Encryption in transit
TLS 1.3 preferred, TLS 1.2 minimum. No unencrypted HTTP in production. HSTS pinned.
Every byte encrypted. Every access logged. Built on Google Cloud HIPAA-eligible services.
TLS 1.3 preferred, TLS 1.2 minimum. No unencrypted HTTP in production. HSTS pinned.
AES-256 across Cloud SQL, GCS, and every backup. Google Cloud KMS. Customer-managed encryption keys on request.
Unique user identity with no shared logins. Strong-password policy. MFA available for all users and required for admin roles.
Pundit policies enforce minimum-necessary access to ePHI. Granular role flags are configured by practice administrators.
We notify customers 30 days before adding a new sub-processor that handles ePHI. Questions go to security@enwella.com.
Email our Security + Privacy Officers directly. Most replies arrive within one business day.