Güvenlik

Güven Mimarisi

Klinik veriler en üst düzeyde korunur - güvenlik, sistem mimarisinin ayrılmaz bir unsurudur.

Aşağıda uygulamada fiilen çalışan önlemlerin tam haritası yer almaktadır.

Avrupa altyapısı

Veriler, Avrupa Birliği'ndeki Microsoft Azure sunucularında saklanır. Seçili alt işleyiciler (örn. ödeme işleme için Stripe) verileri Standart Sözleşme Maddeleri kapsamında AEA dışında işleyebilir. Video seansları, Azure VNet'imiz içindeki kendi LiveKit örneğimizde çalışır, böylece ses ve video akışı hiçbir zaman başka bir sağlayıcının genel bulutuna ulaşmaz.

Merkezde terapist

AI, materyalin analizini destekler ancak klinik kararlar almaz. Azure OpenAI çıkarım modunda çalışır - veriler sorgu anında işlenir ve ne saklanır ne de modelleri eğitmek için kullanılır. Belgeleme üzerinde tam kontrol terapistte kalır.

Veri kasası

Veriler, terapist ve danışan bazında mantıksal ayrımla tek bir veritabanında tutulur. Terapötik içerik (notlar, transkriptler, kavramsallaştırmalar) Always Encrypted ile şifrelenir - şifreleme anahtarları Azure Key Vault'ta bulunur ve veritabanı sunucusu bu içeriği hiçbir zaman düz metin olarak görmez.

Teknik Önlemler

Çok Katmanlı Koruma

Bankacılıkta ve sağlık sektöründe uygulanan güvenlik standartlarını kullanıyoruz.

Her katman bağımsız olarak çalışır - birinin ihlal edilmesi diğerlerini etkilemez.

Always Encrypted (TDE'den daha güçlü)

Notlar, transkriptler ve kavramsallaştırmalar uygulama tarafında şifrelenir - SQL sunucusu şifrelenmiş bir bayt dizisi alır ve düz metne erişimi yoktur. CMK anahtarları Azure Key Vault'ta saklanır. Seans içeriğine yalnızca terapist erişebilir; platformu sürdürmek ve verileri kurtarmak için gereken teknik izinlere dar bir sistem yöneticisi grubu sahiptir - bu erişim kayıt altına alınır ve gizlilik yükümlülükleriyle kapsanır.

AI'ya gönderilmeden önce takma adlandırma

Herhangi bir şey modele ulaşmadan önce, veriler yerel olarak takma adlandırılır: danışan adları token'larla ([PATIENT]) değiştirilir, üçüncü taraflar [PERSON_1] ile değiştirilir, kimlik numaraları, telefon numaraları ve e-posta adresleri otomatik olarak tespit edilip kaldırılır. Sistem, kimliğini ifşa etmeden bir danışanın geçmişi boyunca aynı kişi için tutarlı etiketler kullanır.

İki faktörlü kimlik doğrulama (2FA/MFA)

Oturum açma, çok faktörlü kimlik doğrulama ile korunur: bir TOTP uygulaması (Google Authenticator, Microsoft Authenticator) veya e-posta ya da SMS ile tek kullanımlık kod. Şifre politikası: en az 16 karakter, küçük ve büyük harf, rakam ve özel karakter. 5 başarısız denemeden sonra hesap 15 dakika kilitlenir.

Giriş oran sınırlaması ve bot koruması

Tek bir IP adresinden dakikada en fazla 5 oturum açma denemesi. Oturum açma denemesi sayısını sınırlayan oran sınırlama mekanizmaları, sistemi otomatik saldırılara ve şifre tahmin girişimlerine (kaba kuvvet, kimlik bilgisi doldurma) karşı korur.

Kendi altyapımızda video seansları

Video görüşmeleri, Azure altyapımız içinde ayrı, özel bir ortamda çalışır. Kayıtlar (Egress) doğrudan kendi Azure Blob Storage'ımıza gider - güvenli bir veri deposu. Her danışan, o belirli görüşmeye bağlı bireysel, benzersiz bir erişim bağlantısı alır (VideoInviteToken).

Erişim ve değişiklik kaydı

Danışan verilerine yapılan her erişim kayıt altına alınır (kim, ne zaman, hangi eylem). Terapi seansı değişiklik kaydı, notların tam düzenleme geçmişini gösterir. Kayıtlar, GDPR ile uyumlu saklama politikalarını izler ve yasal süreler dolduğunda otomatik olarak temizlenir.

Erişim, dışa aktarma ve silme hakkı

15-22. Maddeler kapsamındaki GDPR haklarının tam olarak sağlanması: danışanın talebi üzerine verilerini içeren bir paket (JSON dışa aktarımı) oluştururuz veya hesabı notlarla birlikte kalıcı olarak sileriz. İşlem denetim kaydında belgelenir.

Günlük yedeklemeler

Avrupa'daki ikincil bir bölgede coğrafi yedeklilikle otomatik veritabanı yedeklemeleri. Yedeklemeler şifrelenir. Video seansı kayıtları ve transkriptler, sürüm oluşturma etkinleştirilmiş Azure Blob Storage'da saklanır.

Düzenleyici Uyum

Standartlar

Sistem, geçerli Avrupa ve uluslararası düzenlemelere uygun olarak çalışır. Terapi seansı içeriğine yalnızca terapist erişebilir; yöneticilerin servis erişimi kayıt altına alınır ve gizlilik yükümlülükleriyle kapsanır.

GDPR

Genel Veri Koruma Yönetmeliği ile tam uyum (özellikle 9. Madde - ruh sağlığıyla ilgili veriler dahil özel kategori veriler).

AI Act

Avrupa Yapay Zeka Yasası ile uyum - sistem, otomatik klinik kararlar olmadan çıkarım modunda çalışır.

ISO 27001 uyumlu süreçler

ISO/IEC 27001:2022 gerekliliklerine dayanan bilgi güvenliği yönetim prosedürleri uyguluyoruz - risk yönetimi, erişim kontrolü, denetim ve iş sürekliliği.

SOC 2 uyumlu süreçler

AICPA Trust Services Kriterleri (Güvenlik, Kullanılabilirlik, Gizlilik, Mahremiyet) doğrultusunda çalışıyoruz - ortam ayrımı, izleme ve olay müdahalesi.

Therapy Support · Bugün başlayın

Zamanınızı Geri Kazanın – Kendiniz
ve Danışanlarınız İçin

BDT terapisti misiniz?
Platformun günlük işinizi nasıl desteklediğini görün.
Klinik materyali düzenleyen seans özetleri. Yolunuza çıkmayan idari işler.