Sikkerhet
Sikkerhet i Healable
Sikkerhet er en del av måten Healable er bygget på, ikke et lag lagt til i etterkant. Klinisk arbeid organiseres i tilgangsstyrte hvelv i EU/EØS, data beskyttes under overføring og i hvile, tilgang loggføres, og datahåndteringen avgrenses til formålet hvert hvelv er opprettet for. Denne siden beskriver de tekniske og organisatoriske tiltakene bak tjenesten.
De tekniske og organisatoriske tiltakene som beskrives her, er en oppsummering; de konkrete tiltakene som gjelder for en kunde, fremgår av den signerte avtalen.
Kryptering
Data krypteres under overføring (TLS) mellom nettleseren din og tjenesten, og lagres på infrastruktur i EU/EØS der Google som standard krypterer alle data i hvile. Lyd som sendes til transkripsjon, beskyttes i tillegg av en egen, dedikert nøkkel i Google Cloud KMS (CMEK) atskilt fra øvrige data.
Applikasjonslags-kryptering per hvelv — der hvert hvelv får sin egen nøkkel og fil- og mappenavn krypteres — er under innføring og aktiveres for hvelv som beholdes. Inntil den er aktiv, er beskyttelsen i hvile Googles standardkryptering, ikke per-hvelv-nøkler.
Nøkkelhåndtering (Google Cloud KMS)
Lyd som sendes til transkripsjon, beskyttes i dag av en egen, dedikert nøkkel i Google Cloud KMS (CMEK) i en EU-region, atskilt fra øvrige data.
Når applikasjonslags-kryptering per hvelv innføres, får hvert hvelv sin egen datanøkkel, pakket inn av en per-hvelv nøkkelkrypteringsnøkkel i Google Cloud KMS med automatisk nøkkelrotasjon. Pliktene skilles da slik at evnen til å dekryptere isoleres til én nøkkel-custody-tjeneste, mens resten av plattformen — inkludert applikasjonen og KI-arbeidsrommet — ikke har tilgang til KMS. Data dekrypteres kun for en autorisert sesjon, og nøkkelen forkastes etterpå.
Tilgangsstyring og hvelv
Arbeidet organiseres i formålsbundne hvelv. Tilgang er personlig og begrenset til autoriserte brukere, og endringer er designet for revisjonslogging slik at aktivitet kan ettergås. Hvert hvelv er knyttet til et bestemt formål, slik at datahåndteringen holdes avgrenset til arbeidet som gjøres.
Innlogging og opplåsning
Innlogging kjører på Google Cloud Identity Platform med obligatorisk tofaktor-autentisering — en TOTP-autentiseringsapp eller SMS — og serveren godtar bare en sesjon der tokenet er tofaktor-stemplet. Sesjoner har en øvre grense på 24 timer, tidsavbrytes etter én time uten aktivitet, og krever ny tofaktor-verifisering én gang i døgnet.
Hvelv låses av seg selv: et hvelv låses på nytt etter noen minutter uten aktivitet, ved utlogging og ved sideoppdatering. Å låse opp et hvelv krever et TOTP-opplåsningssteg, og opplåst tilstand holdes kun i minnet — aldri skrevet til disk.
Hvor data behandles
Vi behandler data innenfor EU/EØS, på EU-skyregioner, med Norge som første marked. Vi overfører ikke personopplysninger ut av EØS. En oppdatert liste over underdatabehandlere og behandlingssteder fås ved henvendelse til hei@healable.no.
Underdatabehandlere
Vi bruker et lite antall vurderte leverandører for å drive tjenesten, alle bundet av databehandlervilkår:
- Google Cloud — drift og AI-behandling (inkludert Vertex AI) i EU-regioner.
- Stripe — betalingsbehandling for fakturering.
- Google Workspace (Gmail) — e-post og daglig drift.
KI som arbeidsstøtte — ikke medisinsk utstyr
Healable produserer utkast og organiserer klinikerens eget kildemateriale for gjennomgang. Verktøyet produserer ingen selvstendige kliniske funn og treffer ingen beslutninger om diagnostikk, prognose, overvåking eller behandling, og intet overføres automatisk til en journal — klinikeren går gjennom, retter og bestemmer hva som beholdes. Healable er et arbeidsstøtteverktøy, ikke et beslutningsstøtteverktøy; det er ikke et CE-merket medisinsk utstyr og er ikke ment for diagnose, prognose, overvåking eller behandlingsbeslutninger. Klinikeren og virksomheten har det fulle ansvaret for alt klinisk innhold.
Håndtering av sikkerhetshendelser
Vi arbeider for å oppdage, begrense og håndtere sikkerhetshendelser. Når et brudd på personopplysningssikkerheten berører en kundes data, varsler vi den berørte kunden uten ugrunnet opphold og gir informasjonen de trenger for å oppfylle sine egne plikter etter personvernforordningen. Kunder som er behandlingsansvarlige, er selv ansvarlige for å varsle tilsynsmyndigheten og, der det kreves, de berørte.
Delt ansvar
Sikkerhet avhenger av hvordan tjenesten brukes, ikke bare hvordan den er bygget. Virksomheter bør bruke individuelle kontoer, beskytte innloggingsopplysninger, begrense hvelvtilgang til dem som trenger den, fjerne tilgang når ansatte bytter rolle, og holde egne enheter sikre.
Rammeverk vi bygger rundt
Healable er bygget med personvernforordningen (GDPR) og Normen — normen for informasjonssikkerhet og personvern i helse- og omsorgssektoren — i tankene, sammen med norske helsekrav som taushetsplikt og journalføringsplikt. For hvordan pasientdata behandles på vegne av en behandlingsansvarlig, se databehandleravtalen vår.
Melde fra om en sikkerhetsbekymring
Tror du at du har funnet en sikkerhetssvakhet, eller har du spørsmål om hvordan vi beskytter data, kontakt oss på hei@healable.no.
Sikkerhet, besvart
Er Healable bygget for norsk helsevesen?
Ja. Den norske posisjoneringen er bygget rundt helsedata, GDPR, Normen, EU/EØS-lagring og klinikerstyrt gjennomgang.
Logges tilgang?
Ja. Tilgang og endringer er designet for revisjonslogging.
Hvor lagres data?
Healable posisjoneres med EU/EØS-datalagring og Norge som første marked.