Безопасность и KVKK
Клинические данные остаются в клинике.
Архитектурные решения мы с самого начала принимали исходя из KVKK и потребности в клиническом аудите. Шифрование, изоляция и аудит выстроены тремя слоями.
Правовой статус
Не изделие для диагностики или лечения, а программа клинической поддержки.
Remnema — это вспомогательная программная платформа, созданная для лицензированных специалистов, практикующих клинический EMDR. Клинический протокол EMDR проводит специалист; Remnema даёт инструментальный слой, который эту работу облегчает: билатеральная стимуляция, документирование, управление лицензиями, соответствие KVKK и журнал аудита.
Программа не позиционируется как медицинское изделие для диагностики или лечения в Управлении по лекарственным средствам и медицинским изделиям Турции (TİTCK). Постановка диагноза, планирование лечения, клиническое решение и его проведение всегда остаются ответственностью лицензированного специалиста. Remnema несёт поток клинических данных в этом процессе, но не заменяет специалиста.
Функцию билатеральной стимуляции, которую дают аппаратные средства EMDR (световой бар, вибродатчики, наушники с тонами), мы предоставляем на программном уровне. Результат фиксируется для интерпретации клиникой; автоматического принятия клинических решений нет.
Шифрование
Чувствительные данные никогда не хранятся в открытом виде.
- Алгоритм
- AES-256-GCM (конвертное шифрование)
- Формат
- Единый блок: 12-байтовый IV ‖ шифротекст ‖ 16-байтовый тег
- AAD
- Привязан к идентификатору строки (защита от подмены)
- Версия ключа
- Отдельно для данных клиента и клинического текста, допускает ротацию
- Персональные поля
- Имя, фамилия, дата рождения, телефон и почта в одном конверте
- Клинический текст
- Целевое воспоминание, когниция, область тела и заметки — в отдельном конверте
Изоляция
Каждая клиника — отдельный арендатор.
- Row-Level Security
- Включена на каждой таблице, привязанной к арендатору (Organization, Profile, License, Patient, Session, …)
- Привязка GUC
- На каждый запрос свой SET LOCAL app.current_org_id
- Fail-closed
- Без GUC политика отказывает; утечки нет
- Обход для суперадминистратора
- Только при GUC app.is_super_admin = true
- Двойное применение
- Уровень ORM и уровень базы — две линии защиты
- Закрытая регистрация
- Публичного /signup нет. Присоединение только по приглашению.
Соответствие KVKK
Всё, чего требует закон, — в архитектуре системы.
- Согласие
- Берётся при регистрации клиента и фиксируется с отметкой времени
- Журнал аудита
- Только для добавления — UPDATE и DELETE отозваны на уровне базы
- След доступа
- Карточка клиента, просмотр сессии, список — каждое действие логируется
- Право на удаление
- Мягкое удаление клиента и запланированное окончательное; журнал аудита сохраняется
- Хранение
- Настраивается по договору с клиникой, с автоматической очисткой
- Локализация данных
- Предпочтительна инфраструктура в Турции, это фиксируется в договоре
Договоры
Договор с клиникой и полномочия на обработку.
Remnema предоставляется на основании договора уровня клиники. При подключении руководитель клиники подписывает договор и документ о полномочиях на обработку данных по KVKK.
Для отдельных терапевтов, работающих от имени клиники, дополнительный договор не нужен — их полномочия вытекают из договора с клиникой. Данные клиентов обрабатываются только в этих рамках.
Образец договора и копии документов о полномочиях можно запросить через форму обратной связи.
Хотите провести проверку безопасности?
Мы можем передать схемы архитектуры и отчёт по шифрованию вашим клиническим аудиторам.
Связаться →