Güvenlik ve Uyum Duruşu
Veridoc'u satın alma onayı için değerlendiren hastane CMIO'ları, uyum görevlileri ve BT güvenlik ekipleri için bir referans sayfası. Aşağıdaki yedi bölüm, pilot başlangıcından önce doğrulamaya hazır olduğumuz kontrolleri kapsar — iletimde TLS, beklemede şifreleme, RBAC, denetim izi saklama süresi, talep üzerine silme, barındırma bölgesi ve Güneydoğu Asya ile Körfez destinasyonlarımızda hasta verilerini yöneten gizlilik çerçeveleri.
İletimdeki veri — TLS
Tüm Veridoc trafiği HTTPS üzerinden sunulur. Uç noktada kabul edilen minimum protokol sürümü TLS 1.2'dir; istemci uygunsa TLS 1.3 müzakere edilir. Render, uygulama sunucularımızın önünde TLS'i sonlandırır ve HTTP Strict Transport Security (HSTS) etkindir — tarayıcılar, düşürülmüş düz metin bağlantılar üzerinden hiçbir sayfayı yüklemeyi reddeder.
- TLS 1.2 veya üzeri zorunlu; TLS 1.3 tercih edilir
- Düşürme saldırılarını önlemek için uç noktada HSTS önyüklendi
- TLS, uygulama sunucusuna ulaşmadan önce Render'ın uç noktasında sonlandırılır
- Yığınımızın hiçbir yerinde PHI düz metin kanallardan geçmez
Beklemedeki veri — Şifreleme
Hasta tanımlayıcıları ve onay kayıtları yönetilen bir Postgres kümesinde (Neon) yaşar. Depolama katmanında küme düzeyinde AES-256 beklemede şifreleme etkindir; yedeklemeler ve anlık görüntüler aynı duruşu miras alır. Yüklenen klinik belgeler — ameliyat öncesi görüntüleme, laboratuvar raporları, kabul formları — Cloudflare R2'de, her kovada varsayılan olarak etkin olan sunucu tarafı şifreleme (SSE) ile saklanır.
Sağlayıcı PIN'leri — ortak kurumlarımızın ve hastanelerimizin yönetici paneline erişmek için kullandığı kimlik bilgisi — asla düz metin olarak saklanmaz. Hashleme zamanında PBKDF2 ile hashlenir (sha512, 100.000 iterasyon) ve ortaya çıkan hash + salt, providers tablosunda kalıcı kılınan tek değerlerdir.
- Postgres (Neon) beklemede AES-256 şifreleme
- Her belge kovasında Cloudflare R2 SSE
- Sağlayıcı PIN'leri PBKDF2 ile hashlendi (sha512, 100k iterasyon)
- Yedeklemeler ve anlık görüntüler beklemede şifreleme duruşunu miras alır
Rol tabanlı erişim kontrolü
Erişim role göre kapsamlandırılır. Bir hasta yalnızca kendi onay kaydını görür. Tedavi eden bir klinisyen, aktif vaka yükündeki hastalarının kayıtlarını görür. Bir hastane yöneticisi, hastanelerinin düzenlediği kayıtları görür. Bir muhatap (sigortacı, düzenleyici, aile hekimi) yalnızca herkese açık doğrulayıcı bağlantısının açıkladığını görür — ve ancak bir hastane personinin açıkça paylaşması durumunda.
Çok siteli hastane ağları için site bazında kapsam, hangi vakaya (dolayısıyla hangi klinik kayda) kimin erşimine sahip olduğunu kaydeden case_participants tablosu aracılığıyla uygulanır. Beş siteli bir Network paketi müşterisi, yönetmediği bir sitenin düzenlediği kayıtları göremez.
Bir doğrulayıcının — Veridoc erişimine veya eğitimine ihtiyaç duymadan — gördüğü yüzeyler /verify/<recordId> (herkese açık denetim görünümü) ve /staff/<slug>/verify (personele kapsamlı satır içi doğrulama). Her iki sayfa da bir düzenleyicinin göreceği aynı kriptografik kanıtı, sahibinin sorduğu kayda kapsamlı olarak işler.
- Hasta / tedavi eden klinisyen / hastane yöneticisi / muhatap kapsamları
case_participantstablosu tarafından desteklenen site bazında RBAC- Doğrulayıcı yüzeyleri tasarım gereği herkese açıktır ve her yüklemede denetim izine kaydedilir
Denetim izi saklama süresi
Her PHI erişimi audit_log tablosuna user_id, user_type, action, resource_type, resource_id, ip_address, user_agent, metadata ve created_at ile kaydedilir. Onay okumaları (GET /api/consents ve GET /api/consents/:id), noter onaylama olayları, geçersiz kılma / ekleme işlemleri, rol geçişleri ve doğrulayıcı sayfa yüklemeleri için açık denetim girişleri yazılır.
Saklama pencereleri:
- HIPAA temeli: oluşturulma veya son geçerli tarihten itibaren en az 6 yıl
- Kaliforniya: küçükleri içeren kayıtlar için 25 yıl
- Yasa gerektirdiği yerlerde diğer eyalete özgü uzatmalar uygulanır
- Denetim izlerinin kendileri yalnızca eklenebilirdir — geriye dönük olarak düzenlenemezler
Talep üzerine silme — GDPR Md. 17 / PDPA silme hakkı
Veridoc'un noter onaylı onay kayıtları tasarım gereği yalnızca eklenebilirdir. Bir onay imzalandıktan sonra düzenlenemez veya silinemez — bu değişmezlik işin püf noktasıdır. GDPR Md. 17 ve faaliyet gösterdiğimiz PDPA çerçevelerinin silme hakkı hükümleri doğrultusunda bugün yapabileceğimiz şey şudur:
- Orijinal kayda atıfta bulunan zincire eklenen imzalı bir geçersiz kılma olayı yayınlamak
- Talep üzerine hasta tanımlayıcı alanları (ad, iletişim bilgileri, MRN eşlemesi) yumuşak silmek, noter onaylı yükü kanıt olarak bozulmamış bırakmak
- Hem açık onay iptal yolunu hem de düzenleyici tarafından sunulan silme talebi yolunu onurlandırmak
Noter onaylı satırın kendisi yalnızca eklenebilirdir — bu, denetçilerinize verdiğimiz mimari bir taahhüttür, geri alınabilen bir silme değildir. Silme veya iptal talep etmek için privacy@veridoc.health veya carlos@veridoc.health ile iletişime geçin. Silme taleplerini iki iş günü içinde onaylar ve 30 gün içinde tamamlarız.
Barındırma bölgesi
Uygulama barındırma Render tarafından sağlanır. Postgres kümesi, kayıt anında seçilen bölgesel yerleşim seçeneği sunan Neon üzerinden sağlanır. Pilot ve Network paketleri varsayılan olarak Singapur'dur (ap-southeast-1) — en yaygın Güneydoğu Asya ve Körfez müşteri ayak izimize en yakın konum. Enterprise paketi müşterileri, İş Ortağı Sözleşmeleri ve veri yerleşimi taahhütleriyle uyumlu olmak için Singapur, ABD-Doğu (Virginia) ve talep üzerine ek bölgeler arasından seçim yapabilir.
Belge blob depolama, kova oluşturma zamanında seçilen bölge genelinde çoğaltılan Cloudflare R2'de yaşar. Müşterinin güvenlik görevlisinden yazılı bir değişiklik kontrol talebi olmadan müşteri verilerini bölgeler arasında taşımayız.
Gizlilik çerçeveleri — PDPA + GDPR Md. 9
Veridoc'tan geçen hasta verileri, hastanın yetki alanının gizlilik çerçevesiyle yönetilir. Güneydoğu Asya + Körfez destinasyonlarımız için — Tayland, Singapur, Malezya ve Körfez'de eklediğimiz ortak hastaneler — belirleyici yasa yerel PDPA'dır:
- Tayland — Kişisel Veri Koruma Yasası, B.E. 2562 (2019)
- Singapur — Kişisel Veri Koruma Yasası 2012
- Malezya — Kişisel Veri Koruma Yasası 2010
- Körfez ortak hastaneleri — BAE Federal Kişisel Veri Koruma Yasası (45 Sayılı 2021 Yasası) ve eşdeğer ulusal statüler
AB hastaları için sağlık verileri GDPR Md. 9 kapsamında özel kişisel veri kategorisi olarak sınıflandırılır. Md. 9 sağlık verilerini işlemeye yönelik yasal dayanaklarımız: hastanın onay formunu imzaladığı anda yakalanan açık onay (Md. 9(2)(a)) ve hasta bir tedavi eden klinisyenin bakımı altında olduğunda ve veriler bakım sunumu için işlendiğinde koruyucu tıp / meslek tıbbı (Md. 9(2)(h)).
Düzenleyici çerçevelemenin daha derin bir incelemesi için — HHS / HIPAA Teknik Koruma Önlemleri, FDA 21 CFR Part 11 e-imza gereksinimleri ve AB/BK sınır ötesi mekaniği dahil — HIPAA onay kontrol listemize /resources/hipaa-consent-checklist ve hasta veri taşınabilirliği hakları kılavuzumuza /resources/patient-data-portability-rights adresinden bakın.
Satın alma onayı
Ekibinizin daha ayrıntılı bir kontroller gözden geçirmesine, Enterprise DPA veya BAA redline'ına ya da SOC tarzı bir kanıt paketine ihtiyacı varsa, bir satın alma görüşmesi başlatın — bir iş günü içinde yanıt vereceğiz.