Ασφάλεια & Απόρρητο
Το Lawzana Flow έχει σχεδιαστεί με βασικό γνώμονα την ασφάλεια και το απόρρητο. Αυτός ο οδηγός περιγράφει τον τρόπο με τον οποίο προστατεύονται τα δεδομένα σας.
Κρυπτογράφηση Δεδομένων#
- Κατά τη μεταφορά: Όλα τα δεδομένα κρυπτογραφούνται με χρήση TLS 1.3 (HTTPS) μεταξύ του προγράμματος περιήγησής σας και των διακομιστών μας
- Σε κατάσταση ηρεμίας: Όλα τα αποθηκευμένα δεδομένα κρυπτογραφούνται με χρήση κρυπτογράφησης AES-256
- Βάση δεδομένων: PostgreSQL με κρυπτογραφημένη αποθήκευση και ασφαλείς συνδέσεις
- Έγγραφα: Αποθηκεύονται στο Google Cloud Storage με κρυπτογράφηση στην πλευρά του διακομιστή
Τοπική Αποθήκευση Δεδομένων (Data Residency)#
Κατά την αρχική σας εγγραφή, επιλέγετε πού θα αποθηκεύονται τα δεδομένα σας:
| Περιοχή | Τοποθεσία | Συμμόρφωση |
|---|---|---|
| ΗΠΑ | Iowa, Ηνωμένες Πολιτείες | Απαιτήσεις εντοπιότητας δεδομένων των ΗΠΑ |
| ΕΕ | Βέλγιο, Ευρώπη | Συμμόρφωση με τον GDPR |
| APAC | Σιγκαπούρη, Ασία-Ειρηνικός | Απαιτήσεις εντοπιότητας δεδομένων της περιοχής APAC |
Τα κύρια δεδομένα της εφαρμογής σας αποθηκεύονται στην περιοχή που έχετε επιλέξει. Ορισμένες λειτουργίες AI επεξεργάζονται μέσω της διαχειριζόμενης υποδομής του Google Vertex AI. Επικοινωνήστε με την υποστήριξη εάν χρειάζεστε επιβεβαίωση σχετικά με την τοποθεσία επεξεργασίας AI για τις απαιτήσεις συμμόρφωσής σας.
Απόρρητο Δεδομένων AI#
Μηδενική Διατήρηση Δεδομένων (Zero Data Retention)#
Όλες οι λειτουργίες AI ακολουθούν την πολιτική Μηδενικής Διατήρησης Δεδομένων (Zero Data Retention - ZDR):
- Τα έγγραφα και τα δεδομένα σας δεν χρησιμοποιούνται ποτέ για την εκπαίδευση μοντέλων AI
- Τα δεδομένα επεξεργασίας AI δεν αποθηκεύονται μετά τη δημιουργία της απάντησης
- Κανένας πάροχος AI (Google) δεν διατηρεί τα δεδομένα σας πέραν του άμεσου αιτήματος
- Τα ερωτήματά σας, τα έγγραφα και οι απαντήσεις δεν καταγράφονται από τον πάροχο AI
Πώς Λειτουργεί η Επεξεργασία AI#
- Ζητάτε μια λειτουργία AI (π.χ. σύνοψη ενός εγγράφου)
- Το κείμενο του εγγράφου αποστέλλεται στο Google Vertex AI για επεξεργασία
- Το AI παράγει μια απάντηση
- Η απάντηση επιστρέφεται στο Lawzana Flow και αποθηκεύεται στον λογαριασμό σας
- Κανένα δεδομένο δεν διατηρείται από τον πάροχο AI
Έλεγχος Ταυτότητας & Πρόσβαση#
- Έλεγχος ταυτότητας με Email + Κωδικό πρόσβασης και επαλήθευση μέσω email
- Έλεγχος ταυτότητας μέσω Magic link για την πύλη πελατών (δεν απαιτείται κωδικός πρόσβασης)
- Έλεγχος πρόσβασης βάσει ρόλων (RBAC) — τέσσερα επίπεδα δικαιωμάτων (Ιδιοκτήτης/Owner, Διαχειριστής/Admin, Μέλος/Member, Θεατής/Viewer)
- Σινικά τείχη δεοντολογίας (Ethical walls) — Αποτρέπουν τα μέλη της ομάδας από την πρόσβαση σε υποθέσεις με σύγκρουση συμφερόντων
- Πρόσβαση στην πύλη βάσει διακριτικού (Token-based) — Ασφαλείς σύνδεσμοι με δυνατότητα λήξης για την πύλη πελατών
Ασφάλεια Συνεδρίας#
- Η διαχείριση των συνεδριών πραγματοποιείται με ασφάλεια μέσω του Auth.js
- Τα διακριτικά συνεδρίας (tokens) είναι κρυπτογραφημένα και HTTP-only (μη προσβάσιμα από JavaScript)
- Οι συνεδρίες λήγουν μετά από ένα ρυθμιζόμενο χρονικό διάστημα αδράνειας
Καταγραφή Ελέγχου (Audit Logging)#
Κάθε σημαντική ενέργεια καταγράφεται στο αρχείο καταγραφής ελέγχου:
- Συμβάντα σύνδεσης και αποσύνδεσης χρηστών
- Μεταφορτώσεις, λήψεις και διαγραφές εγγράφων
- Δημιουργία, τροποποίηση και αλλαγές σταδίων υποθέσεων
- Προσθήκες και αφαιρέσεις μελών της ομάδας
- Αλλαγές ρυθμίσεων
- Πρόσβαση στην πύλη και κοινή χρήση εγγράφων
- Αιτήματα λειτουργιών AI
Τα αρχεία καταγραφής ελέγχου είναι:
- Δυνατά προς αναζήτηση βάσει τύπου ενέργειας, χρήστη ή ημερομηνίας
- Εξαγώγιμα για λόγους συμμόρφωσης
- Αμετάβλητα — οι καταχωρήσεις δεν μπορούν να τροποποιηθούν ή να διαγραφούν
- Διαθέσιμα σε Ιδιοκτήτες (Owners) και Διαχειριστές (Admins) στην ενότητα Ρυθμίσεις → Αρχεία καταγραφής ελέγχου
Ασφάλεια Υποδομών#
- Φιλοξενείται στο Google Cloud Platform με υποδομές εταιρικού επιπέδου
- Προστασία DDoS μέσω Cloudflare
- Τείχος προστασίας εφαρμογών web (WAF) για τον αποκλεισμό κοινών επιθέσεων
- Κεφαλίδες Πολιτικής Ασφάλειας Περιεχομένου (CSP) για την αποτροπή επιθέσεων XSS
- Τακτικές ενημερώσεις ασφαλείας και επιδιόρθωση εξαρτήσεων (patching)
- Παρακολούθηση σφαλμάτων μέσω Sentry (δεν αποστέλλονται ευαίσθητα δεδομένα στην παρακολούθηση σφαλμάτων)
Αντίγραφα Ασφαλείας Δεδομένων#
- Συνεχή αντίγραφα ασφαλείας βάσης δεδομένων
- Δυνατότητα επαναφοράς σε συγκεκριμένο χρονικό σημείο (Point-in-time recovery)
- Αποθήκευση εγγράφων με πλεονασμό σε πολλαπλά κέντρα δεδομένων
Συμμόρφωση#
- GDPR — Πλήρης συμμόρφωση για τα υποκείμενα δεδομένων της ΕΕ
- Συμφωνίες επεξεργασίας δεδομένων (DPA) διαθέσιμες κατόπιν αιτήματος
- Υποστήριξη του δικαιώματος στη λήθη / διαγραφής δεδομένων
- Δυνατότητα εξαγωγής δεδομένων για φορητότητα
Υπεύθυνη Γνωστοποίηση Ευπαθειών#
Εάν εντοπίσετε κάποιο κενό ασφαλείας, παρακαλούμε αναφέρετέ το στο [email protected]. Λαμβάνουμε όλες τις αναφορές σοβαρά υπόψη και θα απαντήσουμε άμεσα.
Επικοινωνία#
Για ερωτήσεις σχετικά με την ασφάλεια:
- Email: [email protected]
- Γενική υποστήριξη: [email protected]