Conçue pour la recherche clinique réglementée
Chaque module, chaque donnée et chaque flux de travail est conçu pour l'inspection réglementaire. Le statut de chaque référentiel est indiqué ci-dessous ; rien sur cette page ne constitue une allégation de certification.
Référentiels réglementaires
Statut par référentiel, indiqué comme conçue selon, conçue pour, en cours ou visé.
ALCOA++
Conçue selonLa plateforme est conçue selon les principes d'intégrité des données ALCOA++ ; chaque enregistrement est attribuable, lisible, contemporain, original, exact, complet, cohérent, durable et disponible, et exposé via la piste d'audit. ALCOA++ est un ensemble de principes, non une certification.
RGPD de l'UE
Conçue selonConçue selon les exigences du RGPD, avec une analyse d'impact relative à la protection des données par étude, un accord de sous-traitance au titre de l'article 28 et un hébergement dans l'UE par défaut.
HIPAA
Conçue pour l'alignementL'architecture de la plateforme est conçue pour l'alignement avec les garanties administratives, physiques et techniques HIPAA, incluant l'accès strictement nécessaire, les voies de désidentification des informations de santé protégées et la journalisation d'audit exhaustive. Le programme Business Associate Agreement et l'attestation Security Rule des États-Unis font partie de notre feuille de route d'expansion sur le marché américain.
ISO 27001
En coursUn programme de système de management de la sécurité de l'information est en cours au niveau de l'application ; la date de certification sera publiée une fois fixée.
ISO 13485
En coursUn programme de système de management de la qualité pour logiciel de dispositif médical est en cours avec un partenaire de certification externe ; aucun certificat n'a été délivré à ce jour.
ICH E6(R3) GCP
Conçue pourL'architecture est conçue pour l'ICH E6(R3), y compris l'Annexe 2 sur les éléments décentralisés, qui entre en vigueur dans l'Union européenne le 15 janvier 2027. Le dossier de validation est planifié.
FDA 21 CFR Part 11
Conçue pourEnregistrements électroniques et pistes d'audit conçus pour la 21 CFR Part 11 ; la validation formelle est planifiée.
MDR de l'UE
ViséLa plateforme est positionnée comme logiciel dispositif médical, classe IIb selon le règlement (UE) 2017/745, annexe VIII, règle 11, avec un marquage CE visé pour 2028 via un organisme notifié. Aucun certificat n'a été délivré à ce jour.
Sécurité des données et infrastructure
Architecture de sécurité sur Microsoft Azure avec protection en profondeur.
Microsoft Azure, régions de l'Union européenne
La plateforme est hébergée sur Microsoft Azure dans des régions de l'Union européenne, avec un hébergement dans l'UE par défaut et une résidence régionale sur demande.
Chiffrement AES-256
Toutes les données chiffrees au repos avec le chiffrement AES-256. Chiffrement au niveau de la base de données avec options de clés gérées par le client pour un contrôle maximal.
TLS 1.2 ou supérieur en transit
Toutes les données en transit sont protégées par TLS 1.2 ou supérieur, avec HSTS activé sur tous les points de terminaison de l'API.
Contrôles de residences des données
Choisissez où résident vos données. Hébergement dans l'UE par défaut, configurations de résidence régionale sur demande.
Contrôle d'accès base sur les roles
RBAC granulaire avec des matrices de permissions au niveau de l'étude, du site et du module. Principe du moindre privilege applique a tous les roles utilisateur.
Authentification multifacteur
MFA obligatoire pour tous les comptes utilisateur avec prise en charge de TOTP, des clés de sécurité materielles et de l'intégration SSO avec les fournisseurs d'identité d'entreprise.
Journalisation d'audit exhaustive
Chaque action utilisateur, accès aux données et événement système journalise avec des pistes d'audit immuables et inviolables. Exportable pour les inspections réglementaires.
Tests de penetration
Tests d'intrusion périodiques par des tiers dans le cadre du programme ISO 27001, avec analyse continue des vulnérabilités sur l'ensemble des composants de la plateforme.
Évaluation de préparation à l'Annexe 2 de l'ICH E6(R3)
Une revue à périmètre fixe des flux de données à distance d'une étude au regard des attentes de l'Annexe 2, qui entre en vigueur dans l'Union européenne le 15 janvier 2027. Livrée sous forme de rapport écrit avec une liste des écarts.
Reconnaissances publiques et certifications
Certifications officielles et éligibilités délivrées par les autorités publiques et détenues par les entités du groupe Vitruvian Shield.
ANI Idoneidade Científica
Certification nationale portugaise attestant de l'idonéité scientifique pour la recherche et le développement, détenue par Vitruvian Shield PT LDA.
Certification du secteur High-Tech arménien
Accorde un traitement fiscal préférentiel pour les activités qualifiées de technologies de l'information, détenue par Vitruvian Shield AM.
Éligibilité SIFIDE II
Incitations fiscales portugaises à la recherche et au développement appliquées aux activités de R&D qualifiées.