Flow / Support / Sikkerhed og databeskyttelse

Sikkerhed og databeskyttelse

Få overblik over kryptering, dataplaceringskrav, adgangskontrol, revisionslogning, infrastruktur og compliance-forpligtelser.

Administration og abonnement · 5 min. læsetid

Sikkerhed og databeskyttelse

Lawzana Flow er bygget med sikkerhed og databeskyttelse som kerneprincipper. Denne vejledning gennemgår, hvordan Deres data beskyttes.

Datakryptering#

  • Under overførsel (in transit): Alle data krypteres ved hjælp af TLS 1.3 (HTTPS) mellem Deres browser og vores servere
  • I hvile (at rest): Alle lagrede data krypteres med AES-256-kryptering
  • Database: PostgreSQL med krypteret lagring og sikre forbindelser
  • Dokumenter: Gemt i Google Cloud Storage med server-side kryptering

Dataplaceringskrav (data residency)#

Under onboarding vælger De, hvor Deres data skal opbevares:

Region Lokation Compliance
USA Iowa, USA Amerikanske krav til datalokation
EU Belgien, Europa Overholdelse af GDPR
APAC Singapore, Asien og Stillehavsområdet APAC-krav til datalokation

Deres primære applikationsdata opbevares i den valgte region. Visse AI-handlinger behandles via Google Vertex AI-administreret infrastruktur; kontakt support, hvis De har brug for bekræftelse på AI-behandlingslokationen i forhold til Deres compliance-krav.

Bemærk
Deres dataregion kan ikke ændres efter den indledende opsætning. Vælg omhyggeligt ud fra Deres regulatoriske krav.

AI og databeskyttelse#

Nul datalagring (Zero Data Retention)#

Alle AI-handlinger følger en politik om nul datalagring (Zero Data Retention - ZDR):

  • Deres dokumenter og data bliver aldrig brugt til at træne AI-modeller
  • AI-behandlingsdata gemmes ikke, efter svaret er genereret
  • Ingen AI-udbyder (Google) opbevarer Deres data ud over den konkrete forespørgsel
  • Deres forespørgsler, dokumenter og svar logges ikke af AI-udbyderen

Sådan fungerer AI-behandling#

  1. De anmoder om en AI-handling (f.eks. opsummering af et dokument)
  2. Dokumentteksten sendes til Google Vertex AI til behandling
  3. AI'en genererer et svar
  4. Svaret returneres til Lawzana Flow og gemmes på Deres konto
  5. Ingen data opbevares hos AI-udbyderen

Godkendelse og adgang#

  • E-mail + adgangskode-godkendelse med e-mailbekræftelse
  • Magic link-godkendelse til klientportalen (ingen adgangskode påkrævet)
  • Rollebaseret adgangskontrol (RBAC) — fire tilladelsesniveauer (Ejer, Administrator, Medlem, Læser)
  • Informationsbarrierer (ethical walls) — Forhindrer teammedlemmer i at få adgang til sager med interessekonflikter
  • Token-baseret portaladgang — Sikre links med udløbsdato til klientportalen

Sessionssikkerhed#

  • Sessioner administreres sikkert ved hjælp af Auth.js
  • Sessionstokens er krypterede og HTTP-only (ikke tilgængelige for JavaScript)
  • Sessioner udløber efter en konfigurerbar periode med inaktivitet

Revisionslogning#

Enhver væsentlig handling registreres i revisionsloggen:

  • Brugeres login- og logud-hændelser
  • Upload, download og sletning af dokumenter
  • Oprettelse, ændring og faseskift for sager
  • Tilføjelse og fjernelse af teammedlemmer
  • Ændringer af indstillinger
  • Portaladgang og dokumentdeling
  • Forespørgsler om AI-handlinger

Revisionslogs er:

  • Søgbare efter handlingstype, bruger eller dato
  • Eksportérbare til brug for dokumentation af compliance
  • Uforanderlige — poster kan hverken ændres eller slettes
  • Tilgængelige for Ejere og Administratorer i Indstillinger → Revisionslogs

Infrastruktursikkerhed#

  • Hostet på Google Cloud Platform med infrastruktur i virksomhedsklasse
  • DDoS-beskyttelse via Cloudflare
  • Web Application Firewall (WAF) til at blokere almindelige angreb
  • Content Security Policy (CSP)-headere for at forhindre XSS-angreb
  • Regelmæssige sikkerhedsopdateringer og patching af afhængigheder
  • Fejlovervågning via Sentry (ingen følsomme data sendes til fejlsporing)

Sikkerhedskopiering af data#

  • Løbende sikkerhedskopiering af databasen
  • Mulighed for genoprettelse til et specifikt tidspunkt (point-in-time recovery)
  • Dokumentlagring med redundans på tværs af flere datacentre

Compliance#

  • GDPR — Fuld overensstemmelse for registrerede personer i EU
  • Databehandleraftaler (DPA) er tilgængelige efter anmodning
  • Retten til at blive glemt / sletning af data understøttes
  • Dataeksport er tilgængelig for dataportabilitet

Ansvarlig offentliggørelse af sårbarheder (responsible disclosure)#

Hvis De opdager en sikkerhedssårbarhed, bedes De rapportere den til [email protected]. Vi tager alle henvendelser alvorligt og vil svare hurtigt.

Kontakt#

Ved sikkerhedsrelaterede spørgsmål:

Opret din gratis konto