Vitruvian Shield
Compliance

Conçue pour la recherche clinique réglementée

Chaque module, chaque donnée et chaque flux de travail est conçu pour l'inspection réglementaire. Le statut de chaque référentiel est indiqué ci-dessous ; rien sur cette page ne constitue une allégation de certification.

Référentiels réglementaires

Statut par référentiel, indiqué comme conçue selon, conçue pour, en cours ou visé.

ALCOA++

Conçue selon

La plateforme est conçue selon les principes d'intégrité des données ALCOA++ ; chaque enregistrement est attribuable, lisible, contemporain, original, exact, complet, cohérent, durable et disponible, et exposé via la piste d'audit. ALCOA++ est un ensemble de principes, non une certification.

RGPD de l'UE

Conçue selon

Conçue selon les exigences du RGPD, avec une analyse d'impact relative à la protection des données par étude, un accord de sous-traitance au titre de l'article 28 et un hébergement dans l'UE par défaut.

HIPAA

Conçue pour l'alignement

L'architecture de la plateforme est conçue pour l'alignement avec les garanties administratives, physiques et techniques HIPAA, incluant l'accès strictement nécessaire, les voies de désidentification des informations de santé protégées et la journalisation d'audit exhaustive. Le programme Business Associate Agreement et l'attestation Security Rule des États-Unis font partie de notre feuille de route d'expansion sur le marché américain.

ISO 27001

En cours

Un programme de système de management de la sécurité de l'information est en cours au niveau de l'application ; la date de certification sera publiée une fois fixée.

ISO 13485

En cours

Un programme de système de management de la qualité pour logiciel de dispositif médical est en cours avec un partenaire de certification externe ; aucun certificat n'a été délivré à ce jour.

ICH E6(R3) GCP

Conçue pour

L'architecture est conçue pour l'ICH E6(R3), y compris l'Annexe 2 sur les éléments décentralisés, qui entre en vigueur dans l'Union européenne le 15 janvier 2027. Le dossier de validation est planifié.

FDA 21 CFR Part 11

Conçue pour

Enregistrements électroniques et pistes d'audit conçus pour la 21 CFR Part 11 ; la validation formelle est planifiée.

MDR de l'UE

Visé

La plateforme est positionnée comme logiciel dispositif médical, classe IIb selon le règlement (UE) 2017/745, annexe VIII, règle 11, avec un marquage CE visé pour 2028 via un organisme notifié. Aucun certificat n'a été délivré à ce jour.

Sécurité des données et infrastructure

Architecture de sécurité sur Microsoft Azure avec protection en profondeur.

Microsoft Azure, régions de l'Union européenne

La plateforme est hébergée sur Microsoft Azure dans des régions de l'Union européenne, avec un hébergement dans l'UE par défaut et une résidence régionale sur demande.

Chiffrement AES-256

Toutes les données chiffrees au repos avec le chiffrement AES-256. Chiffrement au niveau de la base de données avec options de clés gérées par le client pour un contrôle maximal.

TLS 1.2 ou supérieur en transit

Toutes les données en transit sont protégées par TLS 1.2 ou supérieur, avec HSTS activé sur tous les points de terminaison de l'API.

Contrôles de residences des données

Choisissez où résident vos données. Hébergement dans l'UE par défaut, configurations de résidence régionale sur demande.

Contrôle d'accès base sur les roles

RBAC granulaire avec des matrices de permissions au niveau de l'étude, du site et du module. Principe du moindre privilege applique a tous les roles utilisateur.

Authentification multifacteur

MFA obligatoire pour tous les comptes utilisateur avec prise en charge de TOTP, des clés de sécurité materielles et de l'intégration SSO avec les fournisseurs d'identité d'entreprise.

Journalisation d'audit exhaustive

Chaque action utilisateur, accès aux données et événement système journalise avec des pistes d'audit immuables et inviolables. Exportable pour les inspections réglementaires.

Tests de penetration

Tests d'intrusion périodiques par des tiers dans le cadre du programme ISO 27001, avec analyse continue des vulnérabilités sur l'ensemble des composants de la plateforme.

Évaluation de préparation à l'Annexe 2 de l'ICH E6(R3)

Une revue à périmètre fixe des flux de données à distance d'une étude au regard des attentes de l'Annexe 2, qui entre en vigueur dans l'Union européenne le 15 janvier 2027. Livrée sous forme de rapport écrit avec une liste des écarts.

À propos de l'évaluation

Reconnaissances publiques et certifications

Certifications officielles et éligibilités délivrées par les autorités publiques et détenues par les entités du groupe Vitruvian Shield.

ANI Idoneidade Científica

Certification nationale portugaise attestant de l'idonéité scientifique pour la recherche et le développement, détenue par Vitruvian Shield PT LDA.

Certification du secteur High-Tech arménien

Accorde un traitement fiscal préférentiel pour les activités qualifiées de technologies de l'information, détenue par Vitruvian Shield AM.

Éligibilité SIFIDE II

Incitations fiscales portugaises à la recherche et au développement appliquées aux activités de R&D qualifiées.