אבטחת מידע
המסמך מתאר את מה שמיושם בפועל. הוא אינו תעודת עמידה בתקן, אינו תוצאה של ביקורת חיצונית ואינו חוות דעת משפטית.
הצפנה
- כל התקשורת בין הדפדפן לשרת מוצפנת ב-TLS.
- המידע במסד הנתונים מאוחסן על תשתית ענן מנוהלת עם הצפנה במנוחה.
- מפתחות שירות אישיים מוצפנים ב-AES-GCM לפני השמירה ואינם נשלחים חזרה לדפדפן.
- אסימוני חיבור ליומנים חיצוניים נשמרים מוצפנים באותה שיטה.
בידוד בין חשבונות
כל רשומה נושאת מזהה בעלים, ומסד הנתונים אוכף הרשאות ברמת השורה. מנחה אינו יכול לקרוא, לערוך או למחוק מידע של מנחה אחר, גם לא רשומות משנה כמו תמלול, הערות או קטעי חיפוש. לא ניתן להעביר בעלות על רשומה. מנהל המערכת מנהל חשבונות והרשאות, אך אינו רואה את תוכן התיקים הקליניים.
ניהול גישה
- הזדהות בדוא"ל וסיסמה או בחשבון Google, דרך ספק הזדהות מנוהל. סיסמאות אינן נשמרות באפליקציה.
- הרשאות מבוססות תפקיד בטבלה נפרדת; אי אפשר להעלות הרשאה דרך פרטי המשתמש.
- ניסיונות התחברות כושלים נרשמים ביומן שהמשתמש יכול לצפות בו.
- כל קריאה לשרת נבדקת מחדש בצד השרת — לא נסמכים על בדיקות בדפדפן.
תיעוד
פעולות משמעותיות בתיק נרשמות ביומן בלתי ניתן לשינוי: מועד, סוג הפעולה והרשומה שאליה היא מתייחסת. היומן אינו משכפל תוכן קליני. כל מנחה רואה את היומן של עצמו במסך הפרטיות.
מזעור מידע
- וידאו ושמע גולמיים אינם נשמרים.
- חלון התרגול המשותף אינו מציג שם, הערות, תמלול או תוכן התהליך.
- תוכן רגיש אינו נכתב ל-localStorage, ליומני הדפדפן או לדיווחי שגיאה.
- כל מנחה קובע תקופת שמירה לתמלולים ולניתוחים, ויכול להריץ מחיקה מיידית.
אירועי אבטחה
קיים רישום אירועי אבטחה בצד ההנהלה, עם סיווג חומרה, מספר נפגעים ותיעוד מועד הדיווח לרשות להגנת הפרטיות ולנושאי המידע. באיחוד האירופי מועד הדיווח הוא 72 שעות מרגע הגילוי.
מגבלות ידועות
- לא בוצעה ביקורת אבטחה חיצונית ולא מבחני חדירה.
- אין הסכם BAA לפי HIPAA, ולכן אין להשתמש במערכת עבור מידע בריאותי מוגן בארצות הברית.
- שליחת התראות בדוא"ל תופעל רק לאחר אימות דומיין שולח.
- אימות דו-שלבי אינו מופעל כברירת מחדל.