Kepercayaan

Keselamatan dan kepercayaan

Apa yang dibawa oleh setiap sistem yang kami sampaikan, dinyatakan mengikut cara yang diperlukan oleh penyemak keselamatan.

DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3 September 2026.

1. Versi ringkas

Penyulitan di sebelah klien secara lalai. Pemesejan yang disulitkan hujung ke hujung. Penyampaian penjagaan kesihatan yang disokong BAA. Penyimpanan audit selama enam tahun. Laluan penggerakan awan terurus, di premis, dan terasing daripada rangkaian. Sifar maklumat kesihatan terlindung dalam log aplikasi mengikut reka bentuk. Setiap sistem dalam katalog disampaikan atas asas keselamatan yang sama seperti yang dijalankan oleh Vavus AI, dan halaman ini menerangkan asas tersebut. Kami menerbitkan apa yang boleh kami tunjukkan; jika semakan anda memerlukan sesuatu yang tidak disenaraikan di sini, tanyalah dan kami menjawab dalam satu hari bekerja.

2. Penyulitan

Sejarah, dokumen, dan audio yang disimpan disulitkan pada peranti pengguna sebelum penyimpanan, dengan kunci induk akaun bagi setiap pengguna yang disimpan dalam rantai kunci peranti membungkus kunci bagi setiap artifak. Pemesejan menggunakan penyulitan hujung ke hujung di atas Signal Protocol, jadi pengendali sistem tidak boleh membaca kandungan mesej. Pengangkutan menggunakan TLS 1.2 atau lebih tinggi pada pengimbang beban; data lama di sebelah pelayan yang tersimpan menggunakan AES-256-GCM, baca sahaja.

Kami tidak berpura-pura bahawa setiap langkah ialah kotak ajaib. Pertuturan langsung perlu diproses seketika di dalam ingatan untuk dikenali, diterjemahkan, dan dituturkan sebelum peraturan penyimpanan terpakai, dan ciri yang mesti dikira oleh pelayan, seperti mengira undian kumpulan, tidak boleh disulitkan hujung ke hujung; dalam penggerakan penjagaan kesihatan, ciri sedemikian dilumpuhkan. Apabila pengguna memberikan persetujuan secara jelas untuk operasi di sebelah pelayan pada satu item, persetujuan itu direkodkan dan diaudit.

3. Capaian dan keselamatan akaun

  • Peranan pemilik, pentadbir, ahli, dan pemerhati dengan kawalan pada peringkat pasukan.
  • Log masuk tunggal SAML 2.0 dengan penyedia identiti utama untuk akaun perusahaan.
  • Perlindungan daripada serangan kekerasan dengan mundur eksponen dan penguncian akaun.
  • Pembatalan token semasa log keluar dan semasa penukaran kata laluan; token strim yang berasingan untuk sesi langsung.
  • Pengesanan pelanggaran pada aktiviti luar biasa, perubahan lokasi, dan anomali IP.
  • Tembok api aplikasi web dengan pengehadan kadar dan sekatan suntikan di hadapan setiap penggerakan terurus.
  • Pemadaman selamat, tulis ganti sebelum nyahpaut, bagi sebarang aset yang mungkin mengandungi maklumat kesihatan terlindung.

4. Pengelogan audit

Log audit merekodkan peristiwa metadata sahaja: siapa melakukan apa, bila, dan daripada peranti yang mana. Ia tidak pernah mengandungi maklumat kesihatan terlindung, kandungan mesej, atau kandungan terjemahan. Ia disimpan selama enam tahun, dan bagi penggerakan perusahaan ia boleh dieksport sebagai JSON atau dialirkan ke SIEM yang dikawal oleh pelanggan.

5. Penjagaan kesihatan

Penglibatan penjagaan kesihatan dimulakan di bawah Business Associate Agreement yang ditandatangani, dan setiap aliran kerja disemak bersama anda, kesesuaian klinikal dan pagar keselamatan operasi, sebelum satu pun peristiwa PHI mengalir melalui sistem. Postur yang disampaikan sejajar dengan HIPAA: tamat tempoh token sesi 8 jam, tamat masa melahu 15 minit, pemadaman selamat aset PHI, sifar PHI dalam log aplikasi, dan penyimpanan audit selama enam tahun.

Tiada apa-apa yang kami sampaikan merupakan peranti perubatan. Output yang menyentuh penjagaan pesakit mesti disemak oleh pakar klinikal yang berkelayakan, dan tiada satu pun sistem kami menggantikan jurubahasa perubatan profesional apabila undang-undang persekutuan atau negeri menuntutnya.

6. Privasi dan hak data

Eksport data yang disahkan dan laluan pemadaman akaun adalah sebahagian daripada setiap sistem yang disampaikan. Kami tidak pernah menjual data pengguna dan tidak pernah menggunakan kandungan pelanggan untuk melatih model. Keadaan persetujuan dijejaki bagi setiap pengguna, persetujuan kuki di web adalah terperinci, dan sub-pemproses di sebalik penggerakan terurus dikonfigurasikan untuk menjauhkan kandungan daripada latihan model dan tidak pernah menerima identiti akaun pengguna. Senarai sub-pemproses yang dinamakan disediakan di bawah perjanjian pemprosesan data.

7. Di mana ia berjalan

The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.

8. Sokongan yang kekal dalaman

Perbualan sokongan berjalan pada infrastruktur yang kami hoskan sendiri, jadi transkrip sokongan tidak pernah diserahkan kepada vendor pihak ketiga. Itu penting apabila utas sokongan mengandungi tangkapan skrin data pesakit.

9. Dokumentasi untuk semakan anda

Atas permintaan, kami menyediakan pek dokumentasi keselamatan: gambar rajah seni bina penyulitan, pengurusan kunci, skema log audit, topologi penggerakan, templat Business Associate Agreement, dan templat perjanjian pemprosesan data. Minta pek tersebut. Untuk penyelarasan keselamatan, tuliskan kepada constantine@vavusai.com.