varten
Pyynnöstä toimitamme tietoturvadokumentaatiopaketin: salausarkkitehtuurin kaaviot, avaintenhallinnan, auditointilokin skeeman, käyttöönottotopologiat, Business Associate Agreement -mallipohjan ja tietojenkäsittelysopimuksen mallipohjan. Pyydä paketti. Tietoturvakoordinointia varten kirjoittakaa osoitteeseen constantine@vavusai.com.