範圍及服務界線
你可使用的安全措施會按本服務、功能、環境、方案、現行配置及適用書面協議而定。適用的服務條款、私隱政策、訂單、SOW、服務協議、SLA 及客戶有文件記錄的指示,在適用範圍內具有約束力。
客戶控制的資料
診所客戶通常決定上載甚麼資料,以及授權用戶如何使用本服務。客戶仍負責其通知、權限、合法指示、資料準確性、用戶管理,以及適用協議分配予客戶的責任。
第三方服務供應商
我們可能使用雲端、網絡、儲存、通訊、支援、付款、分析及安全服務供應商營運本服務。實際供應商、處理地點及控制措施可能按配置而異,並可能在私隱政策或客戶協議中說明。
不可能消除所有風險
任何技術或組織措施均不能消除所有安全、可用性或資料遺失風險。本頁不構成保證、認證、服務水平承諾,亦不取代適用書面協議。
基礎設施及網絡防護
我們可能使用 Google Cloud、Cloudflare 及其他支援託管、網絡保護、可用性及防濫用工作的供應商或控制措施。實際使用的服務及控制措施可能隨時間改變。
雲端基礎設施
底層雲端供應商可能就其服務採取實體、環境、平台、存取、修補、監察及恢復能力控制。供應商的認證或標準只適用於相關供應商範圍,除非另有書面明確說明,不應理解為 HelloClinic 的認證。
網絡防護
視乎端點及配置,我們可能使用流量過濾、限速、DDoS 緩解、Web 應用程式防火牆及相關控制措施,以降低常見攻擊風險。這些控制措施不能阻止所有攻擊或保證服務不間斷。
安全傳輸
本服務旨在為支援的連線,在用戶端與本服務端點之間使用 Transport Layer Security (TLS)。實際協議協商取決於端點、用戶端及現行配置。
資料保障
我們採取旨在協助保護靜態及傳輸中資料的技術及組織措施。實際加密、密鑰管理、保留、刪除及備份安排會按資料類型、環境及協議而異。
靜態資料
在已配置的情況下,底層基礎設施、應用程式控制措施或兩者可能提供儲存加密及相關保障。加密可降低風險,但不代表資料在所有未授權存取或其他遺失情況下均不受影響。
傳輸中資料
支援的網絡通訊會按照端點及配置,使用適當傳輸加密保護。
保留及刪除
資料保留、匯出、刪除及例行備份輪換受私隱政策、服務條款及適用客戶協議規管。例行備份中的資料可能會保留至按正常備份周期覆寫;客戶不應將本服務視為其唯一備份。
存取控制及帳戶安全
存取會按角色、營運需要及本服務提供的功能管理。客戶亦控制其帳戶安全的重要部分。
有需要知悉的存取
我們旨在將內部存取限制於履行獲授權營運目的所需的資料,並可在適合本服務及適用要求的情況下記錄或檢視存取。
角色及權限
在本服務支援的情況下,診所管理員可為授權用戶設定角色或權限。客戶負責檢查該等設定,並在員工、職務或工作安排變更時移除或調整存取權。
登入資料及 MFA
客戶及用戶應使用獨有密碼、保護登入資料,並在可用情況下啟用多重身份驗證。不得共用帳戶或登入憑證。
安全開發及營運
我們會按照本服務性質及相關風險,在開發、維護、監察及支援活動中納入安全考慮。
開發及測試
活動可能包括程式碼審查、測試、依賴套件及漏洞管理、日誌、監察,以及按相關變更或風險採取的其他控制措施。我們不承諾每項缺陷或漏洞均可在影響本服務前被發現。
漏洞報告
我們可評估收到的報告、要求調查所需資料,並按嚴重程度、證據、影響及可用資源採取補救措施。除非書面協議另有規定,我們不承諾固定回覆、修補或公開時間表。
安全事故
如我們確認涉及客戶資料的安全事故,在適用法律或適用協議要求通知,或事故合理地可能對客戶造成重大風險的情況下,我們會在沒有不當延誤的情況下通知相關客戶。調查進展後,我們可提供更新。
客戶責任
安全是共同責任。客戶仍負責其控制範圍內的環境、人員、資料及流程。
用戶及裝置安全
管理用戶存取、密碼、MFA、裝置、瀏覽器、網絡、整合及用以存取本服務的連接服務。
資料管治
以合法及準確方式收集、通知、授權、使用、披露及維護客戶資料,並提供適合本服務的指示。
持續營運及通報
為業務營運維持所需的備份、匯出、內部程序及業務持續安排;如懷疑登入資料被濫用、出現未授權存取或安全問題,應盡快通知我們。