Confiança
Segurança e confiança
O que acompanha todo sistema que entregamos, descrito da forma que um avaliador de segurança precisa.
DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3 de setembro de 2026.
1. A versão curta
Criptografia no lado do cliente por padrão. Mensagens com criptografia de ponta a ponta. Entrega para a área da saúde amparada por BAA. Retenção de auditoria por seis anos. Caminhos de implantação em nuvem gerenciada, on-premise e isolada da rede. Zero informação de saúde protegida nos registros da aplicação, por concepção. Todo sistema do catálogo é entregue sobre a mesma base de segurança em que o Vavus AI funciona, e esta página descreve essa base. Publicamos o que podemos mostrar; se a sua avaliação precisar de algo que não esteja listado aqui, pergunte e respondemos em até um dia útil.
2. Criptografia
O histórico armazenado, os documentos e o áudio são criptografados no dispositivo do usuário antes do armazenamento, com uma chave mestra de conta por usuário, guardada no chaveiro do dispositivo, que envolve as chaves de cada artefato. As mensagens usam criptografia de ponta a ponta sobre o Signal Protocol, de modo que quem opera o sistema não consegue ler o conteúdo das mensagens. O transporte usa TLS 1.2 ou superior no balanceador de carga; os dados legados em repouso no servidor usam AES-256-GCM, apenas para leitura.
Não fingimos que cada etapa é uma caixa mágica. A fala ao vivo precisa ser processada brevemente na memória para ser reconhecida, traduzida e falada antes que as regras de armazenamento se apliquem, e um recurso que o servidor precisa calcular, como apurar uma enquete em grupo, não pode ter criptografia de ponta a ponta; em implantações na área da saúde, esses recursos ficam desativados. Quando um usuário consente explicitamente com uma operação no servidor sobre um item específico, esse consentimento é registrado e auditado.
3. Acesso e segurança da conta
- Perfis de proprietário, administrador, membro e visualizador, com controle no nível da equipe.
- Login único SAML 2.0 com os principais provedores de identidade para contas corporativas.
- Proteção contra força bruta, com espera exponencial e bloqueio da conta.
- Revogação de tokens ao sair da conta e ao trocar a senha; tokens de transmissão separados para as sessões ao vivo.
- Detecção de violações a partir de atividade incomum, mudanças de localização e anomalias de IP.
- Um firewall de aplicação web, com limitação de taxa e bloqueio de injeção, na frente de toda implantação gerenciada.
- Exclusão segura, com sobrescrita antes da remoção, para qualquer arquivo que possa conter informações de saúde protegidas.
4. Registro de auditoria
Os registros de auditoria gravam apenas eventos de metadados: quem fez o quê, quando e a partir de qual dispositivo. Eles nunca contêm informações de saúde protegidas, conteúdo de mensagens ou conteúdo de traduções. São retidos por seis anos e, em implantações corporativas, podem ser exportados em JSON ou enviados em fluxo contínuo para um SIEM controlado pelo cliente.
5. Saúde
Os projetos na área da saúde começam sob um Business Associate Agreement assinado, e cada fluxo de trabalho é revisado com você — adequação clínica e salvaguardas operacionais — antes que um único evento com PHI passe pelo sistema. A postura entregue é alinhada à HIPAA: expiração do token de sessão em 8 horas, tempo limite de inatividade de 15 minutos, exclusão segura dos arquivos com PHI, zero PHI nos registros da aplicação e retenção de auditoria por seis anos.
Nada do que entregamos é um dispositivo médico. Qualquer resultado que envolva o cuidado ao paciente precisa ser revisado por um profissional de saúde qualificado, e nenhum sistema nosso substitui um intérprete médico profissional onde a lei federal ou estadual exigir um.
6. Privacidade e direitos sobre os dados
A exportação autenticada de dados e um caminho de exclusão da conta fazem parte de todo sistema entregue. Nunca vendemos dados de usuários e nunca usamos conteúdo de clientes para treinar modelos. O estado do consentimento é registrado por usuário, o consentimento de cookies na web é granular e os subprocessadores por trás de uma implantação gerenciada são configurados para manter o conteúdo fora do treinamento de modelos e nunca recebem a identidade da conta do usuário. Uma lista nominal de subprocessadores é fornecida sob o contrato de processamento de dados.
7. Onde funciona
The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.
8. Suporte que fica dentro de casa
As conversas de suporte funcionam em infraestrutura que nós mesmos hospedamos, de modo que as transcrições de suporte nunca são entregues a um fornecedor terceirizado. Isso importa quando uma conversa de suporte contém uma captura de tela com dados de um paciente.
9. Documentação para a sua avaliação
Mediante solicitação, fornecemos o pacote de documentação de segurança: diagramas da arquitetura de criptografia, gestão de chaves, o esquema do registro de auditoria, as topologias de implantação, o modelo de Business Associate Agreement e o modelo de contrato de processamento de dados. Solicitar o pacote. Para coordenação de segurança, escreva para constantine@vavusai.com.