Clinaxia er bygget for norske tannleger med Helsepersonelloven, Pasientjournalloven, Normen og GDPR som ryggmargen. Alt du leser her er verifisert med automatiserte tester ved hver produksjonsrelease.
Hver klinikks pasientdata er strengt isolert. Ingen behandler kan lese, endre eller eksportere data fra en annen klinikk — verifisert med 33 automatiserte pytest-tester per release.
Alle API-kall krever en signert JWT-token med 24-timers gyldighet. Passord lagres med bcrypt (kostfaktor 12). Ingen plaintext, ingen SHA1.
TLS 1.3 med HSTS på alle offentlige endepunkter. MongoDB Atlas med AES-256-kryptering at rest. EU/EØS-region (Frankfurt).
Klient-oppgitt Content-Type ignoreres for filopplasting. Faktisk filtype bestemmes av bytes-signatur (JPEG @ 0, DICOM @ 128, PDF %PDF- osv.).
Innsyn (Art. 15), portabilitet (Art. 20) og sletting (Art. 17) er én-klikk-operasjoner. Sletting anonymiserer men beholder juridisk pålagte deler (Helseregisterloven §12).
Ved deling av CBCT/røntgen med spesialister fjernes 30+ PHI-tags automatisk (DICOM Supplement 142, IHE ATNA).
Enhver PHI-lesning, endring og sletting logges med tidsstempel, bruker-ID og IP-adresse. Loggen er append-only og oppbevares i 10 år (Normen 6.4).
Hvert eneste AI-endepunkt (røntgentolkning, journal-copilot, taletransskripsjon, OCR) krever innlogget behandler. Ingen kan misbruke maskinlæringen anonymt, og all AI-behandling er knyttet til en identifisert bruker.
Applikasjonen kjøres i EU/EØS-region med norsk drifts- og supportteam. Ingen data forlater EØS.
Etter to fulle sikkerhetsrevisjoner (iter 313 og iter 326) kjører vi 73 pytest-tester som verifiserer at cross-tenant BOLA, uautentiserte PHI- og AI-endepunkter, admin-bootstrap, revokerbar CBCT-deling og brute-force-vern alle fungerer som designet — ved hver eneste kode-endring før produksjon.
Vi leverer ferdig utfylte DPIA-, ROS- og databehandleravtale-utkast på forespørsel — vanligvis innen 48 timer.