Довіра
Безпека та довіра
Те, з чим постачається кожна система, яку ми впроваджуємо, викладено так, як це потрібно фахівцю з перевірки безпеки.
DCI Brands LLC, trading as Vavus Business Solutions, 312 W 2nd Street, Casper, WY 82601, United States. Effective 3 вересня 2026.
1. Коротко
Клієнтське шифрування за замовчуванням. Наскрізне шифрування обміну повідомленнями. Постачання для охорони здоров’я на основі BAA. Шестирічне зберігання журналів аудиту. Керована хмара, власні сервери та повністю ізольовані середовища як варіанти розгортання. Нуль захищеної медичної інформації в журналах застосунку — за задумом. Кожна система в каталозі постачається на тому самому фундаменті безпеки, на якому працює Vavus AI, і ця сторінка описує цей фундамент. Ми публікуємо те, що можемо показати; якщо для вашої перевірки потрібно щось, чого тут немає, — запитайте, і ми відповімо протягом робочого дня.
2. Шифрування
Збережена історія, документи й аудіо шифруються на пристрої користувача ще до збереження: головний ключ облікового запису зберігається у сховищі ключів пристрою й обгортає ключі окремих об’єктів. Обмін повідомленнями використовує наскрізне шифрування на Signal Protocol, тож оператор системи не може прочитати вміст повідомлень. Передавання захищене TLS 1.2 або новішим на балансувальнику навантаження; успадковані серверні дані у стані спокою зашифровані AES-256-GCM і доступні лише для читання.
Ми не вдаємо, що кожен крок — чарівна скринька. Живе мовлення доводиться нетривало обробляти в пам’яті, щоб розпізнати, перекласти й озвучити його, перш ніж почнуть діяти правила зберігання, а функція, яку має обчислити сервер — наприклад, підрахунок голосів у груповому опитуванні, — не може бути наскрізно зашифрованою; у розгортаннях для охорони здоров’я такі функції вимикаються. Якщо користувач явно погоджується на серверну операцію над окремим елементом, ця згода фіксується та проходить аудит.
3. Доступ і безпека облікових записів
- Ролі власника, адміністратора, учасника та глядача з керуванням на рівні команди.
- Єдиний вхід за SAML 2.0 із провідними постачальниками ідентифікації для корпоративних облікових записів.
- Захист від перебору паролів з експоненційною затримкою та блокуванням облікового запису.
- Відкликання токенів під час виходу та зміни пароля; окремі потокові токени для живих сесій.
- Виявлення компрометації за незвичною активністю, зміною місця входу та аномаліями IP-адрес.
- Брандмауер веб-застосунків з обмеженням частоти запитів і блокуванням ін’єкцій перед кожним керованим розгортанням.
- Безпечне видалення з перезаписом перед вилученням для будь-якого об’єкта, що може містити захищену медичну інформацію.
4. Журналювання аудиту
Журнали аудиту фіксують лише метадані подій: хто, що, коли і з якого пристрою зробив. Вони ніколи не містять захищеної медичної інформації, вмісту повідомлень чи вмісту перекладів. Вони зберігаються шість років, а для корпоративних розгортань їх можна експортувати у форматі JSON або передавати потоком до системи керування подіями безпеки, підконтрольної замовнику.
5. Охорона здоров’я
Проєкти у сфері охорони здоров’я стартують за підписаною угодою з діловим партнером, і кожен робочий процес узгоджується з вами — клінічна відповідність та операційні запобіжники — ще до того, як системою пройде хоча б одна подія з PHI. Постачений рівень захисту узгоджений з HIPAA: 8-годинний строк дії сесійного токена, 15-хвилинний тайм-аут бездіяльності, безпечне видалення об’єктів із PHI, нуль PHI у журналах застосунку та шестирічне зберігання журналів аудиту.
Ніщо з того, що ми постачаємо, не є медичним виробом. Результати, що стосуються догляду за пацієнтом, має переглянути кваліфікований клініцист, і жодна наша система не замінює професійного медичного перекладача там, де цього вимагає федеральне законодавство або законодавство штату.
6. Приватність і права на дані
Автентифікований експорт даних і механізм видалення облікового запису є частиною кожної постаченої системи. Ми ніколи не продаємо дані користувачів і ніколи не використовуємо вміст замовників для навчання моделей. Стан згоди відстежується для кожного користувача, згода на файли cookie у вебі є деталізованою, а субпідрядники, задіяні в керованому розгортанні, налаштовані так, щоб вміст не потрапляв у навчання моделей, і ніколи не отримують дані облікового запису користувача. Перелік визначених субпідрядників надається за угодою про обробку даних.
7. Де це працює
The managed cloud runs across a primary United States region with European and Asian edges behind a global load balancer. Regional data residency is scoped in the quote. Most catalog entries can also be delivered on your own cloud or on-premise — each entry lists its delivery modes — and entries with no external provider dependency can run fully air-gapped, with the entire stack, AI included, inside your perimeter and nothing leaving your network.
8. Підтримка, що лишається всередині компанії
Розмови з підтримкою відбуваються на інфраструктурі, яку ми розміщуємо самі, тож стенограми звернень ніколи не передаються сторонньому підряднику. Це має значення, коли у зверненні є знімок екрана з даними пацієнта.
9. Документація для вашої перевірки
На запит ми надаємо пакет документації з безпеки: схеми архітектури шифрування, керування ключами, схему журналу аудиту, топології розгортання, шаблон угоди з діловим партнером і шаблон угоди про обробку даних. Запросити пакет. Для координації з питань безпеки пишіть на constantine@vavusai.com.