דלג לתוכן המרכזי
מדיניות פרטיות

מדיניות פרטיות

עודכן לאחרונה: 18.9.2026

1. כללי

מערכת TrellisHI ("המערכת") מכבדת את פרטיות המשתמשים ומחויבת להגן על המידע האישי והבריאותי שנאסף.

המערכת מפעילה בקרות פרטיות ואבטחת מידע המיושרות ל-ISO 27799 ול-ISO 27001. אין בכך הצהרת הסמכה עצמאית אלא תיאור של מנגנוני הגנה מיושמים.

2. איסוף מידע

אנו אוספים מידע שאתה מספק לנו ישירות, כולל פרטי התחברות, נתוני אבחון, תוצאות מבחנים, הערות קליניות ונתוני שימוש תפעוליים הדרושים להפעלת השירות.

3. שימוש במידע

המידע משמש לצורך אספקת שירותי אבחון, שמירת רצף עבודה קליני, שיפור בטיחות המערכת, תמיכה טכנית ותיעוד הנדרש לציות.

עיבוד AI מתבצע כמערכת תמיכה בלבד. אבחנה ואישור סופי נשארים באחריות איש/אשת מקצוע מורשה.

4. עיבוד AI ומזעור מידע

  • המערכת בודקת קיום הסכמה מפורשת בתוקף לפני כל עיבוד אבחוני במודלי ה-AI.
  • מזהים ישירים כגון שמות, מספרי זהות, מספרי טלפון, כתובות ותאריכי לידה מדויקים מוסרים או עוברים פסאודונימיזציה באמצעות מנוע סינון ייעודי (PHI Sanitizer) לפני שידור הבקשה לספקי ה-AI.
  • התקשרות רשמית תחת הסכמי BAA חתומים מול ספקי ה-AI והענן (Anthropic ו-Google Cloud) בתאימות מלאה ל-HIPAA, המבטיחה אפס-שמירת נתונים (ZDR) ואיסור מוחלט על שימוש בנתוני מטופלים לאימון מודלים.
  • ה-AI משמש כמערכת תמיכה בהחלטות (DSS) בלבד; מטופלים או בני משפחה אינם מתקשרים ישירות עם מודלי ה-AI.
  • שומרי-סף ברמת הקוד חוסמים אוטומטית שימוש ב-Anthropic או במודלים אחרים אם דגלי אימון נתונים, שיפור מודל או טלמטריה מופעלים בסביבה.
  • פרומפטים מערכתיים מנוהלים כגרסאות פעילות במסד הנתונים, זמינים למנהלים בלבד, והמערכת נכשלת סגור בייצור אם חסרה גרסה פעילה.

5. הסכמי BAA ותאימות מורחבת ל-HIPAA (Business Associate Agreements)

מערכת TrellisHI פועלת כ-'Business Associate' (שותף עסקי) מורשה עבור מרפאות, מכונים, פסיכולוגים ואנשי מקצוע מוסמכים המעבדים מידע בריאותי מוגן (Protected Health Information - PHI). אנו מחויבים לעמידה מלאה בדרישות כללי הפרטיות, האבטחה והודעה על אירועי אבטחה לפי חוקי ה-HIPAA האמריקאי (45 CFR Parts 160 & 164) ו-HITECH, לצד החקיקה הישראלית (חוק הגנת הפרטיות ותקנותיו, ותקן ISO 27799).

כל תשתית ענן ועיבוד AI המשמשת במערכת מגובה בהסכם BAA חתום ומחייב משפטית מול הספקים: Anthropic PBC (עבור מודלי Claude דרך ה-API הארגוני) ו-Google Cloud Platform (עבור Vertex AI Gemini, מסד הנתונים Cloud SQL, שירות ניהול המפתחות KMS ומערכת הלוגים Cloud Logging). הסכמים אלו מטילים על ספקי המשנה חובות אבטחה ופרטיות מחמירות ביותר.

  • הסכמי BAA חתומים ופעילים: הסכמי Business Associate Addendum פעילים מול Anthropic ומול Google Cloud, המסדירים את העיבוד וההגנה על PHI בהתאם לסעיפי 45 CFR § 164.502(e) ו-§ 164.504(e).
  • מדיניות אפס-שמירת נתונים (Zero Data Retention - ZDR): מודלי ה-AI פועלים בתצורת עיבוד ארעי (Ephemeral Processing). בקשות ופרומפטים מעובדים לצורך החזרת תשובה בלבד ואינם נשמרים, נרשמים בלוגים של הספק או מאוחסנים בדיסק אצל ספק ה-AI לאחר השלמת הפעולה.
  • איסור מוחלט על אימון מודלים: חל איסור חוזי, משפטי וטכנולוגי גורף על שימוש בנתוני מטופלים, ציוני אבחון, פרומפטים או פלטים לצורך אימון, כיוונון עדין (Fine-tuning) או שיפור מודלים של ספקי ה-AI. קוד המערכת כולל שומרי-סף ייעודיים (Runtime Assertions) החוסמים באופן אוטומטי כל בקשה אם זוהו דגלי אימון בסביבה.
  • ניהול בלעדי של התיק הרפואי הייעודי (Designated Record Set - DRS): בהתאם ל-45 CFR § 164.501, התיק הרפואי הרשמי של המטופל מנוהל ומאוחסן אך ורק במסד הנתונים הייעודי של המערכת (PostgreSQL ב-Google Cloud SQL, מוצפן ב-AES-256-GCM באזור us-central1). ספקי ה-AI אינם מהווים DRS ואינם מחזיקים עותק קבוע של המידע הקליני.
  • חלוקת יכולות לפי מדריך ההטמעה הרשמי של Anthropic ל-HIPAA: המערכת משתמשת אך ורק ביכולות מורשות PHI (כגון Prompt Caching ו-Structured Outputs ב-Messages API). רכיבים שאינם מכוסים בהסכם ה-BAA (כגון Batch API, Files API, Skills API, הרצת קוד צד-שלישי ושליפת אתרים פומבית) חסומים לחלוטין ברמת הקוד מפני קבלת מידע קליני.
  • בידוד שדות מזהים ומטא-דאטה: מידע רגיש של מטופלים מבודד מפרטי פרופיל משתמש, נתוני חיוב, שמות ארגון ופניות תמיכה – שדות האסורים לחלוטין בהכללת PHI לפי הנחיות ה-BAA.
  • מזעור מידע ודה-אידנטיפיקציה (HIPAA Safe Harbor - 45 CFR § 164.514(b)): בנוסף להגנות ה-BAA, המערכת מיישמת שכבת הגנה לעומק הכוללת סינון והסרה אוטומטיים של מזהים ישירים (שמות, תעודות זהות, מספרי טלפון, כתובות, דוא"ל ותאריכי לידה מדויקים) לפני שליחה לספקי ה-AI.
  • יומני ביקורת ל-6 שנים וסנכרון Compliance API: רישומי גישה ושימוש ב-AI מסונכרנים באמצעות ה-Compliance API ל-Google Cloud Logging ונשמרים בצורה מאובטחת ובלתי-ניתנת לשינוי (WORM) למשך 6 שנים לפחות, בהתאם לדרישות תקנת 45 CFR § 164.316(b).

6. שמירה ומחיקת מידע

אנו שומרים מידע רפואי עד 10 שנים בהתאם לחובות החוקיות. ניתן לבקש מחיקה מוקדמת בכפוף לחוק ולחובות שמירה.

  • נתוני עבודה לא פעילים מנוקים לאחר 72 שעות בתהליכי תחזוקה ייעודיים.
  • מחיקה מאובטחת ואנונימיזציה מיושמות כאשר אין עוד חובה חוקית לשמור את המידע.

7. זכויות המטופל

לכל מטופל/ת או גורם מוסמך יש זכות לבקש גישה (45 CFR § 164.524), תיקון (45 CFR § 164.526), פירוט גילויים (45 CFR § 164.528) או מחיקה של המידע, בכפוף לחוק וליכולת אימות זהות והרשאה.

8. אבטחת מידע בפועל (Technical Safeguards)

  • הצפנת שדות PHI ברמת האפליקציה באמצעות AES-256-GCM והצפנת תעבורה באמצעות TLS 1.3 / HSTS (תואם 45 CFR § 164.312(a)(2)(iv) ו-§ 164.312(e)).
  • ניהול מפתחות בייצור באמצעות Google Cloud KMS או סוד ייעודי מאובטח ברמת מעטפת (Envelope Encryption).
  • MFA לגישה קלינית וניהולית, הרשאות מבוססות תפקידים (RBAC), ניתוק אוטומטי לאחר חוסר פעילות ונעילת חשבון לאחר ניסיונות כושלים.
  • Audit logs בלתי-ניתנים לשינוי עבור גישה, יצירה, עדכון ומחיקה של מידע קליני, כולל משתמש, פעולה, משאב, IP וזמן.

9. הודעה על אירוע אבטחה (Breach Notification)

במקרה של אירוע אבטחה חמור המשפיע על מידע אישי או רפואי (PHI), נפעל בהתאם לכללי ה-HIPAA Breach Notification Rule (45 CFR §§ 164.400–414) ותיקון 13 לחוק הגנת הפרטיות. המערכת כוללת נוהל תגובה לאירועים, תיעוד מלא, הודעת מנהלים מיידית והודעה לרשויות ולנפגעים בתוך יעד מחמיר של 72 שעות.

10. ספקי שירות ומיקום מידע

המערכת עושה שימוש בספקי ענן ו-AI מובילים הפועלים תחת הסכמי BAA מחייבים: Google Cloud Platform, Anthropic PBC, Resend ו-Google Sign-In לצורך אחסון, עיבוד, AI, הודעות ואימות.

  • מסד הנתונים הראשי פועל ב-Google Cloud SQL באזור us-central1 ומשמש כתיק הרפואי הבלעדי והמוצפן (Designated Record Set) של המטופל.
  • ספק ה-AI הראשי (Anthropic) וספק ה-OCR/חילוץ (Google Cloud Vertex AI) מוגדרים בתאימות מלאה ל-HIPAA תחת הסכמי BAA עם Zero Data Retention (ZDR), ופעילותם מנוטרת ומסונכרנת אוטומטית ל-Google Cloud Logging.
  • ספקי התשתית מקבלים אך ורק את המידע המזערי הנחוץ לצורך התפעולי או הקליני המוגדר.
  • השימוש ב-Google Sign-In כפוף למדיניות הפרטיות של Google.

11. רציפות עסקית

  • יעדי התאוששות מתועדים: RPO של 24 שעות ו-RTO של 4 שעות.
  • גיבויי Cloud SQL יומיים, שחזור לנקודת זמן ותהליכי DR מתועדים.

12. יצירת קשר

לשאלות פרטיות, אבטחה, הסכמי BAA או בקשות זכויות, ניתן לפנות דרך טופס יצירת קשר.

דלג לתוכן המרכזי