Vitruvian Shield
Conformité · Sécurité · Achats

Portail de confiance

Tout ce dont les équipes achats, sécurité et conformité ont besoin pour évaluer Vitruvian Shield, en un seul endroit.

État de conformité

Statut au regard des référentiels pertinents pour les logiciels de recherche clinique sur nos marchés cibles, indiqué comme conçue selon, conçue pour, en cours ou visé.

ALCOA++

Conçue selon

La plateforme est conçue selon les principes d'intégrité des données ALCOA++ ; chaque enregistrement est attribuable, lisible, contemporain, original, exact, complet, cohérent, durable et disponible, et exposé via la piste d'audit. ALCOA++ est un ensemble de principes, non une certification.

EU GDPR

Conçue selon

Conçue selon les exigences du RGPD, avec une analyse d'impact relative à la protection des données par étude, un accord de sous-traitance au titre de l'article 28 et un hébergement dans l'UE par défaut.

HIPAA

Conçue pour l'alignement

L'architecture de la plateforme est conçue pour s'aligner sur les garanties administratives, physiques et techniques de la HIPAA, y compris l'accès minimum nécessaire, des parcours de désidentification des informations de santé protégées et une journalisation d'audit complète.

ISO 27001

En cours

Un programme de système de management de la sécurité de l'information est en cours au niveau de la couche applicative ; la date de certification sera publiée une fois fixée.

ISO 13485

En cours

Un programme de système de management de la qualité pour les logiciels de dispositifs médicaux est en cours avec un partenaire de certification externe ; aucun certificat n'a été délivré à ce jour.

ICH E6(R3) GCP

Conçue pour

L'architecture est conçue pour l'ICH E6(R3), y compris l'annexe 2 sur les éléments décentralisés, qui entre en vigueur dans l'Union européenne le 15 janvier 2027. Le dossier de validation est prévu.

FDA 21 CFR Part 11

Conçue pour

Enregistrements électroniques et pistes d'audit conçus pour la 21 CFR Part 11 ; la validation formelle est prévue.

EU MDR

Visé

La plateforme est positionnée comme logiciel dispositif médical, classe IIb selon le règlement (UE) 2017/745, annexe VIII, règle 11, avec un marquage CE visé pour 2028 via un organisme notifié. Aucun certificat n'a été délivré à ce jour.

Bibliothèque de documents

Téléchargez ce qui est déjà publié ou demandez ce qui ne l'est pas via le formulaire intégré. Les demandes sont examinées sous deux jours ouvrés.

Modèle d'accord de sous-traitance (DPA)

Modèle rédigé selon l'article 28 du RGPD pour un usage entre Vitruvian Shield et les responsables du traitement clients.

Disponible sur demande

Modèle d'analyse d'impact (RGPD)

Modèle d'analyse d'impact relative à la protection des données prérempli avec les flux de données propres à la plateforme et la catégorisation des risques.

Disponible sur demande

Approche de validation de la plateforme, 21 CFR Part 11 (conçue pour)

Synthèse de validation du système informatisé couvrant les enregistrements électroniques, les pistes d'audit, les signatures électroniques et les contrôles de système ouvert applicables à une plateforme SaaS.

Disponible sur demande

Spécification technique de la piste d'audit

Spécification détaillée de la piste d'audit immuable, de la taxonomie des événements, de la politique de conservation et des points d'export pour le client.

Disponible sur demande

Questionnaire de sécurité fournisseur (réponse préremplie)

Questionnaire de sécurité fournisseur prérempli couvrant la sécurité organisationnelle, le contrôle d'accès, la cryptographie, la réponse aux incidents, la continuité d'activité et la gestion des sous-traitants.

Disponible sur demande

Sous-traitants et résidence des données

Tiers traitant des données pour le compte de Vitruvian Shield, avec leur finalité, leur lieu de traitement et leurs certifications de sécurité.

Sous-traitantFinalitéLieux de traitementCertifications
Vercel Inc.Hébergement de l'application web (site institutionnel) et diffusion en périphérie
USEU
SOC 2 Type II, ISO 27001
Resend (Drift Net Inc.)Envoi des e-mails transactionnels des formulaires du site
US
SOC 2 Type II
Google Analytics (Google LLC)Statistiques anonymisées de fréquentation du site. Aucune donnée de la plateforme clinique.
USEU
ISO 27001, ISO 27017, ISO 27018

Les changements de sous-traitants sont notifiés aux clients à l'avance. Les données de la plateforme clinique sont hébergées dans l'UE par défaut ; renseignez-vous sur les options de résidence régionale au moment de l'achat.

Pratiques de sécurité

Comment Vitruvian Shield protège les données cliniques et l'accès à la plateforme.

Access to platform data follows least-privilege principles. Every customer-side action is authenticated, authorised against a role and project scope, and recorded in an immutable audit trail. Administrative access to production systems is restricted to a named opérations team, gated by multi-factor authentication and logged independently.

Les données cliniques sont chiffrées au repos avec AES-256 et en transit avec TLS 1.2 ou supérieur, HSTS activé. Les clés de chiffrement sont gérées par le service de gestion des clés du fournisseur cloud et renouvelées selon son calendrier, les politiques d'accès des opérateurs étant appliquées au niveau des clés plutôt qu'au niveau de l'application.

Les dépendances de l'application sont suivies dans une nomenclature logicielle (SBOM) mise à jour en continu. Les avis de sécurité concernant les dépendances directes et transitives sont triés sous un jour ouvré pour les vulnérabilités critiques, et les correctifs sont appliqués via la chaîne de publication standard. La SBOM est disponible pour les clients sur demande via la Bibliothèque de documents.

Incident response follows a documented runbook covering détection, triage, containment, eradication, recovery, and post-incident review. Customers affected by an incident are notified within the windows mandated by the applicable regulation (24 hours for many GDPR cases).

Tests d'intrusion et divulgation des vulnérabilités

Des tests de sécurité indépendants et une voie publiée permettant aux chercheurs de signaler les problèmes de manière responsable.

Most récent independent test

Publication en attente

Surface externe de l'application web et des API, avec une méthodologie en boîte grise sur l'environnement de préproduction.

Divulgation responsable

Les chercheurs en sécurité qui pensent avoir trouvé une vulnérabilité dans Vitruvian Shield sont invités à la signaler via le contact ci-dessous. Les signalements sont accusés sous 72 heures et triés sous cinq jours ouvrés. Nous n'engageons aucune action en justice contre les chercheurs qui respectent notre politique de divulgation.

security@vitruvianshield.com

Feuille de route des audits et certifications

Target sequence and current status for the certifications under préparation. Target dates appear here once formally committed with the auditor or notified body.

ISO 27001

Date cible à confirmer

En cours

ISO 13485

Date cible à confirmer

En cours

ICH E6(R3) GCP

Date cible à confirmer

Prévu

FDA 21 CFR Part 11

Date cible à confirmer

Prévu

EU MDR

Date cible à confirmer

Visé

Contacter un responsable de la conformité

Pour des questions sur un cadre précis, des demandes de diligence raisonnable sur les sous-traitants ou tout sujet non couvert ci-dessus.