Povjerenje

Sigurnost i povjerenje

Ono s čime se isporučuje svaki naš sustav, izloženo onako kako to treba ocjenjivač sigurnosti.

DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3. rujna 2026..

1. Kratka verzija

Enkripcija na korisnikovu uređaju kao zadana postavka. Poruke šifrirane s kraja na kraj. Isporuka u zdravstvu potkrijepljena BAA ugovorom. Šestogodišnje čuvanje revizijskih zapisa. Putovi uvođenja u upravljanom oblaku, na Vašim poslužiteljima i izolirano od mreže. Nijedan zaštićeni zdravstveni podatak ne ulazi u zapisnike aplikacije, i to po dizajnu. Svaki se sustav u katalogu isporučuje na istim sigurnosnim temeljima na kojima radi Vavus AI, a ova stranica opisuje te temelje. Objavljujemo ono što možemo pokazati; ako Vašoj provjeri treba nešto što ovdje nije navedeno, pitajte i odgovaramo u roku od jednog radnog dana.

2. Enkripcija

Pohranjena povijest, dokumenti i zvuk šifriraju se na korisnikovu uređaju prije pohrane, pri čemu glavni ključ računa, jedinstven za svakog korisnika i čuvan u spremniku ključeva uređaja, omata ključeve pojedinih artefakata. Razmjena poruka koristi enkripciju s kraja na kraj temeljenu na Signal Protocol, pa operator sustava ne može čitati sadržaj poruka. Prijenos ide preko TLS 1.2 ili novijeg na uravnoteživaču opterećenja; naslijeđeni podaci pohranjeni na poslužitelju zaštićeni su algoritmom AES-256-GCM i dostupni su samo za čitanje.

Ne pretvaramo se da je svaki korak čarobna kutija. Živi se govor mora nakratko obraditi u radnoj memoriji kako bi se prepoznao, preveo i izgovorio prije nego što se primijene pravila pohrane, a značajka koju poslužitelj mora izračunati, poput zbrajanja glasova u grupnoj anketi, ne može biti šifrirana s kraja na kraj; u zdravstvenim implementacijama takve su značajke isključene. Kada korisnik izričito pristane na obradu jedne stavke na poslužitelju, taj se pristanak bilježi i podliježe reviziji.

3. Pristup i sigurnost računa

  • Uloge vlasnika, administratora, člana i preglednika s kontrolom na razini tima.
  • Jedinstvena prijava SAML 2.0 s velikim pružateljima identiteta za poslovne račune.
  • Zaštita od napada grubom silom s eksponencijalnom odgodom i zaključavanjem računa.
  • Opoziv tokena pri odjavi i pri promjeni lozinke; zasebni tokeni toka za sesije uživo.
  • Otkrivanje proboja na temelju neuobičajene aktivnosti, promjena lokacije i anomalija IP adresa.
  • Vatrozid za web aplikacije s ograničavanjem broja zahtjeva i blokiranjem ubrizgavanja ispred svake upravljane implementacije.
  • Sigurno brisanje, s prepisivanjem prije uklanjanja, za svaki zapis koji može sadržavati zaštićene zdravstvene podatke.

4. Revizijsko bilježenje

Revizijski zapisi bilježe isključivo metapodatke o događajima: tko je što učinio, kada i s kojeg uređaja. Nikada ne sadrže zaštićene zdravstvene podatke, sadržaj poruka ni sadržaj prijevoda. Čuvaju se šest godina, a kod poslovnih implementacija mogu se izvesti u obliku JSON zapisa ili slati u SIEM sustav pod nadzorom klijenta.

5. Zdravstvo

Zdravstveni se angažmani pokreću uz potpisan ugovor o poslovnom pridruživanju (Business Associate Agreement), a svaki tijek rada pregledavamo zajedno s Vama — kliničku primjerenost i operativne zaštitne ograde — prije nego što kroz sustav prođe i jedan PHI događaj. Isporučena je praksa usklađena s propisom HIPAA: istek tokena sesije nakon 8 sati, prekid nakon 15 minuta neaktivnosti, sigurno brisanje PHI zapisa, nula PHI podataka u zapisnicima aplikacije i šestogodišnje čuvanje revizijskih zapisa.

Ništa što isporučujemo nije medicinski uređaj. Rezultat koji dodiruje skrb o pacijentu mora pregledati kvalificirani kliničar i nijedan naš sustav ne zamjenjuje profesionalnog medicinskog tumača ondje gdje ga savezni ili državni zakon zahtijeva.

6. Privatnost i prava nad podacima

Izvoz podataka uz provjeru identiteta i put za brisanje računa dio su svakog isporučenog sustava. Nikada ne prodajemo korisničke podatke i nikada ne koristimo sadržaj klijenata za treniranje modela. Stanje privole vodi se za svakog korisnika, privola za kolačiće na webu je detaljna, a podizvršitelji obrade iza upravljane implementacije podešeni su tako da sadržaj drže izvan treniranja modela i nikada ne primaju identitet korisnikova računa. Popis imenovanih podizvršitelja obrade dostupan je na temelju ugovora o obradi podataka.

7. Gdje radi

The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.

8. Podrška koja ostaje unutar kuće

Razgovori s podrškom odvijaju se na infrastrukturi koju sami hostiramo, pa se transkripti podrške nikada ne predaju vanjskom dobavljaču. To je važno kada nit podrške sadrži snimku zaslona s podacima o pacijentu.

9. Dokumentacija za Vašu provjeru

Na zahtjev dostavljamo paket sigurnosne dokumentacije: dijagrame arhitekture enkripcije, upravljanje ključevima, shemu revizijskih zapisa, topologije uvođenja, predložak ugovora o poslovnom pridruživanju (Business Associate Agreement) i predložak ugovora o obradi podataka. Zatražite paket. Za sigurnosnu koordinaciju pišite na constantine@vavusai.com.