Tandem Health kehittää tekoälypohjaista kliinisen dokumentoinnin ohjelmistoa sosiaali- ja terveydenhuoltoalalle. Asiakas- ja potilastietojen suojaaminen on toimintamme ytimessä. Tällä sivulla kerromme selkeällä kielellä, miten pidämme tietosi turvassa. Kyseessä on yleiskatsaus, joka ei korvaa pääpalvelusopimustamme, tietojenkäsittelysopimustamme (DPA) eikä muita sopimusehtojamme.
Ajantasaiset sertifikaatit, varmennusraportit ja alikäsittelijäluettelo löytyvät Luottamuskeskuksesta osoitteesta trust.tandemhealth.ai.
Yhteenveto
Aihe | Miten toteutamme |
|---|---|
Isännöinti | Microsoft Azure, vain EU (ensisijainen alue: Sweden Central) |
Tietojen sijainti | Kaikki tiedot, mukaan lukien varmuuskopiot, pysyvät Azuren EU-tietorajan sisällä |
Salaus | AES-256 levossa; TLS 1.2/1.3 siirron aikana; potilastietojen ylimääräinen salaus asiakaskohtaisilla (tenant-) avaimilla |
Pääsy | Nimetyt tilit, monivaiheinen todennus (MFA) kaikkialla, vähimmäisoikeusperiaate, neljännesvuosittaiset käyttöoikeuksien tarkistukset |
Tekoäly | Asiakas- ja potilastietoja ei käytetä mallien kouluttamiseen; ihminen tarkistaa tulokset aina |
Käytettävyys | 99,9 %:n käytettävyys; päivittäiset salatut varmuuskopiot; RTO 1 h / RPO 3 min |
Liiketoiminnan jatkuvuus ja katastrofipalautus | BCP päivitetään ja testataan vuosittain; DR testataan vuosittain, palautustestit neljännesvuosittain |
Valvonta | Ympärivuorokautinen valvonta, havaitseminen ja reagointi |
Sertifikaatit | ISO 27001:2022, ISO 13485:2016, ISO 42001:2023, ISO 27701:2025 |
Isännöinti ja tietojen sijainti
Palvelumme toimii kokonaan Microsoft Azuressa EU:ssa. Ensisijainen alue on Sweden Central, ja palvelu on jaettu kolmeen saatavuusvyöhykkeeseen vikasietoisuuden varmistamiseksi.
Kaikki asiakas- ja potilastiedot, varmuuskopiot mukaan lukien, pysyvät Azure EU:n tietorajojen sisällä. Henkilötietoja ei siirretä EU:n ulkopuolelle, ellei siitä ole erikseen sovittu. Mahdollisten siirtojen yhteydessä noudatamme GDPR:n V luvun suojatoimia (vakiosopimuslausekkeet ja siirron vaikutusten arvioinnit).
Salaus
Tallennetut tiedot salataan AES-256-salauksella tallennustiloissa, tietokannoissa ja varmuuskopioissa käyttäen FIPS 140-2 -validoituja moduuleja.
Asiakas- ja potilastietokentät saavat lisäksi sovellustason salauskerroksen klinikkakohtaisilla (tenant-)avaimilla, joita Tandem hallinnoi.
Siirrettävät tiedot suojataan vähintään TLS 1.2 -protokollalla, ulkoisissa yhteyksissä TLS 1.3 -protokollalla. EHR-integraatioissa käytetään molemminpuolista TLS-salausta, jos järjestelmä sitä tukee.
Avaimet luodaan, tallennetaan ja vaihdetaan hallinnoidussa avainvarastossa. Tenant-avaimet säilytetään Azuresta erillisellä EU-palveluntarjoajalla, mikä varmistaa, ettei Azure pääse käsiksi asiakas- ja potilastietoihin tallennustilassamme.
Pääsyn hallinta
Järjestelmien ja tietojen käyttöoikeudet määräytyvät roolin, liiketoimintatarpeen ja todennuksen perusteella:
Työntekijät käyttävät henkilökohtaisia tilejä, joissa on monivaiheinen todennus kaikissa ympäristöissä: yritysjärjestelmät, tuotantoympäristö, VPN ja pääkäyttäjäoikeudet.
Tuotantoympäristöön pääsee vain Tandemin hallinnoimista laitteista suojatun VPN:n kautta tietojenkalastelunkestävällä monivaiheisella todennuksella.
Erityisoikeudet ovat ajallisesti rajoitettuja (enintään kaksi tuntia), perusteltuja ja kirjattuja.
Pääsyoikeudet tarkistetaan neljännesvuosittain, ja poikkeamat korjataan 7 päivän kuluessa.
Tukihenkilöstö pääsee käsiksi asiakas- tai potilastietoihin vain perustellun, kirjatun ja aikarajoitetun pyynnön perusteella. Sopimusehtojen ulkopuolella tapahtuneista pääsyistä ilmoitetaan asiakkaalle 72 tunnin kuluessa.
Pääsy on rajoitettu DPA:ssa määriteltyihin tarkoituksiin.
Asiakas vastaa omalta osaltaan käyttäjärooleista, SSO/MFA- ja eID-asetuksista sekä käyttöoikeuksien poistamisesta, kun niille ei enää ole tarvetta.
Tietojen erottelu
Asiakastiedot eristetään asiakaskohtaisesti tietokantatasolla rivikohtaisella suojauksella. Tuotanto-, testi- ja hallintaympäristöt pidetään erillisiä, eikä todellisia henkilötietoja päästä muihin kuin tuotantoympäristöihin.
Tietojen säilyttäminen ja poistaminen
Äänitiedostot poistetaan heti litteroinnin valmistuttua, yleensä 30 sekunnissa (enintään 24 tunnissa, jos segmenttiä ei voida litteroida).
Asiakas- ja potilastiedot minimoidaan oletusarvoisesti 30 päivän kuluttua poistamalla nimet, tunnisteet ja yhteystiedot. Säilytysaika on sovittavissa sopimuksessa.
Poistetut tiedot poistuvat varmuuskopioista 7 päivän kuluessa.
Kaikki asiakas- ja potilastiedot tuhotaan 30 päivän kuluessa sopimuksen päättymisestä. Yksittäiset poistopyynnöt käsitellään GDPR:n mukaisessa 30 päivän määräajassa, ja todisteet ovat saatavilla pyydettäessä.
Saatavuus ja vikasietoisuus
Käytettävyys 99,9 %, mitattuna liukuvalla kolmen kuukauden jaksolla.
Palvelu toimii kolmessa saatavuusvyöhykkeessä, ja kuormitus tasapainotetaan EU:n laajuisesti.
Päivittäiset salatut varmuuskopiot hajautetaan saatavuusvyöhykkeisiin ja niistä voi palauttaa tiettyyn ajankohtaan. Varmuuskopioita säilytetään 7 päivää EU:n alueella.
Palautustavoitteet: RTO 1 tunti, RPO 3 minuuttia.
Katastrofipalautus- ja liiketoiminnan jatkuvuussuunnitelmat testataan vähintään kerran vuodessa.
Palvelun reaaliaikainen tila osoitteessa status.tandemhealth.ai.
Lokitus ja valvonta
Tarkastuslokit kootaan keskitetysti, eikä niitä voi muokata tallennuksen jälkeen. Kirjaamme järjestelmään kirjautumiset, käyttöoikeuksien muutokset, asiakas- ja potilastietojen käytön ja pääkäyttäjätoiminnot asiakkaan maassa sovellettavien säännösten mukaisesti. Turvallisuustapahtumien valvonnasta vastaa ympärivuorokautinen ulkoinen palveluntarjoaja. Pääsy- ja tarkastuslokeja voi pyytää tilivastaavalta.
Tuotteiden ja sovellusten tietoturva
Kehitämme tuotteitamme hallitun muutoksenhallintaprosessin mukaisesti standardien IEC 62304 ja ISO 81001-5-1 vaatimusten pohjalta. Jokainen muutos vertaisarvioidaan, ja sen vaikutukset suorituskykyyn, tietoturvaan sekä kliinisiin ja tietosuojariskeihin arvioidaan. Kehitysprosessiimme kuuluvat staattinen analyysi, salaisuuksien tunnistus, komponenttianalyysi (SCA) ja ohjelmiston osaluettelo (SBOM). CREST-sertifioitu ulkoinen palveluntarjoaja suorittaa tunkeutumistestit vähintään kerran vuodessa. Haavoittuvuudet korjataan vakavuuden mukaan: kriittiset 3 tunnissa, korkeat 3 päivässä, keskitason 30 päivässä ja matalat 90 päivässä.
Poikkeamiin reagointi
Käytössämme on dokumentoidut prosessit tietoturva- ja tietosuojapoikkeamien havaitsemiseen, käsittelyyn, eskalointiin ja raportointiin. Poikkeamien hallintatiimillä on käytössään vakavuusluokitusmalli. Ilmoitamme henkilötietojen tietoturvaloukkauksista asianomaisille asiakkaille ilman aiheetonta viivytystä ja sopimuksessa sekä sovellettavassa lainsäädännössä asetettujen määräaikojen puitteissa. Viranomaisraportointi (GDPR, MDR-vigilanssi, EU:n tekoälyasetus) tehdään samanaikaisesti asiakasilmoitusten kanssa.
Yhteystiedot: poikkeamat — incident@tandemhealth.se; tietoturvaraportit — security@tandemhealth.ai; tietosuoja — privacy@tandemhealth.ai.
Yksityisyys ja tietosuoja
Ylläpidämme tietosuojakehystä, johon kuuluvat ulkoinen tietosuojavastaava, GDPR:n 30 artiklan mukaiset käsittelyrekisterit, vaikutustenarvioinnit (DPIA) sekä dokumentoitu rekisteröityjen pyynnösten käsittely. Tietoja käsittelevät työntekijät ovat salassapitovelvollisia ja saavat tietosuojakoulutusta vähintään kerran vuodessa. Asiakas- ja potilastietojen käsittelyssä noudatamme sovellettavaa kansallista terveydenhuoltolainsäädäntöä. Suomalaisten asiakkaiden osalta tämä kattaa asiakastietolain (703/2023).
Tekoälyn hallinta
Käytössämme on ISO 42001 -sertifioitu tekoälyn hallintajärjestelmä. Järjestelmä kattaa tekoälypolitiikan, tekoälyrekisterin ja käyttöönottoa edeltävät testit.
Asiakas- ja potilastietoja ei koskaan käytetä tekoälymallien kouluttamiseen, hienosäätöön, arviointiin tai parantamiseen. Hienosäätö perustuu Tandemin kliinikoiden laatimiin synteettisiin skenaarioihin.
Tekstin luomiseen käytetään Azure OpenAI:ta EU:n datavyöhykkeellä, ja käsittely on vain tilapäistä (alle 24 tuntia), eikä syöte- tai tulosdataa säilytetä.
Puheentunnistuksessa käytetään omia EU:ssa ajettavia malleja. Vaihtoehtoisesti asiakkaat voivat valita EU-palveluntarjoajan, joka toimii nollatallennusperiaatteella ja koulutuskiellolla.
Vastuussa oleva terveydenhuollon ammattilainen tarkistaa ja hyväksyy kaikki tekoälyn tuottamat tulokset ennen niiden käyttöä. Ihmisen valvonta säilyy aina.
Scribe-, Coder- ja Clinical Decision Support -tuotteemme ovat EU:n MDR-asetuksen mukaisia CE-merkittyjä luokan IIa lääkinnällisiä laitteita ja EU:n tekoälyasetuksen mukaisia suuren riskin tekoälyjärjestelmiä, joissa Tandem toimii tarjoajana ja asiakkaat käyttöönottajina.
Alikäsittelijät
Jokaista henkilötietoja käsittelevää kolmatta osapuolta sitovat tietojenkäsittelysopimus (DPA), salassapitovelvoitteet, valvontaoikeudet ja tarvittaessa GDPR:n V luvun suojatoimet. Ajantasainen alikäsittelijäluettelo on julkaistu Luottamuskeskuksessa. Ilmoitamme alikäsittelijöiden muutoksista tietojenkäsittelysopimuksen mukaisesti (tyypillisesti 14 päivää), ja asiakkaalla on oikeus vastustaa muutosta. Tekoälytoimittajien on ennen yhteistyön aloittamista sitouduttava koulutuskieltoon.
Sertifikaatit ja varmennukset
Standardi / viitekehys | Tila |
|---|---|
ISO 27001:2022 | Sertifioitu |
ISO 13485:2016 | Sertifioitu |
ISO 42001:2023 | Sertifioitu |
ISO 27701:2025 | Sertifioitu |
NEN 7510 (Alankomaat) | Sertifioitu |
ENS Nivel Alto (Espanja) | Sertifioitu |
UK Cyber Essentials Plus | Sertifioitu |
BSI C5 (Saksa) | Varmennettu (Type 2 -raportti) |
LVV-luokka A1 (Suomi) | Sertifioitu ja rekisteröity Valvirassa |
EU:n MDR 2017/745 | CE-merkitty, luokka IIa |
Ison-Britannian MDR | MHRA-rekisteröity, markkinoille saattamislupa CE-merkinnällä |
Voimassa olevat sertifikaatit, soveltamisalat ja voimassaolopäivät löytyvät Luottamuskeskuksesta, joka on aina virallinen tietolähde.
Kysymyksiä?
Tietoturva-asioissa ota yhteyttä asiakasvastaavaasi tai lähetä sähköpostia osoitteeseen security@tandemhealth.ai.
Tietosuoja-asioissa ota yhteyttä osoitteeseen privacy@tandemhealth.ai.