安全与合规态势

本页面供医院首席医疗信息官(CMIO)、合规负责人及 IT 安全团队在评估 Veridoc、进行采购签署前参考。以下七个部分说明我们愿在试点启动前核验的控制措施——传输中 TLS、静态数据加密、基于角色的访问控制(RBAC)、审计日志留存、按请求删除、托管区域,以及适用于东南亚和海湾地区患者数据的隐私框架。

传输中 TLS 静态数据加密 基于角色的访问控制 审计日志留存 按请求删除 托管区域 隐私框架

传输中的数据 — TLS

Veridoc 的全部流量均通过 HTTPS 提供服务。边缘节点接受的最低协议版本为 TLS 1.2;客户端支持时会协商 TLS 1.3。Render 在请求到达我们的应用服务器之前终止 TLS,并启用 HTTP Strict Transport Security(HSTS)——浏览器将拒绝通过降级后的明文连接加载页面。

静态数据 — 加密

患者身份信息和知情同意记录存储在托管 Postgres 集群(Neon)中。存储层已启用集群级 AES-256 静态加密;备份与快照沿用相同的安全态势。上传的临床文档——术前影像、化验报告和接诊表——存储在 Cloudflare R2 中,每个存储桶默认启用服务器端加密(SSE)。

合作机构和医院用于访问管理后台的 Provider PIN 凭证从不以明文存储。它们在写入时使用 PBKDF2 进行哈希处理(sha512,100,000 次迭代),最终生成的哈希值与 salt 是持久化在 providers 表中的唯一值。

基于角色的访问控制

访问权限按角色进行限定。患者只能查看自己的知情同意记录;主治临床医生只能查看其当前病例中的患者记录;医院管理员只能查看由其医院签发的记录;交易对手方(保险方、监管机构、家庭医生)只能看到公开验证链接披露的内容,而且必须由医院工作人员明确共享。

多院区医院网络通过 case_participants 表实施院区级权限范围,该表记录每个病例(以及相应临床记录)的访问者。拥有五个院区的 Network 套餐客户无法查看其未管理院区签发的记录。

验证方无需拥有 Veridoc 访问权限或接受培训即可使用以下界面:/verify/<recordId>(公开审计视图)和 /staff/<slug>/verify(工作人员范围内的内嵌验证)。两个页面均会呈现监管机构可看到的同一份密码学证明,并将范围限定在持有人正在核验的记录上。

审计日志留存

每一次 PHI 访问都会记录在 audit_log 表中,记录字段包括 user_id、user_type、action、resource_type、resource_id、ip_address、user_agent、metadata 和 created_at。对于知情同意读取(GET /api/consents 和 GET /api/consents/:id)、公证事件、作废 / 追加操作、角色变更以及验证页面加载,系统都会写入明确的审计条目。

留存期限:

按请求删除 — GDPR 第17条 / PDPA 删除权

Veridoc 的公证知情同意记录在设计上仅允许插入。签署后不能编辑或删除——不可变性正是其价值所在。依据 GDPR 第17条以及我们所适用 PDPA 框架中的删除权规定,目前我们可以执行以下操作:

公证记录行本身仅允许追加写入——这是我们对审计方作出的架构承诺,而不是可以撤销的删除操作。如需申请删除或撤销,请联系 privacy@veridoc.health 或 carlos@veridoc.health。我们会在两个工作日内确认收到删除请求,并在 30 天内完成处理。

托管区域

应用托管由 Render 提供。Postgres 集群通过 Neon 配置,Neon 提供可在注册时选择的区域驻留选项。Pilot 和 Network 套餐默认使用新加坡(ap-southeast-1),该区域最接近我们在东南亚和海湾地区最常见的客户分布。Enterprise 套餐客户可选择新加坡、美国东部(弗吉尼亚州)及按需提供的其他区域,以配合其 Business Associate Agreement 和数据驻留承诺。

文档对象存储使用 Cloudflare R2,并会在创建存储桶时选定的区域内进行复制。未经客户安全负责人的书面变更控制请求,我们不会在不同区域之间迁移客户数据。

隐私框架 — 中国 PIPL、PDPA 与 GDPR 第9条

通过 Veridoc 流转的患者数据受患者所在司法辖区的隐私框架约束。对于中国境内运营或面向中国境内个人提供服务的适用场景,我们以《个人信息保护法》(PIPL)的相关要求作为隐私与数据处理设计的对齐参考;这不表示取得任何认证,也不构成法律意见或额外法律保证。具体项目仍应由客户结合处理目的、数据类别、个人所在地及跨境安排进行评估。

对于我们的东南亚及海湾目的地——泰国、新加坡、马来西亚,以及我们在海湾地区接入的合作医院——主要适用当地 PDPA:

对于欧盟患者,健康数据属于 GDPR 第9条规定的特殊类别个人数据。我们处理第9条健康数据的法律依据包括:患者签署知情同意表时取得的明确同意(Art. 9(2)(a)),以及患者接受主治临床医生照护、数据用于提供医疗服务时适用的预防医学 / 职业医学依据(Art. 9(2)(h))。

如需了解更详细的监管框架——包括 HHS / HIPAA Technical Safeguards、FDA 21 CFR Part 11 电子签名要求,以及 EU/UK 跨境机制——请参阅我们的 HIPAA 知情同意检查清单:/resources/hipaa-consent-checklist,以及患者数据可携带权指南:/resources/patient-data-portability-rights。

采购签署

如果贵团队需要更详细的控制措施说明、Enterprise DPA 或 BAA 修订稿,或 SOC 风格的证据包,请发起采购沟通,我们将在一个工作日内回复。

安全审查邮箱:privacy@veridoc.health 销售咨询:carlos@veridoc.health