Sicherheit & Datenschutz
Sicherheit und Datenschutz sind die Grundpfeiler von Lawzana Flow. Diese Übersicht erläutert, wie Ihre Daten geschützt werden.
Datenverschlüsselung#
- Bei der Übertragung: Alle Daten werden zwischen Ihrem Browser und unseren Servern mittels TLS 1.3 (HTTPS) verschlüsselt
- Im Ruhezustand: Alle gespeicherten Daten werden mit einer AES-256-Verschlüsselung geschützt
- Datenbank: PostgreSQL mit verschlüsseltem Speicher und abgesicherten Verbindungen
- Dokumente: Gespeichert in Google Cloud Storage mit serverseitiger Verschlüsselung
Datenresidenz#
Während des Onboardings wählen Sie den Speicherort Ihrer Daten:
| Region | Standort | Compliance |
|---|---|---|
| US | Iowa, Vereinigte Staaten | Anforderungen an die US-Datenresidenz |
| EU | Belgien, Europa | DSGVO-Konformität |
| APAC | Singapur, Asien-Pazifik | Anforderungen an die APAC-Datenresidenz |
Ihre primären Anwendungsdaten werden in der von Ihnen ausgewählten Region gespeichert. Einige KI-Vorgänge werden über die verwaltete Infrastruktur von Google Vertex AI verarbeitet; wenden Sie sich bitte an den Support, falls Sie für Ihre Compliance-Anforderungen eine Bestätigung des Speicherorts der KI-Verarbeitung benötigen.
KI-Datenschutz#
Zero Data Retention (Keine Datenspeicherung)#
Alle KI-Vorgänge unterliegen einer Richtlinie zur Null-Datenspeicherung (Zero Data Retention, ZDR):
- Ihre Dokumente und Daten werden niemals für das Training von KI-Modellen verwendet
- Daten aus der KI-Verarbeitung werden nach der Generierung der Antwort nicht gespeichert
- Kein KI-Anbieter (Google) behält Ihre Daten über die unmittelbare Anfrage hinaus ein
- Ihre Anfragen, Dokumente und Antworten werden vom KI-Anbieter nicht protokolliert
Funktionsweise der KI-Verarbeitung#
- Sie fordern einen KI-Vorgang an (z. B. das Zusammenfassen eines Dokuments)
- Der Dokumententext wird zur Verarbeitung an Google Vertex AI übermittelt
- Die KI generiert eine Antwort
- Die Antwort wird an Lawzana Flow zurückgesendet und in Ihrem Konto gespeichert
- Der KI-Anbieter speichert keinerlei Daten
Authentifizierung & Zugriff#
- E-Mail + Passwort-Authentifizierung mit E-Mail-Verifizierung
- Magic-Link-Authentifizierung für das Mandantenportal (kein Passwort erforderlich)
- Rollenbasierte Zugriffskontrolle (RBAC) — vier Berechtigungsstufen (Inhaber, Administrator, Mitglied, Betrachter)
- Ethical Walls (Informationsbarrieren) — Verhindern, dass Teammitglieder auf kollidierende Akten zugreifen
- Token-basierter Portalzugriff — Sichere, zeitlich begrenzte Links für das Mandantenportal
Sitzungssicherheit#
- Sitzungen werden sicher über Auth.js verwaltet
- Sitzungs-Token sind verschlüsselt und HTTP-only (für JavaScript nicht zugänglich)
- Sitzungen laufen nach einem konfigurierbaren Zeitraum der Inaktivität ab
Audit-Protokollierung#
Jede wesentliche Aktion wird im Audit-Protokoll erfasst:
- An- und Abmeldeereignisse von Benutzern
- Hochladen, Herunterladen und Löschen von Dokumenten
- Erstellung, Bearbeitung und Phasenänderungen von Akten
- Hinzufügen und Entfernen von Teammitgliedern
- Änderungen an den Einstellungen
- Portalzugriffe und Dokumentenfreigaben
- Anforderungen von KI-Vorgängen
Audit-Protokolle sind:
- Durchsuchbar nach Aktionsart, Benutzer oder Datum
- Exportierbar für Compliance-Nachweise
- Unveränderlich — Einträge können weder geändert noch gelöscht werden
- Für Inhaber und Administratoren unter Einstellungen → Audit-Protokolle einsehbar
Infrastruktursicherheit#
- Gehostet auf der Google Cloud Platform mit Infrastruktur auf Enterprise-Niveau
- DDoS-Schutz über Cloudflare
- Web Application Firewall (WAF) zur Abwehr gängiger Angriffe
- Content Security Policy (CSP)-Header zur Verhinderung von XSS-Angriffen
- Regelmäßige Sicherheitsupdates und Patches von Abhängigkeiten
- Fehlerüberwachung über Sentry (es werden keine sensiblen Daten an das Error-Tracking übertragen)
Datensicherung#
- Kontinuierliche Datenbanksicherungen
- Möglichkeit zur Point-in-Time-Wiederherstellung (zeitpunktgenaue Wiederherstellung)
- Dokumentenspeicherung mit Redundanz über mehrere Rechenzentren hinweg
Compliance#
- DSGVO — Vollständige Konformität für betroffene Personen in der EU
- Vereinbarungen zur Auftragsverarbeitung (AVV) auf Anfrage erhältlich
- Unterstützung des Rechts auf Vergessenwerden / der Datenlöschung
- Datenexport zur Gewährleistung der Datenübertragbarkeit verfügbar
Verantwortungsbewusste Offenlegung (Responsible Disclosure)#
Sollten Sie eine Sicherheitslücke entdecken, melden Sie diese bitte an [email protected]. Wir nehmen alle Meldungen ernst und reagieren zeitnah.
Kontakt#
Für sicherheitsrelevante Fragen:
- E-Mail: [email protected]
- Allgemeiner Support: [email protected]