Документы
Мы открыты во всём, кроме персональных данных пациентов и коммерческих секретов наших клиентов.
Сайт: consilium-ai.ru · Обновлено: 07.09.2026
Здесь собраны базовые документы для работы с Consilium.AI: шаблон лицензионного договора, соглашение о конфиденциальности (NDA), технический whitepaper по безопасности и обезличиванию данных и декларация качества. Перед подписанием передайте их вашему юристу и службе ИБ — формулировки полностью совпадают с теми, что мы используем в работе.
1. Лицензионный договор (шаблон)
ЛИЦЕНЗИОННЫЙ ДОГОВОР № ______
на право использования программного обеспечения «Consilium.AI» (модель SaaS)
Индивидуальный предприниматель Дементьев Игорь Юрьевич (ИНН 772820568172, ОГРНИП 325774600121872), именуемый в дальнейшем «Лицензиар», с одной стороны, и
[Название Клиники / Медцентра], в лице [Должность, ФИО], действующего на основании [Устава/Доверенности], именуемое в дальнейшем «Лицензиат», с другой стороны,
совместно именуемые «Стороны», заключили настоящий Договор о нижеследующем:
1. ПРЕДМЕТ ДОГОВОРА
1.1. Лицензиар обязуется предоставить Лицензиату право использования (неисключительную лицензию) Программного обеспечения «Consilium.AI» (далее — ПО), внесенного в Единый реестр российских программ для ЭВМ и баз данных (Запись в реестре № _______ от ___________ г.), на условиях простой (неисключительной) лицензии, а Лицензиат обязуется уплатить Лицензиару лицензионное вознаграждение.
1.2. Доступ к функциональным возможностям ПО предоставляется Лицензиату удаленно через информационно-телекоммуникационную сеть Интернет посредством интерфейса прикладного программирования (API) и авторизованных Коннекторов (модель SaaS — «Программное обеспечение как услуга»).
1.3. Право использования ПО предоставляется Лицензиату исключительно для автоматизированного ретроспективного анализа (ночного аудита) деперсонализированных электронных медицинских карт и внутренних управленческих нужд Лицензиата.
1.4. Налоговая оговорка: На основании подпункта 26 пункта 2 статьи 149 Налогового кодекса РФ, предоставление прав на ПО, включенное в Реестр российского софта, не подлежит обложению НДС (НДС 0%).
1.5. Функциональные возможности ПО, предоставляемые Лицензиату в рамках настоящего Договора, включают:
- 1.5.1. Автоматический ежедневный (в ночное время) интеллектуальный анализ 100% протоколов приёма пациентов за день: полный разбор всех разделов протокола (жалобы, анамнезы, объективный статус, исследования, диагноз, программа диагностики, программа лечения, назначения, рекомендации по образу жизни и др.); RAG-сверку текста протокола с нормативными документами (клиническими рекомендациями Минздрава РФ, стандартами медицинской помощи (СОМП), Государственным реестром лекарственных средств (ГРЛС) и внутренними стандартами клиники); учёт истории пациента за 60 дней (протоколы прошлых приёмов, результаты инструментальной и лабораторной диагностики); проверку непротиворечивости диагноза и его соответствия нормативным документам; проверку корректности кодирования диагноза по МКБ-10.
- 1.5.2. Формирование ежедневного отчёта и дашборда для главного врача (качество медицинской помощи): подробный анализ каждого протокола с выявленными проблемами; оценки по 5 критериям (Общее качество; Полнота; Адекватность диагноза; Качество диагностических назначений; Качество лечебных назначений); консолидированные показатели по врачу, отделению и клинике в целом с динамикой их изменений; алерты при катастрофических изменениях; предупреждения о событиях повышенного риска; карточки врачей с флагами; статистику и динамику выполняемых услуг и направлений; анализ текущей ситуации, динамики и рекомендации.
- 1.5.3. Формирование ежедневного отчёта и дашборда для генерального директора (управление клиникой): количественные показатели (количество пациентов, приёмов, оказанных услуг) с иерархическим просмотром в разрезе времени (день–неделя–месяц–квартал–год) и структуры (врач–отделение–филиал–клиника–сеть); финансовые показатели (на основе прайс-листа клиники либо, при его отсутствии, на основе рыночных данных о ценах на услуги); ключевые pitfalls (недостаточные направления врачей, неявка пациентов по направлениям).
- 1.5.4. Рабочее место ИТ-директора: статистика работы системы и её статус, системные и диагностические сообщения, связь с техподдержкой, счета и оплата.
- 1.5.5. Рассылку кратких ежедневных отчётов на мобильные средства связи (мессенджеры, электронная почта) к 08:00.
- 1.5.6. Настройку и калибровку «личности» ночного аудитора (тон текста анализа и степень дотошности анализа) в порядке, предусмотренном п. 2.2 настоящего Договора.
1.6. Лицензиар вправе в ходе обновления ПО добавлять новые услуги и функциональные возможности, а также совершенствовать существующие услуги и функциональные возможности. При этом Лицензиар обязуется не допускать ухудшения качественных и количественных показателей услуг, предусмотренных п. 1.5 настоящего Договора, в том числе объёма анализируемых протоколов, перечня нормативных баз, используемых для верификации, и сроков формирования отчётов.
2. ПОРЯДОК ПРЕДОСТАВЛЕНИЯ ДОСТУПА И ВНЕДРЕНИЯ
2.1. Лицензиар предоставляет Лицензиату аппаратно-программный комплекс «Consilium.Box» (далее — Consilium.Box) и генерирует уникальные ключи доступа к API в течение ___ рабочих дней с момента подписания Договора и оплаты Сбора за внедрение (Setup Fee), если таковой предусмотрен Дополнительным соглашением.
2.2. Настройка ПО и адаптация параметров анализа осуществляются Сторонами совместно в ходе Калибровочной сессии. В ходе Калибровочной сессии Лицензиат (главный врач) задаёт «личность» ночного аудитора, в частности: (а) тон текста анализа — формальный или менее формальный, жёсткий или мягкий; (б) степень дотошности анализа — выявлять только явные и грубые нарушения либо включать и мелкие несоответствия. Указанный профиль применяется к каждому прогону и может быть пересмотрен Лицензиатом в любой момент по его запросу.
2.3. ПО функционирует в пакетном автономном режиме (Ночной аудит). Передача обезличенных данных МИС Лицензиата в облачную инфраструктуру ПО осуществляется один раз в сутки в период с 21:00 до 07:00 по времени часового пояса Лицензиата. Результаты анализа (Утренний отчет) формируются ПО и предоставляются Лицензиату к 08:00 утра дня, следующего за днем сбора данных.
2.4. В рамках внедрения Лицензиар передаёт Лицензиату на правах безвозмездного пользования (гл. 36 ГК РФ) аппаратно-программный комплекс «Consilium.Box» (далее — Оборудование). Consilium.Box содержит защищённый программными методами модуль, выполняющий функции генерации случайных одноразовых (сессионных) идентификаторов для ежедневной порции пациентов, хранения таблицы соответствия «сессионный UUID ↔ patient ID из МИС» как единственного средства восстановления исходных идентификаторов пациентов, применения контекстной очистки (NER и RegEx фильтры) для удаления идентифицирующей информации из медицинских текстов, а также шифрования каналов связи (TLS 1.3). Собственность на Оборудование принадлежит Лицензиару на весь срок действия Договора.
2.5. Лицензиат обязуется:
- 2.5.1. Обеспечить физическую сохранность Оборудования и его размещение в защищённом помещении с контролируемым доступом.
- 2.5.2. Подключить Оборудование к локальной сети клиники с обеспечением: (а) доступа к базе данных МИС в режиме только чтения (Readonly); (б) исходящего соединения с серверами Лицензиара по фиксированному IP-адресу и порту (только исходящие подключения, входящие соединения не допускаются). Consilium.Box устанавливается в локальной сети Лицензиата и не имеет доступа к локальным ресурсам сети Лицензиата, за исключением настроенного доступа к МИС в режиме «только чтение».
- 2.5.3. Не производить модификацию Оборудования, не удалять и не заменять предустановленное ПО, не передавать Оборудование третьим лицам.
- 2.5.4. По истечении срока действия Договора или при его досрочном расторжении — вернуть Оборудование Лицензиару в рабочем состоянии в течение 10 (десяти) календарных дней.
- 2.5.5. Хранить таблицу соответствия «сессионный UUID ↔ patient ID из МИС» исключительно на инфраструктуре Consilium.Box и не передавать её за пределы периметра Лицензиата ни при каких обстоятельствах.
2.6. По взаимному согласию Сторон модуль Consilium.Box может быть установлен в виде контейнера Docker на серверном оборудовании Лицензиата (вместо выделенного мини-компьютера). В этом случае требования к сетевым подключениям (п. 2.5.2) сохраняются, а Лицензиат дополнительно гарантирует бесперебойную работу хост-системы (uptime ≥ 99 % в месяц).
2.7. В случае утраты или повреждения Оборудования по вине Лицензиата в период действия Договора Лицензиар устанавливает новое Оборудование, а Лицензиат возмещает стоимость нового Оборудования в размере 50 000 (пятьдесят тысяч) рублей. В случае утраты Оборудования при расторжении Договора (невозврат в срок, предусмотренный п. 2.5.4) Лицензиат возмещает остаточную стоимость Оборудования.
3. ПРАВА И ОБЯЗАННОСТИ СТОРОН
3.1. Лицензиар обязуется:
- 3.1.1. Обеспечить круглосуточную работоспособность серверной инфраструктуры ПО, за исключением периодов планового технического обслуживания.
- 3.1.2. Не осуществлять сбор, обработку и хранение персональных данных пациентов Лицензиата на серверных мощностях ПО.
3.2. Лицензиат обязуется:
- 3.2.1. Использовать ПО строго в пределах тех прав и на тех условиях, которые предусмотрены настоящим Договором.
- 3.2.2. Своевременно и в полном объеме уплачивать лицензионное вознаграждение.
- 3.2.3. За свой счет обеспечить работоспособность собственных каналов связи, МИС и локального Коннектора.
4. БЕЗОПАСНОСТЬ ДАННЫХ И СООТВЕТСТВИЕ ФЗ-152
4.1. Стороны признают, что ПО спроектировано по принципу Stateless-архитектуры (кратковременный транзитный конвейер вычислений). Серверная инфраструктура Лицензиара не хранит, не накапливает и не архивирует передаваемый медицинский текст после завершения цикла генерации Утреннего отчета.
4.2. Обезличивание персональных данных осуществляется на контуре Лицензиата (Consilium.Box) в четыре этапа:
- 4.2.1. Генерация случайного одноразового сессионного UUID для каждой ежедневной порции пациентов;
- 4.2.2. Замена идентифицирующих полей (ФИО, паспортные данные, СНИЛС, полис ОМС) на сессионный UUID;
- 4.2.3. Контекстная очистка медицинских текстов с применением NER (Named Entity Recognition) и RegEx фильтров для удаления оставшихся идентифицирующих данных, включая персональную информацию, встречающуюся в текстовых полях протоколов;
- 4.2.4. Передача обезличенных данных в Облачный сервер CONSILIUM.AI.
4.3. Таблица соответствия «сессионный UUID ↔ patient ID из МИС» хранится исключительно на инфраструктуре Consilium.Box и не передаётся за пределы периметра Лицензиата ни при каких обстоятельствах. Исполнитель не имеет доступа к таблице соответствия и не получает её ни при каких обстоятельствах.
4.4. Ответственность за качество, полноту обезличенного массива данных и случайное попадание персональных данных в передаваемый текст в полном объеме несет Лицензиат.
5. ОГРАНИЧЕНИЕ ОТВЕТСТВЕННОСТИ И РЕГУЛЯТОРНЫЙ СТАТУС (Защита от СППВР)
5.1. Стороны четко сознают и соглашаются, что ПО «Consilium.AI» является исключительно информационно-аналитическим инструментом ретроспективного контроля качества ведения документации и управленческого учета.
5.2. ПО не является Системой поддержки принятия врачебных решений (СППВР) в терминах Федерального закона № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации», не является медицинским изделием, не осуществляет постановку диагнозов и не выдает прямых предписаний по лечению пациентов.
5.3. Выводы ПО (Утренние отчеты) носят сугубо справочно-рекомендательный характер для врачебной комиссии Лицензиата. Ответственность за постановку окончательного диагноза, назначение лекарственной терапии и тактику лечения пациента в полной мере лежит на лечащем враче Лицензиата. Лицензиар не несет ответственности за любые клинические исходы лечения пациентов Лицензиата.
5.4. Лицензиар использует передовые алгоритмы искусственного интеллекта и технологию верификации ответов (RAG). Лицензиат предупрежден, что выводы ПО могут содержать ложноположительные маркеры («наблюдения» вместо «нарушений») в силу специфики естественного языка. Лицензиат обязуется проводить валидацию выводов ПО силами заведующих отделениями.
5.5. Лицензиар не несёт ответственности за перерывы в доступе к ПО, вызванные действиями или бездействием Лицензиата, включая, но не ограничиваясь: отключение или нестабильность каналов связи (интернет, локальная сеть), отключение электропитания, неисправность серверного оборудования Лицензиата (в том числе хост-системы, на которой размещён Коннектор в виде Docker-контейнера). В периоды перерыва, вызванных причинами, указанными в настоящем пункте, оплата производится за фактически обработанные протоколы по соответствующей ступени прогрессивной шкалы с учётом минимального размера ежемесячной платы (п. 6.3).
6. ЦЕНА ДОГОВОРА И ПОРЯДОК РАСЧЕТОВ
6.1. Лицензионное вознаграждение определяется по модели usage-based: оплата производится по фактически проанализированному количеству протоколов за расчётный календарный месяц по прогрессивным ставкам, указанным в Приложении №1 к настоящему Договору.
6.2. Прогрессивные ставки за протокол: 0–1 500 протоколов — 12,0 ₽; 1 501–15 000 — 6,0 ₽; 15 001–60 000 — 4,0 ₽; свыше 60 000 — 2,8 ₽. Ставки применяются к соответствующим ступенькам объёма.
6.3. Минимальный размер ежемесячной платы равен стоимости первой ступени шкалы (на дату подписания — 18 000 (восемнадцать тысяч) рублей 00 копеек). Если расчёт по ступенькам ниже минимума, Лицензиат уплачивает минимальный размер.
6.4. Все 6 аналитических модулей и все слои баз данных включены в базовую ставку во всех классах объёма.
6.5. Дополнительные возможности (add-on) — выделенный аналитик, ежемесячная встреча с ведущим аналитиком, расширенный SLA, BI с коммерческой аналитикой, выделенный инстанс ИИ, API/экспорт данных, white-glove внедрение — оплачиваются отдельно в соответствии с Приложением №1.
6.6. Стоимость внедрения (Setup Fee) составляет 50 000–150 000 рублей разово в зависимости от типа МИС и уплачивается при внедрении.
6.7. Оплата вознаграждения осуществляется на условиях постоплаты. Счёт-фактура выставляется Лицензиаром в первый рабочий день месяца, следующего за расчётным, посредством ЭДО или электронной почты. Срок оплаты — 5 (пять) банковских дней с момента выставления счёта. При просрочке оплаты Лицензиар вправе приостановить доступ к Услугам до полного погашения задолженности.
6.8. BI с коммерческой аналитикой предполагает передачу Лицензиатом обезличенных управленческих данных (прайс-лист, объёмы продаж, маржинальность, каналы, сегментация, явки, демография) сверх протоколов. Передача таких данных осуществляется только с письменного согласия Лицензиата и на условиях обезличивания согласно разделу 4 настоящего Договора и 152-ФЗ «О персональных данных».
6.9. Скидки: при предоплате за 6 месяцев — 3 %, за 12 месяцев — 8 %, при сроке Договора от 2 лет — 25 %. Применяется одна максимальная скидка; суммирование условий не предусмотрено. Скидка распространяется на ежемесячные расчётные платежи. Setup Fee скидкам не подлежит.
6.10. Ставки прогрессивной шкалы подлежат индексации не чаще одного раза в 6 (шесть) месяцев. Лицензиар уведомляет Лицензиата о планируемой индексации за 30 (тридцать) календарных дней до вступления в силу новых ставок.
6.11. Все цены по настоящему Договору указаны без НДС (ставка 0 %).
6.12. При досрочном расторжении Договора производится пропорциональный перерасчёт за фактически оказанные Услуги в текущем расчётном периоде. Задолженность по предыдущим периодам погашается в полном объёме.
7. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
7.1. Настоящий Договор вступает в силу с момента его подписания обеими Сторонами и действует в течение 1 (календарного) года. Если ни одна из Сторон за 30 дней до окончания срока действия Договора не заявит о его расторжении, Договор автоматически пролонгируется на каждый последующий год.
7.2. Все споры и разногласия разрешаются Сторонами путем переговоров, а при недостижении согласия — в Арбитражном суде г. Москвы.
7.3. Приложения к Договору являются его неотъемлемой частью.
8. АДРЕСА, РЕКВИЗИТЫ И ПОДПИСИ СТОРОН
| ЛИЦЕНЗИАР | ЛИЦЕНЗИАТ |
|---|---|
| Индивидуальный предприниматель Дементьев Игорь Юрьевич | [Название Клиники] |
| ИНН: 772820568172 | ИНН/КПП: _____________________ |
| ОГРНИП: 325774600121872 | Адрес: ________________________ |
| Адрес: 117437, г. Москва, ул. Островитянова, д. 11, кв. 178 | Р/с: __________________________ |
| Р/с: 40802810500550000422 | в банке: ______________________ |
| Банк: ФИЛИАЛ "ЦЕНТРАЛЬНЫЙ" БАНКА ВТБ (ПАО) | К/с: ______________________ |
| К/с: 30101810145250000411 | БИК: __________________________ |
| БИК: 044525411 |
|
От Лицензиара: _________________________ / Дементьев И.Ю. / (М.П. при наличии) |
От Лицензиата: _________________________ / ____________ / М.П. |
2. Соглашение о конфиденциальности (NDA)
СОГЛАШЕНИЕ О КОНФИДЕНЦИАЛЬНОСТИ (NDA) № ______
Индивидуальный предприниматель ДЕМЕНТЬЕВ ИГОРЬ ЮРЬЕВИЧ (ИНН 772820568172, ОГРНИП
325774600121872), именуемый в дальнейшем «Раскрывающая сторона» или
«Исполнитель», с одной стороны, и
______________________________________________________, в лице
______________________________________________________, действующего на основании _____________, именуемое в
дальнейшем «Принимающая сторона» или «Клиника», с другой стороны,
совместно именуемые «Стороны», заключили настоящее Соглашение о нижеследующем:
1. ПРЕДМЕТ СОГЛАШЕНИЯ
1.1. Стороны осуществляют взаимодействие в целях проведения пилотного тестирования и/или внедрения аналитической AI-платформы «Consilium.AI». В процессе взаимодействия Стороны могут передавать друг другу конфиденциальную информацию.
1.2. Настоящее Соглашение регулирует обязательства Сторон по обеспечению режима конфиденциальности при передаче, обработке и хранении такой информации.
2. КОНФИДЕНЦИАЛЬНАЯ ИНФОРМАЦИЯ
2.1. Конфиденциальной информацией в рамках настоящего Соглашения признаются любые сведения медицинского, технического, технологического, финансового, коммерческого или организационного характера, передаваемые Сторонами друг другу в устной, письменной, электронной или любой иной форме.
2.2. Конфиденциальная информация включает в себя, но не ограничивается:
- Текстовые массивы медицинских карт, протоколов лечения, лабораторных и инструментальных исследований;
- Данные о финансовых показателях Клиники, конверсиях назначений, внутренней структуре затрат и упущенной выгоде;
- Сведения об архитектуре, исходном коде, алгоритмах, промптах и структуре работы AI-платформы «Consilium.AI» и аппаратно-программного комплекса Consilium.Box;
- Любые аналитические отчеты, дашборды и метрики, формируемые платформой по результатам аудита.
3. ОБЯЗАТЕЛЬСТВА СТОРОН
3.1. Стороны обязуются:
- Использовать Конфиденциальную информацию исключительно для целей, указанных в п. 1.1 настоящего Соглашения;
- Обеспечить хранение Конфиденциальной информации в строгом секрете, применяя меры защиты не менее строгие, чем те, которые Сторона применяет для защиты собственной конфиденциальной информации;
- Не раскрывать, не передавать, не продавать и не делать доступной Конфиденциальную информацию третьим лицам без предварительного письменного согласия другой Стороны.
4. ОСОБЫЕ УСЛОВИЯ: STATELESS И БЕЗОПАСНОСТЬ ДАННЫХ ПАЦИЕНТОВ
4.1. Клиника обязуется своими силами и средствами обеспечить полное обезличивание персональных данных пациентов (ФИО, паспорта, контакты, СНИЛС, полисы ОМС) в соответствии с четырьмя этапами, определёнными Договором: генерация сессионного UUID, замена идентифицирующих полей, контекстная очистка (NER/RegEx), передача обезличенных данных.
4.2. Клиника обязуется хранить таблицу соответствия «сессионный UUID ↔ patient ID из МИС» исключительно на инфраструктуре Consilium.Box и не передавать её за пределы периметра Клиники ни при каких обстоятельствах.
4.3. Исполнитель подтверждает, что его удаленный выделенный GPU-сервер инференса (RTX6000-нода) функционирует в режиме Stateless (без сохранения состояния). Медицинские тексты обрабатываются исключительно в оперативной памяти в режиме реального времени: после генерации аналитического отчета исходные обезличенные медицинские тексты полностью и безвозвратно удаляются из оперативной памяти сервера. Логирование и постоянное хранение исходных медицинских текстов на GPU-ноде не осуществляется.
4.4. Исполнитель не имеет доступа к таблице соответствия «сессионный UUID ↔ patient ID из МИС» и не получает её ни при каких обстоятельствах, что исключает возможность восстановления исходных персональных данных пациентов.
5. ОТВЕТСТВЕННОСТЬ СТОРОН
5.1. За нарушение обязательств по настоящему Соглашению Стороны несут ответственность в соответствии с законодательством Российской Федерации.
5.2. В случае доказанного факта неправомерного разглашения или использования Конфиденциальной информации виновная Сторона обязана возместить другой Стороне причиненные этим прямые убытки.
6. СРОК ДЕЙСТВИЯ СОГЛАШЕНИЯ
6.1. Настоящее Соглашение вступает в силу с момента его подписания и действует в течение 5 (пяти) лет со дня прекращения совместной работы Сторон.
7. РЕКВИЗИТЫ И ПОДПИСИ СТОРОН
| РАСКРЫВАЮЩАЯ СТОРОНА (ИСПОЛНИТЕЛЬ) | ПРИНИМАЮЩАЯ СТОРОНА (КЛИНИКА) |
|---|---|
| Индивидуальный предприниматель Дементьев Игорь Юрьевич | [Название Клиники / Медцентра] |
| ИНН: 772820568172 | ИНН/КПП: _____________________ |
| ОГРНИП: 325774600121872 | Адрес: ________________________ |
| Адрес: 117437, г. Москва, ул. Островитянова, д. 11, кв. 178 | Р/с: __________________________ |
| Р/с: 40802810500550000422 | в банке: ______________________ |
| Банк: ФИЛИАЛ "ЦЕНТРАЛЬНЫЙ" БАНКА ВТБ (ПАО) | К/с: ______________________ |
| К/с: 30101810145250000411 | БИК: __________________________ |
| БИК: 044525411 |
|
От Раскрывающей стороны: _________________________ / Дементьев И.Ю. / (М.П. при наличии) |
От Принимающей стороны: _________________________ / ____________ / М.П. |
3. Whitepaper: безопасность и обезличивание данных
WHITEPAPER: ТЕХНИЧЕСКИЕ РЕГЛАМЕНТЫ ПО БЕЗОПАСНОСТИ И ОБЕЗЛИЧИВАНИЮ ДАННЫХ
AI-Аналитическая платформа «CONSILIUM.AI»
Кому адресовано: ИТ-директору, службе информационной безопасности, главному врачу
медицинской организации.
Цель документа: техническое описание архитектуры
безопасности, алгоритмов гарантированного обезличивания и режимов STATELESS (без сохранения состояния) при
передаче данных в AI-платформу.
1. Архитектура интеграции и поток данных
Consilium.AI строится на модели «нулевого доверия» к источнику данных. Интеграция с МИС Лицензиата (1C:Мед, ИнфоКлиника, ЕМИАС) осуществляется по следующему контуру:
[МИС Лицензиата (1C / ИнфоКлиника)] ➔ [Consilium.Box (обезличивание)] ➔ [Облачный сервер CONSILIUM.AI (оркестрация)] ➔ [RTX6000-нода (вычисления, Stateless)]
- Локальная предобработка: Consilium.Box — аппаратно-программный комплекс, установленный на периметре клиники, извлекает данные и выполняет четырёхэтапное обезличивание (сессионный UUID, замена полей, NER/RegEx очистка) до их покидания защищённого периметра.
- Транспорт: передача осуществляется по защищённому каналу TLS 1.3. Данные в транзите шифруются (AES-256).
- Целевой узел: инференс (вычисления) выполняется на RTX6000-ноде (NVIDIA RTX PRO 6000 96 GB), физически расположенной в РФ, в режиме STATELESS. Оркестрация осуществляется через Облачный сервер CONSILIUM.AI, размещённый в дата-центре Selectel в Российской Федерации.
2. Алгоритм гарантированного обезличивания (152-ФЗ)
Для обеспечения полного соответствия требованиям ФЗ-152 «О персональных данных» платформа использует четырёхэтапный конвейер обезличивания, определённый в Регламенте обработки ПДн. Персональные данные (ФИО, паспортные данные, телефоны, СНИЛС, полис ОМС) никогда не покидают локальный периметр клиники. В AI-модель передаётся только «скелет» данных:
Этап 1: Генерация сессионного UUID
Consilium.Box генерирует случайный одноразовый (сессионный) идентификатор UUID для каждой ежедневной порции пациентов. Таблица соответствия «сессионный UUID ↔ patient ID из МИС» хранится исключительно на инфраструктуре Consilium.Box и не передаётся за пределы периметра Клиники.
Этап 2: Замена идентифицирующих полей
ФИО, паспортные данные, СНИЛС, полис ОМС заменяются на сессионный UUID. Вместо реальных идентификаторов передаётся псевдонимизированный объект.
Этап 3: Контекстная очистка (NER/RegEx)
Платформа использует детекторы PII (Personally Identifiable Information) на основе NER (Named Entity
Recognition) и RegEx фильтров. Алгоритм сканирует текст карточки и удаляет оставшиеся идентифицирующие
данные, включая персональную информацию, встречающуюся в текстовых полях протоколов:
Patient_Name, Passport_Data, Phone_Number, SNILS,
OMS_Policy.
Этап 4: Передача обезличенных данных
На выходе из коннектора данные выглядят как структурированный объект:
{"doc_id": "u_8941", "session_uuid": "a8f3...c2", ...}. Реальные ФИО и данные
[удалены].
session_uuid = random_UUID() # одноразовый, для ежедневной порции
3. Режим STATELESS (отсутствие сохранения состояния)
Техническая архитектура инференс-сервера построена так, чтобы исключить возможность извлечения данных «из-под» модели:
- RAM/VRAM: после завершения forward-pass и выдачи ответа буферы, содержащие медицинские данные, полностью очищаются (purge).
- Кэш: система не использует локальные кэши (PagedAttention и vLLM cache) для хранения исходных текстов — только тензоры.
- Системный журнал: логи на стороне провайдера (GPU-сервера) содержат только системные метрики (нагрузка GPU, ошибки API), без текстовых выгрузок.
- Холодное хранение: отсутствует. Исходные PDF-файлы не хранятся на сервере провайдера ни при каких обстоятельствах.
4. Сетевая безопасность и нагрузка на инфраструктуру
- Все входящие запросы фильтруются по IP-белому списку (whitelist) с использованием адресов коннекторов клиники.
- Инференс-модель изолирована в отдельном Docker-контейнере с ограничением ресурсов (CPU quotas, memory limits).
- Регулярное сканирование уязвимостей (SAST/DAST) в локальном коннекторе и API-шлюзе.
5. Персональные данные врачей и сотрудников клиники
При анализе загрузки персонала (модуль «Нагрузка врачей») платформа не передаёт реальные ФИО врачей на GPU-сервер. Передаётся только структурная статистика: количество назначений, время обработки карт, коды специальностей. Это позволяет оценить дефицит кадров (например, нехватку терапевтов в сменной смене) без раскрытия персональных данных сотрудников.
- Корреляция: вместо имён используется псевдонимный ID врачебной карты (doc_id).
- Агрегация: отчёт формируется на уровне смен или подразделений.
- Обратная связь: если возникает необходимость именованного отчёта, он формируется локально на стороне клиента (в Consilium.Box) уже после получения «сырых» аналитических данных от AI-модели.
4. Декларация качества
ДЕКЛАРАЦИЯ КАЧЕСТВА CONSILIUM.AI
Подход к качеству и безопасности системы аудита медицинских карт
Кому адресовано: главному врачу, генеральному директору, директору по качеству медицинской
помощи.
Цель документа: показать, как мы гарантируем надёжность системы, которая
аудиторит медицинские карты вашей клиники, — без технических терминов.
1. Почему качество — вопрос жизни
Consilium.AI работает с медицинскими данными и нормативной базой. Ошибка в системе аудита медицинских карт — это не «баг в программе», а риск для клиники: неверный вывод, пропущенный дефект, срыв проверки Росздравнадзора. Поэтому качество для нас — не отдел и не этап, а система постоянного контроля, встроенная в каждый шаг работы.
2. Четыре цели
- Система работает без ошибок. Каждое изменение проходит автоматические проверки до того, как попадёт в работу: тестирование, валидация, статический анализ, максимальная строгость компилятора и линтеров.
- Данные под защитой. Безопасность на всех уровнях — от документов и кода до каждого байта, передаваемого по интернету: защита от проникновения, намеренных действий, ошибок клиентов и сотрудников.
- Мы прозрачны и на связи. Открытость работы, скорость реакции, организованность, обязательность.
- Строгое соблюдение 152-ФЗ. Единый стандарт обработки персональных данных, обезличивание на входе, шифрование при передаче и хранении, разграничение доступа, журнал всех действий (раздел 5).
3. Три уровня контроля
Каждая цель контролируется на трёх уровнях. Если проверка на любом уровне не пройдена — работа останавливается до устранения.
- Каждое изменение. В момент внесения: автоматические проверки — система работает без ошибок, документы соответствуют единому стандарту, орфография и оформление без замечаний.
- Каждый выпуск. Перед тем, как версия дойдёт до клиник: полный цикл испытаний — тесты с измерением покрытия, проверка стандарта обработки персональных данных, сканирование на утечки паролей и ключей, проверка сайта.
- Каждую неделю. Сводный обзор всех показателей и их динамики, плюс еженедельная сессия поиска слабых мест (раздел 4).
Жёсткие пороги:
- ядро системы покрыто автоматическими проверками — не менее 80%;
- модуль, работающий с данными клиники, — покрыт полностью (100%);
- ошибки в системе — 0;
- отклонения от стандарта обработки персональных данных — 0;
- утёкшие пароли, ключи и токены — 0.
4. Еженедельный «антагонистический анализ»
Раз в неделю мы сознательно ищем слабые места системы по трём направлениям:
- Ошибки пользователя. Что человек может сделать не так — и как система должна это предотвратить или безопасно обработать (двойная отправка формы, загрузка файла не того формата, действия в неверной роли).
- Намеренные действия. Намеренное разрушение информации и системы: удаление или изменение данных, подмена результатов, попытка вынести данные наружу, откат версий.
- Внешние атаки. Атаки извне: подбор паролей, вредоносный код, атаки на сайт и на компоненты, которые мы используем.
Каждое найденное слабое место проходит полный цикл: воспроизведено → исправлено → закреплено автоматической проверкой, которая гарантирует, что проблема не повторится. «Исправили вручную, проверку не написали» — не закрыто.
5. 152-ФЗ: данные пациентов
- Единый стандарт обработки персональных данных — канонический документ, с которым автоматически сверяются все наши документы при каждом изменении;
- Обезличивание на входе — до попадания в систему из данных удаляется всё, что позволяет установить личность пациента;
- Шифрование — данные зашифрованы при передаче и при хранении;
- Разграничение доступа — каждый видит только то, что необходимо для его работы;
- Журнал всех действий — кто, когда и что делал в системе;
- Контроль утечек — автоматическое сканирование на утечку паролей и ключей при каждом изменении.
6. Что мы обещаем
- каждое изменение системы проходит проверки до того, как дойдёт до вашей клиники;
- мы не храним персональные данные пациентов: обезличивание выполняется до попадания данных в систему;
- мы защищаем систему от внешних атак и контролируем её состояние;
- мы сообщаем о проблемах и реагируем на них в согласованные сроки;
- мы постоянно ужесточаем контроль: чем строже проверки, тем надёжнее система.