診所資料安全概覽

資料安全

HelloClinic 會結合技術、組織及營運措施,協助保護透過本服務處理的資料。本頁只提供一般概覽;措施可能隨本服務發展而變更,並不構成本服務不間斷、無錯誤或免受所有安全風險影響的保證。

範圍及服務界線

你可使用的安全措施會按本服務、功能、環境、方案、現行配置及適用書面協議而定。適用的服務條款、私隱政策、訂單、SOW、服務協議、SLA 及客戶有文件記錄的指示,在適用範圍內具有約束力。

客戶控制的資料

診所客戶通常決定上載甚麼資料,以及授權用戶如何使用本服務。客戶仍負責其通知、權限、合法指示、資料準確性、用戶管理,以及適用協議分配予客戶的責任。

第三方服務供應商

我們可能使用雲端、網絡、儲存、通訊、支援、付款、分析及安全服務供應商營運本服務。實際供應商、處理地點及控制措施可能按配置而異,並可能在私隱政策或客戶協議中說明。

不可能消除所有風險

任何技術或組織措施均不能消除所有安全、可用性或資料遺失風險。本頁不構成保證、認證、服務水平承諾,亦不取代適用書面協議。

基礎設施及網絡防護

我們可能使用 Google Cloud、Cloudflare 及其他支援託管、網絡保護、可用性及防濫用工作的供應商或控制措施。實際使用的服務及控制措施可能隨時間改變。

雲端基礎設施

底層雲端供應商可能就其服務採取實體、環境、平台、存取、修補、監察及恢復能力控制。供應商的認證或標準只適用於相關供應商範圍,除非另有書面明確說明,不應理解為 HelloClinic 的認證。

網絡防護

視乎端點及配置,我們可能使用流量過濾、限速、DDoS 緩解、Web 應用程式防火牆及相關控制措施,以降低常見攻擊風險。這些控制措施不能阻止所有攻擊或保證服務不間斷。

安全傳輸

本服務旨在為支援的連線,在用戶端與本服務端點之間使用 Transport Layer Security (TLS)。實際協議協商取決於端點、用戶端及現行配置。

資料保障

我們採取旨在協助保護靜態及傳輸中資料的技術及組織措施。實際加密、密鑰管理、保留、刪除及備份安排會按資料類型、環境及協議而異。

靜態資料

在已配置的情況下,底層基礎設施、應用程式控制措施或兩者可能提供儲存加密及相關保障。加密可降低風險,但不代表資料在所有未授權存取或其他遺失情況下均不受影響。

傳輸中資料

支援的網絡通訊會按照端點及配置,使用適當傳輸加密保護。

保留及刪除

資料保留、匯出、刪除及例行備份輪換受私隱政策、服務條款及適用客戶協議規管。例行備份中的資料可能會保留至按正常備份周期覆寫;客戶不應將本服務視為其唯一備份。

存取控制及帳戶安全

存取會按角色、營運需要及本服務提供的功能管理。客戶亦控制其帳戶安全的重要部分。

有需要知悉的存取

我們旨在將內部存取限制於履行獲授權營運目的所需的資料,並可在適合本服務及適用要求的情況下記錄或檢視存取。

角色及權限

在本服務支援的情況下,診所管理員可為授權用戶設定角色或權限。客戶負責檢查該等設定,並在員工、職務或工作安排變更時移除或調整存取權。

登入資料及 MFA

客戶及用戶應使用獨有密碼、保護登入資料,並在可用情況下啟用多重身份驗證。不得共用帳戶或登入憑證。

安全開發及營運

我們會按照本服務性質及相關風險,在開發、維護、監察及支援活動中納入安全考慮。

開發及測試

活動可能包括程式碼審查、測試、依賴套件及漏洞管理、日誌、監察,以及按相關變更或風險採取的其他控制措施。我們不承諾每項缺陷或漏洞均可在影響本服務前被發現。

漏洞報告

我們可評估收到的報告、要求調查所需資料,並按嚴重程度、證據、影響及可用資源採取補救措施。除非書面協議另有規定,我們不承諾固定回覆、修補或公開時間表。

安全事故

如我們確認涉及客戶資料的安全事故,在適用法律或適用協議要求通知,或事故合理地可能對客戶造成重大風險的情況下,我們會在沒有不當延誤的情況下通知相關客戶。調查進展後,我們可提供更新。

客戶責任

安全是共同責任。客戶仍負責其控制範圍內的環境、人員、資料及流程。

用戶及裝置安全

管理用戶存取、密碼、MFA、裝置、瀏覽器、網絡、整合及用以存取本服務的連接服務。

資料管治

以合法及準確方式收集、通知、授權、使用、披露及維護客戶資料,並提供適合本服務的指示。

持續營運及通報

為業務營運維持所需的備份、匯出、內部程序及業務持續安排;如懷疑登入資料被濫用、出現未授權存取或安全問題,應盡快通知我們。

如欲查詢安全措施或適用於你所使用本服務的文件,歡迎聯絡我們。請勿在一般查詢中提交病人資料、密碼、API 金鑰或其他敏感資料。

聯絡我們