DeepSensi™

Technologie & Bereitstellung

Vom Klinikregal
zum Air-Gapped Krankenhaus.

DeepSensi™ wird dort eingesetzt, wo der Patient ist: vier Stufen von Standard-Hardware, eine identische Sicherheitsdisziplin. In der höchsten Stufe läuft das komplette Consilium vollständig vom Netz getrennt (Air-Gapped): keine Cloud, keine externen Abhängigkeiten, kein einziges Byte verlässt das Gebäude. Souveränität ist kein Feature. Sie ist die Architektur.

4
Bereitstellungsstufen, eine Sicherheitsdisziplin
Air-Gapped
komplettes Consilium, vollständig vor Ort (On-Premises)
FHIR R4
EPA Plug-and-Play, HL7v2, SMART Sign-in
Zero
Datenvorhaltung (Retention) an der externen API

Bereitstellungsstufen

Standard-Hardware. Ungewöhnliche Disziplin.

Jede Stufe erzwingt dieselbe Sicherheitsebene und dieselbe Datenschutzdisziplin. Die Hardware ist Standard; die Disziplin ist es nicht.
StufeRolleWas dort läuftTypischer Einsatzort
Gateway-KnotenIntegration & Privacy EdgeEPA-Bridging, De-Identifizierung an der Quelle, verschlüsselter Uplink. Keine KI-Inferenz.Jede Praxis
Klinik-KnotenLokale TriageOn-Device Intake-Screening und Triage-Unterstützung.Einzelpraxen
Klinik-Knoten ProLokale InferenzGemeinsames lokales Reasoning für Teams mit mehreren Ärzten.Gemeinschaftspraxen & Kliniken
Krankenhaus-KnotenVolle SouveränitätDas komplette Consilium und die Sicherheitsebene, vollständig vom Netz getrennt (Air-Gapped).Krankenhäuser, Gesundheitssysteme, Verteidigung, Regierung

Interoperabilität & Sicherheit

Entwickelt, um Beschaffungsprozesse zu bestehen, nicht nur Demos.

01

EPA Plug-and-Play

FHIR R4 mit automatisiertem Write-Back unter der digitalen Signatur des Arztes, HL7v2-Schnittstellen, SMART-on-FHIR Sign-in. Passt zu Epic, Cerner und den Systemen, die Sie bereits betreiben.

02

Zero-Retention API

Externe Systeme integrieren sich mit einer harten No-Retention-Garantie (keine Datenvorhaltung) und pro-Patient-Isolation. Diagnostik als Service; Ihre Daten bleiben Ihre.

03

Sicherheit als Standard

Zwei-Faktor-Authentifizierung nach RFC 6238, De-Identifizierung am Edge in weniger als einer Millisekunde, deterministische Sicherheits-Overrides in unter fünf Millisekunden und ein unveränderlicher Audit-Trail.

04

Field mode

Satellitenbetrieb mit reduzierter Bandbreite und automatischem Failover auf lokale Modelle. Kliniken arbeiten weiter, auch wenn die Verbindung ausfällt.

Sprechen Sie mit einem Architekten

Enterprise Fact-Sheet

Antworten für die Beschaffung, auf einem Bildschirm.

Regulatorischer Status
Entwickelt nach FDA SaMD-Richtlinien; IEEE P2941-konforme Modellintegrität; FDA Pre-Submission (Q-Sub) eingeleitet; HIPAA- und DSGVO-konform; Ausrichtung am EU AI Act per Architektur.
EPA-Integration
Epic, Cerner, Allscripts, OpenEMR. Plug-and-Play durch Standards, nicht durch individuelle Bastellösungen.
Schnittstellen
FHIR R4 (Lesen und digital signiertes Write-Back), HL7v2, SMART on FHIR (OAuth 2.0 mit PKCE), Ingest medizinischer Bildgebung (DICOM).
Datengrenze
Keine PII verlassen das Gelände: deterministische De-Identifizierung an der Quelle; k-Anonymität (k ≥ 5) und l-Diversität für Forschungskohorten; der Air-Gapped-Modus sendet überhaupt nichts.
Edge-Geräte
Drei Stufen von Standard-Hardware: Gateway (Integration und Datenschutz, keine Inferenz) · Clinical (lokale Triage und Telemetrie) · Enterprise (das komplette Consilium, vollständig Air-Gapped).
Modellintegrität
Attestierung zur Bootzeit: SHA-256 gegen eine signierte Registry plus RSA-2048 Paketsignaturen, verifiziert in der Secure Enclave des Geräts. Fail-Closed: ein manipuliertes Modell verweigert den Start.
Audit & Haftung
Kryptografisch signiertes Reasoning-Ledger mit Root-Hash-Verankerung in einer öffentlichen Layer-2-Blockchain. Zum Patent angemeldet.
Transportsicherheit
TLS 1.3 mit gegenseitiger Authentifizierung und Certificate Pinning; hardwaregebundene VPN-Tunnel; Zwei-Faktor-Authentifizierung nach RFC 6238.
Ausfallsicherheit
Feldmodus für Satelliten mit reduzierter Bandbreite und automatischem Fallback auf lokale Modelle; auf Festplatte gesicherte Offline-Warteschlangen; vollautonomer Air-Gap-Betrieb.
Forschung & Pharma
Föderiertes Lernen (nur Gradienten, Datensätze werden nie bewegt); FAERS-Pharmakovigilanz-Korrelation; Populations-Zwillinge mit NNT vor der ersten Dosis.
Bereitstellungsmodell
Standardmäßig On-Premises; souveräne und nationale Konfigurationen; externe Zero-Retention API.

Unter der Haube

Die Fragen, die Ihr CIO stellen wird. Beantwortet vor dem Meeting.

Technische Details, offengelegt. Das detailliertere Dossier ist unter NDA verfügbar.

Was genau läuft wo?
Three field tiers, one discipline. A Gateway-Knoten does integration and privacy only: EHR bridging, PII scrubbing at the source, a disk-persisted offline queue, a hardware-bound VPN uplink, and no AI inference. A Clinical Node adds local triage and pre-screening models, imaging ingest, and vocal-biomarker telemetry. An Enterprise Node runs the complete consilium, the graph knowledge layer, and the digital-twin engine entirely on premises, with a fully autonomous air-gap mode. Hardware is commodity, from single-board gateways to workstation-class nodes.
Woher wissen Sie, dass das Modell an unserem Standort nicht manipuliert wurde?
Es verweigert den Start. Beim Booten wird jedes Modellartefakt gehasht (SHA-256) und mit einer signierten zentralen Registry abgeglichen; Pakete sind zusätzlich mit dem privaten Schlüssel von DeepSensi signiert (RSA-2048) und werden gegen einen öffentlichen Schlüssel verifiziert, der in der Secure Enclave des Geräts gespeichert ist. Bei der geringsten Abweichung geht der Knoten in den Fail-Closed-Zustand: Die Initialisierung wird blockiert, die lokale Ausführung gesperrt und ein hochpriorer Sicherheitsalarm ausgelöst. In Übereinstimmung mit FDA SaMD-Richtlinien und den IEEE P2941-Prinzipien für Modellintegrität.
Wie verbindet sich DeepSensi mit Epic oder Cerner?
Durch Standards, nicht durch individuelle Bastellösungen: SMART on FHIR Sign-in (OAuth 2.0 mit PKCE), Lesen von Patient-, Observation- und DiagnosticReport-Ressourcen; das finalisierte Ergebnis wird als FHIR ClinicalImpression plus digital signierter DiagnosticReport unter der Signatur des Arztes zurückgeschrieben. Epic, Cerner, Allscripts und OpenEMR werden durch dieselbe Connector-Suite unterstützt.
Was verlässt tatsächlich das Gebäude?
Nichts Identifizierbares. Ein lokaler, deterministischer Scrubber schwärzt Namen, Daten, geografische Identifikatoren und Seriennummern nach HIPAA-Regeln, bevor irgendein Kontext das lokale Netzwerk verlässt; Forschungskohorten erhalten zusätzlich eine k-Anonymität (k ≥ 5) und l-Diversitäts-Behandlung. Bei einem vom Netz getrennten (Air-Gapped) Enterprise-Knoten ist die Antwort noch einfacher: Nichts verlässt das Gebäude.
Was passiert, wenn das Netzwerk ausfällt?
Der Knoten merkt es, bevor Sie es tun. Ein Uplink-Monitor überwacht kontinuierlich die Verbindungsqualität; wird die Toleranz überschritten, schaltet er in einen degradierten Zustand (Degraded State): Das Reasoning fällt auf lokale On-Device-Modelle zurück, eine Kontext-Komprimierungs-Engine entfernt nicht wesentliche Historie, um Bandbreite zu sparen, und Timeout-Budgets verlängern sich elegant. Satelliten-Uplinks sind First-Class-Citizens. Kliniken arbeiten weiter, auch wenn die Verbindung ausfällt.
Wie werden klinische Daten von Abrechnungsdaten getrennt?
Durch strikte Account-Isolation auf dem internen Event-Mesh: Klinische Kanäle und finanzielle Kanäle sind logisch getrennte Ebenen, sodass eine Kompromittierung des einen nicht auf den anderen überspringen kann. Fehlgeschlagene Nachrichten landen zu Diagnosezwecken in Dead-Letter-Queues; der Durchsatz skaliert elastisch bis zu Hunderten von MB/s für Bildgebung und Simulationen im Populationsmaßstab.
Wie funktioniert föderiertes Lernen hier?
Gradienten wandern; Datensätze niemals. Knoten trainieren lokal auf Krankenhausdaten und exportieren nur Gewichtsanpassungen an das zentrale Repository. In Kombination mit der De-Identifizierung auf Quellenebene und der Kohorten-Anonymisierung funktioniert so Pharma-Level-Forschung, ohne dass auch nur eine einzige Patientenakte den Besitzer wechselt.
Warum ist der Audit-Trail rechtlich belastbar?
Jeder Schritt in der Argumentationskette, Prompts, Agenteninteraktionen, Konsensänderungen, wird kryptografisch signiert (RSA-2048) und in ein unveränderliches Ledger geschrieben, und der Root-Hash des Sitzungsprotokolls wird periodisch in einer öffentlichen Layer-2-Blockchain verankert – ein Verankerungsmechanismus, der zum Patent angemeldet ist. Der Trail ist selbst gegen den Betreiber manipulationssicher: gerichtsfeste Herkunftsnachweise für Haftungsszenarien.
Welche Sicherheitsstandards implementieren Sie?
TLS 1.3 mit gegenseitiger Authentifizierung und Certificate Pinning, hardwaregebundene VPN-Tunnel, Schlüsselspeicherung in der Secure Enclave, Modellattestierung zur Bootzeit, Zwei-Faktor-Authentifizierung nach RFC 6238, HIPAA- und DSGVO-Konformität (GDPR) sowie Ausrichtung am EU AI Act per Architektur. Das detailliertere technische Dossier, Modellinventar, Mesh-Topologie und Leistungskennzahlen sind unter NDA verfügbar.

Öffentliche Ausgabe. Modellinventar, Mesh-Topologie, Leistungskennzahlen und Bereitstellungs-Runbooks: unter NDA via [email protected].

Klinische Validierung

SILENT-DS: die prospektive Schicht, bereits entworfen.

Eine multizentrische, nicht-interventionelle Silent-Mode-Studie — vorregistriert vor dem ersten Patienten, unabhängig beurteilt, gemeldet an STARD-AI. Krankenhäuser können fortlaufend als Studienzentren teilnehmen.

Werden Sie ein Studienzentrum Wie man jede medizinische KI bewertet