भरोसा
सुरक्षा और भरोसा
हम जो भी सिस्टम डिलीवर करते हैं, वह किन सुरक्षा उपायों के साथ आता है — ठीक उसी तरह बताया गया जैसे एक सुरक्षा समीक्षक को चाहिए।
DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3 सितंबर 2026.
1. संक्षेप में
डिफ़ॉल्ट रूप से क्लाइंट-साइड एन्क्रिप्शन। एंड-टू-एंड एन्क्रिप्टेड मैसेजिंग। BAA-समर्थित स्वास्थ्य सेवा डिलीवरी। छह वर्ष तक ऑडिट का संरक्षण। प्रबंधित क्लाउड, ऑन-प्रिमाइस और एयर-गैप्ड तैनाती के रास्ते। डिज़ाइन से ही एप्लिकेशन लॉग में शून्य संरक्षित स्वास्थ्य सूचना। कैटलॉग का हर सिस्टम उसी सुरक्षा नींव पर डिलीवर किया जाता है जिस पर Vavus AI चलता है, और यह पेज उसी नींव का वर्णन करता है। हम वही प्रकाशित करते हैं जो दिखा सकते हैं; यदि आपकी समीक्षा को ऐसा कुछ चाहिए जो यहाँ सूचीबद्ध नहीं है, तो पूछिए और हम एक कार्यदिवस के भीतर उत्तर देते हैं।
2. एन्क्रिप्शन
संग्रहीत इतिहास, दस्तावेज़ और ऑडियो को संग्रहण से पहले उपयोगकर्ता के उपकरण पर ही एन्क्रिप्ट किया जाता है, जहाँ उपकरण की कीचेन में रखी प्रति-उपयोगकर्ता खाता मास्टर कुंजी प्रति-कलाकृति कुंजियों को लपेटती है। मैसेजिंग Signal Protocol पर एंड-टू-एंड एन्क्रिप्शन का उपयोग करती है, इसलिए सिस्टम का संचालक संदेश की सामग्री नहीं पढ़ सकता। लोड बैलेंसर पर परिवहन TLS 1.2 या उससे ऊपर है; सर्वर पर पड़ा पुराना डेटा AES-256-GCM में है और केवल पढ़ने योग्य है।
हम यह दिखावा नहीं करते कि हर चरण कोई जादुई डिब्बा है। सजीव वाणी को पहचानने, अनुवाद करने और बोलने के लिए भंडारण नियम लागू होने से पहले कुछ क्षण मेमोरी में संसाधित करना पड़ता है, और जिस सुविधा की गणना सर्वर को करनी होती है — जैसे किसी समूह मतदान की गिनती — वह एंड-टू-एंड एन्क्रिप्टेड नहीं हो सकती; स्वास्थ्य सेवा तैनातियों में ऐसी सुविधाएँ बंद रहती हैं। जहाँ उपयोगकर्ता किसी एक वस्तु पर सर्वर-साइड संक्रिया के लिए स्पष्ट सहमति देता है, वहाँ वह सहमति दर्ज और ऑडिट की जाती है।
3. पहुँच और खाता सुरक्षा
- टीम-स्तर के नियंत्रण के साथ स्वामी, प्रशासक, सदस्य और दर्शक की भूमिकाएँ।
- एंटरप्राइज़ खातों के लिए प्रमुख पहचान प्रदाताओं के साथ SAML 2.0 सिंगल साइन-ऑन।
- चरघातांकी प्रतीक्षा और खाता लॉकआउट के साथ बलपूर्वक प्रयासों से सुरक्षा।
- लॉगआउट पर और पासवर्ड बदलने पर टोकन निरस्तीकरण; सजीव सत्रों के लिए अलग स्ट्रीम टोकन।
- असामान्य गतिविधि, स्थान परिवर्तन और IP विसंगतियों पर सेंधमारी की पहचान।
- हर प्रबंधित तैनाती के आगे दर-सीमा और इंजेक्शन रोकथाम वाली एक वेब एप्लिकेशन फ़ायरवॉल।
- ऐसी किसी भी वस्तु के लिए सुरक्षित विलोपन — अनलिंक करने से पहले अधिलेखन — जिसमें संरक्षित स्वास्थ्य सूचना हो सकती है।
4. ऑडिट लॉगिंग
ऑडिट लॉग केवल मेटाडेटा घटनाएँ दर्ज करते हैं: किसने क्या किया, कब किया, और किस उपकरण से। उनमें कभी संरक्षित स्वास्थ्य सूचना, संदेश की सामग्री या अनुवाद की सामग्री नहीं होती। उन्हें छह वर्ष तक रखा जाता है, और एंटरप्राइज़ तैनातियों में उन्हें JSON के रूप में निर्यात किया जा सकता है या ग्राहक-नियंत्रित SIEM में भेजा जा सकता है।
5. स्वास्थ्य सेवा
स्वास्थ्य सेवा परियोजनाएँ हस्ताक्षरित व्यावसायिक सहयोगी अनुबंध (BAA) के अंतर्गत शुरू होती हैं, और सिस्टम से एक भी PHI घटना गुज़रने से पहले हर कार्यप्रवाह की समीक्षा आपके साथ की जाती है — नैदानिक उपयुक्तता और संचालन संबंधी सुरक्षा-सीमाएँ दोनों। डिलीवर की गई स्थिति HIPAA के अनुरूप है: 8 घंटे में सत्र टोकन की समाप्ति, 15 मिनट का निष्क्रियता समय-समापन, PHI वस्तुओं का सुरक्षित विलोपन, एप्लिकेशन लॉग में शून्य PHI, और छह वर्ष तक ऑडिट का संरक्षण।
हम जो कुछ भी डिलीवर करते हैं, वह चिकित्सा उपकरण नहीं है। रोगी की देखभाल से जुड़े किसी भी परिणाम की समीक्षा किसी योग्य चिकित्सक द्वारा की जानी चाहिए, और जहाँ संघीय या राज्य का क़ानून पेशेवर चिकित्सा दुभाषिए की माँग करता है, वहाँ हमारा कोई भी सिस्टम उसका स्थान नहीं लेता।
6. गोपनीयता और डेटा अधिकार
प्रमाणीकृत डेटा निर्यात और खाता विलोपन का रास्ता हर डिलीवर किए गए सिस्टम का हिस्सा हैं। हम कभी उपयोगकर्ता डेटा नहीं बेचते और कभी ग्राहक की सामग्री का उपयोग मॉडल प्रशिक्षण के लिए नहीं करते। सहमति की स्थिति हर उपयोगकर्ता के लिए अलग-अलग दर्ज रहती है, वेब पर कुकी सहमति विस्तृत स्तर पर है, और प्रबंधित तैनाती के पीछे के उप-संसाधक इस तरह विन्यस्त हैं कि सामग्री मॉडल प्रशिक्षण से बाहर रहे और उन्हें उपयोगकर्ता के खाते की पहचान कभी न मिले। नामित उप-संसाधकों की सूची डेटा प्रसंस्करण अनुबंध के अंतर्गत दी जाती है।
7. यह कहाँ चलता है
The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.
8. सहायता जो हमारे ही भीतर रहती है
सहायता की बातचीत उसी इंफ़्रास्ट्रक्चर पर चलती है जिसे हम स्वयं होस्ट करते हैं, इसलिए सहायता के प्रतिलेख कभी किसी बाहरी विक्रेता को नहीं सौंपे जाते। यह तब मायने रखता है जब किसी सहायता संवाद में रोगी के डेटा का स्क्रीनशॉट हो।
9. आपकी समीक्षा के लिए दस्तावेज़
अनुरोध पर हम सुरक्षा दस्तावेज़ीकरण पैक उपलब्ध कराते हैं: एन्क्रिप्शन संरचना के आरेख, कुंजी प्रबंधन, ऑडिट लॉग का स्कीमा, तैनाती की संरचनाएँ, व्यावसायिक सहयोगी अनुबंध (BAA) का प्रारूप, और डेटा प्रसंस्करण अनुबंध का प्रारूप। पैक का अनुरोध करें। सुरक्षा समन्वय के लिए constantine@vavusai.com पर लिखिए।