Kepercayaan
Keamanan dan kepercayaan
Apa yang menyertai setiap sistem yang kami serahkan, disampaikan dengan cara yang dibutuhkan seorang peninjau keamanan.
DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3 September 2026.
1. Versi singkatnya
Enkripsi di sisi klien sebagai bawaan. Perpesanan terenkripsi ujung ke ujung. Penerapan layanan kesehatan yang didukung BAA. Penyimpanan audit enam tahun. Jalur penerapan di cloud terkelola, di lokasi sendiri, dan terisolasi jaringan. Nol informasi kesehatan yang dilindungi di dalam log aplikasi, sejak rancangannya. Setiap sistem di katalog diserahkan di atas fondasi keamanan yang sama dengan yang menopang Vavus AI, dan halaman ini menjelaskan fondasi itu. Kami mempublikasikan apa yang bisa kami tunjukkan; jika peninjauan Anda membutuhkan sesuatu yang tidak tercantum di sini, tanyakan dan kami menjawab dalam satu hari kerja.
2. Enkripsi
Riwayat, dokumen, dan audio yang tersimpan dienkripsi di perangkat pengguna sebelum disimpan, dengan kunci induk akun per pengguna yang disimpan di brankas kunci perangkat dan membungkus kunci per artefak. Perpesanan memakai enkripsi ujung ke ujung di atas Signal Protocol, sehingga pengelola sistem tidak dapat membaca isi pesan. Lalu lintas data dilindungi TLS 1.2 atau lebih tinggi di penyeimbang beban; data lama yang tersimpan di sisi peladen memakai AES-256-GCM dan hanya dapat dibaca.
Kami tidak berpura-pura setiap langkah adalah kotak ajaib. Ucapan langsung harus diproses sejenak di memori agar dapat dikenali, diterjemahkan, dan diucapkan sebelum aturan penyimpanan berlaku, dan fitur yang harus dihitung oleh peladen, misalnya menjumlahkan hasil jajak pendapat kelompok, tidak dapat dienkripsi ujung ke ujung; pada penerapan layanan kesehatan fitur semacam itu dinonaktifkan. Jika pengguna secara tegas menyetujui satu operasi di sisi peladen untuk satu item, persetujuan itu dicatat dan diaudit.
3. Akses dan keamanan akun
- Peran pemilik, admin, anggota, dan peninjau dengan kendali di tingkat tim.
- Masuk sekali (single sign-on) SAML 2.0 dengan penyedia identitas utama untuk akun enterprise.
- Perlindungan terhadap serangan coba-coba dengan penundaan eksponensial dan penguncian akun.
- Pencabutan token saat keluar dan saat kata sandi diubah; token aliran terpisah untuk sesi langsung.
- Deteksi pelanggaran atas aktivitas tidak lazim, perubahan lokasi, dan anomali alamat IP.
- Dinding api aplikasi web dengan pembatasan laju dan pemblokiran injeksi di depan setiap penerapan terkelola.
- Penghapusan aman, menimpa sebelum menghapus tautan berkas, untuk setiap aset yang mungkin memuat informasi kesehatan yang dilindungi.
4. Pencatatan audit
Log audit hanya merekam peristiwa berupa metadata: siapa melakukan apa, kapan, dan dari perangkat mana. Log itu tidak pernah memuat informasi kesehatan yang dilindungi, isi pesan, atau isi terjemahan. Log disimpan selama enam tahun, dan untuk penerapan enterprise dapat diekspor sebagai JSON atau dialirkan ke SIEM yang dikendalikan pelanggan.
5. Layanan kesehatan
Kerja sama layanan kesehatan dimulai di bawah Business Associate Agreement yang ditandatangani, dan setiap alur kerja ditinjau bersama Anda, mencakup kesesuaian klinis dan pagar pengaman operasional, sebelum satu pun peristiwa PHI mengalir melalui sistem. Postur yang diserahkan selaras dengan HIPAA: masa berlaku token sesi 8 jam, batas diam 15 menit, penghapusan aman aset PHI, nol PHI di dalam log aplikasi, dan penyimpanan audit enam tahun.
Tidak ada yang kami serahkan yang merupakan alat kesehatan. Keluaran yang menyentuh perawatan pasien harus ditinjau oleh tenaga klinis yang berkualifikasi, dan tidak ada sistem kami yang menggantikan juru bahasa medis profesional bila hukum federal atau negara bagian mewajibkannya.
6. Privasi dan hak atas data
Ekspor data dengan autentikasi dan jalur penghapusan akun adalah bagian dari setiap sistem yang diserahkan. Kami tidak pernah menjual data pengguna dan tidak pernah memakai konten pelanggan untuk melatih model. Status persetujuan dilacak per pengguna, persetujuan kuki di web bersifat rinci, dan subpemroses di balik penerapan terkelola dikonfigurasi agar konten tidak masuk ke pelatihan model dan tidak pernah menerima identitas akun pengguna. Daftar subpemroses yang disebutkan namanya diberikan berdasarkan perjanjian pemrosesan data.
7. Di mana sistemnya berjalan
The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.
8. Dukungan yang tetap kami tangani sendiri
Percakapan dukungan berjalan di infrastruktur yang kami inangi sendiri, sehingga transkrip dukungan tidak pernah diserahkan kepada pemasok pihak ketiga. Hal itu penting ketika sebuah utas dukungan memuat tangkapan layar berisi data pasien.
9. Dokumentasi untuk peninjauan Anda
Atas permintaan, kami menyediakan paket dokumentasi keamanan: diagram arsitektur enkripsi, pengelolaan kunci, skema log audit, topologi penerapan, templat Business Associate Agreement, dan templat perjanjian pemrosesan data. Minta paketnya. Untuk koordinasi keamanan, tulis ke constantine@vavusai.com.