Zaufanie

Bezpieczeństwo i zaufanie

Z czym dostarczamy każdy system, opisane tak, jak potrzebuje tego osoba oceniająca bezpieczeństwo.

DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3 września 2026.

1. W skrócie

Szyfrowanie po stronie klienta domyślnie. Wiadomości szyfrowane end-to-end. Dostarczanie dla ochrony zdrowia oparte na BAA. Sześcioletnie przechowywanie dzienników audytu. Ścieżki wdrożenia w zarządzanej chmurze, on-premise i w pełnej izolacji od sieci. Zero chronionych informacji zdrowotnych w logach aplikacji, z założenia. Każdy system w katalogu dostarczamy na tym samym fundamencie bezpieczeństwa, na którym działa Vavus AI, a ta strona ten fundament opisuje. Publikujemy to, co możemy pokazać; jeśli Państwa przegląd wymaga czegoś, czego tu nie ma, prosimy zapytać — odpowiadamy w ciągu jednego dnia roboczego.

2. Szyfrowanie

Przechowywana historia, dokumenty i nagrania dźwiękowe są szyfrowane na urządzeniu użytkownika przed zapisem, a klucz główny konta, trzymany w pęku kluczy urządzenia, opakowuje klucze poszczególnych materiałów. Wiadomości korzystają z szyfrowania end-to-end opartego na Signal Protocol, więc operator systemu nie może odczytać ich treści. Transport zabezpiecza TLS 1.2 lub nowszy na systemie równoważenia obciążenia; starsze dane przechowywane po stronie serwera są zabezpieczone AES-256-GCM i dostępne wyłącznie do odczytu.

Nie udajemy, że każdy krok jest magiczną skrzynką. Mowa na żywo musi zostać na chwilę przetworzona w pamięci, aby ją rozpoznać, przetłumaczyć i wypowiedzieć, zanim zaczną obowiązywać reguły przechowywania, a funkcja, którą musi policzyć serwer, na przykład zliczenie głosów w ankiecie grupowej, nie może być szyfrowana end-to-end; we wdrożeniach dla ochrony zdrowia takie funkcje są wyłączone. Tam, gdzie użytkownik wyraźnie zgadza się na operację po stronie serwera na jednym elemencie, ta zgoda jest zapisywana i podlega audytowi.

3. Dostęp i bezpieczeństwo konta

  • Role właściciela, administratora, członka i obserwatora, z kontrolą na poziomie zespołu.
  • Logowanie jednokrotne SAML 2.0 z głównymi dostawcami tożsamości dla kont firmowych.
  • Ochrona przed atakami siłowymi z wykładniczo rosnącym opóźnieniem i blokadą konta.
  • Unieważnianie tokenów przy wylogowaniu i przy zmianie hasła; osobne tokeny strumieniowe dla sesji na żywo.
  • Wykrywanie naruszeń przy nietypowej aktywności, zmianach lokalizacji i anomaliach adresów IP.
  • Zapora aplikacji internetowych z ograniczaniem liczby żądań i blokowaniem wstrzyknięć przed każdym zarządzanym wdrożeniem.
  • Bezpieczne usuwanie, z nadpisaniem przed skasowaniem, dla każdego zasobu, który może zawierać chronione informacje zdrowotne.

4. Dziennik audytu

Dzienniki audytu zapisują wyłącznie metadane zdarzeń: kto, co, kiedy i z jakiego urządzenia. Nigdy nie zawierają chronionych informacji zdrowotnych, treści wiadomości ani treści tłumaczeń. Przechowywane są przez sześć lat, a we wdrożeniach dla dużych organizacji można je eksportować jako JSON lub przesyłać strumieniowo do systemu SIEM kontrolowanego przez klienta.

5. Ochrona zdrowia

Projekty w ochronie zdrowia uruchamiamy pod podpisaną umową Business Associate Agreement, a każdy przepływ pracy omawiamy z Państwem — dopasowanie kliniczne i zabezpieczenia operacyjne — zanim przez system przejdzie choćby jedno zdarzenie z PHI. Dostarczane rozwiązanie jest spójne z HIPAA: 8-godzinna ważność tokenu sesji, 15-minutowy limit bezczynności, bezpieczne usuwanie zasobów zawierających PHI, zero PHI w logach aplikacji i sześcioletnie przechowywanie dzienników audytu.

Nic, co dostarczamy, nie jest wyrobem medycznym. Wyniki dotykające opieki nad pacjentem muszą zostać zweryfikowane przez wykwalifikowanego klinicystę, a żaden nasz system nie zastępuje profesjonalnego tłumacza medycznego tam, gdzie prawo federalne lub stanowe go wymaga.

6. Prywatność i prawa do danych

Uwierzytelniony eksport danych i ścieżka usunięcia konta są częścią każdego dostarczanego systemu. Nigdy nie sprzedajemy danych użytkowników i nigdy nie wykorzystujemy treści klientów do trenowania modeli. Stan zgód śledzimy dla każdego użytkownika, zgoda na pliki cookie w wersji internetowej jest szczegółowa, a podmioty przetwarzające stojące za zarządzanym wdrożeniem są skonfigurowane tak, by treści nie trafiały do trenowania modeli, i nigdy nie otrzymują tożsamości konta użytkownika. Imienną listę dalszych podmiotów przetwarzających udostępniamy w ramach umowy powierzenia przetwarzania danych.

7. Gdzie to działa

The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.

8. Wsparcie, które zostaje u nas

Rozmowy ze wsparciem prowadzimy na infrastrukturze, którą sami utrzymujemy, więc ich zapisy nigdy nie trafiają do zewnętrznego dostawcy. To ma znaczenie, gdy w wątku wsparcia znajduje się zrzut ekranu z danymi pacjenta.

9. Dokumentacja do Państwa przeglądu

Na życzenie udostępniamy pakiet dokumentacji bezpieczeństwa: schematy architektury szyfrowania, zarządzanie kluczami, schemat dziennika audytu, topologie wdrożeń, wzór umowy Business Associate Agreement oraz wzór umowy powierzenia przetwarzania danych. Poproś o pakiet. W sprawach koordynacji bezpieczeństwa prosimy pisać na constantine@vavusai.com.