Bugün sahip olduklarımız ve üzerinde çalıştıklarımız
Bu sayfa sizin tarafınızdaki güvenlik ve veri koruma sorumluları için yazıldı. Aşağıdaki iki liste bilinçli olarak ayrıdır: "Mevcut" başlığı altındaki her madde üründe çalışıyor, "Yol haritasında" başlığı altındakiler çalışmıyor.
Mevcut
Bu denetimler üründe uygulanmıştır ve teknik inceleme sırasında doğrulanabilir.
-
Şifreleme
Trafik TLS üzerinden taşınır. Pasaport numarası gibi kimlik niteliğindeki alanlar ayrıca kolon düzeyinde şifrelenir; veritabanı yedeğinde okunamaz hâldedir.
-
Rol bazlı erişim
Yetkiler rol adı kontrolüyle değil politikalarla ifade edilir: hasta yönetimi, tıbbi değerlendirme, içerik onayı, uyum araçları ve klinik yönetimi ayrı haklardır.
-
İki adımlı doğrulama
Personel hesapları için TOTP tabanlı ikinci adım. Platform genelinde ya da kurum bazında zorunlu kılınabilir; zorunluyken kullanıcı kurulumu tamamlamadan panele giremez.
-
Denetim kaydı
Her yazma işlemi bir denetim kaydı üretir: kim, ne zaman, hangi kayıt, eski ve yeni değer. Parola özeti gibi hassas alanlar kaydın kendisinde maskelenir.
-
Kurum bazlı veri izolasyonu
Her satır kurum kimliği taşır ve global sorgu filtresi bunu zorunlu kılar. Bir kurum ayrıca kod değişikliği olmadan kendi veritabanına taşınabilir.
-
Silme ve anonimleştirme
Sağlık verisi hiçbir zaman kalıcı silinmez; silme talebi kaydı anonimleştirir ve silinmiş olarak işaretler. Böylece yasal saklama yükümlülüğü ile hastanın talebi birlikte karşılanır.
-
Rıza yönetimi
Onam metinleri sürümlüdür ve rıza kayıtları hastanın onayladığı sürüme bağlanır. Kayıtlar değiştirilemez — panelde düzenleme veya silme yolu yoktur.
-
Saklama ve temizlik
Doğrulama kodu, yenileme jetonu ve etkin olmayan cihaz gibi işletimsel veriler zamanlanmış olarak temizlenir. Sağlık ve hukuki kayıtlar otomatik silinmez; incelemeye düşer.
Yol haritasında
Bunlar bugün mevcut değildir. Listelenmelerinin nedeni satın alma ekiplerinin sormasıdır; dürüst bir cevap belirsiz bir cevaptan daha işe yarar. Öngörülen zamanlamayı görüşmede paylaşabiliriz.
-
SOC 2 Type II
Herhangi bir denetim yapılmadı ve rapor yok. Platformun işletim geçmişi Type II gözlem penceresi için yeterli olduğunda planlanıyor.
-
Bağımsız sızma testi
Henüz üçüncü taraf test raporu yok. İlk büyük ölçekli kurulumdan önce planlanıyor.
-
HIPAA paketi ve BAA
Şu anda Business Associate Agreement imzalamıyoruz. ABD merkezli operasyonlar için gerekli ve ABD veri yerleşimi seçeneğiyle birlikte planlanıyor.
-
Bölgesel veri yerleşimi
Veri şu anda tek bir bölgede duruyor. AB ve ABD barındırma seçenekleri planlanıyor; ara çözüm olarak bir kurum bugün de kendi veritabanına alınabilir.
-
PIPA ve diğer bölgesel analizler
Güney Kore gibi yargı bölgeleri için resmî değerlendirmeler tamamlanmadı.
Teknik inceleme
Güvenlik ekibiniz mimari ayrıntı, veri akış tanımı veya bir tedarikçi soru formuna yanıt istiyorsa demo talebinde belirtin — mühendislik tarafıyla bir oturum ayarlarız.