Tillit

Sikkerhet og tillit

Hva hvert system vi leverer kommer med, formulert slik en sikkerhetskontrollør trenger det.

DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3. september 2026.

1. Den korte versjonen

Klientsidekryptering som standard. Ende-til-ende-krypterte meldinger. BAA-støttet leveranse for helsesektoren. Seks års oppbevaring av revisjonslogger. Distribusjonsveier for administrert sky, lokal drift og drift uten nettverkstilkobling. Null beskyttede helseopplysninger i applikasjonslogger, ved design. Hvert system i katalogen leveres på det samme sikkerhetsfundamentet som Vavus AI kjører på, og denne siden beskriver det fundamentet. Vi publiserer det vi kan vise; trenger gjennomgangen din noe som ikke står her, så spør, og vi svarer innen én virkedag.

2. Kryptering

Lagret historikk, dokumenter og lyd krypteres på brukerens enhet før lagring, med en hovednøkkel per konto i enhetens nøkkelring som pakker inn nøkler per artefakt. Meldinger bruker ende-til-ende-kryptering med Signal Protocol, slik at den som drifter systemet ikke kan lese meldingsinnhold. Transporten er TLS 1.2 eller høyere ved lastbalansereren; eldre serverlagrede data er AES-256-GCM og kun lesbare.

Vi later ikke som om hvert steg er en magisk boks. Levende tale må behandles kort i minnet for å kunne gjenkjennes, oversettes og leses opp før lagringsreglene gjelder, og en funksjon som en server må beregne, som å telle opp en gruppeavstemning, kan ikke være ende-til-ende-kryptert; i helseinstallasjoner er slike funksjoner slått av. Der en bruker uttrykkelig samtykker til en operasjon på tjenersiden for ett enkelt element, blir det samtykket registrert og revidert.

3. Tilgang og kontosikkerhet

  • Roller for eier, administrator, medlem og leser, med kontroll på teamnivå.
  • SAML 2.0 enkeltpålogging med de store identitetsleverandørene for virksomhetskontoer.
  • Beskyttelse mot gjentatte påloggingsforsøk med eksponentiell forsinkelse og kontosperring.
  • Tilbakekalling av tokener ved utlogging og ved passordbytte; egne strømmetokener for direkte økter.
  • Bruddvarsling ved uvanlig aktivitet, stedsendringer og IP-avvik.
  • En brannmur for webapplikasjoner med hastighetsbegrensning og blokkering av injeksjonsangrep foran hver administrert installasjon.
  • Sikker sletting, med overskriving før frigjøring, for enhver ressurs som kan inneholde beskyttede helseopplysninger.

4. Revisjonslogging

Revisjonslogger registrerer kun hendelser med metadata: hvem som gjorde hva, når og fra hvilken enhet. De inneholder aldri beskyttede helseopplysninger, meldingsinnhold eller oversettelsesinnhold. De oppbevares i seks år, og for virksomhetsinstallasjoner kan de eksporteres som JSON eller strømmes til et kundekontrollert SIEM.

5. Helsesektoren

Oppdrag i helsesektoren settes i gang under en signert Business Associate Agreement, og hver arbeidsflyt gjennomgås sammen med deg, med klinisk egnethet og operasjonelle sikringstiltak, før én eneste PHI-hendelse går gjennom systemet. Det leverte nivået er i tråd med HIPAA: åtte timers utløp på økttokener, 15 minutters tidsavbrudd ved inaktivitet, sikker sletting av PHI-ressurser, null PHI i applikasjonslogger og seks års oppbevaring av revisjonslogger.

Ingenting vi leverer er medisinsk utstyr. Resultater som berører pasientbehandling må gjennomgås av kvalifisert helsepersonell, og ingen av våre systemer erstatter en profesjonell medisinsk tolk der føderal lov eller delstatslov krever en.

6. Personvern og datarettigheter

Autentisert dataeksport og en vei til kontosletting er del av hvert leverte system. Vi selger aldri brukerdata og bruker aldri kundeinnhold til å trene modeller. Samtykkestatus spores per bruker, samtykke til informasjonskapsler på nett er finmasket, og underleverandørene bak en administrert installasjon er satt opp til å holde innhold utenfor modelltrening og mottar aldri en brukers kontoidentitet. En liste over navngitte underleverandører gis under databehandleravtalen.

7. Hvor det kjører

The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.

8. Support som holdes internt

Supportsamtaler kjører på infrastruktur vi drifter selv, slik at supportlogger aldri overleveres til en tredjepartsleverandør. Det betyr noe når en supporttråd inneholder et skjermbilde av pasientdata.

9. Dokumentasjon for din gjennomgang

På forespørsel leverer vi sikkerhetsdokumentasjonspakken: arkitekturdiagrammer for kryptering, nøkkelhåndtering, skjemaet for revisjonsloggen, distribusjonstopologier, malen for Business Associate Agreement og malen for databehandleravtalen. Be om pakken. For sikkerhetskoordinering, skriv til constantine@vavusai.com.