Εμπιστοσύνη και συμμόρφωση, ειλικρινά δηλωμένη
Χτισμένο σε θεμέλιο του
Κρυπτογράφηση σε κατάσταση ηρεμίας από προεπιλογή.

Κέντρο εμπιστοσύνης

Ασφάλεια, συμμόρφωση και διαφάνεια  ·  security@chirovault.ai

Το ChiroVault έχει κατασκευαστεί για περιβάλλοντα υγειονομικής περίθαλψης όπου τα δεδομένα ασθενών, η κλινική λογοδοσία και η συμμόρφωση με τους κανονισμούς είναι αδιαπραγμάτευτα. Αυτή η σελίδα τεκμηριώνει την αρχιτεκτονική ασφαλείας μας, την τρέχουσα στάση συμμόρφωσής μας και έναν ειλικρινή οδικό χάρτη προς επίσημες πιστοποιήσεις τρίτων.

Τι σημαίνει εδώ "σχεδιασμένο για" και "ευθυγραμμισμένο με".

Δεν είμαστε ακόμη πιστοποιημένοι από τρίτους σύμφωνα με το ISO 27001 ή το NEN 7510. Αυτές οι πιστοποιήσεις απαιτούν 12–18 μήνες ελεγμένης λειτουργίας. Σχεδιάσαμε και εφαρμόσαμε τους ελέγχους που απαιτούν αυτά τα πρότυπα και εργαζόμαστε ενεργά για την επίσημη πιστοποίηση. Ονομάζουμε κάθε στοιχείο παρακάτω με την πραγματική του κατάσταση, ώστε οι ομάδες προμηθειών να μπορούν να αξιολογήσουν με ακρίβεια.

Στάση Συμμόρφωσης

GDPR / AVG Το πλαίσιο εφαρμόζεται. Δομή ελεγκτή/επεξεργαστή ευθυγραμμισμένη με το GDPR. Συμφωνίες επεξεργασίας δεδομένων (DPA) στον οδικό χάρτη συμμόρφωσης — επικοινωνήστε μαζί μας για να συζητήσουμε τις απαιτήσεις σας.
HIPAA — BAA Διαθέσιμο Τεχνικές διασφαλίσεις ευθυγραμμισμένες με το HIPAA για καλυπτόμενες οντότητες (TLS 1.3, AES-256, αρχεία καταγραφής ελέγχου, RLS). Εκτέλεση BAA στον οδικό χάρτη — επικοινωνήστε μαζί μας για να συζητήσουμε τις απαιτήσεις σας. Βλ Σελίδα HIPAA.
ISO 27001 — Σε εξέλιξη Έλεγχοι διαχείρισης ασφάλειας ευθυγραμμισμένοι με το ISO/IEC 27001:2022. Εφαρμογή μητρώου κινδύνων, διαχείρισης πρόσβασης, διαχείρισης συμβάντων και καταγραφής. Επίσημος έλεγχος πιστοποίησης με στόχο την περίοδο 2026–2027.
NEN 7510 / 7512 / 7513 Ολλανδικά πρότυπα ασφάλειας πληροφοριών υγειονομικής περίθαλψης. Αρχιτεκτονική και έλεγχοι πρόσβασης σχεδιασμένοι σύμφωνα με τις απαιτήσεις του NEN 7510. Η αξιολόγηση NEN έχει προγραμματιστεί για το 2027. Οι τρέχοντες έλεγχοι είναι τεκμηριωμένοι και διαθέσιμοι για επανεξέταση.
WGBO Ροές εργασιών που έχουν σχεδιαστεί για την υποστήριξη των δικαιωμάτων των ασθενών, της ενημερωμένης συγκατάθεσης, της διατήρησης αρχείων για 20 χρόνια και των υποχρεώσεων λογοδοσίας του ιατρού σύμφωνα με την ολλανδική νομοθεσία περί ιατρικής περίθαλψης.
SOC 2 Τύπος II — Προγραμματισμένο Ο έλεγχος SOC 2 Type II έχει προγραμματιστεί καθώς η πελατειακή βάση αυξάνεται. Οι εταιρικοί πελάτες μπορούν να ζητήσουν το τρέχον ερωτηματολόγιο ασφαλείας και αποδεικτικά στοιχεία ελέγχου στο ενδιάμεσο.

Τεχνικοί έλεγχοι ασφαλείας

Οι παρακάτω έλεγχοι εφαρμόζονται λειτουργικά. Μπορούν να επαληθευτούν μέσω του ερωτηματολογίου ασφαλείας μας και, για εταιρικούς πελάτες, μέσω απευθείας τεχνικού ελέγχου.

  • Κρυπτογράφηση κατά τη μεταφορά: TLS 1.3 επιβάλλεται σε όλα τα τελικά σημεία.
  • Κρυπτογράφηση σε κατάσταση ηρεμίας: AES-256 για όλα τα αποθηκευμένα δεδομένα, συμπεριλαμβανομένων των αντιγράφων ασφαλείας.
  • Ασφάλεια επιπέδου γραμμής (RLS): απομόνωση μισθωτή που επιβάλλεται στο επίπεδο βάσης δεδομένων. Δεν είναι αρχιτεκτονικά δυνατή η πρόσβαση σε δεδομένα μεταξύ κλινικών μέσω της εφαρμογής.
  • Αλυσίδα καταγραφής ελέγχου με προφανή παραβίαση: SHA-256 συνδεδεμένο με κατακερματισμό μόνο προσαρτημένο καθολικό για όλες τις προσβάσεις, τις τροποποιήσεις, τις εγκρίσεις και τις εξαγωγές PHI.
  • Έλεγχος πρόσβασης βάσει ρόλων: μοντέλο ελάχιστων προνομίων με διακριτούς ρόλους για ιδιοκτήτες, χειροπράκτες, βοηθούς και υποστήριξη.
  • Διαχείριση συνεδρίας: αυτόματο χρονικό όριο αδράνειας. διατίθεται επιβολή σε μία περίοδο.
  • Κωδικός πρόσβασης / Έλεγχος ταυτότητας FIDO2: Υποστηρίζεται βιομετρική σύνδεση χωρίς κωδικό πρόσβασης.
  • Πρόσβαση έκτακτης ανάγκης με σπάσιμο γυαλιού: η αυξημένη πρόσβαση για υποστήριξη απαιτεί διπλή εξουσιοδότηση, καταγράφεται και ενεργοποιεί ειδοποιήσεις.
  • Αυτοματοποιημένα κρυπτογραφημένα αντίγραφα ασφαλείας με ανάκτηση σε χρόνο.
  • Πολιτική AI PHI: τα δεδομένα ασθενών δεν αποστέλλονται ποτέ σε παρόχους τεχνητής νοημοσύνης χωρίς καθαρισμό ή ρητή συγκατάθεση του ιατρού. Οι εκροές τεχνητής νοημοσύνης απαιτούν έλεγχο από τον κλινικό ιατρό πριν από την εισαγωγή του αρχείου.

AI και δεδομένα ασθενών

Πώς αλληλεπιδρά η τεχνητή νοημοσύνη με τα δεδομένα ασθενών είναι το ερώτημα που θέτουν πρώτα οι περισσότερες ομάδες προμηθειών υγειονομικής περίθαλψης. Εδώ είναι μια άμεση απάντηση.

Χρησιμοποιούνται δεδομένα ασθενών για την εκπαίδευση μοντέλων AI;
Όχι. Τα δεδομένα ασθενών δεν χρησιμοποιούνται ποτέ για την εκπαίδευση οποιουδήποτε μοντέλου τεχνητής νοημοσύνης — δικό μας ή τρίτου μέρους — χωρίς ρητή, τεκμηριωμένη συγκατάθεση από τον υπεύθυνο επεξεργασίας δεδομένων (η πρακτική).
Τι αποστέλλεται σε εξωτερικούς παρόχους τεχνητής νοημοσύνης (OpenAI, Gemini, κ.λπ.);
Τα αιτήματα σύνταξης τεχνητής νοημοσύνης περνούν μέσω ενός επιπέδου καθαρισμού PHI προτού φύγει οποιοδήποτε περιεχόμενο από την υποδομή ChiroVault. Τα άμεσα αναγνωριστικά αντικαθίστανται με κλινικές μάρκες. Η πρακτική μπορεί να διαμορφώσει τη δρομολόγηση AI και να επιλέξει ποιοι πάροχοι είναι ενεργοποιημένοι. Μια DPA ή ισοδύναμη συμβατική αναθεώρηση καλύπτει κάθε πάροχο προτού ενεργοποιηθεί για τις ισχύουσες ροές εργασίας.
Μπορούν οι κλινικοί γιατροί να δουν τι χρησιμοποίησε η τεχνητή νοημοσύνη για να δημιουργήσει ένα προσχέδιο;
Ναι. Η κονσόλα AI δείχνει ποιο πλαίσιο δεδομένων χρησιμοποιήθηκε, ποιο μοντέλο ονομάστηκε και ποια ήταν η έξοδος, με πλήρη διαδρομή ελέγχου. Τα αβέβαια αποτελέσματα επισημαίνονται για πιο προσεκτική εξέταση προτού φτάσουν στον κλινικό ιατρό.
Η τεχνητή νοημοσύνη λαμβάνει ποτέ κλινικές αποφάσεις;
Όχι. Κάθε έξοδος τεχνητής νοημοσύνης — σημειώσεις SOAP, επιστολές παραπομπής, προσχέδια αναφορών ακτινολογίας, προτάσεις κωδικών — είναι ένα προσχέδιο που απαιτεί έλεγχο από τον κλινικό και ρητή έγκριση πριν από την εισαγωγή του αρχείου ασθενούς. Το σύστημα έχει σχεδιαστεί έτσι ώστε η έγκριση ενός σχεδίου απαιτεί μια σκόπιμη ενέργεια, όχι μια παθητική προεπιλογή.

Ερωτήσεις Ρωτήστε τις ομάδες προμηθειών

Πού αποθηκεύονται τα δεδομένα;
Τα πρωτεύοντα δεδομένα αποθηκεύονται εντός της ΕΕ/ΕΟΧ. Το Supabase (Postgres), το Cloudflare Workers και το cloud storage είναι όλα διαμορφωμένα στην περιοχή της ΕΕ. Όπου οποιαδήποτε επεξεργασία περιλαμβάνει υποδομές εκτός του ΕΟΧ, υπάρχουν Τυπικές Συμβατικές Ρήτρες (SCC).
Μπορεί το προσωπικό της ChiroVault να διαβάσει τα αρχεία ασθενών μας;
Κανένα μέλος του προσωπικού δεν έχει πρόσβαση ρουτίνας στα δεδομένα ασθενών. Η πρόσβαση στην υποστήριξη απαιτεί τεκμηριωμένη αιτία, διπλή εξουσιοδότηση και καταγράφεται σε έλεγχο με ειδοποιήσεις προς τον κάτοχο του ιατρείου.
Ποιο είναι το χρονοδιάγραμμα ειδοποίησης περιστατικού;
Ειδοποιούμε τους επηρεαζόμενους πελάτες εντός 72 ωρών από την επιβεβαιωμένη παραβίαση δεδομένων, σύμφωνα με το άρθρο GDPR. 33. Ειδοποιούμε το Autoriteit Persoonsgegevens εντός του ίδιου παραθύρου 72 ωρών όπου απαιτείται.
Μπορούμε να εξάγουμε όλα τα δεδομένα μας και να φύγουμε;
Ναι. Η πλήρης εξαγωγή δεδομένων (αρχεία ασθενών, σημειώσεις SOAP, αρχεία καταγραφής ελέγχου, ιστορικό τιμολόγησης) είναι διαθέσιμη ανά πάσα στιγμή από την πλατφόρμα. Μετά τον τερματισμό της συνδρομής, τα δεδομένα παραμένουν διαθέσιμα για 90 ημέρες για εξαγωγή και, στη συνέχεια, διαγράφονται με ασφάλεια σύμφωνα με την πολιτική διατήρησης.
Έχετε Συμφωνία Επεξεργασίας Δεδομένων;
Ένα DPA (verwerkersovereenkomst) βρίσκεται στον οδικό μας χάρτη συμμόρφωσης. Επικοινωνία privacy@chirovault.ai να το ζητήσει.
Πραγματοποιείτε δοκιμές διείσδυσης;
Διενεργούμε εσωτερικές επιθεωρήσεις ασφάλειας συνεχώς. Προγραμματίζουμε την πρώτη επίσημη δοκιμή διείσδυσης τρίτων. επαφή security@chirovault.ai για την τρέχουσα κατάσταση. Οι εταιρικοί πελάτες μπορούν να ζητήσουν την τεκμηρίωση αξιολόγησης εσωτερικής ασφάλειας σύμφωνα με το NDA.

Οδικός χάρτης πιστοποίησης

Πιστεύουμε ότι η διαφάνεια σχετικά με το πού βρισκόμαστε στη διαδρομή συμμόρφωσης είναι πιο χρήσιμη για τους αγοραστές από τις διογκωμένες αξιώσεις. Αυτό είναι το σημερινό μας σχέδιο.

Τώρα Λειτουργικό πλαίσιο GDPR/AVG. Διαθέσιμα HIPAA BAA. Όλοι οι τεχνικοί έλεγχοι ασφαλείας (TLS 1.3, AES-256, RLS, αλυσίδα ελέγχου) ζωντανά. Εκτέλεση DPA στον οδικό χάρτη συμμόρφωσης — επικοινωνήστε μαζί μας.
2026 Πρώτη επίσημη αξιολόγηση ασφάλειας τρίτου μέρους. Ανάλυση και αποκατάσταση κενών ISO 27001. Η δέσμη εσωτερικού ελέγχου δημοσιεύτηκε για έλεγχο επιχείρησης.
2026–27 Έλεγχος πιστοποίησης ISO 27001. Αξιολόγηση ετοιμότητας NEN 7510. Η λίστα υπο-επεξεργαστών δημοσιεύεται δημόσια σε αυτήν τη σελίδα.
2027+ Πιστοποίηση NEN 7510. Έλεγχος SOC 2 Type II (ανάλογα με τη ζήτηση και την ανάπτυξη των πελατών). Συνεχής ετήσια δοκιμή διείσδυσης.

Υπο-επεξεργαστές

Μια τρέχουσα λίστα υπο-επεξεργαστών είναι διαθέσιμη κατόπιν αιτήματος. Εργαζόμαστε για να το δημοσιεύσουμε δημόσια σε αυτήν τη σελίδα. Οι υπο-επεξεργαστές που χρησιμοποιούνται για προσωπικά δεδομένα PHI ή ΕΕ ελέγχονται για μεταγενέστερη κάλυψη BAA, DPA ή ισοδύναμη συμβατική κάλυψη προτού ενεργοποιηθούν για τις ισχύουσες ροές εργασίας. Οι κατηγορίες υπο-επεξεργαστών περιλαμβάνουν επί του παρόντος: υποδομή cloud, φιλοξενία βάσεων δεδομένων, παρόχους AI/LLM, παράδοση email και επεξεργασία πληρωμών.

Ζητήστε τη λίστα υπο-επεξεργαστών: privacy@chirovault.ai

Υπεύθυνη Αποκάλυψη

Ακολουθούμε τη συντονισμένη αποκάλυψη με ένα παράθυρο 90 ημερών. Εάν ανακαλύψετε μια ευπάθεια, παρακαλούμε να την αναφέρετε security@chirovault.ai ή μέσω ασφάλεια.txt. Δεν λαμβάνουμε νομικά μέτρα κατά των καλοπροαίρετων ρεπόρτερ. Ελέγχουμε κάθε αναφορά και απαντάμε εντός 5 εργάσιμων ημερών.

Κατάσταση και χρόνος λειτουργίας

Τρέχουσα κατάσταση υπηρεσίας και ιστορικό περιστατικών: Σελίδα κατάστασης

Στοχεύουμε στο 99,5% μηνιαίο χρόνο λειτουργίας. Η προγραμματισμένη συντήρηση κοινοποιείται τουλάχιστον 48 ώρες νωρίτερα.