Flow / সহায়তা / নিরাপত্তা ও গোপনীয়তা

নিরাপত্তা ও গোপনীয়তা

এনক্রিপশন, ডেটা রেসিডেন্সি, অ্যাক্সেস নিয়ন্ত্রণ, অডিট লগিং, অবকাঠামো এবং কমপ্লায়েন্স সংক্রান্ত প্রতিশ্রুতিগুলি পর্যালোচনা করুন।

অ্যাডমিন ও বিলিং · 5 মিনিটে পড়ার মতো

নিরাপত্তা ও গোপনীয়তা

Lawzana Flow-এর মূল ভিত্তি হিসেবে নিরাপত্তাকে এবং গোপনীয়তাকে প্রাধান্য দিয়ে তৈরি করা হয়েছে। আপনার ডেটা কীভাবে সুরক্ষিত রাখা হয়, তা এই নির্দেশিকায় আলোচনা করা হয়েছে।

ডেটা এনক্রিপশন#

  • স্থানান্তরের সময় (In transit): আপনার ব্রাউজার এবং আমাদের সার্ভারের মধ্যে সমস্ত ডেটা TLS 1.3 (HTTPS) ব্যবহার করে এনক্রিপ্ট করা হয়
  • সংরক্ষিত অবস্থায় (At rest): সংরক্ষিত সমস্ত ডেটা AES-256 এনক্রিপশন ব্যবহার করে এনক্রিপ্ট করা হয়
  • ডাটাবেস: এনক্রিপ্ট করা স্টোরেজ এবং সুরক্ষিত সংযোগসহ PostgreSQL
  • নথিপত্র: সার্ভার-সাইড এনক্রিপশনসহ Google Cloud Storage-এ সংরক্ষিত

ডেটা রেসিডেন্সি#

অনবোর্ডিংয়ের সময়, আপনার ডেটা কোথায় সংরক্ষিত হবে তা আপনি বেছে নিতে পারেন:

অঞ্চল অবস্থান কমপ্লায়েন্স
US আইওয়া, মার্কিন যুক্তরাষ্ট্র মার্কিন ডেটা রেসিডেন্সির প্রয়োজনীয়তা
EU বেলজিয়াম, ইউরোপ GDPR কমপ্লায়েন্স
APAC সিঙ্গাপুর, এশিয়া-প্যাসিফিক APAC ডেটা রেসিডেন্সির প্রয়োজনীয়তা

আপনার অ্যাপ্লিকেশনের প্রাথমিক ডেটা আপনার নির্বাচিত অঞ্চলেই সংরক্ষিত থাকে। কিছু AI কার্যক্রম Google Vertex AI পরিচালিত অবকাঠামোর মাধ্যমে প্রক্রিয়া করা হয়; আপনার কমপ্লায়েন্সের প্রয়োজনীয়তার জন্য AI-প্রক্রিয়াকরণের অবস্থান সম্পর্কে নিশ্চিত হতে সহায়তার জন্য সাপোর্টে যোগাযোগ করুন।

নোট
প্রাথমিক সেটআপের পরে আপনার ডেটা অঞ্চল পরিবর্তন করা যাবে না। আপনার নিয়ন্ত্রক প্রয়োজনীয়তার ওপর ভিত্তি করে সতর্কতার সাথে নির্বাচন করুন।

AI ডেটা গোপনীয়তা#

জিরো ডেটা রিটেনশন (Zero Data Retention)#

সমস্ত AI কার্যক্রম একটি জিরো ডেটা রিটেনশন (ZDR) নীতি অনুসরণ করে:

  • আপনার নথিপত্র এবং ডেটা কখনও AI মডেল প্রশিক্ষণের জন্য ব্যবহার করা হয় না
  • ফলাফল তৈরি হওয়ার পর AI প্রক্রিয়াকরণের কোনো ডেটা সংরক্ষণ করা হয় না
  • কোনো AI প্রদানকারী (Google) তাৎক্ষণিক অনুরোধের বাইরে আপনার ডেটা সংরক্ষণ করে না
  • আপনার অনুসন্ধান (queries), নথিপত্র এবং ফলাফলগুলো AI প্রদানকারী দ্বারা লগ করা হয় না

AI প্রক্রিয়াকরণ যেভাবে কাজ করে#

  1. আপনি একটি AI অপারেশনের অনুরোধ করেন (যেমন, একটি নথির সারসংক্ষেপ তৈরি করা)
  2. নথির টেক্সট প্রক্রিয়াকরণের জন্য Google Vertex AI-তে পাঠানো হয়
  3. AI একটি ফলাফল তৈরি করে
  4. ফলাফলটি Lawzana Flow-এ ফেরত পাঠানো হয় এবং আপনার অ্যাকাউন্টে সংরক্ষিত হয়
  5. AI প্রদানকারীর কাছে কোনো ডেটা জমা রাখা হয় না

প্রমাণীকরণ ও অ্যাক্সেস#

  • ইমেল যাচাইকরণসহ ইমেল + পাসওয়ার্ড প্রমাণীকরণ
  • ক্লায়েন্ট পোর্টালের জন্য ম্যাজিক লিঙ্ক প্রমাণীকরণ (পাসওয়ার্ডের প্রয়োজন নেই)
  • ভূমিকা-ভিত্তিক অ্যাক্সেস নিয়ন্ত্রণ (RBAC) — চারটি অনুমোদনের স্তর (Owner, Admin, Member, Viewer)
  • এথিক্যাল ওয়াল — দলের সদস্যদের স্বার্থের সংঘাতপূর্ণ (conflicted) বিষয়গুলোতে অ্যাক্সেস প্রতিরোধ করে
  • টোকেন-ভিত্তিক পোর্টাল অ্যাক্সেস — ক্লায়েন্ট পোর্টালের জন্য সুরক্ষিত এবং মেয়াদ শেষ হওয়ার সুবিধাযুক্ত লিঙ্ক

সেশন নিরাপত্তা#

  • Auth.js ব্যবহার করে সেশনগুলো সুরক্ষিতভাবে পরিচালনা করা হয়
  • সেশন টোকেনগুলো এনক্রিপ্ট করা থাকে এবং HTTP-only (জাভাস্ক্রিপ্ট দ্বারা অ্যাক্সেসযোগ্য নয়)
  • নিষ্ক্রিয়তার একটি নির্দিষ্ট কনফিগারযোগ্য সময়সীমার পরে সেশনের মেয়াদ শেষ হয়

অডিট লগিং#

প্রতিটি গুরুত্বপূর্ণ পদক্ষেপ অডিট লগে রেকর্ড করা হয়:

  • ব্যবহারকারীর লগইন এবং লগআউট ইভেন্টসমূহ
  • নথি আপলোড, ডাউনলোড এবং মুছে ফেলা
  • ম্যাটার তৈরি, পরিবর্তন এবং স্টেজ পরিবর্তন
  • দলের সদস্য যুক্ত করা এবং অপসারণ করা
  • সেটিংস পরিবর্তন
  • পোর্টাল অ্যাক্সেস এবং নথি শেয়ারিং
  • AI অপারেশনের অনুরোধসমূহ

অডিট লগগুলো:

  • পদক্ষেপের ধরন, ব্যবহারকারী বা তারিখ অনুযায়ী অনুসন্ধানযোগ্য
  • কমপ্লায়েন্স রেকর্ডের জন্য রপ্তানিযোগ্য
  • অপরিবর্তনযোগ্য (Immutable) — এন্ট্রিগুলো পরিবর্তন বা মুছে ফেলা যায় না
  • Settings → Audit Logs-এ Owner এবং Admin-দের জন্য উপলব্ধ

অবকাঠামোগত নিরাপত্তা#

  • এন্টারপ্রাইজ-গ্রেড অবকাঠামোসহ Google Cloud Platform-এ হোস্ট করা
  • Cloudflare-এর মাধ্যমে DDoS সুরক্ষা
  • সাধারণ আক্রমণ প্রতিরোধ করার জন্য ওয়েব অ্যাপ্লিকেশন ফায়ারওয়াল (WAF)
  • XSS আক্রমণ প্রতিরোধে কনটেন্ট সিকিউরিটি পলিসি (CSP) হেডার
  • নিয়মিত নিরাপত্তা আপডেট এবং ডিপেন্ডেন্সি প্যাচিং
  • Sentry-এর মাধ্যমে ত্রুটি পর্যবেক্ষণ (ত্রুটি ট্র্যাকিংয়ে কোনো সংবেদনশীল ডেটা পাঠানো হয় না)

ডেটা ব্যাকআপ#

  • নিরবচ্ছিন্ন ডাটাবেস ব্যাকআপ
  • নির্দিষ্ট সময়ের অবস্থায় ডেটা পুনরুদ্ধারের ক্ষমতা (Point-in-time recovery)
  • একাধিক ডেটা সেন্টারে রিডানডেন্সিসহ নথি সংরক্ষণ

কমপ্লায়েন্স#

  • GDPR — ইইউ ডেটা সাবজেক্টদের জন্য সম্পূর্ণ কমপ্লায়েন্স
  • অনুরোধের ভিত্তিতে ডেটা প্রক্রিয়াকরণ চুক্তি (DPA) উপলব্ধ
  • ভুলে যাওয়ার অধিকার / ডেটা মুছে ফেলার সুবিধা সমর্থিত
  • বহনযোগ্যতার জন্য ডেটা রপ্তানি উপলব্ধ

দায়িত্বশীল প্রকাশ (Responsible Disclosure)#

আপনি যদি কোনো নিরাপত্তা দুর্বলতা খুঁজে পান, অনুগ্রহ করে [email protected]-এ রিপোর্ট করুন। আমরা সমস্ত রিপোর্ট গুরুত্ব সহকারে বিবেচনা করি এবং দ্রুত প্রতিক্রিয়া জানাব।

যোগাযোগ#

নিরাপত্তা সংক্রান্ত প্রশ্নের জন্য:

আপনার ফ্রি অ্যাকাউন্ট খুলুন