Качество Блог
Тарифы
Запустить тест-драйв
← На главную

Документы

Мы открыты во всём, кроме персональных данных пациентов и коммерческих секретов наших клиентов.

Сайт: consilium-ai.ru · Обновлено: 07.09.2026

Здесь собраны базовые документы для работы с Consilium.AI: шаблон лицензионного договора, соглашение о конфиденциальности (NDA), технический whitepaper по безопасности и обезличиванию данных и декларация качества. Перед подписанием передайте их вашему юристу и службе ИБ — формулировки полностью совпадают с теми, что мы используем в работе.

1. Лицензионный договор (шаблон)

ЛИЦЕНЗИОННЫЙ ДОГОВОР № ______

на право использования программного обеспечения «Consilium.AI» (модель SaaS)

г. Москва «___» ____________ 2026 г.

Индивидуальный предприниматель Дементьев Игорь Юрьевич (ИНН 772820568172, ОГРНИП 325774600121872), именуемый в дальнейшем «Лицензиар», с одной стороны, и

[Название Клиники / Медцентра], в лице [Должность, ФИО], действующего на основании [Устава/Доверенности], именуемое в дальнейшем «Лицензиат», с другой стороны,

совместно именуемые «Стороны», заключили настоящий Договор о нижеследующем:

1. ПРЕДМЕТ ДОГОВОРА

1.1. Лицензиар обязуется предоставить Лицензиату право использования (неисключительную лицензию) Программного обеспечения «Consilium.AI» (далее — ПО), внесенного в Единый реестр российских программ для ЭВМ и баз данных (Запись в реестре № _______ от ___________ г.), на условиях простой (неисключительной) лицензии, а Лицензиат обязуется уплатить Лицензиару лицензионное вознаграждение.

1.2. Доступ к функциональным возможностям ПО предоставляется Лицензиату удаленно через информационно-телекоммуникационную сеть Интернет посредством интерфейса прикладного программирования (API) и авторизованных Коннекторов (модель SaaS — «Программное обеспечение как услуга»).

1.3. Право использования ПО предоставляется Лицензиату исключительно для автоматизированного ретроспективного анализа (ночного аудита) деперсонализированных электронных медицинских карт и внутренних управленческих нужд Лицензиата.

1.4. Налоговая оговорка: На основании подпункта 26 пункта 2 статьи 149 Налогового кодекса РФ, предоставление прав на ПО, включенное в Реестр российского софта, не подлежит обложению НДС (НДС 0%).

1.5. Функциональные возможности ПО, предоставляемые Лицензиату в рамках настоящего Договора, включают:

  • 1.5.1. Автоматический ежедневный (в ночное время) интеллектуальный анализ 100% протоколов приёма пациентов за день: полный разбор всех разделов протокола (жалобы, анамнезы, объективный статус, исследования, диагноз, программа диагностики, программа лечения, назначения, рекомендации по образу жизни и др.); RAG-сверку текста протокола с нормативными документами (клиническими рекомендациями Минздрава РФ, стандартами медицинской помощи (СОМП), Государственным реестром лекарственных средств (ГРЛС) и внутренними стандартами клиники); учёт истории пациента за 60 дней (протоколы прошлых приёмов, результаты инструментальной и лабораторной диагностики); проверку непротиворечивости диагноза и его соответствия нормативным документам; проверку корректности кодирования диагноза по МКБ-10.
  • 1.5.2. Формирование ежедневного отчёта и дашборда для главного врача (качество медицинской помощи): подробный анализ каждого протокола с выявленными проблемами; оценки по 5 критериям (Общее качество; Полнота; Адекватность диагноза; Качество диагностических назначений; Качество лечебных назначений); консолидированные показатели по врачу, отделению и клинике в целом с динамикой их изменений; алерты при катастрофических изменениях; предупреждения о событиях повышенного риска; карточки врачей с флагами; статистику и динамику выполняемых услуг и направлений; анализ текущей ситуации, динамики и рекомендации.
  • 1.5.3. Формирование ежедневного отчёта и дашборда для генерального директора (управление клиникой): количественные показатели (количество пациентов, приёмов, оказанных услуг) с иерархическим просмотром в разрезе времени (день–неделя–месяц–квартал–год) и структуры (врач–отделение–филиал–клиника–сеть); финансовые показатели (на основе прайс-листа клиники либо, при его отсутствии, на основе рыночных данных о ценах на услуги); ключевые pitfalls (недостаточные направления врачей, неявка пациентов по направлениям).
  • 1.5.4. Рабочее место ИТ-директора: статистика работы системы и её статус, системные и диагностические сообщения, связь с техподдержкой, счета и оплата.
  • 1.5.5. Рассылку кратких ежедневных отчётов на мобильные средства связи (мессенджеры, электронная почта) к 08:00.
  • 1.5.6. Настройку и калибровку «личности» ночного аудитора (тон текста анализа и степень дотошности анализа) в порядке, предусмотренном п. 2.2 настоящего Договора.

1.6. Лицензиар вправе в ходе обновления ПО добавлять новые услуги и функциональные возможности, а также совершенствовать существующие услуги и функциональные возможности. При этом Лицензиар обязуется не допускать ухудшения качественных и количественных показателей услуг, предусмотренных п. 1.5 настоящего Договора, в том числе объёма анализируемых протоколов, перечня нормативных баз, используемых для верификации, и сроков формирования отчётов.

2. ПОРЯДОК ПРЕДОСТАВЛЕНИЯ ДОСТУПА И ВНЕДРЕНИЯ

2.1. Лицензиар предоставляет Лицензиату аппаратно-программный комплекс «Consilium.Box» (далее — Consilium.Box) и генерирует уникальные ключи доступа к API в течение ___ рабочих дней с момента подписания Договора и оплаты Сбора за внедрение (Setup Fee), если таковой предусмотрен Дополнительным соглашением.

2.2. Настройка ПО и адаптация параметров анализа осуществляются Сторонами совместно в ходе Калибровочной сессии. В ходе Калибровочной сессии Лицензиат (главный врач) задаёт «личность» ночного аудитора, в частности: (а) тон текста анализа — формальный или менее формальный, жёсткий или мягкий; (б) степень дотошности анализа — выявлять только явные и грубые нарушения либо включать и мелкие несоответствия. Указанный профиль применяется к каждому прогону и может быть пересмотрен Лицензиатом в любой момент по его запросу.

2.3. ПО функционирует в пакетном автономном режиме (Ночной аудит). Передача обезличенных данных МИС Лицензиата в облачную инфраструктуру ПО осуществляется один раз в сутки в период с 21:00 до 07:00 по времени часового пояса Лицензиата. Результаты анализа (Утренний отчет) формируются ПО и предоставляются Лицензиату к 08:00 утра дня, следующего за днем сбора данных.

2.4. В рамках внедрения Лицензиар передаёт Лицензиату на правах безвозмездного пользования (гл. 36 ГК РФ) аппаратно-программный комплекс «Consilium.Box» (далее — Оборудование). Consilium.Box содержит защищённый программными методами модуль, выполняющий функции генерации случайных одноразовых (сессионных) идентификаторов для ежедневной порции пациентов, хранения таблицы соответствия «сессионный UUID ↔ patient ID из МИС» как единственного средства восстановления исходных идентификаторов пациентов, применения контекстной очистки (NER и RegEx фильтры) для удаления идентифицирующей информации из медицинских текстов, а также шифрования каналов связи (TLS 1.3). Собственность на Оборудование принадлежит Лицензиару на весь срок действия Договора.

2.5. Лицензиат обязуется:

  • 2.5.1. Обеспечить физическую сохранность Оборудования и его размещение в защищённом помещении с контролируемым доступом.
  • 2.5.2. Подключить Оборудование к локальной сети клиники с обеспечением: (а) доступа к базе данных МИС в режиме только чтения (Readonly); (б) исходящего соединения с серверами Лицензиара по фиксированному IP-адресу и порту (только исходящие подключения, входящие соединения не допускаются). Consilium.Box устанавливается в локальной сети Лицензиата и не имеет доступа к локальным ресурсам сети Лицензиата, за исключением настроенного доступа к МИС в режиме «только чтение».
  • 2.5.3. Не производить модификацию Оборудования, не удалять и не заменять предустановленное ПО, не передавать Оборудование третьим лицам.
  • 2.5.4. По истечении срока действия Договора или при его досрочном расторжении — вернуть Оборудование Лицензиару в рабочем состоянии в течение 10 (десяти) календарных дней.
  • 2.5.5. Хранить таблицу соответствия «сессионный UUID ↔ patient ID из МИС» исключительно на инфраструктуре Consilium.Box и не передавать её за пределы периметра Лицензиата ни при каких обстоятельствах.

2.6. По взаимному согласию Сторон модуль Consilium.Box может быть установлен в виде контейнера Docker на серверном оборудовании Лицензиата (вместо выделенного мини-компьютера). В этом случае требования к сетевым подключениям (п. 2.5.2) сохраняются, а Лицензиат дополнительно гарантирует бесперебойную работу хост-системы (uptime ≥ 99 % в месяц).

2.7. В случае утраты или повреждения Оборудования по вине Лицензиата в период действия Договора Лицензиар устанавливает новое Оборудование, а Лицензиат возмещает стоимость нового Оборудования в размере 50 000 (пятьдесят тысяч) рублей. В случае утраты Оборудования при расторжении Договора (невозврат в срок, предусмотренный п. 2.5.4) Лицензиат возмещает остаточную стоимость Оборудования.

3. ПРАВА И ОБЯЗАННОСТИ СТОРОН

3.1. Лицензиар обязуется:

  • 3.1.1. Обеспечить круглосуточную работоспособность серверной инфраструктуры ПО, за исключением периодов планового технического обслуживания.
  • 3.1.2. Не осуществлять сбор, обработку и хранение персональных данных пациентов Лицензиата на серверных мощностях ПО.

3.2. Лицензиат обязуется:

  • 3.2.1. Использовать ПО строго в пределах тех прав и на тех условиях, которые предусмотрены настоящим Договором.
  • 3.2.2. Своевременно и в полном объеме уплачивать лицензионное вознаграждение.
  • 3.2.3. За свой счет обеспечить работоспособность собственных каналов связи, МИС и локального Коннектора.

4. БЕЗОПАСНОСТЬ ДАННЫХ И СООТВЕТСТВИЕ ФЗ-152

4.1. Стороны признают, что ПО спроектировано по принципу Stateless-архитектуры (кратковременный транзитный конвейер вычислений). Серверная инфраструктура Лицензиара не хранит, не накапливает и не архивирует передаваемый медицинский текст после завершения цикла генерации Утреннего отчета.

4.2. Обезличивание персональных данных осуществляется на контуре Лицензиата (Consilium.Box) в четыре этапа:

  • 4.2.1. Генерация случайного одноразового сессионного UUID для каждой ежедневной порции пациентов;
  • 4.2.2. Замена идентифицирующих полей (ФИО, паспортные данные, СНИЛС, полис ОМС) на сессионный UUID;
  • 4.2.3. Контекстная очистка медицинских текстов с применением NER (Named Entity Recognition) и RegEx фильтров для удаления оставшихся идентифицирующих данных, включая персональную информацию, встречающуюся в текстовых полях протоколов;
  • 4.2.4. Передача обезличенных данных в Облачный сервер CONSILIUM.AI.

4.3. Таблица соответствия «сессионный UUID ↔ patient ID из МИС» хранится исключительно на инфраструктуре Consilium.Box и не передаётся за пределы периметра Лицензиата ни при каких обстоятельствах. Исполнитель не имеет доступа к таблице соответствия и не получает её ни при каких обстоятельствах.

4.4. Ответственность за качество, полноту обезличенного массива данных и случайное попадание персональных данных в передаваемый текст в полном объеме несет Лицензиат.

5. ОГРАНИЧЕНИЕ ОТВЕТСТВЕННОСТИ И РЕГУЛЯТОРНЫЙ СТАТУС (Защита от СППВР)

5.1. Стороны четко сознают и соглашаются, что ПО «Consilium.AI» является исключительно информационно-аналитическим инструментом ретроспективного контроля качества ведения документации и управленческого учета.

5.2. ПО не является Системой поддержки принятия врачебных решений (СППВР) в терминах Федерального закона № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации», не является медицинским изделием, не осуществляет постановку диагнозов и не выдает прямых предписаний по лечению пациентов.

5.3. Выводы ПО (Утренние отчеты) носят сугубо справочно-рекомендательный характер для врачебной комиссии Лицензиата. Ответственность за постановку окончательного диагноза, назначение лекарственной терапии и тактику лечения пациента в полной мере лежит на лечащем враче Лицензиата. Лицензиар не несет ответственности за любые клинические исходы лечения пациентов Лицензиата.

5.4. Лицензиар использует передовые алгоритмы искусственного интеллекта и технологию верификации ответов (RAG). Лицензиат предупрежден, что выводы ПО могут содержать ложноположительные маркеры («наблюдения» вместо «нарушений») в силу специфики естественного языка. Лицензиат обязуется проводить валидацию выводов ПО силами заведующих отделениями.

5.5. Лицензиар не несёт ответственности за перерывы в доступе к ПО, вызванные действиями или бездействием Лицензиата, включая, но не ограничиваясь: отключение или нестабильность каналов связи (интернет, локальная сеть), отключение электропитания, неисправность серверного оборудования Лицензиата (в том числе хост-системы, на которой размещён Коннектор в виде Docker-контейнера). В периоды перерыва, вызванных причинами, указанными в настоящем пункте, оплата производится за фактически обработанные протоколы по соответствующей ступени прогрессивной шкалы с учётом минимального размера ежемесячной платы (п. 6.3).

6. ЦЕНА ДОГОВОРА И ПОРЯДОК РАСЧЕТОВ

6.1. Лицензионное вознаграждение определяется по модели usage-based: оплата производится по фактически проанализированному количеству протоколов за расчётный календарный месяц по прогрессивным ставкам, указанным в Приложении №1 к настоящему Договору.

6.2. Прогрессивные ставки за протокол: 0–1 500 протоколов — 12,0 ₽; 1 501–15 000 — 6,0 ₽; 15 001–60 000 — 4,0 ₽; свыше 60 000 — 2,8 ₽. Ставки применяются к соответствующим ступенькам объёма.

6.3. Минимальный размер ежемесячной платы равен стоимости первой ступени шкалы (на дату подписания — 18 000 (восемнадцать тысяч) рублей 00 копеек). Если расчёт по ступенькам ниже минимума, Лицензиат уплачивает минимальный размер.

6.4. Все 6 аналитических модулей и все слои баз данных включены в базовую ставку во всех классах объёма.

6.5. Дополнительные возможности (add-on) — выделенный аналитик, ежемесячная встреча с ведущим аналитиком, расширенный SLA, BI с коммерческой аналитикой, выделенный инстанс ИИ, API/экспорт данных, white-glove внедрение — оплачиваются отдельно в соответствии с Приложением №1.

6.6. Стоимость внедрения (Setup Fee) составляет 50 000–150 000 рублей разово в зависимости от типа МИС и уплачивается при внедрении.

6.7. Оплата вознаграждения осуществляется на условиях постоплаты. Счёт-фактура выставляется Лицензиаром в первый рабочий день месяца, следующего за расчётным, посредством ЭДО или электронной почты. Срок оплаты — 5 (пять) банковских дней с момента выставления счёта. При просрочке оплаты Лицензиар вправе приостановить доступ к Услугам до полного погашения задолженности.

6.8. BI с коммерческой аналитикой предполагает передачу Лицензиатом обезличенных управленческих данных (прайс-лист, объёмы продаж, маржинальность, каналы, сегментация, явки, демография) сверх протоколов. Передача таких данных осуществляется только с письменного согласия Лицензиата и на условиях обезличивания согласно разделу 4 настоящего Договора и 152-ФЗ «О персональных данных».

6.9. Скидки: при предоплате за 6 месяцев — 3 %, за 12 месяцев — 8 %, при сроке Договора от 2 лет — 25 %. Применяется одна максимальная скидка; суммирование условий не предусмотрено. Скидка распространяется на ежемесячные расчётные платежи. Setup Fee скидкам не подлежит.

6.10. Ставки прогрессивной шкалы подлежат индексации не чаще одного раза в 6 (шесть) месяцев. Лицензиар уведомляет Лицензиата о планируемой индексации за 30 (тридцать) календарных дней до вступления в силу новых ставок.

6.11. Все цены по настоящему Договору указаны без НДС (ставка 0 %).

6.12. При досрочном расторжении Договора производится пропорциональный перерасчёт за фактически оказанные Услуги в текущем расчётном периоде. Задолженность по предыдущим периодам погашается в полном объёме.

7. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ

7.1. Настоящий Договор вступает в силу с момента его подписания обеими Сторонами и действует в течение 1 (календарного) года. Если ни одна из Сторон за 30 дней до окончания срока действия Договора не заявит о его расторжении, Договор автоматически пролонгируется на каждый последующий год.

7.2. Все споры и разногласия разрешаются Сторонами путем переговоров, а при недостижении согласия — в Арбитражном суде г. Москвы.

7.3. Приложения к Договору являются его неотъемлемой частью.

8. АДРЕСА, РЕКВИЗИТЫ И ПОДПИСИ СТОРОН

ЛИЦЕНЗИАР ЛИЦЕНЗИАТ
Индивидуальный предприниматель Дементьев Игорь Юрьевич [Название Клиники]
ИНН: 772820568172 ИНН/КПП: _____________________
ОГРНИП: 325774600121872 Адрес: ________________________
Адрес: 117437, г. Москва, ул. Островитянова, д. 11, кв. 178 Р/с: __________________________
Р/с: 40802810500550000422 в банке: ______________________
Банк: ФИЛИАЛ "ЦЕНТРАЛЬНЫЙ" БАНКА ВТБ (ПАО) К/с: ______________________
К/с: 30101810145250000411 БИК: __________________________
БИК: 044525411
От Лицензиара:


_________________________ / Дементьев И.Ю. /
(М.П. при наличии)
От Лицензиата:


_________________________ / ____________ /
М.П.

2. Соглашение о конфиденциальности (NDA)

СОГЛАШЕНИЕ О КОНФИДЕНЦИАЛЬНОСТИ (NDA) № ______

г. Москва «___» _________ 2026 г.

Индивидуальный предприниматель ДЕМЕНТЬЕВ ИГОРЬ ЮРЬЕВИЧ (ИНН 772820568172, ОГРНИП 325774600121872), именуемый в дальнейшем «Раскрывающая сторона» или «Исполнитель», с одной стороны, и
______________________________________________________, в лице ______________________________________________________, действующего на основании _____________, именуемое в дальнейшем «Принимающая сторона» или «Клиника», с другой стороны, совместно именуемые «Стороны», заключили настоящее Соглашение о нижеследующем:

1. ПРЕДМЕТ СОГЛАШЕНИЯ

1.1. Стороны осуществляют взаимодействие в целях проведения пилотного тестирования и/или внедрения аналитической AI-платформы «Consilium.AI». В процессе взаимодействия Стороны могут передавать друг другу конфиденциальную информацию.

1.2. Настоящее Соглашение регулирует обязательства Сторон по обеспечению режима конфиденциальности при передаче, обработке и хранении такой информации.

2. КОНФИДЕНЦИАЛЬНАЯ ИНФОРМАЦИЯ

2.1. Конфиденциальной информацией в рамках настоящего Соглашения признаются любые сведения медицинского, технического, технологического, финансового, коммерческого или организационного характера, передаваемые Сторонами друг другу в устной, письменной, электронной или любой иной форме.

2.2. Конфиденциальная информация включает в себя, но не ограничивается:

  • Текстовые массивы медицинских карт, протоколов лечения, лабораторных и инструментальных исследований;
  • Данные о финансовых показателях Клиники, конверсиях назначений, внутренней структуре затрат и упущенной выгоде;
  • Сведения об архитектуре, исходном коде, алгоритмах, промптах и структуре работы AI-платформы «Consilium.AI» и аппаратно-программного комплекса Consilium.Box;
  • Любые аналитические отчеты, дашборды и метрики, формируемые платформой по результатам аудита.

3. ОБЯЗАТЕЛЬСТВА СТОРОН

3.1. Стороны обязуются:

  • Использовать Конфиденциальную информацию исключительно для целей, указанных в п. 1.1 настоящего Соглашения;
  • Обеспечить хранение Конфиденциальной информации в строгом секрете, применяя меры защиты не менее строгие, чем те, которые Сторона применяет для защиты собственной конфиденциальной информации;
  • Не раскрывать, не передавать, не продавать и не делать доступной Конфиденциальную информацию третьим лицам без предварительного письменного согласия другой Стороны.

4. ОСОБЫЕ УСЛОВИЯ: STATELESS И БЕЗОПАСНОСТЬ ДАННЫХ ПАЦИЕНТОВ

4.1. Клиника обязуется своими силами и средствами обеспечить полное обезличивание персональных данных пациентов (ФИО, паспорта, контакты, СНИЛС, полисы ОМС) в соответствии с четырьмя этапами, определёнными Договором: генерация сессионного UUID, замена идентифицирующих полей, контекстная очистка (NER/RegEx), передача обезличенных данных.

4.2. Клиника обязуется хранить таблицу соответствия «сессионный UUID ↔ patient ID из МИС» исключительно на инфраструктуре Consilium.Box и не передавать её за пределы периметра Клиники ни при каких обстоятельствах.

4.3. Исполнитель подтверждает, что его удаленный выделенный GPU-сервер инференса (RTX6000-нода) функционирует в режиме Stateless (без сохранения состояния). Медицинские тексты обрабатываются исключительно в оперативной памяти в режиме реального времени: после генерации аналитического отчета исходные обезличенные медицинские тексты полностью и безвозвратно удаляются из оперативной памяти сервера. Логирование и постоянное хранение исходных медицинских текстов на GPU-ноде не осуществляется.

4.4. Исполнитель не имеет доступа к таблице соответствия «сессионный UUID ↔ patient ID из МИС» и не получает её ни при каких обстоятельствах, что исключает возможность восстановления исходных персональных данных пациентов.

5. ОТВЕТСТВЕННОСТЬ СТОРОН

5.1. За нарушение обязательств по настоящему Соглашению Стороны несут ответственность в соответствии с законодательством Российской Федерации.

5.2. В случае доказанного факта неправомерного разглашения или использования Конфиденциальной информации виновная Сторона обязана возместить другой Стороне причиненные этим прямые убытки.

6. СРОК ДЕЙСТВИЯ СОГЛАШЕНИЯ

6.1. Настоящее Соглашение вступает в силу с момента его подписания и действует в течение 5 (пяти) лет со дня прекращения совместной работы Сторон.

7. РЕКВИЗИТЫ И ПОДПИСИ СТОРОН

РАСКРЫВАЮЩАЯ СТОРОНА (ИСПОЛНИТЕЛЬ) ПРИНИМАЮЩАЯ СТОРОНА (КЛИНИКА)
Индивидуальный предприниматель Дементьев Игорь Юрьевич [Название Клиники / Медцентра]
ИНН: 772820568172 ИНН/КПП: _____________________
ОГРНИП: 325774600121872 Адрес: ________________________
Адрес: 117437, г. Москва, ул. Островитянова, д. 11, кв. 178 Р/с: __________________________
Р/с: 40802810500550000422 в банке: ______________________
Банк: ФИЛИАЛ "ЦЕНТРАЛЬНЫЙ" БАНКА ВТБ (ПАО) К/с: ______________________
К/с: 30101810145250000411 БИК: __________________________
БИК: 044525411
От Раскрывающей стороны:


_________________________ / Дементьев И.Ю. /
(М.П. при наличии)
От Принимающей стороны:


_________________________ / ____________ /
М.П.

3. Whitepaper: безопасность и обезличивание данных

WHITEPAPER: ТЕХНИЧЕСКИЕ РЕГЛАМЕНТЫ ПО БЕЗОПАСНОСТИ И ОБЕЗЛИЧИВАНИЮ ДАННЫХ

AI-Аналитическая платформа «CONSILIUM.AI»

Кому адресовано: ИТ-директору, службе информационной безопасности, главному врачу медицинской организации.
Цель документа: техническое описание архитектуры безопасности, алгоритмов гарантированного обезличивания и режимов STATELESS (без сохранения состояния) при передаче данных в AI-платформу.


1. Архитектура интеграции и поток данных

Consilium.AI строится на модели «нулевого доверия» к источнику данных. Интеграция с МИС Лицензиата (1C:Мед, ИнфоКлиника, ЕМИАС) осуществляется по следующему контуру:

[МИС Лицензиата (1C / ИнфоКлиника)]  ➔  [Consilium.Box (обезличивание)]  ➔  [Облачный сервер CONSILIUM.AI (оркестрация)]  ➔  [RTX6000-нода (вычисления, Stateless)]
  1. Локальная предобработка: Consilium.Box — аппаратно-программный комплекс, установленный на периметре клиники, извлекает данные и выполняет четырёхэтапное обезличивание (сессионный UUID, замена полей, NER/RegEx очистка) до их покидания защищённого периметра.
  2. Транспорт: передача осуществляется по защищённому каналу TLS 1.3. Данные в транзите шифруются (AES-256).
  3. Целевой узел: инференс (вычисления) выполняется на RTX6000-ноде (NVIDIA RTX PRO 6000 96 GB), физически расположенной в РФ, в режиме STATELESS. Оркестрация осуществляется через Облачный сервер CONSILIUM.AI, размещённый в дата-центре Selectel в Российской Федерации.

2. Алгоритм гарантированного обезличивания (152-ФЗ)

Для обеспечения полного соответствия требованиям ФЗ-152 «О персональных данных» платформа использует четырёхэтапный конвейер обезличивания, определённый в Регламенте обработки ПДн. Персональные данные (ФИО, паспортные данные, телефоны, СНИЛС, полис ОМС) никогда не покидают локальный периметр клиники. В AI-модель передаётся только «скелет» данных:

Этап 1: Генерация сессионного UUID

Consilium.Box генерирует случайный одноразовый (сессионный) идентификатор UUID для каждой ежедневной порции пациентов. Таблица соответствия «сессионный UUID ↔ patient ID из МИС» хранится исключительно на инфраструктуре Consilium.Box и не передаётся за пределы периметра Клиники.

Этап 2: Замена идентифицирующих полей

ФИО, паспортные данные, СНИЛС, полис ОМС заменяются на сессионный UUID. Вместо реальных идентификаторов передаётся псевдонимизированный объект.

Этап 3: Контекстная очистка (NER/RegEx)

Платформа использует детекторы PII (Personally Identifiable Information) на основе NER (Named Entity Recognition) и RegEx фильтров. Алгоритм сканирует текст карточки и удаляет оставшиеся идентифицирующие данные, включая персональную информацию, встречающуюся в текстовых полях протоколов: Patient_Name, Passport_Data, Phone_Number, SNILS, OMS_Policy.

Этап 4: Передача обезличенных данных

На выходе из коннектора данные выглядят как структурированный объект: {"doc_id": "u_8941", "session_uuid": "a8f3...c2", ...}. Реальные ФИО и данные [удалены].

session_uuid = random_UUID()  # одноразовый, для ежедневной порции

3. Режим STATELESS (отсутствие сохранения состояния)

Техническая архитектура инференс-сервера построена так, чтобы исключить возможность извлечения данных «из-под» модели:

  • RAM/VRAM: после завершения forward-pass и выдачи ответа буферы, содержащие медицинские данные, полностью очищаются (purge).
  • Кэш: система не использует локальные кэши (PagedAttention и vLLM cache) для хранения исходных текстов — только тензоры.
  • Системный журнал: логи на стороне провайдера (GPU-сервера) содержат только системные метрики (нагрузка GPU, ошибки API), без текстовых выгрузок.
  • Холодное хранение: отсутствует. Исходные PDF-файлы не хранятся на сервере провайдера ни при каких обстоятельствах.

4. Сетевая безопасность и нагрузка на инфраструктуру

  • Все входящие запросы фильтруются по IP-белому списку (whitelist) с использованием адресов коннекторов клиники.
  • Инференс-модель изолирована в отдельном Docker-контейнере с ограничением ресурсов (CPU quotas, memory limits).
  • Регулярное сканирование уязвимостей (SAST/DAST) в локальном коннекторе и API-шлюзе.

5. Персональные данные врачей и сотрудников клиники

При анализе загрузки персонала (модуль «Нагрузка врачей») платформа не передаёт реальные ФИО врачей на GPU-сервер. Передаётся только структурная статистика: количество назначений, время обработки карт, коды специальностей. Это позволяет оценить дефицит кадров (например, нехватку терапевтов в сменной смене) без раскрытия персональных данных сотрудников.

  1. Корреляция: вместо имён используется псевдонимный ID врачебной карты (doc_id).
  2. Агрегация: отчёт формируется на уровне смен или подразделений.
  3. Обратная связь: если возникает необходимость именованного отчёта, он формируется локально на стороне клиента (в Consilium.Box) уже после получения «сырых» аналитических данных от AI-модели.
ЗАКЛЮЧЕНИЕ ДЛЯ СЛУЖБЫ ИБ: использование Consilium.AI не требует расширения защищённого периметра для хранения данных: платформа выступает как «вычислительный трамплин», который обрабатывает обезличенные данные в режиме STATELESS и не требует лицензирования в Роскомнадзоре как оператор хранения.

4. Декларация качества

ДЕКЛАРАЦИЯ КАЧЕСТВА CONSILIUM.AI

Подход к качеству и безопасности системы аудита медицинских карт

Кому адресовано: главному врачу, генеральному директору, директору по качеству медицинской помощи.
Цель документа: показать, как мы гарантируем надёжность системы, которая аудиторит медицинские карты вашей клиники, — без технических терминов.


1. Почему качество — вопрос жизни

Consilium.AI работает с медицинскими данными и нормативной базой. Ошибка в системе аудита медицинских карт — это не «баг в программе», а риск для клиники: неверный вывод, пропущенный дефект, срыв проверки Росздравнадзора. Поэтому качество для нас — не отдел и не этап, а система постоянного контроля, встроенная в каждый шаг работы.

2. Четыре цели

  1. Система работает без ошибок. Каждое изменение проходит автоматические проверки до того, как попадёт в работу: тестирование, валидация, статический анализ, максимальная строгость компилятора и линтеров.
  2. Данные под защитой. Безопасность на всех уровнях — от документов и кода до каждого байта, передаваемого по интернету: защита от проникновения, намеренных действий, ошибок клиентов и сотрудников.
  3. Мы прозрачны и на связи. Открытость работы, скорость реакции, организованность, обязательность.
  4. Строгое соблюдение 152-ФЗ. Единый стандарт обработки персональных данных, обезличивание на входе, шифрование при передаче и хранении, разграничение доступа, журнал всех действий (раздел 5).

3. Три уровня контроля

Каждая цель контролируется на трёх уровнях. Если проверка на любом уровне не пройдена — работа останавливается до устранения.

  1. Каждое изменение. В момент внесения: автоматические проверки — система работает без ошибок, документы соответствуют единому стандарту, орфография и оформление без замечаний.
  2. Каждый выпуск. Перед тем, как версия дойдёт до клиник: полный цикл испытаний — тесты с измерением покрытия, проверка стандарта обработки персональных данных, сканирование на утечки паролей и ключей, проверка сайта.
  3. Каждую неделю. Сводный обзор всех показателей и их динамики, плюс еженедельная сессия поиска слабых мест (раздел 4).

Жёсткие пороги:

  • ядро системы покрыто автоматическими проверками — не менее 80%;
  • модуль, работающий с данными клиники, — покрыт полностью (100%);
  • ошибки в системе — 0;
  • отклонения от стандарта обработки персональных данных — 0;
  • утёкшие пароли, ключи и токены — 0.

4. Еженедельный «антагонистический анализ»

Раз в неделю мы сознательно ищем слабые места системы по трём направлениям:

  1. Ошибки пользователя. Что человек может сделать не так — и как система должна это предотвратить или безопасно обработать (двойная отправка формы, загрузка файла не того формата, действия в неверной роли).
  2. Намеренные действия. Намеренное разрушение информации и системы: удаление или изменение данных, подмена результатов, попытка вынести данные наружу, откат версий.
  3. Внешние атаки. Атаки извне: подбор паролей, вредоносный код, атаки на сайт и на компоненты, которые мы используем.

Каждое найденное слабое место проходит полный цикл: воспроизведено → исправлено → закреплено автоматической проверкой, которая гарантирует, что проблема не повторится. «Исправили вручную, проверку не написали» — не закрыто.

5. 152-ФЗ: данные пациентов

  • Единый стандарт обработки персональных данных — канонический документ, с которым автоматически сверяются все наши документы при каждом изменении;
  • Обезличивание на входе — до попадания в систему из данных удаляется всё, что позволяет установить личность пациента;
  • Шифрование — данные зашифрованы при передаче и при хранении;
  • Разграничение доступа — каждый видит только то, что необходимо для его работы;
  • Журнал всех действий — кто, когда и что делал в системе;
  • Контроль утечек — автоматическое сканирование на утечку паролей и ключей при каждом изменении.

6. Что мы обещаем

  • каждое изменение системы проходит проверки до того, как дойдёт до вашей клиники;
  • мы не храним персональные данные пациентов: обезличивание выполняется до попадания данных в систему;
  • мы защищаем систему от внешних атак и контролируем её состояние;
  • мы сообщаем о проблемах и реагируем на них в согласованные сроки;
  • мы постоянно ужесточаем контроль: чем строже проверки, тем надёжнее система.
ЗАКЛЮЧЕНИЕ: качество в Consilium.AI — это не декларация, а измеримая система: 4 цели, 3 уровня контроля, измеримые показатели с жёсткими порогами, автоматическая проверка на каждом уровне и еженедельный поиск слабых мест с гарантией, что найденное не повторится.