1آنچه در میان است
دادهی سلامت همهجا حساس است. در محیطهای آسیبدیده از جنگ و شکننده از نظر سیاسی، میتواند خطرناک باشد: دانستن اینکه چه کسی چه مراقبتی، کجا و از چه کسی دریافت کرده، میتواند بیماران، کارمندان سلامت و خانوادهها را در معرض آسیبِ واقعی قرار دهد. ما چنان طراحی میکنیم که گویی بدترین حالت واقعبینانه است، زیرا گاهی هست.
2اصول
- کمینهسازی داده — تنها آنچه مراقبت میطلبد را جمع کنید و دادهی شناساییکننده را بهکلی از شبکه دور نگه دارید
- کرامت بیمار — بیماران آدماند، نه سابقه؛ داده برای خدمت به مراقبت آنها وجود دارد، نه برای افشای آنها
- مالکیت محلی — جوامع و شریکان محلی مالکیت و اقتدار بر دادهی خود را حفظ میکنند
- رضایتِ آگاهانه — مردم درمییابند چه چیزی و چرا جمع میشود، با واژگانی که بتوانند بر اساسِ آن عمل کنند
- امنیت از طریق طراحی — حفاظت ویژگیِ معماری است، نه یک پیکربندیِ اختیاری
- دسترسیِ کمترینامتیاز — هر نقش تنها آنچه را مسئولیتش میطلبد میبیند
3مدل هویت
روشنترین بیانِ این اصول، مدل هویت است: بیماران بهصورت پیشفرض با نام مستعار هستند و هویتِ واقعی تنها زمانی به اشتراک گذاشته میشود که یک برنامه عمداً آن را فعال کند.
| لایه | نوع هویت |
|---|---|
| دستگاه | شناسهی ناممستعار + هویت واقعیِ اختیاری |
| ابر | شناسهی ناممستعار + هویت واقعیِ اختیاری (RLS) |
| پزشک | پیشفرض نام مستعار؛ نام در صورت فعالسازیِ برنامه |
| ناظر / سازمان مردمنهاد | تنها دادهی تجمیعی |
بهصورت پیشفرض، ابر تنها شناسههای ناممستعار، بازههای سنی و کدهای منطقهی اداری را ذخیره میکند—بهاندازهی کافی برای هماهنگی مراقبت، نه بهاندازهی کافی برای شناسایی یک فرد. هنگامی که یک برنامه نام واقعی، تاریخ تولد، نشانی و شماره تلفن را فعال کند، این فیلدها به یک ذخیرهگاهِ محافظتشده همگام میشوند که امنیت در سطح ردیف آنها را تنها برای اعضای همان برنامه آشکار میکند.
هویتِ واقعی هرگز پیشفرض نیست و هرگز میان برنامهها به اشتراک گذاشته نمیشود. حریم خصوصیای که به درسترفتارکردن مردم وابسته است شکننده است؛ حریم خصوصیای که با معماری—امنیت در سطح ردیف و جداسازیِ برنامهها—تحمیل میشود از اشتباهها جان به در میبرد.
سابقهی حسابرسی و معماری امنیتیِ گستردهتر در تز سکو بهتفصیل آمدهاند.
4رمزگذاری در حالت سکون و در حین انتقال
ناممستعاربودن و جداسازیِ برنامه محدود میکند که یک مهاجم چه چیزی میتواند بیاموزد. رمزگذاری محدود میکند که اگر به دستگاهی دست یابد یا ترافیک را رهگیری کند، چه چیزی میتواند بخواند.
هر دستگاه میدانی، پروندههای بیمار را در یک پایگاه دادهی محلیِ رمزگذاریشده با AES-256 ذخیره میکند. چه گوشیای در یک منطقهی دورافتاده آفلاین باشد و چه پزشکی در مسیر رفتوآمد پروندهها را بررسی کند، دادهی سکونگرفته روی آن دستگاه بدون کلیدهای دستگاه قابلخواندن نیست.
تمام ارتباطات میان دستگاهها و سرورهای Welnote با TLS تأمین میشوند. پیوستها—عکسها و صداهای ثبتشده در میدان—بهطور جداگانه رمزگذاری میشوند؛ فرادادههای GPS پیش از بارگذاری حذف میشوند.
رمزگذاری جایگزین ناممستاربودن یا کنترلهای دسترسی نیست—یک لایهی دوم برای مواردی است که سختافزار گم، ضبط یا رهگیری میشود.
5موضوعات آیندهی حاکمیت
همانطور که Welnote در حوزههای قضاییِ بیشتری فعالیت میکند، حاکمیت دادهاش بهسوی چارچوبهای شناختهشده بالغ میشود. اینها جهتهای حرکتاند که با مشاورهی محلی پذیرفته میشوند، نه گواهینامههایی که ادعا شوند.
- کنترلهای الهامگرفته از HIPAA برای مدیریت اطلاعات سلامت
- اصول الهامگرفته از GDPR برای رضایت، کمینهسازی و حقوق صاحبِ داده
- حاکمیت دادهی بشردوستانه همراستا با استانداردهای جاافتادهی آسیبنرساندن
- حاکمیت هوش مصنوعی که تعریف میکند یاریِ خودکار کجا مجاز است و کجا نیست