Безопасность, которую можно проверить. Приватность, которой могут доверять пациенты.
MednBot с самого начала построен для регулируемой медицинской среды. Эта страница — единый авторитетный источник по нашей архитектуре безопасности, практикам приватности, субподрядчикам и дорожной карте соответствия.
Обновлено в июле 2026 · Пересматривается ежеквартально
Административные, физические и технические меры защиты внедрены. BAA доступны.
Раскрытия об ИИ и контроль согласий с учётом юрисдикции — во всех 50 штатах, округе Колумбия и Пуэрто-Рико. Формулировки проверены юристами; версии согласий сохраняются.
Контроли внедрены, аудиторские свидетельства уже накапливаются — окно наблюдения Type II уже идёт. Аудитор привлекается так, чтобы покрыть полное окно; Type I — цель на 2-е полугодие 2026, Type II — 1-е полугодие 2027.
Все данные клиентов хранятся и обрабатываются в регионах AWS на территории США.
Все данные зашифрованы при хранении и при передаче. Ключи — в AWS KMS.
Каждый запрос ограничен одним клиентом; доступ между арендаторами запрещён на уровне архитектуры.
Первый внешний тест на проникновение завершится во 2-м полугодии 2026; далее — ежегодно.
Опора — HIPAA. Формализация — по SOC 2.
HIPAA
MednBot работает как деловой партнёр (Business Associate) по HIPAA. Мы поддерживаем административные, физические и технические меры защиты в соответствии с 45 CFR, части 160 и 164, включая Правило безопасности, Правило приватности и Правило уведомления о нарушениях. Соглашения BAA доступны каждому клиенту бесплатно.
SOC 2 (готовность к аудиту, свидетельства накапливаются)
Мы сначала построили программу SOC 2 своими силами: политики, соответствие контролей критериям Trust Services и систему, которая непрерывно собирает аудиторские артефакты прямо в продакшене. Отчёт Type II требует многомесячного окна наблюдения, которое нельзя сжать, — наше уже идёт, поэтому привлечение независимого аудитора станет быстрым финальным шагом, а не началом отсчёта. Аттестация Type I — цель на 2-е полугодие 2026; отчёт Type II — после полного окна наблюдения, 1-е полугодие 2027.
Законы штатов об ИИ и приватности (все 50 штатов + DC + PR)
В MednBot встроен комплаенс-движок с учётом юрисдикции для каждого штата США, округа Колумбия и Пуэрто-Рико: платформа определяет, чьё право регулирует каждое взаимодействие с пациентом, и применяет требования именно этого штата — законы о раскрытии ИИ (например, калифорнийский AB 3030, техасский TRAIGA, Юта, Иллинойс), правила согласия всех сторон на запись, информированное согласие на телемедицину и уведомления о биометрической приватности — с проверенными юристами формулировками, дефолтом «строжайшего штата» для неопределённых юрисдикций и версионированными записями о том, какое именно раскрытие увидел и принял каждый пациент. Законы, вступающие в силу до 2027 года, уже отслеживаются.
Дорожная карта
Дорожная карта соответствия включает ежегодный независимый пентест, продление SOC 2 Type II и оценку HITRUST по мере запросов корпоративных клиентов. Подтверждённые сроки предоставляются по NDA.
Зашифровано, изолировано, восстановимо.
Шифрование при хранении
Все данные клиентов, включая медицинскую информацию и загруженные файлы, шифруются при хранении по AES-256. Ключи управляются через AWS Key Management Service с аудитом доступа.
Шифрование при передаче
Все соединения между клиентами и MednBot, а также между MednBot и субподрядчиками защищены TLS 1.2 и выше с современными наборами шифров. HTTP-трафик перенаправляется на HTTPS на границе приложения.
Резервные копии и восстановление
Основная база данных резервируется автоматически с восстановлением на момент времени. Объектное хранилище версионируется. Процедуры восстановления задокументированы; целевые показатели предоставляются по NDA.
Хранение и удаление
Данные клиента хранятся в течение всего срока сотрудничества и согласованного в договоре периода после него. По подтверждённому запросу клиента данные удаляются по задокументированным процедурам, которые проходят все связанные записи в безопасном для целостности порядке.
С кем мы работаем и зачем.
MednBot привлекает перечисленных ниже сторонних поставщиков для работы платформы. Там, где субподрядчик может обрабатывать медицинскую информацию, заключены соглашения BAA. Список обновляется по мере изменений.
| Субподрядчик | Назначение | Категория данных | Регион |
|---|---|---|---|
| Amazon Web Services | Облачная инфраструктура, объектное хранилище, транзакционная почта, SMS и голосовые уведомления, мониторинг | Данные приложения, PHI | США |
| Neon | Управляемый хостинг PostgreSQL | Данные приложения, PHI | США |
| Stripe | Обработка платежей и подписочный биллинг | Платёжные данные (без PHI) | США |
| xAI | Инференс языковых моделей для клинических функций | Содержание диалогов (может содержать PHI) | США |
| D-ID | Генеративный видеоаватар | Внешность врача, голос, содержание промптов | США / на стороне поставщика |
| Claim.MD | Проверка страховки, подача счетов, обработка ERA | Данные счетов, PHI | США |
Клиенты могут подписаться на уведомления о существенных изменениях этого списка. Для подписки напишите на compliance@mednbot.com.
Мы обрабатываем данные для вас, а не на вас.
MednBot обрабатывает персональные данные и медицинскую информацию от имени наших клиентов — именно они контролируют данные. Мы не продаём персональные данные. Мы не используем медицинскую информацию для обучения сторонних универсальных моделей ИИ. Клиники по-прежнему сами выдают пациентам уведомления о практиках приватности в соответствии с HIPAA. Как MednBot обрабатывает информацию на платформе — в нашей Политике конфиденциальности.
Обнаружить, локализовать, уведомить.
MednBot ведёт задокументированную программу реагирования на инциденты: обнаружение, локализация, устранение, восстановление и разбор после инцидента. При подтверждённом инциденте безопасности, затрагивающем данные клиента, MednBot уведомит пострадавших клиентов без необоснованной задержки — в соответствии с обязательствами по BAA и Правилом уведомления о нарушениях HIPAA.
О подозрении на проблему безопасности можно сообщить в любой момент на security@mednbot.com. Обоснованные сообщения мы подтверждаем в течение одного рабочего дня.
Добросовестным исследователям — добро пожаловать.
Если вы считаете, что нашли уязвимость в любом продукте MednBot, сообщите об этом на security@mednbot.com. Приложите достаточно деталей для воспроизведения; пожалуйста, не получайте доступ к чужим данным, не ухудшайте работу сервиса для других и не разглашайте проблему публично, пока у нас не было разумной возможности её устранить. По запросу мы указываем исследователей после закрытия отчёта.
Нужен полный пакет по безопасности?
Корпоративные покупатели могут запросить обзор безопасности, журнал изменений субподрядчиков, образец соглашения BAA, сводку оценки рисков HIPAA и текущий меморандум о статусе SOC 2. Материалы предоставляются по взаимному NDA.