הצהרת אבטחת מידע
עודכן לאחרונה: 5 באוקטובר 2026
יסודות אבטחה למוצר במעקב ביתי. מוכנות בלבד — אין הסמכת ISO, SOC 2, HIPAA או משרד הבריאות.
הצפנה בתעבורה
הפקה חייבת להיות HTTPS. כותרות HSTS בפריסה. סודות API לא נחשפים בדפדפן.
הצפנה במנוחה
שדות רגישים (כולל תמונות) מוצפנים ב־AES-GCM כש־FIELD_ENCRYPTION_KEY מוגדר. זה מפתח סביבה, לא KMS בית־חולים.
בקרת גישה
כל רשומת PHI לפי מזהה מטופל. גישה למטופל, לשותף שהתקבל, או לצוות שהוזמן. צורך לדעת. הדגמת מרים סינתטית ומבודדת.
יומן ביקורת
יומן הוספה בלבד: כניסה, יציאה, עדכון פרופיל, שיתוף, צילום. זה יסוד לתיעוד — לא מערכת SIEM מוסמכת.
אימות רב־שלבי
יש TOTP אופציונלי באפליקציית Authenticator. עדיין לא חובה לכל החשבונות.
מדיניות סיסמה
לפחות 12 תווים, אות ומספר, וציון zxcvbn מינימלי. איפוס סיסמה באימייל כשהדואר מוגדר; אחרת רק מעקב פיתוח.
הודעה על אירוע
באירוע חשוד נשאף להודיע למשתמשים שנפגעו ולרשות להגנת הפרטיות כשהחוק מחייב. תהליך הודעה עדיין נכתב — אין תוכנית IR מוסמכת.
מה עדיין חסר
אין הסמכה, אין DPO, אין BAA, ואין טענת FDA. פירוט ב־COMPLIANCE.md.

