كيف تُحمى بيانات مرضاك
هذه الصفحة أطول من سابقتها عن قصد. فإن كنت ستحفظ سجلات إكلينيكية حقيقية في برنامج، فمن حقك أن تعرف بالضبط ما الذي يستطيع هذا البرنامج رؤيته وما الذي يعجز عنه. حاولنا أن نكتب بوضوح، وأن نكون صادقين بشأن الحدود.
ما معنى التشفير من طرف إلى طرف فعلًا
التشفير يبعثر المعلومات بحيث لا يقرؤها إلا من يملك المفتاح الصحيح. ومن طرف إلى طرف يعني أن البعثرة تجري على جهازك، وفكّها يجري على جهازك، ولا شيء مقروء بينهما. تقف الخدمة في المنتصف، والمنتصف لا يحمل أبدًا نسخة مقروءة.
تُعمّى الملاحظات في متصفحك
حين يكتب الطبيب ملاحظة إكلينيكية، يعمّيها المتصفح قبل أن تُرسل إلى أي مكان. وما ينتقل إلى الخادم وما يخزّنه هو نص مُعمّى: كتلة بايتات غير مقروءة. أما الملاحظة المقروءة فلا توجد إلا على الشاشة أمام الطبيب، وما دام ينظر إليها.
رقمك السري، وعامل نحتفظ به نحن
يُبنى المفتاح الذي يفتح ملاحظات الطبيب من مكوّنين. الأول رقم سري يعرفه هو وحده، ولا يغادر جهازه في صورة قابلة للاستعمال. والثاني عامل يسهم به الخادم عبر عملية تتيح له المساعدة في فكّ البيانات دون أن يعرف الرقم السري أو يرى المفتاح. ولا يكفي أيٌّ من المكوّنين وحده، ولا يُجمَّع المفتاح الكامل على خوادمنا أبدًا.
بعبارة صريحة: لا نستطيع قراءة ملاحظات مرضاك. ليس لأننا نعدك بألا نفعل، بل لأن النظام مبنيّ بحيث لا يكون المفتاح في أيدينا أصلًا.
جهازك
يُعمّي الملاحظة
الخادم
يخزّن النص المُعمّى فقط
المفتاح = رقمك السري + عامل لدى الخادم
لا يُجمَّع على الخادم أبدًا
ماذا يكشف تسريب قاعدة البيانات وماذا لا يكشف
افترض الأسوأ: أن ينسخ أحدهم قاعدة البيانات كاملة. سيرى أن مواعيد قد جرت، ومعها السجلات التشغيلية التي تحتاجها العيادة لتعمل. لكنه لن يرى مضمون الملاحظات الإكلينيكية، لأنها مخزّنة كنص مُعمّى فقط، والمفتاح الذي يفتحها ليس في قاعدة البيانات. التسريب يكشف خزانة الملفات، لا ما هو مكتوب داخل المجلدات المختومة.
ما لا يحميك منه هذا
الأمان الصادق يعني تسمية الثغرات. هذا التصميم قوي في وجه خادم مُخترَق، لكنه ليس سحرًا، وهذه هي الحدود الحقيقية:
- جهازك أنت. إن وصل أحدهم إلى حاسوبك وهو مفتوح، أو زرع فيه برمجية خبيثة، أمكنه أن يرى ما تراه. والتشفير في حالة السكون يتوقف عن النفع لحظة نظرك إلى الملاحظة.
- رقم سري مُشارَك. إن أخبرت أحدًا برقمك السري، أو كتبته حيث يُعثر عليه، زالت الحماية. ويفترض التصميم أن يبقى الرقم معك.
- عبارة الاسترداد. حتى لا تُحبس خارج بياناتك إن نسيت رقمك السري، توجد عبارة استرداد تستطيع وحدها استعادة الوصول. وهي قوية بحكم تصميمها، فاحفظها حيث لا يصل إليها سواك.
- الهندسة الاجتماعية. لا تشفير يوقف مكالمة مقنعة تُقنع إنسانًا بالتفريط في شيء. والحلقة الأضعف بشرية غالبًا، ونحن منها.
أين تُحفظ بياناتك
تعمل سجلات عيادتك وقاعدة البيانات الرئيسية على خوادم في ألمانيا، داخل الاتحاد الأوروبي، مما يُخضعها لقواعد حماية البيانات الأوروبية (اللائحة العامة لحماية البيانات GDPR). والتطبيق نفسه يعمل على خادم مخصّص هناك أيضًا. أما النسخ الاحتياطية المُعمّاة وأي ملفات ترفعها كصورة إثبات دفع، فتُحفظ في تخزين الكائنات لدى Cloudflare، وهو موزّع عبر شبكتها العالمية لا مثبّتًا في بلد واحد. وتُعمّى تلك النسخ قبل أن تغادر الخادم أصلًا، ونحتفظ نحن بالمفاتيح لا مزوّد التخزين.
نقطتان بصدق. بياناتك لا تُحفظ في مصر؛ بل على بنية تحتية أوروبية، ونحن نفضّل أن نخبرك بذلك على أن نوحي بغيره. ويظل قانون حماية البيانات الشخصية المصري رقم ١٥١ لسنة ٢٠٢٠ حاكمًا لكيفية تعاملنا معها. وأينما استقرّت البايتات فعليًّا، تبقى الملاحظات الإكلينيكية نفسها مُعمّاة من طرف إلى طرف، فيتعذّر على مزوّدي الاستضافة قراءة محتواها أيًّا كانت المنطقة.
ثم تعال وانظر كيف يعمل
إن صمد هذا أمام قراءتك، فالخطوة التالية أن تراه يعمل. أنشئ عيادة، أو تواصل معنا وسنشرحه لك.