大多数安全页面都要求你在很大程度上凭信任接受。我们更愿意解释事情到底是如何运作的,用临床医生——而非安全工程师——能够看懂并核实的语言。出发点很简单:你的敏感数据越少移动,出错的途径就越少。因此我们将整个系统围绕一个原则来设计:让数据贴近其被创建和使用的地方,并确保任何移动的内容都是你明确同意移动的。
默认情况下,分析在你的机构内部进行。没有悄悄转发到远程服务,没有后台上传图像,也不会因为这样建起来方便,就把记录副本留在别人的机器上。如果某项功能确实能从共享某些内容中受益——确有此类——那么这种共享是选择加入的,仅限于去标识化或经过同意的信息,并且对你可见,而不是埋在没人看的设置里。原则是:你绝不应对自己的数据去过哪里感到意外。
信任还取决于能否回溯。我们的输出是确定且可复现的:相同输入产生相同结果,每一步都被记录下来,便于日后追溯。在某种场景下,有人可能在数月后需要确切说明某个结果为何出现、又是什么影响了一项决定,这一点便至关重要。一个无法自我交代的工具,再聪明也不该出现在临床工作中。我们宁可可预测、可解释,也不要令人惊艳却晦涩难明。