Pasitikėjimas

Sauga ir pasitikėjimas

Su kuo pristatoma kiekviena mūsų sistema, išdėstyta taip, kaip to reikia saugumo vertintojui.

DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 2026 m. rugsėjo 3 d..

1. Trumpai

Šifravimas kliento pusėje pagal numatytuosius nustatymus. Ištisinis susirašinėjimo šifravimas. BAA pagrįstas pristatymas sveikatos apsaugai. Šešerių metų audito įrašų saugojimas. Valdomo debesijos, vietinės infrastruktūros ir visiškai izoliuoto diegimo keliai. Jokios saugomos sveikatos informacijos programų žurnaluose – taip suprojektuota. Kiekviena katalogo sistema pristatoma ant to paties saugumo pagrindo, ant kurio veikia Vavus AI, ir šis puslapis tą pagrindą aprašo. Skelbiame tai, ką galime parodyti; jei Jūsų vertinimui reikia kažko, kas čia neišvardyta, paklauskite ir atsakysime per vieną darbo dieną.

2. Šifravimas

Išsaugota istorija, dokumentai ir garso įrašai šifruojami naudotojo įrenginyje dar prieš saugojimą; kiekvieno naudotojo paskyros pagrindinis raktas, laikomas įrenginio raktinėje, apgaubia atskirų artefaktų raktus. Susirašinėjimas naudoja ištisinį šifravimą pagal Signal Protocol, todėl sistemos operatorius negali perskaityti žinučių turinio. Perdavimas apsaugotas TLS 1.2 arba naujesne versija ties apkrovos balansuokliu; senesni serverio pusėje saugomi duomenys yra AES-256-GCM, tik skaitymui.

Neapsimetame, kad kiekvienas žingsnis yra stebuklinga dėžutė. Gyvą kalbą reikia trumpai apdoroti atmintyje, kad ji būtų atpažinta, išversta ir ištarta, dar prieš pradedant galioti saugojimo taisyklėms, o funkcija, kurią turi apskaičiuoti serveris, pavyzdžiui, grupės apklausos rezultatų sumavimas, negali būti ištisai šifruota; sveikatos apsaugos diegimuose tokios funkcijos išjungiamos. Kai naudotojas aiškiai sutinka su serverio pusėje atliekamu veiksmu vienam elementui, tas sutikimas užfiksuojamas ir audituojamas.

3. Prieiga ir paskyros sauga

  • Savininko, administratoriaus, nario ir stebėtojo vaidmenys su valdymu komandos lygiu.
  • SAML 2.0 vieningas prisijungimas su pagrindiniais tapatybės tiekėjais įmonių paskyroms.
  • Apsauga nuo slaptažodžių perrinkimo su eksponentiškai ilgėjančiu laukimu ir paskyros užrakinimu.
  • Prieigos raktų panaikinimas atsijungiant ir keičiant slaptažodį; atskiri srauto raktai gyvoms sesijoms.
  • Pažeidimų aptikimas pagal neįprastą veiklą, vietos pasikeitimus ir IP anomalijas.
  • Žiniatinklio programų užkarda su srauto ribojimu ir įterpimo atakų blokavimu prieš kiekvieną valdomą diegimą.
  • Saugus ištrynimas – perrašymas prieš pašalinimą – bet kuriam ištekliui, kuriame gali būti saugomos sveikatos informacijos.

4. Audito žurnalai

Audito žurnalai fiksuoja tik metaduomenų įvykius: kas ką padarė, kada ir iš kokio įrenginio. Juose niekada nėra saugomos sveikatos informacijos, žinučių turinio ar vertimų turinio. Jie saugomi šešerius metus, o įmonių diegimuose gali būti eksportuojami JSON formatu arba srautu perduodami į kliento valdomą SIEM sistemą.

5. Sveikatos apsauga

Sveikatos apsaugos projektai pradedami pasirašius verslo partnerio susitarimą, ir kiekviena darbo eiga aptariama su Jumis – klinikinis tinkamumas ir veiklos apsaugos priemonės – dar prieš pro sistemą pratekant pirmam PHI įvykiui. Pristatoma pozicija atitinka HIPAA: 8 valandų sesijos rakto galiojimas, 15 minučių neveiklumo laikas, saugus PHI išteklių ištrynimas, jokio PHI programų žurnaluose ir šešerių metų audito įrašų saugojimas.

Niekas, ką pristatome, nėra medicinos prietaisas. Rezultatus, susijusius su paciento priežiūra, turi peržiūrėti kvalifikuotas gydytojas, ir jokia mūsų sistema nepakeičia profesionalaus medicinos vertėjo ten, kur to reikalauja federaliniai ar valstijos įstatymai.

6. Privatumas ir teisės į duomenis

Autentifikuotas duomenų eksportas ir paskyros ištrynimo kelias yra kiekvienos pristatomos sistemos dalis. Niekada neparduodame naudotojų duomenų ir niekada nenaudojame klientų turinio modeliams mokyti. Sutikimo būsena sekama kiekvienam naudotojui atskirai, slapukų sutikimas žiniatinklyje yra detalus, o valdomo diegimo subtvarkytojai sukonfigūruoti taip, kad turinys nepatektų į modelių mokymą ir kad jie niekada negautų naudotojo paskyros tapatybės. Įvardytų subtvarkytojų sąrašas pateikiamas pagal duomenų tvarkymo sutartį.

7. Kur tai veikia

The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.

8. Palaikymas, kuris lieka viduje

Palaikymo pokalbiai vyksta mūsų pačių prižiūrimoje infrastruktūroje, todėl palaikymo įrašai niekada neperduodami trečiosios šalies tiekėjui. Tai svarbu, kai palaikymo susirašinėjime yra paciento duomenų ekrano nuotrauka.

9. Dokumentacija Jūsų vertinimui

Paprašius pateikiame saugumo dokumentų rinkinį: šifravimo architektūros schemas, raktų valdymą, audito žurnalo schemą, diegimo topologijas, verslo partnerio susitarimo šabloną ir duomenų tvarkymo sutarties šabloną. Užsisakyti rinkinį. Saugumo klausimais rašykite adresu constantine@vavusai.com.