1آنچه در میان است
معلومات صحت همهجا حساس است. در محیطهای متأثر از جنگ و شکننده از نظر سیاسی، میتواند خطرناک باشد: دانستن اینکه چه کسی چه مراقبتی، کجا و از چه کسی دریافت کرده، میتواند مریضان، کارمندان صحت و خانوادهها را در معرض آسیبِ واقعی قرار دهد. ما چنان طراحی میکنیم که گویی بدترین حالت واقعبینانه است، زیرا گاهی هست.
2اصول
- کمینهسازی معلومات — تنها آنچه مراقبت میطلبد را جمع کنید و معلومات شناساییکننده را بهکلی از شبکه دور نگه دارید
- کرامت مریض — مریضان آدماند، نه سابقه؛ معلومات برای خدمت به مراقبت آنها وجود دارد، نه برای افشای آنها
- مالکیت محلی — جوامع و شریکان محلی مالکیت و اقتدار بر معلومات خود را حفظ میکنند
- رضایتِ آگاهانه — مردم درمییابند چه چیزی و چرا جمع میشود، با واژگانی که بتوانند بر اساسِ آن عمل کنند
- امنیت از مرحله طراحی — حفاظت ویژگیِ معماری است، نه یک تنظیماتِ اختیاری
- دسترسیِ کمترینامتیاز — هر نقش تنها آنچه را مسئولیتش میطلبد میبیند
3مدل هویت
روشنترین بیانِ این اصول، مدل هویت است: مریضان بهصورت پیشفرض با شناسه مستعار ثبت میشوند و هویتِ واقعی تنها زمانی به اشتراک گذاشته میشود که یک برنامه عمداً آن را فعال کند.
| لایه | نوع هویت |
|---|---|
| دستگاه | شناسه مستعار + هویت واقعیِ اختیاری |
| ابر | شناسه مستعار + هویت واقعیِ اختیاری (RLS) |
| داکتر | بهصورت پیشفرض شناسه مستعار؛ نام واقعی در صورت فعالسازی توسط برنامه |
| ناظر / سازمان مردمنهاد | تنها معلومات مجموعی |
بهصورت پیشفرض، ابر تنها شناسههای مستعار، بازههای سنی و کدهای منطقهی اداری را ذخیره میکند—بهاندازهی کافی برای هماهنگی مراقبت، نه بهاندازهی کافی برای شناسایی یک فرد. هنگامی که یک برنامه نام واقعی، تاریخ تولد، نشانی و شماره تلفن را فعال کند، این فیلدها به یک ذخیرهگاهِ محافظتشده همگام میشوند که امنیت در سطح ردیف آنها را تنها برای اعضای همان برنامه آشکار میکند.
هویتِ واقعی هرگز پیشفرض نیست و هرگز میان برنامهها به اشتراک گذاشته نمیشود. محرمیتی که به درسترفتارکردن مردم وابسته است شکننده است؛ محرمیتی که با معماری—امنیت در سطح ردیف و جداسازیِ برنامهها—تحمیل میشود از اشتباهها جان به در میبرد.
سابقهی حسابرسی و معماری امنیتیِ گستردهتر در تز پلتفرم بهتفصیل آمدهاند.
4رمزگذاری در حالت پلتفرمن و در حین انتقال
شناسه مستعاربودن و جداسازیِ برنامه محدود میکند که یک مهاجم چه چیزی میتواند بیاموزد. رمزگذاری محدود میکند که اگر به دستگاهی دست یابد یا ترافیک را رهگیری کند، چه چیزی میتواند بخواند.
هر دستگاه میدانی، پروندههای مریض را در یک دیتابیس محلی رمزگذاریشده با AES-256 ذخیره میکند. چه گوشیای در یک منطقه دورافتاده آفلاین باشد و چه داکتری در مسیر رفتوآمد پروندهها را بررسی کند، معلومات پلتفرمنگرفته روی آن دستگاه بدون کلیدهای دستگاه قابلخواندن نیست.
تمام ارتباطات میان دستگاهها و سرورهای Welnote با TLS تأمین میشوند. پیوستها—عکسها و صداهای ثبتشده در ساحه—بهطور جداگانه رمزگذاری میشوند؛ فرامعلومات GPS پیش از بارگذاری حذف میشوند.
رمزگذاری جایگزین ناممستاربودن یا کنترلهای دسترسی نیست—یک لایهی دوم برای مواردی است که سختافزار گم، ضبط یا رهگیری میشود.
5موضوعات آیندهی حاکمیت
همانطور که Welnote در حوزههای قضاییِ بیشتری فعالیت میکند، حاکمیت معلوماتاش بهسوی چارچوبهای شناختهشده بالغ میشود. اینها جهتهای حرکتاند که با مشاورهی محلی پذیرفته میشوند، نه گواهینامههایی که ادعا شوند.
- کنترلهای الهامگرفته از HIPAA برای مدیریت معلومات صحت
- اصول الهامگرفته از GDPR برای رضایت، کمینهسازی و حقوق صاحبِ معلومات
- حاکمیت معلومات بشردوستانه همراستا با استانداردهای جاافتادهی آسیبنرساندن
- حاکمیت هوش مصنوعی که تعریف میکند یاریِ خودکار کجا مجاز است و کجا نیست