mednbotmednbot
Безопасность и соответствие

Безопасность, которую можно проверить. Приватность, которой могут доверять пациенты.

MednBot с самого начала построен для регулируемой медицинской среды. Эта страница — единый авторитетный источник по нашей архитектуре безопасности, практикам приватности, субподрядчикам и дорожной карте соответствия.

Обновлено в июле 2026 · Пересматривается ежеквартально

Программа HIPAA
Действует

Административные, физические и технические меры защиты внедрены. BAA доступны.

ИИ-комплаенс по штатам
52 юрисдикции

Раскрытия об ИИ и контроль согласий с учётом юрисдикции — во всех 50 штатах, округе Колумбия и Пуэрто-Рико. Формулировки проверены юристами; версии согласий сохраняются.

SOC 2 Type II
Готовность к аудиту

Контроли внедрены, аудиторские свидетельства уже накапливаются — окно наблюдения Type II уже идёт. Аудитор привлекается так, чтобы покрыть полное окно; Type I — цель на 2-е полугодие 2026, Type II — 1-е полугодие 2027.

Расположение данных
США

Все данные клиентов хранятся и обрабатываются в регионах AWS на территории США.

Шифрование
AES-256 / TLS 1.2+

Все данные зашифрованы при хранении и при передаче. Ключи — в AWS KMS.

Изоляция арендаторов
Обеспечена

Каждый запрос ограничен одним клиентом; доступ между арендаторами запрещён на уровне архитектуры.

Независимый пентест
Запланирован

Первый внешний тест на проникновение завершится во 2-м полугодии 2026; далее — ежегодно.

Соответствие и аттестации

Опора — HIPAA. Формализация — по SOC 2.

HIPAA

MednBot работает как деловой партнёр (Business Associate) по HIPAA. Мы поддерживаем административные, физические и технические меры защиты в соответствии с 45 CFR, части 160 и 164, включая Правило безопасности, Правило приватности и Правило уведомления о нарушениях. Соглашения BAA доступны каждому клиенту бесплатно.

SOC 2 (готовность к аудиту, свидетельства накапливаются)

Мы сначала построили программу SOC 2 своими силами: политики, соответствие контролей критериям Trust Services и систему, которая непрерывно собирает аудиторские артефакты прямо в продакшене. Отчёт Type II требует многомесячного окна наблюдения, которое нельзя сжать, — наше уже идёт, поэтому привлечение независимого аудитора станет быстрым финальным шагом, а не началом отсчёта. Аттестация Type I — цель на 2-е полугодие 2026; отчёт Type II — после полного окна наблюдения, 1-е полугодие 2027.

Законы штатов об ИИ и приватности (все 50 штатов + DC + PR)

В MednBot встроен комплаенс-движок с учётом юрисдикции для каждого штата США, округа Колумбия и Пуэрто-Рико: платформа определяет, чьё право регулирует каждое взаимодействие с пациентом, и применяет требования именно этого штата — законы о раскрытии ИИ (например, калифорнийский AB 3030, техасский TRAIGA, Юта, Иллинойс), правила согласия всех сторон на запись, информированное согласие на телемедицину и уведомления о биометрической приватности — с проверенными юристами формулировками, дефолтом «строжайшего штата» для неопределённых юрисдикций и версионированными записями о том, какое именно раскрытие увидел и принял каждый пациент. Законы, вступающие в силу до 2027 года, уже отслеживаются.

Дорожная карта

Дорожная карта соответствия включает ежегодный независимый пентест, продление SOC 2 Type II и оценку HITRUST по мере запросов корпоративных клиентов. Подтверждённые сроки предоставляются по NDA.

Защита данных

Зашифровано, изолировано, восстановимо.

Шифрование при хранении

Все данные клиентов, включая медицинскую информацию и загруженные файлы, шифруются при хранении по AES-256. Ключи управляются через AWS Key Management Service с аудитом доступа.

Шифрование при передаче

Все соединения между клиентами и MednBot, а также между MednBot и субподрядчиками защищены TLS 1.2 и выше с современными наборами шифров. HTTP-трафик перенаправляется на HTTPS на границе приложения.

Резервные копии и восстановление

Основная база данных резервируется автоматически с восстановлением на момент времени. Объектное хранилище версионируется. Процедуры восстановления задокументированы; целевые показатели предоставляются по NDA.

Хранение и удаление

Данные клиента хранятся в течение всего срока сотрудничества и согласованного в договоре периода после него. По подтверждённому запросу клиента данные удаляются по задокументированным процедурам, которые проходят все связанные записи в безопасном для целостности порядке.

Субподрядчики

С кем мы работаем и зачем.

MednBot привлекает перечисленных ниже сторонних поставщиков для работы платформы. Там, где субподрядчик может обрабатывать медицинскую информацию, заключены соглашения BAA. Список обновляется по мере изменений.

СубподрядчикНазначениеКатегория данныхРегион
Amazon Web ServicesОблачная инфраструктура, объектное хранилище, транзакционная почта, SMS и голосовые уведомления, мониторингДанные приложения, PHIСША
NeonУправляемый хостинг PostgreSQLДанные приложения, PHIСША
StripeОбработка платежей и подписочный биллингПлатёжные данные (без PHI)США
xAIИнференс языковых моделей для клинических функцийСодержание диалогов (может содержать PHI)США
D-IDГенеративный видеоаватарВнешность врача, голос, содержание промптовСША / на стороне поставщика
Claim.MDПроверка страховки, подача счетов, обработка ERAДанные счетов, PHIСША

Клиенты могут подписаться на уведомления о существенных изменениях этого списка. Для подписки напишите на compliance@mednbot.com.

Приватность

Мы обрабатываем данные для вас, а не на вас.

MednBot обрабатывает персональные данные и медицинскую информацию от имени наших клиентов — именно они контролируют данные. Мы не продаём персональные данные. Мы не используем медицинскую информацию для обучения сторонних универсальных моделей ИИ. Клиники по-прежнему сами выдают пациентам уведомления о практиках приватности в соответствии с HIPAA. Как MednBot обрабатывает информацию на платформе — в нашей Политике конфиденциальности.

Реагирование на инциденты

Обнаружить, локализовать, уведомить.

MednBot ведёт задокументированную программу реагирования на инциденты: обнаружение, локализация, устранение, восстановление и разбор после инцидента. При подтверждённом инциденте безопасности, затрагивающем данные клиента, MednBot уведомит пострадавших клиентов без необоснованной задержки — в соответствии с обязательствами по BAA и Правилом уведомления о нарушениях HIPAA.

О подозрении на проблему безопасности можно сообщить в любой момент на security@mednbot.com. Обоснованные сообщения мы подтверждаем в течение одного рабочего дня.

Ответственное раскрытие

Добросовестным исследователям — добро пожаловать.

Если вы считаете, что нашли уязвимость в любом продукте MednBot, сообщите об этом на security@mednbot.com. Приложите достаточно деталей для воспроизведения; пожалуйста, не получайте доступ к чужим данным, не ухудшайте работу сервиса для других и не разглашайте проблему публично, пока у нас не было разумной возможности её устранить. По запросу мы указываем исследователей после закрытия отчёта.

Нужен полный пакет по безопасности?

Корпоративные покупатели могут запросить обзор безопасности, журнал изменений субподрядчиков, образец соглашения BAA, сводку оценки рисков HIPAA и текущий меморандум о статусе SOC 2. Материалы предоставляются по взаимному NDA.