安全与合规态势
本页面供医院首席医疗信息官(CMIO)、合规负责人及 IT 安全团队在评估 Veridoc、进行采购签署前参考。以下七个部分说明我们愿在试点启动前核验的控制措施——传输中 TLS、静态数据加密、基于角色的访问控制(RBAC)、审计日志留存、按请求删除、托管区域,以及适用于东南亚和海湾地区患者数据的隐私框架。
传输中的数据 — TLS
Veridoc 的全部流量均通过 HTTPS 提供服务。边缘节点接受的最低协议版本为 TLS 1.2;客户端支持时会协商 TLS 1.3。Render 在请求到达我们的应用服务器之前终止 TLS,并启用 HTTP Strict Transport Security(HSTS)——浏览器将拒绝通过降级后的明文连接加载页面。
- 必须使用 TLS 1.2 或更高版本;优先使用 TLS 1.3
- 边缘节点预加载 HSTS,以防止降级攻击
- TLS 在 Render 的边缘节点终止,然后才到达应用服务器
- 我们的整个技术栈中不存在 PHI 通过明文传输
静态数据 — 加密
患者身份信息和知情同意记录存储在托管 Postgres 集群(Neon)中。存储层已启用集群级 AES-256 静态加密;备份与快照沿用相同的安全态势。上传的临床文档——术前影像、化验报告和接诊表——存储在 Cloudflare R2 中,每个存储桶默认启用服务器端加密(SSE)。
合作机构和医院用于访问管理后台的 Provider PIN 凭证从不以明文存储。它们在写入时使用 PBKDF2 进行哈希处理(sha512,100,000 次迭代),最终生成的哈希值与 salt 是持久化在 providers 表中的唯一值。
- Postgres(Neon)静态 AES-256 加密
- 每个文档存储桶均启用 Cloudflare R2 SSE
- Provider PIN 使用 PBKDF2 哈希(sha512,100k 次迭代)
- 备份与快照沿用静态数据加密态势
基于角色的访问控制
访问权限按角色进行限定。患者只能查看自己的知情同意记录;主治临床医生只能查看其当前病例中的患者记录;医院管理员只能查看由其医院签发的记录;交易对手方(保险方、监管机构、家庭医生)只能看到公开验证链接披露的内容,而且必须由医院工作人员明确共享。
多院区医院网络通过 case_participants 表实施院区级权限范围,该表记录每个病例(以及相应临床记录)的访问者。拥有五个院区的 Network 套餐客户无法查看其未管理院区签发的记录。
验证方无需拥有 Veridoc 访问权限或接受培训即可使用以下界面:/verify/<recordId>(公开审计视图)和 /staff/<slug>/verify(工作人员范围内的内嵌验证)。两个页面均会呈现监管机构可看到的同一份密码学证明,并将范围限定在持有人正在核验的记录上。
- 患者 / 主治临床医生 / 医院管理员 / 交易对手方权限范围
- 由
case_participants表支持的院区级 RBAC - 验证页面按设计对外开放,并在每次加载时写入审计日志
审计日志留存
每一次 PHI 访问都会记录在 audit_log 表中,记录字段包括 user_id、user_type、action、resource_type、resource_id、ip_address、user_agent、metadata 和 created_at。对于知情同意读取(GET /api/consents 和 GET /api/consents/:id)、公证事件、作废 / 追加操作、角色变更以及验证页面加载,系统都会写入明确的审计条目。
留存期限:
- HIPAA 基线:自创建日或最后生效日起至少 6 年
- 加利福尼亚州:涉及未成年人的记录留存 25 年
- 法律要求时适用其他州的特定延长期限
- 审计日志本身仅允许追加写入——无法追溯编辑
按请求删除 — GDPR 第17条 / PDPA 删除权
Veridoc 的公证知情同意记录在设计上仅允许插入。签署后不能编辑或删除——不可变性正是其价值所在。依据 GDPR 第17条以及我们所适用 PDPA 框架中的删除权规定,目前我们可以执行以下操作:
- 签发一条有签名的撤销事件,将其追加到链上并引用原始记录
- 按请求软删除患者身份字段(姓名、联系方式、MRN 映射),同时保留公证载荷作为证据
- 同时支持明确同意撤回路径和监管机构提交的删除请求路径
公证记录行本身仅允许追加写入——这是我们对审计方作出的架构承诺,而不是可以撤销的删除操作。如需申请删除或撤销,请联系 privacy@veridoc.health 或 carlos@veridoc.health。我们会在两个工作日内确认收到删除请求,并在 30 天内完成处理。
托管区域
应用托管由 Render 提供。Postgres 集群通过 Neon 配置,Neon 提供可在注册时选择的区域驻留选项。Pilot 和 Network 套餐默认使用新加坡(ap-southeast-1),该区域最接近我们在东南亚和海湾地区最常见的客户分布。Enterprise 套餐客户可选择新加坡、美国东部(弗吉尼亚州)及按需提供的其他区域,以配合其 Business Associate Agreement 和数据驻留承诺。
文档对象存储使用 Cloudflare R2,并会在创建存储桶时选定的区域内进行复制。未经客户安全负责人的书面变更控制请求,我们不会在不同区域之间迁移客户数据。
隐私框架 — 中国 PIPL、PDPA 与 GDPR 第9条
通过 Veridoc 流转的患者数据受患者所在司法辖区的隐私框架约束。对于中国境内运营或面向中国境内个人提供服务的适用场景,我们以《个人信息保护法》(PIPL)的相关要求作为隐私与数据处理设计的对齐参考;这不表示取得任何认证,也不构成法律意见或额外法律保证。具体项目仍应由客户结合处理目的、数据类别、个人所在地及跨境安排进行评估。
对于我们的东南亚及海湾目的地——泰国、新加坡、马来西亚,以及我们在海湾地区接入的合作医院——主要适用当地 PDPA:
- 泰国 — Personal Data Protection Act, B.E. 2562 (2019)
- 新加坡 — Personal Data Protection Act 2012
- 马来西亚 — Personal Data Protection Act 2010
- 海湾地区合作医院 — UAE Federal Personal Data Protection Law (Law No. 45 of 2021) 及同等效力的国家法律
对于欧盟患者,健康数据属于 GDPR 第9条规定的特殊类别个人数据。我们处理第9条健康数据的法律依据包括:患者签署知情同意表时取得的明确同意(Art. 9(2)(a)),以及患者接受主治临床医生照护、数据用于提供医疗服务时适用的预防医学 / 职业医学依据(Art. 9(2)(h))。
如需了解更详细的监管框架——包括 HHS / HIPAA Technical Safeguards、FDA 21 CFR Part 11 电子签名要求,以及 EU/UK 跨境机制——请参阅我们的 HIPAA 知情同意检查清单:/resources/hipaa-consent-checklist,以及患者数据可携带权指南:/resources/patient-data-portability-rights。
采购签署
如果贵团队需要更详细的控制措施说明、Enterprise DPA 或 BAA 修订稿,或 SOC 风格的证据包,请发起采购沟通,我们将在一个工作日内回复。