Flow / Tuki / Tietoturva ja yksityisyys

Tietoturva ja yksityisyys

Tutustu salaukseen, datan sijaintiin, pääsynhallintaan, valvontalokeihin, infrastruktuuriin ja vaatimustenmukaisuussitoumuksiin.

Ylläpito ja tilaukset · 5 min lukuaika

Tietoturva ja yksityisyys

Lawzana Flow on rakennettu siten, että tietoturva ja yksityisyys ovat sen ytimessä. Tässä oppaassa käsitellään, miten tietojasi suojataan.

Datan salaus#

  • Siirron aikana: Kaikki data salataan selaimenne ja palvelintemme välillä käyttäen TLS 1.3 -protokollaa (HTTPS)
  • Levyllä (at rest): Kaikki tallennettu data salataan AES-256-salauksella
  • Tietokanta: PostgreSQL salatulla tallennustilalla ja suojatuilla yhteyksillä
  • Asiakirjat: Tallennetaan Google Cloud Storageen palvelinpään salauksella (server-side encryption)

Datan sijainti (Data Residency)#

Käyttöönoton yhteydessä valitsette, missä tietojanne säilytetään:

Alue Sijainti Vaatimustenmukaisuus
US Iowa, Yhdysvallat Yhdysvaltain datan säilytysvaatimukset
EU Belgia, Eurooppa GDPR-vaatimustenmukaisuus
APAC Singapore, Aasian ja Tyynenmeren alue APAC-alueen datan säilytysvaatimukset

Ensisijainen sovellusdatanne tallennetaan valitsemallenne alueelle. Tietyt tekoälytoiminnot käsitellään Google Vertex AI:n hallinnoidun infrastruktuurin kautta; ottakaa yhteyttä tukeen, jos tarvitsette vahvistuksen tekoälykäsittelyn sijainnista sääntelyvaatimustenne täyttämiseksi.

Huomautus
Data-aluettanne ei voi muuttaa alkuasennuksen jälkeen. Valitkaa alue huolellisesti sääntelyvaatimustenne perusteella.

Tekoälyn tietosuoja#

Zero Data Retention (tietojen nollasäilytys)#

Kaikki tekoälytoiminnot noudattavat Zero Data Retention (ZDR) -käytäntöä:

  • Asiakirjojanne ja tietojanne ei koskaan käytetä tekoälymallien kouluttamiseen
  • Tekoälykäsittelyn tietoja ei tallenneta vastauksen luomisen jälkeen
  • Mikään tekoälypalveluntarjoaja (Google) ei säilytä tietojanne välittömän pyynnön kestoa pidempään
  • Tekoälypalveluntarjoaja ei kirjaa lokeihin kyselyitänne, asiakirjojanne eikä vastauksianne

Miten tekoälykäsittely toimii#

  1. Pyydätte tekoälytoimintoa (esim. asiakirjan tiivistämistä)
  2. Asiakirjan teksti lähetetään käsiteltäväksi Google Vertex AI -palveluun
  3. Tekoäly luo vastauksen
  4. Vastaus palautetaan Lawzana Flow -sovellukseen ja tallennetaan tilillenne
  5. Tekoälypalveluntarjoaja ei säilytä mitään tietoja

Tunnistautuminen ja pääsynhallinta#

  • Sähköposti ja salasana -tunnistautuminen sähköpostivahvistuksella
  • Magic link -tunnistautuminen asiakasportaaliin (salasanaa ei tarvita)
  • Roolipohjainen pääsynhallinta (RBAC) — neljä käyttöoikeustasoa (Owner, Admin, Member, Viewer)
  • Kiinanseinät (Ethical walls) — Estävät tiimin jäseniä pääsemästä käsiksi asioihin, joissa heillä on esteellisyys tai eturistiriita
  • Pääsytokeneihin perustuva portaalikäyttö — Suojatut, vanhenevat linkit asiakasportaaliin

Istuntojen tietoturva#

  • Istuntoja hallitaan turvallisesti Auth.js-kirjaston avulla
  • Istuntotokenit ovat salattuja ja vain HTTP-yhteyksissä toimivia (HTTP-only, eivät JavaScriptin luettavissa)
  • Istunnot vanhenevat määritettävissä olevan toimettomuusjakson jälkeen

Valvontalokit (Audit Logging)#

Jokainen merkittävä toiminto tallennetaan valvontalokiin:

  • Käyttäjien sisään- ja uloskirjautumiset
  • Asiakirjojen lataamiset järjestelmään ja järjestelmästä sekä poistot
  • Toimeksiantojen luominen, muokkaaminen ja vaiheiden muutokset
  • Tiimin jäsenten lisäämiset ja poistamiset
  • Asetusten muutokset
  • Portaalin käyttö ja asiakirjojen jakaminen
  • Tekoälytoimintojen pyynnöt

Valvontalokit ovat:

  • Haettavissa toimintotyypin, käyttäjän tai päivämäärän mukaan
  • Vietävissä (export) vaatimustenmukaisuuden todentamiseksi
  • Muuttumattomia — merkintöjä ei voi muokata eikä poistaa
  • Omistajien (Owner) ja ylläpitäjien (Admin) käytettävissä kohdassa Asetukset → Valvontalokit

Infrastruktuurin tietoturva#

  • Isännöidään Google Cloud Platform -alustalla yritystason infrastruktuurissa
  • DDoS-suojaus Cloudflaren kautta
  • Verkkosovellusten palomuuri (WAF) yleisten hyökkäysten estämiseksi
  • Content Security Policy (CSP) -otsakkeet XSS-hyökkäysten estämiseksi
  • Säännölliset tietoturvapäivitykset ja riippuvuuksien paikkaukset
  • Virheseuranta Sentryn kautta (virheseurantaan ei lähetetä arkaluonteisia tietoja)

Datan varmuuskopiointi#

  • Jatkuvat tietokannan varmuuskopiot
  • Palautusmahdollisuus tiettyyn ajanhetkeen (Point-in-time recovery)
  • Asiakirjojen tallennus kahdennettuna useisiin konesaleihin

Vaatimustenmukaisuus#

  • GDPR — Täysi EU:n rekisteröityjen oikeuksien noudattaminen
  • Tietojenkäsittelysopimukset (DPA) saatavilla pyynnöstä
  • Oikeus tulla unohdetuksi / tietojen poistaminen tuettu
  • Datan vientimahdollisuus siirrettävyyttä varten

Tietoturva-aukkojen vastuullinen ilmoittaminen (Responsible Disclosure)#

Jos havaitsette tietoturvahaavoittuvuuden, ilmoittakaa siitä osoitteeseen [email protected]. Suhtaudumme kaikkiin ilmoituksiin vakavasti ja vastaamme viipymättä.

Yhteystiedot#

Tietoturvaan liittyvissä kysymyksissä:

Luo maksuton tili