Flow / Support / Sicherheit & Datenschutz

Sicherheit & Datenschutz

Erfahren Sie mehr über Verschlüsselung, Datenresidenz, Zugriffskontrollen, Audit-Protokollierung, Infrastruktur und Compliance-Verpflichtungen.

Administration & Abo · 5 Min. Lesezeit

Sicherheit & Datenschutz

Sicherheit und Datenschutz sind die Grundpfeiler von Lawzana Flow. Diese Übersicht erläutert, wie Ihre Daten geschützt werden.

Datenverschlüsselung#

  • Bei der Übertragung: Alle Daten werden zwischen Ihrem Browser und unseren Servern mittels TLS 1.3 (HTTPS) verschlüsselt
  • Im Ruhezustand: Alle gespeicherten Daten werden mit einer AES-256-Verschlüsselung geschützt
  • Datenbank: PostgreSQL mit verschlüsseltem Speicher und abgesicherten Verbindungen
  • Dokumente: Gespeichert in Google Cloud Storage mit serverseitiger Verschlüsselung

Datenresidenz#

Während des Onboardings wählen Sie den Speicherort Ihrer Daten:

Region Standort Compliance
US Iowa, Vereinigte Staaten Anforderungen an die US-Datenresidenz
EU Belgien, Europa DSGVO-Konformität
APAC Singapur, Asien-Pazifik Anforderungen an die APAC-Datenresidenz

Ihre primären Anwendungsdaten werden in der von Ihnen ausgewählten Region gespeichert. Einige KI-Vorgänge werden über die verwaltete Infrastruktur von Google Vertex AI verarbeitet; wenden Sie sich bitte an den Support, falls Sie für Ihre Compliance-Anforderungen eine Bestätigung des Speicherorts der KI-Verarbeitung benötigen.

Hinweis
Ihre Datenregion kann nach der Ersteinrichtung nicht mehr geändert werden. Treffen Sie Ihre Auswahl sorgfältig auf Grundlage Ihrer regulatorischen Anforderungen.

KI-Datenschutz#

Zero Data Retention (Keine Datenspeicherung)#

Alle KI-Vorgänge unterliegen einer Richtlinie zur Null-Datenspeicherung (Zero Data Retention, ZDR):

  • Ihre Dokumente und Daten werden niemals für das Training von KI-Modellen verwendet
  • Daten aus der KI-Verarbeitung werden nach der Generierung der Antwort nicht gespeichert
  • Kein KI-Anbieter (Google) behält Ihre Daten über die unmittelbare Anfrage hinaus ein
  • Ihre Anfragen, Dokumente und Antworten werden vom KI-Anbieter nicht protokolliert

Funktionsweise der KI-Verarbeitung#

  1. Sie fordern einen KI-Vorgang an (z. B. das Zusammenfassen eines Dokuments)
  2. Der Dokumententext wird zur Verarbeitung an Google Vertex AI übermittelt
  3. Die KI generiert eine Antwort
  4. Die Antwort wird an Lawzana Flow zurückgesendet und in Ihrem Konto gespeichert
  5. Der KI-Anbieter speichert keinerlei Daten

Authentifizierung & Zugriff#

  • E-Mail + Passwort-Authentifizierung mit E-Mail-Verifizierung
  • Magic-Link-Authentifizierung für das Mandantenportal (kein Passwort erforderlich)
  • Rollenbasierte Zugriffskontrolle (RBAC) — vier Berechtigungsstufen (Inhaber, Administrator, Mitglied, Betrachter)
  • Ethical Walls (Informationsbarrieren) — Verhindern, dass Teammitglieder auf kollidierende Akten zugreifen
  • Token-basierter Portalzugriff — Sichere, zeitlich begrenzte Links für das Mandantenportal

Sitzungssicherheit#

  • Sitzungen werden sicher über Auth.js verwaltet
  • Sitzungs-Token sind verschlüsselt und HTTP-only (für JavaScript nicht zugänglich)
  • Sitzungen laufen nach einem konfigurierbaren Zeitraum der Inaktivität ab

Audit-Protokollierung#

Jede wesentliche Aktion wird im Audit-Protokoll erfasst:

  • An- und Abmeldeereignisse von Benutzern
  • Hochladen, Herunterladen und Löschen von Dokumenten
  • Erstellung, Bearbeitung und Phasenänderungen von Akten
  • Hinzufügen und Entfernen von Teammitgliedern
  • Änderungen an den Einstellungen
  • Portalzugriffe und Dokumentenfreigaben
  • Anforderungen von KI-Vorgängen

Audit-Protokolle sind:

  • Durchsuchbar nach Aktionsart, Benutzer oder Datum
  • Exportierbar für Compliance-Nachweise
  • Unveränderlich — Einträge können weder geändert noch gelöscht werden
  • Für Inhaber und Administratoren unter Einstellungen → Audit-Protokolle einsehbar

Infrastruktursicherheit#

  • Gehostet auf der Google Cloud Platform mit Infrastruktur auf Enterprise-Niveau
  • DDoS-Schutz über Cloudflare
  • Web Application Firewall (WAF) zur Abwehr gängiger Angriffe
  • Content Security Policy (CSP)-Header zur Verhinderung von XSS-Angriffen
  • Regelmäßige Sicherheitsupdates und Patches von Abhängigkeiten
  • Fehlerüberwachung über Sentry (es werden keine sensiblen Daten an das Error-Tracking übertragen)

Datensicherung#

  • Kontinuierliche Datenbanksicherungen
  • Möglichkeit zur Point-in-Time-Wiederherstellung (zeitpunktgenaue Wiederherstellung)
  • Dokumentenspeicherung mit Redundanz über mehrere Rechenzentren hinweg

Compliance#

  • DSGVO — Vollständige Konformität für betroffene Personen in der EU
  • Vereinbarungen zur Auftragsverarbeitung (AVV) auf Anfrage erhältlich
  • Unterstützung des Rechts auf Vergessenwerden / der Datenlöschung
  • Datenexport zur Gewährleistung der Datenübertragbarkeit verfügbar

Verantwortungsbewusste Offenlegung (Responsible Disclosure)#

Sollten Sie eine Sicherheitslücke entdecken, melden Sie diese bitte an [email protected]. Wir nehmen alle Meldungen ernst und reagieren zeitnah.

Kontakt#

Für sicherheitsrelevante Fragen:

Kostenloses Konto erstellen