SauAI
← Вернуться на главную

УТВЕРЖДЕНО

приказом Директора ТОО «BeInTech»

№ ПК 002 от «04» августа 2026 года

Политика конфиденциальности
цифровой платформы «SauAI»

1. Общие положения

1.1. ТОО «BeInTech», БИН 191040002203 (далее – Компания), осознавая важность сохранения конфиденциальных персональных данных Пользователей, а также Субъектов данных (пациентов) и выражая приверженность соблюдению прав человека, разработало настоящую Политику конфиденциальности (далее – Политика).

1.2. Политика определяет порядок обработки и защиты данных Пользователей (врачей) и соблюдения прав Субъектов данных (пациентов) при использовании систем искусственного интеллекта (далее – ИИ).

1.3. Компания является оператором персональных данных в отношении Пользователей и третьим лицом, осуществляющим обработку данных пациентов по поручению Медицинской организации (Субъекта здравоохранения) на основании соответствующего договора. Для обеспечения защиты данных Компанией назначено лицо, ответственное за организацию обработки персональных данных.

1.4. Платформа разработана с учетом принципов прозрачности, исключения предвзятости и человеческого контроля за деятельностью ИИ.

1.5. Правовой режим Платформы:

1.5.1. в зависимости от степени воздействия на безопасность пользователей, общества и государства Платформа относится к системам минимальной степени риска;

1.5.2. в зависимости от степени независимости в принятии решений и воздействия на пользователя Платформа относится к системам низкой автономности;

1.5.3. в зависимости от режима использования Платформа относится к закрытым системам ИИ.

1.6. Неотъемлемой частью настоящей Политики являются:

Приложение № 1: Информированное согласие пользователя (врача) на сбор и обработку персональных данных;

Приложение № 2: Информированное согласие пользователя (врача) о рисках и правилах использования систем искусственного интеллекта.

2. Персональные данные пользователей (врачей)

2.1. Платформа осуществляет сбор следующих данных для идентификации – адрес электронной почты, номер телефона Пользователя. Сбор и обработка указанных данных осуществляются на основании Информированного согласия на сбор и обработку персональных данных (Приложение № 1 к настоящей Политике).

2.2. Цель обработки является обеспечение доступа к функционалу Платформы, техническая поддержка, журналирование действий для обеспечения кибербезопасности и подтверждения юридически значимых фактов в цифровой среде.

2.3. Врач как субъект персональных данных имеет право на доступ к своим данным, их удаление и ограничение обработки.

2.4. Электронная почта используется для подтверждения цифровой идентичности Пользователя, передача доступа третьим лицам запрещена.

3. Обработка данных пациентов

3.1. Система не собирает и не сохраняет персональные данные пациентов, позволяющие идентифицировать личность (ФИО, ИИН, номер телефона, адреса).

3.2. Для связи аудиосессии с записью в медицинскую информационную систему (далее – МИС) используются только обезличенные технические идентификаторы визита (ID сессии).

3.3. Аудиопоток обрабатывается в оперативной памяти. Платформа не производит запись звуковых файлов на жесткие диски или иные носители постоянного хранения.

3.4. Окончательный текст протокола после подтверждения врачом может быть передан в МИС клиники, а также сохраняется в истории Платформы.

3.5. Платформа не создает независимого хранилища медицинских карт.

4. Требования к искусственному интеллекту

4.1. Пациент реализует свое право на получение информации о том, на основании каких данных Платформа сформировала черновик протокола или рекомендации, через обращение к своему лечащему врачу или в Медицинскую организацию.

4.2. Платформа исключает принятие полностью автоматизированных решений, влекущих юридические последствия для пациента, без участия врача. Врач осуществляет окончательную проверку и подтверждение сформированного ИИ текста протокола, принимая на себя ответственность за его достоверность и клиническую применимость, что является ключевым механизмом контроля рисков системы низкой автономности. Порядок взаимодействия Пользователя с системой ИИ и принятие им ответственности за верификацию результатов закрепляются в Информированном согласии о рисках и правилах использования систем ИИ (Приложение № 2 к настоящей Политике).

5. Безопасность и локализация

5.1. Обработка и хранение медицинской информации и иных данных, формируемых при использовании Платформы в ходе медицинского приема, осуществляется на серверных мощностях, физически расположенных на территории Республики Казахстан. При этом отдельные технические сервисы, используемые для обеспечения работоспособности Платформы (например, сервис телеметрии ошибок), могут использовать инфраструктуру, расположенную за пределами РК, при условии, что такие сервисы не обрабатывают медицинскую информацию и данные пациентов. Для надежного хранения и передачи данных ограниченного доступа используются средства криптографической защиты информации, имеющие параметры не ниже третьего уровня безопасности согласно государственным стандартам (СТ РК 1073-2007).

5.2. Доступ к системе осуществляется с применением средств цифровой аутентификации, соответствующих требованиям кибербезопасности.

5.3. Компания осуществляет постоянный мониторинг и управление рисками системы искусственного интеллекта для предотвращения утечек или несанкционированного доступа на основании принятого в Компании Документа по управлению рисками системы искусственного интеллекта SauAI.

5.4. Хранение логов доступа и аутентификации данных Пользователей осуществляется в течение срока, установленного законодательством РК о кибербезопасности. Компания обеспечивает ведение журнала событий систем управления базами данных, а также журнала действий пользователей, имеющих доступ к данным, и применяет средства контроля их целостности.

5.5. В рамках реализации Документа по управлению рисками системы искусственного интеллекта SauAI, Пользователь (врач) выступает в роли субъекта человеческого контроля, обязанного незамедлительно сообщать Компании о выявленных отклонениях или ошибках в работе алгоритмов, которые могут повлиять на безопасность данных или здоровье пациентов. Детальные обязательства Пользователя как субъекта человеческого контроля изложены в Приложении № 2 к настоящей Политике.

6. Обратная связь

6.1. По вопросам обработки данных Пользователи могут обращаться по адресу ТОО «BeInTech», БИН 191040002203, Республика Казахстан, г. Астана, район Есиль, проспект Мәңгілік ел, 55/8.

6.2. В случае инцидента безопасности Компания уведомляет уполномоченный орган в течение одного рабочего дня с момента обнаружения нарушения и Медицинскую организацию, которая, в свою очередь, оповещает Субъектов данных.

Приложение № 1

к Политике конфиденциальности

цифровой платформы «SauAI»

ИНФОРМИРОВАННОЕ СОГЛАСИЕ ПОЛЬЗОВАТЕЛЯ (ВРАЧА)

на сбор и обработку персональных данных в системе «SauAI»

Я, нижеподписавшийся Пользователь, являясь работником (врачом) Медицинской организации, далее – «Пользователь», даю свое свободное, конкретное и осознанное согласие ТОО «BeInTech» (БИН 191040002203, адрес: РК, г. Астана, пр. Мәңгілік ел, 55/8), далее – «Компания», на сбор и обработку моих персональных данных на следующих условиях:

1. Для обеспечения доступа к платформе «SauAI» Компания осуществляет сбор моих следующих данных:

адрес электронной почты;

номер телефона.

2. Мои персональные данные обрабатываются исключительно в целях:

обеспечения доступа к функционалу Платформы;

предоставления технической поддержки;

журналирования (логирования) действий для обеспечения кибербезопасности и подтверждения юридически значимых фактов в цифровой среде.

3. Условия и безопасность обработки

Обработка и хранение данных осуществляются на серверных мощностях, физически расположенных на территории Республики Казахстан.

Для защиты данных используются средства криптографической защиты информации не ниже третьего уровня безопасности согласно СТ РК 1073-2007.

Доступ к системе осуществляется через цифровую аутентификацию. Мне запрещено передавать данные доступа третьим лицам.

4. Я уведомлен о своем праве на доступ к своим персональным данным, требование их изменения, дополнения, блокирования или удаления, а также об ограничении их обработки. По вопросам обработки данных я могу обратиться по адресу: РК, г. Астана, район Есиль, проспект Мәңгілік ел, 55/8.

5. Настоящее согласие действует с момента его подписания (или электронного подтверждения) и в течение сроков, установленных законодательством РК об информатизации для хранения логов доступа и аутентификации. Согласие может быть отозвано мною в любое время путем подачи письменного заявления.

Приложение № 2

к Политике конфиденциальности

цифровой платформы «SauAI»

ИНФОРМИРОВАННОЕ СОГЛАСИЕ ПОЛЬЗОВАТЕЛЯ (ВРАЧА)

о рисках и правилах использования систем искусственного интеллекта

Я, нижеподписавшийся Пользователь, действующий в качестве Пользователя цифровой платформы «SauAI» (далее – Платформа), настоящим подтверждаю, что ознакомлен с условиями работы системы и принимаю на себя следующие обязательства и риски:

1. Я уведомлен и согласен с тем, что Платформа является системой искусственного интеллекта (ИИ) с минимальной степенью риска и низкой автономностью. Платформа предназначена для помощи в формировании черновиков медицинских протоколов и не является инструментом для автоматического принятия клинических решений.

2. В соответствии с требованиями Политики конфиденциальности, я принимаю на себя роль субъекта контроля и обязуюсь:

Самостоятельно и в полном объеме проверять текст протокола или рекомендации, сформированные Платформой;

Осуществлять окончательную корректировку и подтверждение текста перед его сохранением или передачей в медицинскую информационную систему (МИС);

Не полагаться на результаты работы ИИ без их предварительной верификации на соответствие клинической картине и медицинским стандартам.

3. Я подтверждаю, что несу полную персональную ответственность за:

Достоверность и клиническую применимость текста протокола после его подтверждения в системе;

Любые юридические и медицинские последствия, возникшие в результате использования подтвержденных мною данных.

4. В целях минимизации технологических рисков я обязуюсь:

Незамедлительно сообщать Компании о любых выявленных отклонениях, галлюцинациях ИИ (выдаче недостоверных данных) или ошибках в работе алгоритмов;

не передавать данные для аутентификации (логин/пароль) третьим лицам и обеспечивать конфиденциальность сессии.

5. Я осознаю и принимаю риски, связанные с использованием цифровой среды, включая:

Возможность технических сбоев, при которых отдельные сервисы (например, телеметрия ошибок) могут использовать зарубежную инфраструктуру (без передачи персональных данных пациентов);

Необходимость журналирования (логирования) всех моих действий в системе для обеспечения кибербезопасности и юридического подтверждения фактов работы в цифровой среде.

Я подтверждаю, что текст настоящего Согласия мне понятен, на все вопросы получены исчерпывающие ответы.

APPROVED

by Order of the Director of BeInTech LLP

No. PK 002 dated August 4, 2026

Privacy Policy
of the «SauAI» Digital Platform

1. General Provisions

1.1. BeInTech LLP (BIN 191040002203, hereinafter – the Company), recognizing the importance of safeguarding the confidential personal data of Users and Data Subjects (patients), and committed to respecting human rights, has developed this Privacy Policy (hereinafter – the Policy).

1.2. This Policy governs the processing and protection of data belonging to Users (physicians) and the observance of the rights of Data Subjects (patients) in connection with the use of artificial intelligence systems (hereinafter – AI).

1.3. The Company acts as the personal data controller with respect to Users, and as a third party processing patient data on behalf of the Medical Organization (Healthcare Entity) under the relevant agreement. To ensure data protection, the Company has appointed a person responsible for organizing the processing of personal data.

1.4. The Platform has been designed in line with the principles of transparency, bias mitigation, and human oversight of AI activity.

1.5. Legal status of the Platform:

1.5.1. based on its potential impact on the safety of users, society, and the state, the Platform is classified as a minimal-risk system;

1.5.2. based on its degree of decision-making independence and its impact on the user, the Platform is classified as a low-autonomy system;

1.5.3. based on its mode of use, the Platform is classified as a closed AI system.

1.6. The following form an integral part of this Policy:

Appendix No. 1: Informed Consent of the User (Physician) to the Collection and Processing of Personal Data;

Appendix No. 2: Informed Consent of the User (Physician) Regarding the Risks and Rules for Using Artificial Intelligence Systems.

2. Personal Data of Users (Physicians)

2.1. For identification purposes, the Platform collects the User’s email address and phone number. This data is collected and processed on the basis of the Informed Consent to the Collection and Processing of Personal Data (Appendix No. 1 to this Policy).

2.2. The data is processed solely to provide access to the Platform’s functionality, to deliver technical support, and to log activity in order to ensure cybersecurity and confirm legally significant facts in the digital environment.

2.3. As a data subject, the physician has the right to access their data, have it deleted, and have its processing restricted.

2.4. Email is used to verify the User’s digital identity; sharing login access with third parties is prohibited.

3. Processing of Patient Data

3.1. The system does not collect or store personal data capable of identifying a patient (full name, IIN, phone number, address).

3.2. Only de-identified technical visit identifiers (session ID) are used to link an audio session to the corresponding record in the medical information system (hereinafter – MIS).

3.3. Audio streams are processed in RAM only. The Platform does not record audio files to hard drives or any other permanent storage media.

3.4. Once confirmed by the physician, the final protocol text may be transferred to the clinic’s MIS and is also retained in the Platform’s history.

3.5. The Platform does not maintain an independent repository of medical records.

4. AI Requirements

4.1. A patient may exercise their right to learn what data the Platform used to generate a draft protocol or recommendation by contacting their attending physician or the Medical Organization.

4.2. The Platform does not permit fully automated decisions carrying legal consequences for the patient without physician involvement. The physician performs the final review and confirmation of the AI-generated protocol text, taking on responsibility for its accuracy and clinical applicability – a key mechanism for controlling the risks of a low-autonomy system. The procedure for User interaction with the AI system, and the User’s acceptance of responsibility for verifying its outputs, are set out in the Informed Consent Regarding AI Risks and Usage Rules (Appendix No. 2 to this Policy).

5. Security and Data Localization

5.1. Medical information and other data generated while using the Platform during a medical consultation are processed and stored on server infrastructure physically located in the Republic of Kazakhstan. Certain technical services supporting the Platform’s operation (for example, error telemetry) may rely on infrastructure located outside Kazakhstan, provided such services do not process medical information or patient data. Restricted-access data is reliably stored and transmitted using cryptographic information-security tools that meet at least Security Level 3 under Kazakhstan’s state standards (ST RK 1073-2007).

5.2. Access to the system is granted through digital authentication tools that meet applicable cybersecurity requirements.

5.3. The Company continuously monitors and manages AI system risks to prevent data leaks or unauthorized access, in accordance with the Company’s adopted SauAI AI Risk Management Document.

5.4. Access and authentication logs for User data are retained for the period established by Kazakhstan’s cybersecurity legislation. The Company maintains event logs for its database management systems as well as activity logs for users with access to data, and applies controls to safeguard their integrity.

5.5. Under the SauAI AI Risk Management Document, the User (physician) acts as the human-oversight party and is required to promptly notify the Company of any detected anomalies or algorithm errors that could affect data security or patient health. The User’s detailed obligations as the human-oversight party are set out in Appendix No. 2 to this Policy.

6. Feedback

6.1. Users may direct data-processing inquiries to BeInTech LLP, BIN 191040002203, Republic of Kazakhstan, Astana, Yesil District, 55/8 Mangilik El Avenue.

6.2. In the event of a security incident, the Company will notify the competent authority within one business day of discovering the breach, as well as the Medical Organization, which will in turn notify the Data Subjects.

Appendix No. 1

to the Privacy Policy

of the «SauAI» Digital Platform

INFORMED CONSENT OF THE USER (PHYSICIAN)

to the Collection and Processing of Personal Data in the «SauAI» System

I, the undersigned User, an employee (physician) of a Medical Organization, hereinafter the “User,” give my free, specific, and informed consent to BeInTech LLP (BIN 191040002203, address: Republic of Kazakhstan, Astana, 55/8 Mangilik El Avenue), hereinafter the “Company,” to collect and process my personal data on the following terms:

1. To provide access to the «SauAI» platform, the Company collects the following data from me:

email address;

phone number.

2. My personal data is processed solely for the purposes of:

providing access to the Platform’s functionality;

providing technical support;

logging activity to ensure cybersecurity and confirm legally significant facts in the digital environment.

3. Processing Terms and Security

Data is processed and stored on server infrastructure physically located in the Republic of Kazakhstan.

Data is protected using cryptographic information-security tools that meet at least Security Level 3 under ST RK 1073-2007.

System access is granted through digital authentication. I am prohibited from sharing my access credentials with third parties.

4. I have been informed of my right to access my personal data, to request its correction, supplementation, blocking, or deletion, and to restrict its processing. I may direct data-processing inquiries to: Republic of Kazakhstan, Astana, Yesil District, 55/8 Mangilik El Avenue.

5. This consent takes effect upon signing (or electronic confirmation) and remains valid for the period established by Kazakhstan’s legislation on informatization for retaining access and authentication logs. I may withdraw this consent at any time by submitting a written request.

Appendix No. 2

to the Privacy Policy

of the «SauAI» Digital Platform

INFORMED CONSENT OF THE USER (PHYSICIAN)

Regarding the Risks and Rules for Using Artificial Intelligence Systems

I, the undersigned User, acting as a User of the «SauAI» digital platform (hereinafter – the Platform), hereby confirm that I have reviewed the system’s terms of operation and accept the following obligations and risks:

1. I acknowledge and agree that the Platform is a minimal-risk, low-autonomy artificial intelligence (AI) system. The Platform is designed to assist in drafting medical protocols and is not a tool for automated clinical decision-making.

2. In accordance with the Privacy Policy, I accept the role of oversight party and undertake to:

independently and fully review any protocol text or recommendation generated by the Platform;

make final corrections to and confirm the text before it is saved or transferred to the medical information system (MIS);

not rely on AI-generated output without first verifying it against the clinical picture and applicable medical standards.

3. I confirm that I bear full personal responsibility for:

the accuracy and clinical applicability of the protocol text once I have confirmed it in the system;

any legal or medical consequences arising from the use of data I have confirmed.

4. To minimize technological risk, I undertake to:

promptly report to the Company any detected anomalies, AI hallucinations (generation of inaccurate output), or algorithm errors;

not share my authentication credentials (login/password) with third parties, and to keep my session confidential.

5. I understand and accept the risks associated with using a digital environment, including:

the possibility of technical disruptions, during which certain services (for example, error telemetry) may rely on infrastructure located abroad, without any transmission of patients’ personal data;

the need to log all of my actions in the system to ensure cybersecurity and to provide legal confirmation of activity carried out in the digital environment.

I confirm that I understand the terms of this Consent and that all my questions have been answered in full.

БЕКІТІЛДІ

«BeInTech» ЖШС директорының бұйрығымен

2026 жылғы 4 тамыздағы № ПК 002

Құпиялылық саясаты
«SauAI» цифрлық платформасының

1. Жалпы ережелер

1.1. «BeInTech» ЖШС (БСН 191040002203, бұдан әрі – Компания) Пайдаланушылардың, сондай-ақ Деректер субъектілерінің (пациенттердің) құпия дербес деректерін сақтаудың маңыздылығын терең түсіне отырып және адам құқықтарын құрметтеуге адал бола отырып, осы Құпиялылық саясатын (бұдан әрі – Саясат) әзірледі.

1.2. Саясат жасанды интеллект жүйелерін (бұдан әрі – ЖИ) пайдалану кезінде Пайдаланушылардың (дәрігерлердің) деректерін өңдеу және қорғау тәртібін, сондай-ақ Деректер субъектілерінің (пациенттердің) құқықтарын сақтауды айқындайды.

1.3. Компания Пайдаланушыларға қатысты дербес деректер операторы болып табылады және тиісті шарт негізінде Медициналық ұйымның (Денсаулық сақтау субъектісінің) тапсырмасы бойынша пациенттердің деректерін өңдеуді жүзеге асыратын үшінші тұлға болып табылады. Деректерді қорғауды қамтамасыз ету мақсатында Компания дербес деректерді өңдеуді ұйымдастыруға жауапты тұлғаны тағайындады.

1.4. Платформа ашықтық, біржақтылықты болдырмау және ЖИ қызметіне адами бақылау қағидаттарын ескере отырып әзірленді.

1.5. Платформаның құқықтық режимі:

1.5.1. пайдаланушылардың, қоғам мен мемлекеттің қауіпсіздігіне әсер ету дәрежесіне қарай Платформа тәуекел дәрежесі минималды жүйелерге жатады;

1.5.2. шешім қабылдаудағы тәуелсіздік дәрежесіне және пайдаланушыға әсер ету дәрежесіне қарай Платформа автономдығы төмен жүйелерге жатады;

1.5.3. пайдалану режиміне қарай Платформа жабық ЖИ жүйелеріне жатады.

1.6. Осы Саясаттың ажырамас бөлігі болып мыналар табылады:

№ 1 қосымша: Пайдаланушының (дәрігердің) дербес деректерді жинауға және өңдеуге хабардар етілген келісімі;

№ 2 қосымша: Пайдаланушының (дәрігердің) жасанды интеллект жүйелерін пайдалану тәуекелдері мен қағидалары туралы хабардар етілген келісімі.

2. Пайдаланушылардың (дәрігерлердің) дербес деректері

2.1. Платформа сәйкестендіру үшін мынадай деректерді жинайды: Пайдаланушының электрондық пошта мекенжайы, телефон нөмірі. Аталған деректерді жинау және өңдеу дербес деректерді жинауға және өңдеуге хабардар етілген келісім (осы Саясатқа № 1 қосымша) негізінде жүзеге асырылады.

2.2. Өңдеу мақсаты – Платформаның функционалына қолжетімділікті қамтамасыз ету, техникалық қолдау көрсету, киберқауіпсіздікті қамтамасыз ету және цифрлық ортадағы заңды маңызы бар фактілерді растау үшін әрекеттерді журналдау.

2.3. Дәрігер дербес деректер субъектісі ретінде өз деректеріне қолжетімділік алуға, оларды жоюға және өңдеуді шектеуге құқылы.

2.4. Электрондық пошта Пайдаланушының цифрлық жеке басын растау үшін пайдаланылады, қолжетімділік деректерін үшінші тұлғаларға беруге тыйым салынады.

3. Пациенттердің деректерін өңдеу

3.1. Жүйе тұлғаны сәйкестендіруге мүмкіндік беретін пациенттердің дербес деректерін (Т.А.Ә., ЖСН, телефон нөмірі, мекенжайлары) жинамайды және сақтамайды.

3.2. Аудиосессияны медициналық ақпараттық жүйедегі (бұдан әрі – МАЖ) жазбамен байланыстыру үшін тек келуге қатысты иесіздендірілген техникалық идентификаторлар (сессия ID) пайдаланылады.

3.3. Аудио ағыны жедел жадта өңделеді. Платформа дыбыс файлдарын қатты дискілерге немесе тұрақты сақтаудың басқа тасымалдағыштарына жазбайды.

3.4. Дәрігер растағаннан кейінгі хаттаманың түпкілікті мәтіні клиниканың МАЖ-ына берілуі мүмкін, сондай-ақ Платформаның тарихында сақталады.

3.5. Платформа медициналық карталардың тәуелсіз қоймасын жасамайды.

4. Жасанды интеллектке қойылатын талаптар

4.1. Пациент Платформаның хаттама немесе ұсыныс жобасын қандай деректер негізінде қалыптастырғаны туралы ақпарат алу құқығын өзінің емдеуші дәрігеріне немесе Медициналық ұйымға жүгіну арқылы жүзеге асырады.

4.2. Платформа дәрігердің қатысуынсыз пациент үшін заңды салдарға әкелетін толығымен автоматтандырылған шешімдер қабылдауды болдырмайды. Дәрігер ЖИ қалыптастырған хаттама мәтінін түпкілікті тексереді және растайды, оның дұрыстығы мен клиникалық қолданылуы үшін жауапкершілікті өз мойнына алады, бұл автономдығы төмен жүйенің тәуекелдерін бақылаудың негізгі тетігі болып табылады. Пайдаланушының ЖИ жүйесімен өзара іс-қимыл тәртібі және оның нәтижелерді верификациялау жауапкершілігін алуы ЖИ жүйелерін пайдалану тәуекелдері мен қағидалары туралы хабардар етілген келісімде (осы Саясатқа № 2 қосымша) бекітіледі.

5. Қауіпсіздік және локализация

5.1. Медициналық қабылдау кезінде Платформаны пайдалану барысында қалыптасатын медициналық ақпарат пен басқа да деректерді өңдеу және сақтау Қазақстан Республикасының аумағында физикалық орналасқан сервер қуаттарында жүзеге асырылады. Бұл ретте Платформаның жұмысқа қабілеттілігін қамтамасыз ету үшін пайдаланылатын жекелеген техникалық қызметтер (мысалы, қателер телеметриясы қызметі) медициналық ақпарат пен пациенттердің деректерін өңдемейтін жағдайда, ҚР шегінен тыс орналасқан инфрақұрылымды пайдалана алады. Қолжетімділігі шектеулі деректерді сенімді сақтау және беру үшін мемлекеттік стандарттарға (ҚР СТ 1073-2007) сәйкес қауіпсіздіктің үшінші деңгейінен төмен емес параметрлері бар ақпаратты криптографиялық қорғау құралдары пайдаланылады.

5.2. Жүйеге қолжетімділік киберқауіпсіздік талаптарына сәйкес келетін цифрлық аутентификация құралдарын қолдану арқылы жүзеге асырылады.

5.3. Компания ақпараттың таралуын немесе рұқсатсыз қолжетімділікті болдырмау үшін Компанияда қабылданған SauAI жасанды интеллект жүйесінің тәуекелдерін басқару құжаты негізінде жасанды интеллект жүйесінің тәуекелдерін тұрақты мониторингтеуді және басқаруды жүзеге асырады.

5.4. Пайдаланушылардың деректеріне қолжетімділік пен аутентификация логтарын сақтау ҚР киберқауіпсіздік туралы заңнамасында белгіленген мерзім ішінде жүзеге асырылады. Компания дерекқорларды басқару жүйелерінің оқиғалар журналын, сондай-ақ деректерге қолжетімділігі бар пайдаланушылардың әрекеттер журналын жүргізуді қамтамасыз етеді және олардың тұтастығын бақылау құралдарын қолданады.

5.5. SauAI жасанды интеллект жүйесінің тәуекелдерін басқару құжатын іске асыру шеңберінде Пайдаланушы (дәрігер) деректердің қауіпсіздігіне немесе пациенттердің денсаулығына әсер етуі мүмкін алгоритмдердің жұмысындағы анықталған ауытқулар немесе қателер туралы Компанияға дереу хабарлауға міндетті адами бақылау субъектісінің рөлін атқарады. Пайдаланушының адами бақылау субъектісі ретіндегі толық міндеттемелері осы Саясаттың № 2 қосымшасында баяндалған.

6. Кері байланыс

6.1. Деректерді өңдеу мәселелері бойынша Пайдаланушылар «BeInTech» ЖШС, БСН 191040002203, Қазақстан Республикасы, Астана қаласы, Есіл ауданы, Мәңгілік ел даңғылы, 55/8 мекенжайына жүгіне алады.

6.2. Қауіпсіздік оқиғасы туындаған жағдайда Компания бұзушылық анықталған сәттен бастап бір жұмыс күні ішінде уәкілетті органды және Деректер субъектілерін хабардар ететін Медициналық ұйымды хабардар етеді.

№ 1 қосымша

Құпиялылық саясатына

«SauAI» цифрлық платформасының

ПАЙДАЛАНУШЫНЫҢ (ДӘРІГЕРДІҢ) ХАБАРДАР ЕТІЛГЕН КЕЛІСІМІ

«SauAI» жүйесінде дербес деректерді жинауға және өңдеуге

Мен, төменде қол қоюшы Пайдаланушы, Медициналық ұйымның қызметкері (дәрігері) бола отырып, бұдан әрі – «Пайдаланушы», «BeInTech» ЖШС-іне (БСН 191040002203, мекенжайы: ҚР, Астана қ., Мәңгілік ел даңғылы, 55/8), бұдан әрі – «Компания», өзімнің дербес деректерімді төмендегі шарттарда жинауға және өңдеуге өз еркімен, нақты және саналы түрде келісімімді беремін:

1. «SauAI» платформасына қолжетімділікті қамтамасыз ету үшін Компания менің мынадай деректерімді жинайды:

электрондық пошта мекенжайы;

телефон нөмірі.

2. Менің дербес деректерім тек мынадай мақсаттарда өңделеді:

Платформаның функционалына қолжетімділікті қамтамасыз ету;

техникалық қолдау көрсету;

киберқауіпсіздікті қамтамасыз ету және цифрлық ортадағы заңды маңызы бар фактілерді растау үшін әрекеттерді журналдау (логтау).

3. Өңдеу шарттары мен қауіпсіздігі

Деректерді өңдеу және сақтау Қазақстан Республикасының аумағында физикалық орналасқан сервер қуаттарында жүзеге асырылады.

Деректерді қорғау үшін ҚР СТ 1073-2007 сәйкес қауіпсіздіктің үшінші деңгейінен төмен емес ақпаратты криптографиялық қорғау құралдары пайдаланылады.

Жүйеге қолжетімділік цифрлық аутентификация арқылы жүзеге асырылады. Маған кіру деректерін үшінші тұлғаларға беруге тыйым салынады.

4. Мен өзімнің дербес деректеріме қолжетімділік алу, оларды өзгертуді, толықтыруды, бұғаттауды немесе жоюды талап ету құқығым туралы, сондай-ақ оларды өңдеуді шектеу туралы хабардар етілдім. Деректерді өңдеу мәселелері бойынша мен мына мекенжайға жүгіне аламын: ҚР, Астана қ., Есіл ауданы, Мәңгілік ел даңғылы, 55/8.

5. Осы келісім оған қол қойылған (немесе электрондық түрде расталған) сәттен бастап және ҚР ақпараттандыру туралы заңнамасында қолжетімділік пен аутентификация логтарын сақтау үшін белгіленген мерзімдер ішінде қолданылады. Келісімді мен кез келген уақытта жазбаша өтініш беру арқылы кері қайтарып ала аламын.

№ 2 қосымша

Құпиялылық саясатына

«SauAI» цифрлық платформасының

ПАЙДАЛАНУШЫНЫҢ (ДӘРІГЕРДІҢ) ХАБАРДАР ЕТІЛГЕН КЕЛІСІМІ

жасанды интеллект жүйелерін пайдалану тәуекелдері мен қағидалары туралы

Мен, төменде қол қоюшы Пайдаланушы, «SauAI» цифрлық платформасының (бұдан әрі – Платформа) Пайдаланушысы ретінде әрекет ете отырып, осымен жүйенің жұмыс шарттарымен таныстығымды және мынадай міндеттемелер мен тәуекелдерді өз мойныма алатынымды растаймын:

1. Мен Платформаның тәуекел дәрежесі минималды және автономдығы төмен жасанды интеллект (ЖИ) жүйесі болып табылатыны туралы хабардар етілдім және келісемін. Платформа медициналық хаттамалардың жобаларын қалыптастыруға көмектесу үшін арналған және клиникалық шешімдерді автоматты түрде қабылдау құралы болып табылмайды.

2. Құпиялылық саясатының талаптарына сәйкес мен бақылау субъектісінің рөлін өз мойныма аламын және мынаны міндеттенемін:

Платформа қалыптастырған хаттама немесе ұсыныс мәтінін өз бетімше және толық көлемде тексеруге;

Мәтінді сақтау немесе медициналық ақпараттық жүйеге (МАЖ) беру алдында оны түпкілікті түзетуге және растауға;

ЖИ жұмысының нәтижелерін клиникалық көрініске және медициналық стандарттарға сәйкестігін алдын ала верификацияламай, оларға сенбеуге.

3. Мен мынаған толық жеке жауапкершілік көтеретінімді растаймын:

Жүйеде расталғаннан кейінгі хаттама мәтінінің дұрыстығы мен клиникалық қолданылуы;

Мен растаған деректерді пайдалану нәтижесінде туындаған кез келген заңды және медициналық салдарлар.

4. Технологиялық тәуекелдерді азайту мақсатында мен мынаны міндеттенемін:

Анықталған кез келген ауытқулар, ЖИ галлюцинациялары (дұрыс емес деректер беру) немесе алгоритмдердің жұмысындағы қателер туралы Компанияға дереу хабарлауға;

аутентификация деректерін (логин/құпия сөз) үшінші тұлғаларға бермеуге және сессияның құпиялылығын қамтамасыз етуге.

5. Мен цифрлық ортаны пайдалануға байланысты тәуекелдерді түсінемін және қабылдаймын, оның ішінде:

жекелеген қызметтердің (мысалы, қателер телеметриясының) шетелдік инфрақұрылымды пайдалануына байланысты техникалық ақаулардың туындау мүмкіндігі (бұл ретте пациенттердің дербес деректері берілмейді);

киберқауіпсіздікті қамтамасыз ету және цифрлық ортадағы жұмыс фактілерін заңды растау үшін жүйедегі барлық іс-әрекеттерімді журналдау (логтау) қажеттілігі.

Мен осы Келісімнің мәтіні маған түсінікті екенін, барлық сұрақтарға толық жауап алынғанын растаймын.

DILULUSKAN

melalui Perintah Pengarah BeInTech LLP

No. PK 002 bertarikh 4 Ogos 2026

Dasar Privasi
Platform Digital «SauAI»

1. Peruntukan Am

1.1. BeInTech LLP (BIN 191040002203, seterusnya dirujuk sebagai “Syarikat”), menyedari kepentingan melindungi data peribadi sulit Pengguna dan Subjek Data (pesakit), serta komited untuk menghormati hak asasi manusia, telah membangunkan Dasar Privasi ini (seterusnya dirujuk sebagai “Dasar”).

1.2. Dasar ini mengawal selia tatacara pemprosesan dan perlindungan data Pengguna (doktor) serta pematuhan terhadap hak Subjek Data (pesakit) dalam penggunaan sistem kecerdasan buatan (seterusnya dirujuk sebagai “AI”).

1.3. Syarikat bertindak sebagai pengawal data peribadi bagi Pengguna, dan sebagai pihak ketiga yang memproses data pesakit bagi pihak Organisasi Perubatan (Entiti Penjagaan Kesihatan) berdasarkan perjanjian yang berkaitan. Bagi memastikan perlindungan data, Syarikat telah melantik seorang pegawai yang bertanggungjawab untuk menyelaraskan pemprosesan data peribadi.

1.4. Platform ini direka bentuk selaras dengan prinsip ketelusan, pengurangan berat sebelah, dan pengawasan manusia terhadap aktiviti AI.

1.5. Status undang-undang Platform:

1.5.1. berdasarkan potensi kesannya terhadap keselamatan pengguna, masyarakat, dan negara, Platform ini dikategorikan sebagai sistem berisiko minimum;

1.5.2. berdasarkan tahap kebebasan membuat keputusan dan kesannya terhadap pengguna, Platform ini dikategorikan sebagai sistem berautonomi rendah;

1.5.3. berdasarkan cara penggunaannya, Platform ini dikategorikan sebagai sistem AI tertutup.

1.6. Dokumen berikut merupakan sebahagian yang tidak terpisah daripada Dasar ini:

Lampiran No. 1: Persetujuan Termaklum Pengguna (Doktor) untuk Pengumpulan dan Pemprosesan Data Peribadi;

Lampiran No. 2: Persetujuan Termaklum Pengguna (Doktor) berkenaan Risiko dan Peraturan Penggunaan Sistem Kecerdasan Buatan.

2. Data Peribadi Pengguna (Doktor)

2.1. Bagi tujuan pengenalan, Platform mengumpul alamat e-mel dan nombor telefon Pengguna. Data ini dikumpul dan diproses berdasarkan Persetujuan Termaklum untuk Pengumpulan dan Pemprosesan Data Peribadi (Lampiran No. 1 kepada Dasar ini).

2.2. Data ini diproses semata-mata untuk menyediakan akses kepada fungsi Platform, memberikan sokongan teknikal, dan merekod aktiviti bagi memastikan keselamatan siber serta mengesahkan fakta yang mempunyai kesan undang-undang dalam persekitaran digital.

2.3. Sebagai subjek data peribadi, doktor mempunyai hak untuk mengakses datanya, memadamkannya, dan menyekat pemprosesannya.

2.4. E-mel digunakan untuk mengesahkan identiti digital Pengguna; perkongsian akses log masuk kepada pihak ketiga adalah dilarang.

3. Pemprosesan Data Pesakit

3.1. Sistem ini tidak mengumpul atau menyimpan data peribadi yang boleh mengenal pasti pesakit (nama penuh, nombor IIN, nombor telefon, alamat).

3.2. Hanya pengecam teknikal lawatan yang telah dinyahkenal pasti (ID sesi) digunakan untuk mengaitkan sesi audio dengan rekod yang berkaitan dalam sistem maklumat perubatan (seterusnya dirujuk sebagai “MIS”).

3.3. Aliran audio diproses dalam memori capaian rawak (RAM) sahaja. Platform tidak merekodkan fail audio ke cakera keras atau mana-mana media storan kekal yang lain.

3.4. Setelah disahkan oleh doktor, teks protokol akhir boleh dipindahkan ke MIS klinik dan turut disimpan dalam sejarah Platform.

3.5. Platform tidak menyelenggara repositori rekod perubatan yang berasingan.

4. Keperluan AI

4.1. Pesakit boleh melaksanakan hak mereka untuk mengetahui data yang digunakan oleh Platform bagi menghasilkan draf protokol atau cadangan dengan menghubungi doktor rawatan mereka atau Organisasi Perubatan.

4.2. Platform tidak membenarkan keputusan yang diautomasikan sepenuhnya yang membawa kesan undang-undang kepada pesakit tanpa penglibatan doktor. Doktor menjalankan semakan akhir dan pengesahan teks protokol yang dijana oleh AI, serta bertanggungjawab terhadap ketepatan dan kesesuaian klinikalnya – ini merupakan mekanisme utama untuk mengawal risiko bagi sistem berautonomi rendah. Tatacara interaksi Pengguna dengan sistem AI, serta penerimaan tanggungjawab Pengguna untuk mengesahkan hasilnya, dinyatakan dalam Persetujuan Termaklum berkenaan Risiko dan Peraturan Penggunaan AI (Lampiran No. 2 kepada Dasar ini).

5. Keselamatan dan Penyetempatan Data

5.1. Maklumat perubatan dan data lain yang dijana semasa penggunaan Platform dalam konsultasi perubatan diproses dan disimpan pada infrastruktur pelayan yang terletak secara fizikal di Republik Kazakhstan. Sesetengah perkhidmatan teknikal yang menyokong operasi Platform (contohnya, telemetri ralat) mungkin menggunakan infrastruktur yang terletak di luar Kazakhstan, dengan syarat perkhidmatan tersebut tidak memproses maklumat perubatan atau data pesakit. Data akses terhad disimpan dan dihantar dengan selamat menggunakan alat perlindungan maklumat kriptografi yang memenuhi sekurang-kurangnya Tahap Keselamatan 3 mengikut piawaian negara Kazakhstan (ST RK 1073-2007).

5.2. Akses kepada sistem memerlukan pengesahan digital yang memenuhi keperluan keselamatan siber yang berkenaan.

5.3. Syarikat sentiasa memantau dan menguruskan risiko sistem AI bagi mencegah kebocoran data atau akses tanpa kebenaran, selaras dengan Dokumen Pengurusan Risiko AI SauAI yang diguna pakai oleh Syarikat.

5.4. Log akses dan pengesahan data Pengguna disimpan untuk tempoh yang ditetapkan oleh undang-undang keselamatan siber Kazakhstan. Syarikat menyelenggara log peristiwa untuk sistem pengurusan pangkalan datanya serta log aktiviti bagi pengguna yang mempunyai akses kepada data, dan menggunakan kawalan untuk memastikan integritinya.

5.5. Di bawah Dokumen Pengurusan Risiko AI SauAI, Pengguna (doktor) bertindak sebagai pihak pengawasan manusia dan dikehendaki memberitahu Syarikat dengan segera tentang sebarang anomali atau ralat algoritma yang dikesan yang boleh menjejaskan keselamatan data atau kesihatan pesakit. Kewajipan terperinci Pengguna sebagai pihak pengawasan manusia dinyatakan dalam Lampiran No. 2 kepada Dasar ini.

6. Maklum Balas

6.1. Pengguna boleh menghantar pertanyaan berkaitan pemprosesan data kepada BeInTech LLP, BIN 191040002203, Republik Kazakhstan, Astana, Daerah Yesil, Lebuh Mangilik El 55/8.

6.2. Sekiranya berlaku insiden keselamatan, Syarikat akan memberitahu pihak berkuasa yang berkenaan dalam tempoh satu hari bekerja selepas mengesan pelanggaran tersebut, serta Organisasi Perubatan, yang seterusnya akan memberitahu Subjek Data.

Lampiran No. 1

kepada Dasar Privasi

Platform Digital «SauAI»

PERSETUJUAN TERMAKLUM PENGGUNA (DOKTOR)

untuk Pengumpulan dan Pemprosesan Data Peribadi dalam Sistem «SauAI»

Saya, Pengguna yang bertandatangan di bawah, seorang pekerja (doktor) Organisasi Perubatan, seterusnya dirujuk sebagai “Pengguna”, dengan ini memberikan persetujuan saya secara bebas, khusus, dan termaklum kepada BeInTech LLP (BIN 191040002203, beralamat: Republik Kazakhstan, Astana, Lebuh Mangilik El 55/8), seterusnya dirujuk sebagai “Syarikat”, untuk mengumpul dan memproses data peribadi saya berdasarkan terma berikut:

1. Bagi menyediakan akses kepada platform «SauAI», Syarikat mengumpul data saya yang berikut:

alamat e-mel;

nombor telefon.

2. Data peribadi saya diproses semata-mata untuk tujuan:

menyediakan akses kepada fungsi Platform;

memberikan sokongan teknikal;

merekod aktiviti bagi memastikan keselamatan siber dan mengesahkan fakta yang mempunyai kesan undang-undang dalam persekitaran digital.

3. Terma dan Keselamatan Pemprosesan

Data diproses dan disimpan pada infrastruktur pelayan yang terletak secara fizikal di Republik Kazakhstan.

Data dilindungi menggunakan alat perlindungan maklumat kriptografi yang memenuhi sekurang-kurangnya Tahap Keselamatan 3 mengikut ST RK 1073-2007.

Akses kepada sistem diberikan melalui pengesahan digital. Saya dilarang berkongsi kelayakan akses saya dengan pihak ketiga.

4. Saya telah dimaklumkan tentang hak saya untuk mengakses data peribadi saya, meminta pembetulan, penambahan, penyekatan, atau pemadamannya, serta menyekat pemprosesannya. Saya boleh menghantar pertanyaan berkaitan pemprosesan data ke alamat: Republik Kazakhstan, Astana, Daerah Yesil, Lebuh Mangilik El 55/8.

5. Persetujuan ini berkuat kuasa sejak ditandatangani (atau disahkan secara elektronik) dan kekal sah untuk tempoh yang ditetapkan oleh undang-undang informatisasi Kazakhstan bagi penyimpanan log akses dan pengesahan. Saya boleh menarik balik persetujuan ini pada bila-bila masa dengan mengemukakan permohonan bertulis.

Lampiran No. 2

kepada Dasar Privasi

Platform Digital «SauAI»

PERSETUJUAN TERMAKLUM PENGGUNA (DOKTOR)

Berkenaan Risiko dan Peraturan Penggunaan Sistem Kecerdasan Buatan

Saya, Pengguna yang bertandatangan di bawah, bertindak sebagai Pengguna platform digital «SauAI» (seterusnya dirujuk sebagai “Platform”), dengan ini mengesahkan bahawa saya telah menyemak terma operasi sistem dan menerima kewajipan serta risiko berikut:

1. Saya mengakui dan bersetuju bahawa Platform ini merupakan sistem kecerdasan buatan (AI) berisiko minimum dan berautonomi rendah. Platform ini direka untuk membantu penyediaan draf protokol perubatan dan bukan merupakan alat untuk membuat keputusan klinikal secara automatik.

2. Selaras dengan Dasar Privasi, saya menerima peranan sebagai pihak pengawasan dan berjanji untuk:

menyemak sendiri secara menyeluruh sebarang teks protokol atau cadangan yang dijana oleh Platform;

membuat pembetulan akhir dan pengesahan teks sebelum ia disimpan atau dipindahkan ke sistem maklumat perubatan (MIS);

tidak bergantung kepada hasil yang dijana oleh AI tanpa terlebih dahulu mengesahkannya berdasarkan gambaran klinikal dan piawaian perubatan yang berkenaan.

3. Saya mengesahkan bahawa saya memikul tanggungjawab peribadi sepenuhnya bagi:

ketepatan dan kesesuaian klinikal teks protokol setelah saya sahkan dalam sistem;

sebarang kesan undang-undang atau perubatan yang timbul daripada penggunaan data yang telah saya sahkan.

4. Bagi meminimumkan risiko teknologi, saya berjanji untuk:

memberitahu Syarikat dengan segera tentang sebarang anomali yang dikesan, halusinasi AI (penjanaan hasil yang tidak tepat), atau ralat algoritma;

tidak berkongsi kelayakan pengesahan saya (log masuk/kata laluan) dengan pihak ketiga, dan memastikan kerahsiaan sesi saya.

5. Saya memahami dan menerima risiko yang berkaitan dengan penggunaan persekitaran digital, termasuk:

kemungkinan gangguan teknikal, yang mana sesetengah perkhidmatan (contohnya, telemetri ralat) mungkin menggunakan infrastruktur luar negara, tanpa sebarang penghantaran data peribadi pesakit;

keperluan untuk merekod semua tindakan saya dalam sistem bagi memastikan keselamatan siber dan memberikan pengesahan undang-undang bagi aktiviti yang dijalankan dalam persekitaran digital.

Saya mengesahkan bahawa saya memahami terma Persetujuan ini dan semua soalan saya telah dijawab dengan lengkap.

批准

根据BeInTech有限责任公司总经理令

2026年8月4日 第PK 002号

隐私政策
「SauAI」数字平台

一、总则

1.1. BeInTech有限责任公司(商业识别号191040002203,以下简称“公司”)深知保护用户及数据主体(患者)机密个人数据的重要性,并致力于尊重人权,特制定本隐私政策(以下简称“政策”)。

1.2. 本政策规定了在使用人工智能系统(以下简称“AI”)过程中,处理和保护用户(医生)数据以及保障数据主体(患者)权利的相关程序。

1.3. 公司作为用户个人数据的运营者;同时,公司根据与医疗机构(医疗卫生主体)签订的相应协议,作为受托方处理患者数据。为保障数据安全,公司已指定专人负责组织个人数据的处理工作。

1.4. 平台的设计遵循透明、消除偏见及对AI活动进行人工监督的原则。

1.5. 平台的法律地位:

1.5.1. 根据对用户、社会及国家安全的影响程度,平台属于最低风险等级系统;

1.5.2. 根据决策独立程度及对用户的影响程度,平台属于低自主性系统;

1.5.3. 根据使用方式,平台属于封闭式AI系统。

1.6. 以下文件构成本政策不可分割的组成部分:

附件1:用户(医生)个人数据收集与处理知情同意书;

附件2:用户(医生)关于人工智能系统使用风险及规则的知情同意书。

二、用户(医生)个人数据

2.1. 为进行身份识别,平台收集用户的电子邮箱地址及电话号码。上述数据的收集和处理以《个人数据收集与处理知情同意书》(本政策附件1)为依据。

2.2. 数据处理的目的在于保障平台功能的使用、提供技术支持、记录操作日志以确保网络安全并确认数字环境中具有法律意义的事实。

2.3. 医生作为个人数据主体,有权访问自己的数据、删除数据及限制数据处理。

2.4. 电子邮箱用于验证用户的数字身份,禁止将访问权限转让给第三方。

三、患者数据处理

3.1. 系统不收集也不存储可用于识别患者身份的个人数据(姓名、身份证号、电话号码、住址)。

3.2. 为将录音会话与医疗信息系统(以下简称“MIS”)中的记录相关联,仅使用经过去标识化处理的技术性就诊标识符(会话ID)。

3.3. 音频流仅在内存中进行处理。平台不会将音频文件记录至硬盘或其他任何永久存储介质。

3.4. 经医生确认后的最终诊疗记录文本可传输至诊所的MIS系统,同时保存于平台的历史记录中。

3.5. 平台不建立独立的病历存储库。

四、人工智能相关要求

4.1. 患者可通过咨询其主治医生或医疗机构,行使了解平台据以生成诊疗记录草稿或建议所依据数据的权利。

4.2. 在没有医生参与的情况下,平台不允许作出对患者产生法律后果的完全自动化决策。医生对AI生成的诊疗记录文本进行最终审核和确认,并对其准确性及临床适用性承担责任,这是控制低自主性系统风险的关键机制。用户与AI系统交互的程序,以及用户对结果核实所承担的责任,均在《关于AI系统使用风险及规则的知情同意书》(本政策附件2)中予以明确。

五、安全与数据本地化

5.1. 在使用平台进行医疗诊疗过程中所产生的医疗信息及其他数据,在物理位于哈萨克斯坦共和国境内的服务器上进行处理和存储。同时,用于保障平台正常运行的部分技术服务(例如错误遥测服务),在不涉及处理医疗信息及患者数据的前提下,可使用位于哈萨克斯坦境外的基础设施。为可靠地存储和传输受限访问数据,采用符合国家标准(哈萨克斯坦国家标准ST RK 1073-2007)第三级及以上安全等级要求的信息密码保护手段。

5.2. 系统访问采用符合网络安全要求的数字身份验证手段。

5.3. 公司依据其内部通过的《SauAI人工智能系统风险管理文件》,对人工智能系统的风险进行持续监测和管理,以防止数据泄露或未经授权的访问。

5.4. 用户数据的访问及身份验证日志将按照哈萨克斯坦网络安全相关法律规定的期限予以保存。公司确保对数据库管理系统的事件日志以及有权访问数据的用户操作日志进行记录,并采取措施监控其完整性。

5.5. 根据《SauAI人工智能系统风险管理文件》的要求,用户(医生)作为人工监督主体,有义务就可能影响数据安全或患者健康的算法运行异常或错误,及时向公司报告。用户作为人工监督主体的详细义务见本政策附件2。

六、反馈

6.1. 就数据处理相关问题,用户可联系BeInTech有限责任公司,商业识别号191040002203,地址:哈萨克斯坦共和国阿斯塔纳市叶西尔区曼吉利克埃尔大街55/8号。

6.2. 如发生安全事件,公司将在发现违规行为后一个工作日内通知主管机关,并通知医疗机构,再由医疗机构通知数据主体。

附件1

致《隐私政策》

「SauAI」数字平台

用户(医生)知情同意书

关于在「SauAI」系统中收集和处理个人数据

本人,即下方签署的用户,作为医疗机构的员工(医生),以下简称“用户”,兹自愿、明确且知情地同意BeInTech有限责任公司(商业识别号191040002203,地址:哈萨克斯坦共和国阿斯塔纳市曼吉利克埃尔大街55/8号,以下简称“公司”)按以下条款收集和处理本人的个人数据:

1. 为保障对「SauAI」平台的访问,公司将收集本人以下数据:

电子邮箱地址;

电话号码。

2. 本人的个人数据仅用于以下目的:

保障平台功能的使用;

提供技术支持;

记录操作日志,以确保网络安全并确认数字环境中具有法律意义的事实。

3. 处理条款及安全保障

数据的处理和存储在物理位于哈萨克斯坦共和国境内的服务器上进行。

为保护数据,采用符合ST RK 1073-2007标准第三级及以上安全等级要求的信息密码保护手段。

系统访问通过数字身份验证进行。本人不得将访问凭证转让给第三方。

4. 本人已被告知有权访问本人的个人数据,要求更正、补充、限制或删除该数据,以及限制其处理。就数据处理相关问题,本人可联系以下地址:哈萨克斯坦共和国阿斯塔纳市叶西尔区曼吉利克埃尔大街55/8号。

5. 本同意书自签署(或电子确认)之日起生效,并在哈萨克斯坦信息化相关法律规定的访问及身份验证日志保存期限内持续有效。本人可随时通过提交书面申请撤回本同意。

附件2

致《隐私政策》

「SauAI」数字平台

用户(医生)知情同意书

关于人工智能系统使用风险及规则

本人,即下方签署的用户,作为「SauAI」数字平台(以下简称“平台”)的用户,兹确认已了解该系统的运行条件,并承担以下义务和风险:

1. 本人已被告知并同意,平台是一款风险等级最低、自主性较低的人工智能(AI)系统。平台旨在协助生成医疗诊疗记录草稿,并非用于自动作出临床决策的工具。

2. 根据《隐私政策》的要求,本人接受作为监督主体的角色,并承诺:

独立、全面地核查平台生成的诊疗记录文本或建议;

在保存或传输至医疗信息系统(MIS)之前,对文本进行最终修改和确认;

在未事先核实AI输出结果是否符合临床实际情况及医疗标准之前,不予采信。

3. 本人确认将对以下事项承担全部个人责任:

诊疗记录文本经系统确认后的准确性及临床适用性;

因使用本人已确认的数据而产生的任何法律及医疗后果。

4. 为最大限度降低技术风险,本人承诺:

就发现的任何异常情况、AI幻觉(生成不准确数据)或算法运行错误,及时向公司报告;

不将身份验证信息(登录名/密码)透露给第三方,并确保会话的保密性。

5. 本人理解并接受与使用数字环境相关的风险,包括:

可能出现技术故障,在此情况下,部分服务(例如错误遥测)可能使用境外基础设施(不涉及传输患者个人数据);

为确保网络安全并对数字环境中的操作事实进行法律确认,需对本人在系统中的所有操作进行日志记录。

本人确认已理解本同意书的内容,且本人提出的所有问题均已获得充分解答。

© 2026 SauAI Astana, Kazakhstan