Flow / Podpora / Zabezpečení a ochrana osobních údajů

Zabezpečení a ochrana osobních údajů

Přehled šifrování, rezidence dat, řízení přístupu, auditních záznamů, infrastruktury a závazků v oblasti shody s předpisy.

Správa a předplatné · Doba čtení: 5 min

Zabezpečení a ochrana osobních údajů

Aplikace Lawzana Flow je od základu navržena s důrazem na bezpečnost a ochranu soukromí. Tato příručka popisuje, jak jsou vaše data chráněna.

Šifrování dat#

  • Při přenosu: Veškerá data mezi vaším prohlížečem a našimi servery jsou šifrována pomocí protokolu TLS 1.3 (HTTPS).
  • V klidovém stavu: Všechna uložená data jsou šifrována pomocí standardu AES-256.
  • Databáze: PostgreSQL s šifrovaným úložištěm a zabezpečeným připojením.
  • Dokumenty: Uloženy v Google Cloud Storage se šifrováním na straně serveru.

Rezidence dat#

Během úvodního nastavení (onboardingu) si sami zvolíte, kde budou vaše data uložena:

Region Umístění Shoda s předpisy
US Iowa, Spojené státy americké Požadavky na rezidenci dat v USA
EU Belgie, Evropa Shoda s GDPR
APAC Singapur, Asie a Tichomoří Požadavky na rezidenci dat v regionu APAC

Vaše primární aplikační data jsou uložena ve vámi zvoleném regionu. Některé operace umělé inteligence jsou zpracovávány prostřednictvím spravované infrastruktury Google Vertex AI; pokud potřebujete potvrdit umístění zpracování AI z důvodu regulatorních požadavků, kontaktujte naši podporu.

Poznámka
Region pro ukládání dat nelze po počátečním nastavení změnit. Vybírejte pečlivě na základě vašich regulatorních požadavků.

Ochrana dat při využití AI#

Zásada nulového uchovávání dat (Zero Data Retention)#

Veškeré operace umělé inteligence se řídí zásadou nulového uchovávání dat (Zero Data Retention – ZDR):

  • Vaše dokumenty a data nejsou nikdy používány k trénování modelů AI.
  • Data ze zpracování AI nejsou po vygenerování odpovědi ukládána.
  • Žádný poskytovatel AI (Google) neuchovává vaše data déle, než je nezbytné pro bezprostřední vyřízení požadavku.
  • Vaše dotazy, dokumenty ani odpovědi poskytovatel AI nezaznamenává do protokolů.

Jak funguje zpracování pomocí AI#

  1. Zadáte požadavek na operaci AI (např. shrnutí dokumentu).
  2. Text dokumentu je odeslán ke zpracování do služby Google Vertex AI.
  3. Umělá inteligence vygeneruje odpověď.
  4. Odpověď je vrácena do aplikace Lawzana Flow a uložena ve vašem účtu.
  5. Poskytovatel AI neuchovává žádná data.

Ověřování a přístup#

  • Ověřování pomocí e-mailu a hesla s ověřením e-mailové adresy.
  • Ověřování přes přihlašovací odkaz (Magic link) pro klientský portál (bez nutnosti zadávat heslo).
  • Řízení přístupu na základě rolí (RBAC) – čtyři úrovně oprávnění (Vlastník, Správce, Člen, Čtenář / Owner, Admin, Member, Viewer).
  • Informační bariéry (Ethical walls) – zamezení přístupu členů týmu k případům ve střetu zájmů.
  • Přístup do portálu na základě tokenů – bezpečné odkazy s omezenou platností pro klientský portál.

Zabezpečení relací#

  • Relace jsou bezpečně spravovány pomocí Auth.js.
  • Tokeny relací jsou šifrované a mají příznak HTTP-only (nejsou přístupné pro JavaScript).
  • Relace vyprší po nastavené době neaktivity.

Auditní záznamy (Audit Logging)#

Každá významná akce je zaznamenána v auditním protokolu:

  • Přihlášení a odhlášení uživatelů
  • Nahrávání, stahování a mazání dokumentů
  • Vytvoření, úprava a změna fáze případu
  • Přidání a odebrání členů týmu
  • Změny nastavení
  • Přístup do portálu a sdílení dokumentů
  • Požadavky na operace AI

Auditní záznamy jsou:

  • Prohledávatelné podle typu akce, uživatele nebo data
  • Exportovatelné pro účely doložení souladu s předpisy
  • Neměnné – položky nelze upravovat ani mazat
  • Přístupné Vlastníkům a Správcům v nabídce Nastavení → Auditní záznamy (Settings → Audit Logs)

Zabezpečení infrastruktury#

  • Hostováno na platformě Google Cloud Platform s infrastrukturou podnikové úrovně.
  • Ochrana proti DDoS útokům prostřednictvím sítě Cloudflare.
  • Web Application Firewall (WAF) k blokování běžných typů útoků.
  • Hlavičky Content Security Policy (CSP) pro zamezení útokům typu XSS.
  • Pravidelné bezpečnostní aktualizace a opravy závislostí.
  • Monitorování chyb pomocí platformy Sentry (do sledování chyb nejsou odesílána žádná citlivá data).

Zálohování dat#

  • Průběžné zálohování databáze.
  • Možnost obnovy dat k určitému okamžiku (Point-in-time recovery).
  • Úložiště dokumentů s redundancí napříč několika datovými centry.

Shoda s předpisy (Compliance)#

  • GDPR – Plná shoda pro subjekty údajů v EU.
  • Smlouvy o zpracování osobních údajů (DPA) k dispozici na vyžádání.
  • Podpora práva na výmaz („právo být zapomenut“).
  • Možnost exportu dat pro zajištění jejich přenositelnosti.

Odpovědné hlášení zranitelností (Responsible Disclosure)#

Pokud objevíte bezpečnostní zranitelnost, nahlaste ji prosím na adresu [email protected]. Všechna hlášení bereme s plnou vážností a neprodleně na ně reagujeme.

Kontakt#

V případě dotazů týkajících se zabezpečení:

Vytvořte si účet zdarma