Sebagian besar halaman keamanan meminta Anda untuk percaya begitu saja. Kami lebih memilih menjelaskan bagaimana segala sesuatu benar-benar bekerja, dalam bahasa yang dapat diikuti dan diperiksa oleh seorang dokter — bukan insinyur keamanan. Titik awalnya sederhana: semakin sedikit data sensitif Anda harus berpindah, semakin sedikit pula peluang terjadinya kesalahan. Maka kami merancang seluruh sistem agar data itu tetap dekat dengan tempat ia dibuat dan digunakan, serta memastikan apa pun yang berpindah adalah sesuatu yang secara tegas telah Anda setujui untuk dipindahkan.
Secara bawaan, analisis terjadi di dalam fasilitas Anda. Tidak ada penerusan diam-diam ke layanan jarak jauh, tidak ada unggahan gambar di latar belakang, tidak ada salinan rekam medis yang tergeletak di mesin orang lain hanya karena itu cara yang praktis untuk membangunnya. Jika suatu fitur benar-benar diuntungkan dengan berbagi sesuatu — dan beberapa memang demikian — berbagi itu bersifat opt-in, terbatas pada informasi yang dianonimkan atau disetujui, serta terlihat oleh Anda alih-alih terkubur dalam pengaturan yang tak seorang pun membacanya. Prinsipnya, Anda seharusnya tidak pernah terkejut soal ke mana data Anda telah berada.
Kepercayaan juga bergantung pada kemampuan untuk menengok ke belakang. Keluaran kami bersifat deterministik dan dapat direproduksi: masukan yang sama menghasilkan hasil yang sama, dan setiap langkah dicatat sehingga dapat ditelusuri kembali nanti. Hal itu penting dalam situasi di mana seseorang mungkin, berbulan-bulan kemudian, perlu menjelaskan secara persis mengapa suatu hasil muncul dan apa yang mendasari sebuah keputusan. Alat yang tidak dapat mempertanggungjawabkan dirinya sendiri tidak punya tempat dalam pekerjaan klinis, sepandai apa pun ia. Kami lebih memilih dapat diprediksi dan dijelaskan daripada mengesankan tetapi kabur.