Sikkerhed og databeskyttelse
Lawzana Flow er bygget med sikkerhed og databeskyttelse som kerneprincipper. Denne vejledning gennemgår, hvordan Deres data beskyttes.
Datakryptering#
- Under overførsel (in transit): Alle data krypteres ved hjælp af TLS 1.3 (HTTPS) mellem Deres browser og vores servere
- I hvile (at rest): Alle lagrede data krypteres med AES-256-kryptering
- Database: PostgreSQL med krypteret lagring og sikre forbindelser
- Dokumenter: Gemt i Google Cloud Storage med server-side kryptering
Dataplaceringskrav (data residency)#
Under onboarding vælger De, hvor Deres data skal opbevares:
| Region | Lokation | Compliance |
|---|---|---|
| USA | Iowa, USA | Amerikanske krav til datalokation |
| EU | Belgien, Europa | Overholdelse af GDPR |
| APAC | Singapore, Asien og Stillehavsområdet | APAC-krav til datalokation |
Deres primære applikationsdata opbevares i den valgte region. Visse AI-handlinger behandles via Google Vertex AI-administreret infrastruktur; kontakt support, hvis De har brug for bekræftelse på AI-behandlingslokationen i forhold til Deres compliance-krav.
AI og databeskyttelse#
Nul datalagring (Zero Data Retention)#
Alle AI-handlinger følger en politik om nul datalagring (Zero Data Retention - ZDR):
- Deres dokumenter og data bliver aldrig brugt til at træne AI-modeller
- AI-behandlingsdata gemmes ikke, efter svaret er genereret
- Ingen AI-udbyder (Google) opbevarer Deres data ud over den konkrete forespørgsel
- Deres forespørgsler, dokumenter og svar logges ikke af AI-udbyderen
Sådan fungerer AI-behandling#
- De anmoder om en AI-handling (f.eks. opsummering af et dokument)
- Dokumentteksten sendes til Google Vertex AI til behandling
- AI'en genererer et svar
- Svaret returneres til Lawzana Flow og gemmes på Deres konto
- Ingen data opbevares hos AI-udbyderen
Godkendelse og adgang#
- E-mail + adgangskode-godkendelse med e-mailbekræftelse
- Magic link-godkendelse til klientportalen (ingen adgangskode påkrævet)
- Rollebaseret adgangskontrol (RBAC) — fire tilladelsesniveauer (Ejer, Administrator, Medlem, Læser)
- Informationsbarrierer (ethical walls) — Forhindrer teammedlemmer i at få adgang til sager med interessekonflikter
- Token-baseret portaladgang — Sikre links med udløbsdato til klientportalen
Sessionssikkerhed#
- Sessioner administreres sikkert ved hjælp af Auth.js
- Sessionstokens er krypterede og HTTP-only (ikke tilgængelige for JavaScript)
- Sessioner udløber efter en konfigurerbar periode med inaktivitet
Revisionslogning#
Enhver væsentlig handling registreres i revisionsloggen:
- Brugeres login- og logud-hændelser
- Upload, download og sletning af dokumenter
- Oprettelse, ændring og faseskift for sager
- Tilføjelse og fjernelse af teammedlemmer
- Ændringer af indstillinger
- Portaladgang og dokumentdeling
- Forespørgsler om AI-handlinger
Revisionslogs er:
- Søgbare efter handlingstype, bruger eller dato
- Eksportérbare til brug for dokumentation af compliance
- Uforanderlige — poster kan hverken ændres eller slettes
- Tilgængelige for Ejere og Administratorer i Indstillinger → Revisionslogs
Infrastruktursikkerhed#
- Hostet på Google Cloud Platform med infrastruktur i virksomhedsklasse
- DDoS-beskyttelse via Cloudflare
- Web Application Firewall (WAF) til at blokere almindelige angreb
- Content Security Policy (CSP)-headere for at forhindre XSS-angreb
- Regelmæssige sikkerhedsopdateringer og patching af afhængigheder
- Fejlovervågning via Sentry (ingen følsomme data sendes til fejlsporing)
Sikkerhedskopiering af data#
- Løbende sikkerhedskopiering af databasen
- Mulighed for genoprettelse til et specifikt tidspunkt (point-in-time recovery)
- Dokumentlagring med redundans på tværs af flere datacentre
Compliance#
- GDPR — Fuld overensstemmelse for registrerede personer i EU
- Databehandleraftaler (DPA) er tilgængelige efter anmodning
- Retten til at blive glemt / sletning af data understøttes
- Dataeksport er tilgængelig for dataportabilitet
Ansvarlig offentliggørelse af sårbarheder (responsible disclosure)#
Hvis De opdager en sikkerhedssårbarhed, bedes De rapportere den til [email protected]. Vi tager alle henvendelser alvorligt og vil svare hurtigt.
Kontakt#
Ved sikkerhedsrelaterede spørgsmål:
- E-mail: [email protected]
- Generel support: [email protected]