Sikkerhet først – full regulatorisk etterlevelse

I tett samarbeid med kliniske, tekniske og juridiske eksperter har vi etablert et helhetlig styrings­system som sikrer at Vidd alltid ivaretar pasientsikkerhet og personvern. Alle relevante lover, standarder og beste praksiser for medisinsk programvare etterleves gjennom hele livsløpet – fra design og utvikling til utrulling og drift.

Personvern og datahåndtering

All håndtering av pasientdata kan foregå bak kundens egen brannmur, uten avhengighet til offentlige skytjenester. Pasientopplysninger behandles kun av godkjente databehandlere under databehandleravtale.

  • Lokal prosessering
    All taleanalyse, transkripsjon og dokumentgenerering skjer i godkjent lokal eller skybasert konfigurasjon i Norge.
  • Begrenset lagringstid
    Lydopptak slettes når utkastet er generert. Transkripsjoner og utkast som ikke er overført, slettes etter oppbevaringsperioden som er konfigurert for installasjonen.
  • Streng tilgangskontroll
    Rollebasert autentisering (RBAC) og integrasjon med kundens SSO-løsning sikrer at bare autorisert personell får tilgang til løsningens grensesnitt.

Sertifiseringer & standarder

Vidd sine verktøy utvikles i henhold til etablerte internasjonale standarder for å sikre kvalitet, informasjonssikkerhet og regulatorisk etterlevelse. Vi følger blant annet:

  • ISO 13485 – Kvalitetsstyring for medisinsk utstyr
    Vidd er sertifisert etter ISO 13485 og har mottatt sertifikat fra DNV. Vi følger en dokumentert og sporbar utviklingsprosess med risikostyring, endringskontroll, avvikshåndtering og revisjoner, i tråd med kravene til medisinsk programvare.
  • MDR og CE-merking
    Vidd følger EU Medical Device Regulation (MDR) med implementert risikostyring, klinisk evaluering og plan for overgangsfrister. Vidd er CE-merket (klasse I), og vi har utarbeidet teknisk dokumentasjon, klinisk evalueringsrapport og plan for post-market surveillance.
  • EU AI Act-beredskap
    Vidd utvikles i tråd med kravene til dokumentasjon, transparens, kontinuerlig overvåking og rapportering i EU AI Act, og i samsvar med kravene i ISO 27001 (informasjonssikkerhet) og ISO 42001 (AI-styringssystemer). I tillegg deltar Vidd i arbeidet med EUs Cloud Sovereignty Framework (SEAL) — det regulatoriske rammeverket for suveren KI i kritisk infrastruktur i Europa.
  • GDPR
    Vidd oppfyller kravene til dataminimering, formålsbegrensning, samtykkestyring og ivaretakelse av pasienters rettigheter i tråd med GDPR.

Ytterligere tiltak og prosesser

Vidds styringssystem er bygget opp rundt anerkjente rammeverk, med kontinuerlig oppdatering for å møte nye krav.

  • Kryptering
    Data i ro krypteres med AES-256, data i transitt med TLS 1.3.
  • Sårbarhetshåndtering
    Månedlige skanninger etter kjente sårbarheter (CVE), automatisk patch-utrulling og årlig penetrasjonstest av uavhengig tredjepart.
  • Logging & overvåking
    Fullstendig audit-trail for alle systemhendelser, med sentralisert logganalyse og varsling ved avvik.
  • Hendelseshåndtering
    Definert prosess for sikkerhets­hendelser / datainnbrudd (incident response) med rollestøtte, tester av beredskapsplan og rapportering til relevante myndigheter innen 72 timer.
  • Leverandørstyring
    Strenge krav og årlig revisjon av driftsleverandører som er ansvarlig for drift av infrastruktur og har tilgang til kodebase.
  • Opplæring & bevisstgjøring
    Regelmessige kurs i informasjonssikkerhet og personvern for alle ansatte, med dokumentert oppmøte og evaluering.

Oppsummert

Med Vidd får du en sikker plattform som beskytter pasientdata med lokal prosessering, streng tilgangskontroll og robuste sikkerhetstiltak.