Poverenje

Bezbednost i poverenje

Sa čim se isporučuje svaki sistem koji pravimo, izloženo onako kako to traži bezbednosni kontrolor.

DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3. septembar 2026..

1. Ukratko

Šifrovanje na uređaju korisnika kao podrazumevano. Dopisivanje šifrovano s kraja na kraj. Isporuka za zdravstvo pokrivena ugovorom BAA. Čuvanje revizorskih zapisa šest godina. Putevi postavljanja u upravljanom oblaku, na Vašoj lokaciji i izolovano od mreže. Nijedan zaštićeni zdravstveni podatak u zapisima aplikacije, po samoj konstrukciji. Svaki sistem iz kataloga isporučuje se na istim bezbednosnim temeljima na kojima radi Vavus AI, a ova stranica opisuje te temelje. Objavljujemo ono što možemo da pokažemo; ako Vašoj proveri treba nešto što ovde nije navedeno, pitajte i odgovaramo u roku od jednog radnog dana.

2. Šifrovanje

Sačuvana istorija, dokumenti i zvuk šifruju se na uređaju korisnika pre nego što se sačuvaju, uz glavni ključ naloga koji se čuva u bezbednom skladištu uređaja i koji obavija ključeve pojedinačnih zapisa. Dopisivanje koristi šifrovanje s kraja na kraj po protokolu Signal Protocol, pa onaj ko upravlja sistemom ne može da čita sadržaj poruka. Prenos je zaštićen protokolom TLS 1.2 ili novijim na balanseru opterećenja; stariji podaci šifrovani na serveru koriste AES-256-GCM i dostupni su samo za čitanje.

Ne pretvaramo se da je svaki korak čarobna kutija. Živi govor mora nakratko da se obradi u memoriji da bi bio prepoznat, preveden i izgovoren pre nego što se primene pravila čuvanja, a mogućnost koju server mora da izračuna, poput zbrajanja glasova u grupnoj anketi, ne može biti šifrovana s kraja na kraj; u zdravstvenim postavkama takve mogućnosti su isključene. Kada korisnik izričito pristane na obradu jedne stavke na serveru, taj pristanak se beleži i revidira.

3. Pristup i bezbednost naloga

  • Uloge vlasnika, administratora, člana i posmatrača, uz kontrolu na nivou tima.
  • SAML 2.0 jedinstvena prijava sa velikim pružaocima identiteta za korporativne naloge.
  • Zaštita od napada grubom silom, sa eksponencijalnim odlaganjem i zaključavanjem naloga.
  • Poništavanje tokena pri odjavi i promeni lozinke; odvojeni tokeni za žive sesije prenosa.
  • Otkrivanje upada na osnovu neuobičajene aktivnosti, promene lokacije i odstupanja IP adrese.
  • Zaštitni zid za veb aplikacije, sa ograničavanjem broja zahteva i blokiranjem ubacivanja koda, ispred svakog upravljanog postavljanja.
  • Bezbedno brisanje, sa prepisivanjem pre uklanjanja, za svaki zapis koji može sadržati zaštićene zdravstvene podatke.

4. Revizorski zapisi

Revizorski zapisi beleže isključivo metapodatke o događajima: ko je šta uradio, kada i sa kog uređaja. Nikada ne sadrže zaštićene zdravstvene podatke, sadržaj poruka ni sadržaj prevoda. Čuvaju se šest godina, a za korporativne postavke mogu se izvesti kao JSON ili slati u SIEM sistem pod kontrolom klijenta.

5. Zdravstvo

Zdravstveni angažmani počinju uz potpisan Business Associate Agreement, a svaki tok rada se razmatra sa Vama, uključujući kliničku primenljivost i operativne zaštite, pre nego što kroz sistem prođe i jedan događaj sa PHI podacima. Isporučeno stanje je usklađeno sa HIPAA propisom: istek tokena sesije od 8 sati, prekid nakon 15 minuta neaktivnosti, bezbedno brisanje zapisa sa PHI podacima, nijedan PHI podatak u zapisima aplikacije i čuvanje revizorskih zapisa šest godina.

Ništa što isporučujemo nije medicinsko sredstvo. Rezultat koji dodiruje negu pacijenta mora pregledati kvalifikovani lekar, i nijedan naš sistem ne zamenjuje profesionalnog medicinskog prevodioca tamo gde ga savezni ili državni zakon zahteva.

6. Privatnost i prava nad podacima

Izvoz podataka uz proveru identiteta i put za brisanje naloga deo su svakog isporučenog sistema. Nikada ne prodajemo korisničke podatke i nikada ne koristimo sadržaj klijenata za obuku modela. Stanje pristanka prati se po korisniku, pristanak na kolačiće na vebu je razložen po vrstama, a podizvođači iza upravljanog postavljanja podešeni su tako da sadržaj drže van obuke modela i nikada ne dobijaju identitet korisničkog naloga. Spisak imenovanih podizvođača dostavlja se prema ugovoru o obradi podataka.

7. Gde radi

The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.

8. Podrška koja ostaje u kući

Razgovori sa podrškom odvijaju se na infrastrukturi koju sami održavamo, pa se prepisi razgovora sa podrškom nikada ne predaju spoljnom izvođaču. To je važno kada nit podrške sadrži snimak ekrana sa podacima pacijenta.

9. Dokumentacija za Vašu proveru

Na zahtev dostavljamo paket bezbednosne dokumentacije: dijagrame arhitekture šifrovanja, upravljanje ključevima, šemu revizorskih zapisa, topologije postavljanja, obrazac ugovora Business Associate Agreement i obrazac ugovora o obradi podataka. Zatražite paket. Za bezbednosnu koordinaciju pišite na constantine@vavusai.com.