التحكم في الوصول
تعرّف ملفات الترحيل المجهزة عزل المؤسسات والعيادات وصلاحيات الأدوار والتحقق من إسناد المرضى وحماية ملاحظات العلاج النفسي وسياسات أمان على مستوى الصف مع منع الوصول المجهول للجداول. تعتمد هذه الضوابط على تطبيق ملفات SQL بالترتيب واجتياز الاختبارات في مشروع معزول.
المصادقة
تستخدم Ayada مصادقة Supabase بالبريد وكلمة المرور مع تسجيل اختياري عبر Google. تتولى Supabase معالجة كلمات المرور، وتتوفر المصادقة بتطبيق الرموز، وتتطلب العمليات الحساسة أو ذات الصلاحيات المرتفعة مستوى التحقق المهيأ. لا تشارك بيانات الدخول.
التشفير أثناء النقل والتخزين
يستخدم الموقع الإنتاجي وعنوان Supabase المهيأ بروتوكول HTTPS لتشفير الاتصال أثناء النقل. لا يتحقق المستودع بصورة مستقلة من إعدادات التشفير أثناء التخزين لدى المزود، ولا تدّعي Ayada التشفير بين الطرفيات. عُطل التخزين السريري الجديد دون اتصال لعدم توفر تشفير بمفاتيح أجهزة مُدارة.
تسجيل النشاط والتدقيق
يسجل التطبيق وملفات الترحيل أحداثًا محددة للوصول والتغييرات والأدوار والإسناد والمدفوعات والتذكيرات والتصدير ودورة حياة البيانات وإدارة الاشتراك. صُممت تفاصيل التدقيق لتجنب نسخ محتوى العلاج النفسي غير الضروري. ولا يثبت المستودع سجلًا غير قابل للتعديل أو مدة احتفاظ معتمدة قانونيًا أو مراقبة أمنية مستمرة.
تخزين البيانات واستضافتها
تُعد المصادقة وقاعدة البيانات وتخزين الملفات لاستخدام Supabase. لا يثبت المستودع التزامًا رسميًا بإقامة البيانات. يحفظ تطبيق الويب ملفات الواجهة الثابتة، بينما تتطلب السجلات السريرية والتغييرات الجديدة اتصالًا بالإنترنت.
النسخ الاحتياطي والاستعادة
لدى Ayada دليل موثق لاستعادة قاعدة البيانات وملفات التخزين واستعلام قراءة فقط لفحص المشروع المستعاد. لا تحتوي نسخة قاعدة بيانات Supabase على محتوى ملفات Storage الفعلي، لذلك يلزم نسخ مستقل للملفات. لم يُسجل حتى الآن اختبار استعادة ناجح في مشروع معزول، ولا تزال جدولة النسخ ومدة الاحتفاظ وأهداف RPO وRTO ضوابط إنتاج غير متحقق منها.
الاحتفاظ بالبيانات وحذفها
لا تفترض Ayada مدة احتفاظ عامة. تسجل ضوابط الإدارة المجهزة قرارات الاحتفاظ وأوامر الاحتفاظ القانوني وطلبات دورة الحياة للمراجعة من دون حذف تلقائي. حذف الحساب ذاتيًا غير مفعل، ويخضع توقيت الحذف التشغيلي للمراجعة المصرح بها والقانونية.
الإبلاغ عن الحوادث
إذا اشتبهت في وصول غير مصرح به، فاحتفظ بالتفاصيل غير السريرية وغيّر بيانات الدخول المتأثرة وفعّل المصادقة متعددة العوامل وتواصل مع Ayada. لا ترسل سجلات المرضى أو كلمات المرور أو رموز المصادقة في البلاغ الأول.
المعالجون الفرعيون والخدمات الخارجية
الخدمات الظاهرة هي Supabase للمصادقة وقاعدة البيانات وتخزين الملفات، وGoogle Fonts، وGoogle عند اختيار تسجيل الدخول بها. لا يحتوي المستودع على سجل تعاقدي كامل للمعالجين الفرعيين أو جرد كامل للبنية التحتية.
التواصل مع Ayada بشأن الأمان
استخدم صفحة التواصل أو support@ayada.online، ولا تضع معلومات سريرية في الرسالة الأولى.