Đồng ý theo mục đíchPurpose-based consent
Thành viên cấp hoặc rút đồng ý cho từng mục đích (chăm sóc, phân tích). Thiếu đồng ý
thì nền tảng từ chối đọc — không có dữ liệu nào được lấy ra.
Members grant or withdraw consent per purpose (care, analytics). Without it the
platform refuses the read — no data is fetched at all.
Bí danh hoáPseudonymization
Định danh trực tiếp được thay bằng bí danh HMAC-SHA256 trước khi vào các tầng phân
tích của hồ dữ liệu.
Direct identifiers are replaced by HMAC-SHA256 pseudonyms before data reaches the
analytical tiers of the lake.
Nhật ký kiểm toánAudit log
Ai đọc, của ai, cho mục đích gì, lúc nào — mọi lần đọc đều để lại dấu vết kiểm toán.
Who read what, about whom, for which purpose, and when — every read leaves an audit
trail.
Chỉ đọc theo thiết kếRead-only by charter
Ứng dụng thành viên không bao giờ ghi dữ liệu lâm sàng — một bài kiểm thử sẽ làm hỏng
bản dựng nếu có động từ ghi nào chạm tới hồ sơ.
The member app never writes clinical data — a test fails the build if any mutating
verb touches a clinical record.
AI có rào chắnGuardrailed AI
AI chỉ nói dựa trên bằng chứng đã tuyển chọn, luôn kèm trích dẫn và nhãn, và không
bao giờ đứng giữa một tình huống khẩn cấp.
AI speaks only from a curated evidence corpus, always cited and labelled, and never
stands between a member and an emergency.
Trung thực khi thiếu dữ liệuHonest about gaps
Miền thiếu dữ liệu nói rõ “không đủ dữ liệu” và nêu tên nguồn còn đang chờ. Không suy
đoán, không lấp bằng số đẹp.
A domain without data says “insufficient data” and names the sources it is waiting
on. No guessing, no filler numbers.