सुरक्षा और गोपनीयता
Lawzana Flow को सुरक्षा और गोपनीयता को केंद्र में रखकर बनाया गया है। यह मार्गदर्शिका बताती है कि आपके डेटा की सुरक्षा कैसे की जाती है।
डेटा एन्क्रिप्शन#
- ट्रांजिट में (In transit): आपके ब्राउज़र और हमारे सर्वर के बीच सभी डेटा को TLS 1.3 (HTTPS) का उपयोग करके एन्क्रिप्ट किया जाता है
- रेस्ट में (At rest): सभी संग्रहीत डेटा को AES-256 एन्क्रिप्शन का उपयोग करके एन्क्रिप्ट किया जाता है
- डेटाबेस: एन्क्रिप्टेड स्टोरेज और सुरक्षित कनेक्शन के साथ PostgreSQL
- दस्तावेज़: सर्वर-साइड एन्क्रिप्शन के साथ Google Cloud Storage में संग्रहीत
डेटा रेजिडेंसी (Data Residency)#
ऑनबोर्डिंग के दौरान, आप यह चुनते हैं कि आपका डेटा कहाँ संग्रहीत किया जाए:
| क्षेत्र | स्थान | अनुपालन |
|---|---|---|
| US | आयोवा, संयुक्त राज्य अमेरिका | यूएस डेटा रेजिडेंसी आवश्यकताएँ |
| EU | बेल्जियम, यूरोप | GDPR अनुपालन |
| APAC | सिंगापुर, एशिया-प्रशांत | APAC डेटा रेजिडेंसी आवश्यकताएँ |
आपका प्राथमिक एप्लिकेशन डेटा आपके चयनित क्षेत्र में संग्रहीत किया जाता है। कुछ AI संचालन Google Vertex AI प्रबंधित इन्फ्रास्ट्रक्चर के माध्यम से संसाधित किए जाते हैं; यदि आपको अपनी अनुपालन आवश्यकताओं के लिए AI-प्रोसेसिंग स्थान की पुष्टि की आवश्यकता है, तो सहायता टीम से संपर्क करें।
AI डेटा गोपनीयता#
ज़ीरो डेटा रिटेंशन (Zero Data Retention)#
सभी AI संचालन ज़ीरो डेटा रिटेंशन (ZDR) नीति का पालन करते हैं:
- आपके दस्तावेज़ों और डेटा का उपयोग कभी भी AI मॉडल को प्रशिक्षित करने के लिए नहीं किया जाता है
- प्रतिक्रिया (response) उत्पन्न होने के बाद AI प्रोसेसिंग डेटा संग्रहीत नहीं किया जाता है
- कोई भी AI प्रदाता (Google) तत्काल अनुरोध के बाद आपके डेटा को अपने पास नहीं रखता है
- आपके प्रश्नों, दस्तावेज़ों और प्रतिक्रियाओं को AI प्रदाता द्वारा लॉग नहीं किया जाता है
AI प्रोसेसिंग कैसे काम करती है#
- आप किसी AI संचालन का अनुरोध करते हैं (उदा. किसी दस्तावेज़ का सारांश तैयार करना)
- दस्तावेज़ का टेक्स्ट प्रोसेसिंग के लिए Google Vertex AI को भेजा जाता है
- AI एक प्रतिक्रिया उत्पन्न करता है
- प्रतिक्रिया Lawzana Flow को वापस भेज दी जाती है और आपके खाते में सहेज ली जाती है
- AI प्रदाता द्वारा कोई भी डेटा अपने पास नहीं रखा जाता है
प्रमाणीकरण और पहुँच (Authentication & Access)#
- ईमेल सत्यापन के साथ ईमेल + पासवर्ड प्रमाणीकरण
- क्लाइंट पोर्टल के लिए मैजिक लिंक प्रमाणीकरण (पासवर्ड की आवश्यकता नहीं)
- भूमिका-आधारित पहुँच नियंत्रण (RBAC) — चार अनुमति स्तर (Owner, Admin, Member, Viewer)
- एथिकल वॉल्स (Ethical walls) — टीम के सदस्यों को हितों के टकराव (conflicted matters) वाले मामलों तक पहुँचने से रोकें
- टोकन-आधारित पोर्टल पहुँच — क्लाइंट पोर्टल के लिए सुरक्षित, समाप्त होने योग्य (expirable) लिंक
सत्र सुरक्षा (Session Security)#
- सत्रों (sessions) को Auth.js का उपयोग करके सुरक्षित रूप से प्रबंधित किया जाता है
- सत्र टोकन एन्क्रिप्टेड और केवल HTTP (HTTP-only) होते हैं (जावास्क्रिप्ट के लिए सुलभ नहीं)
- निष्क्रियता की एक विन्यास योग्य (configurable) अवधि के बाद सत्र समाप्त हो जाते हैं
ऑडिट लॉगिंग#
प्रत्येक महत्वपूर्ण कार्रवाई को ऑडिट लॉग में दर्ज किया जाता है:
- उपयोगकर्ता लॉगिन और लॉगआउट की घटनाएँ
- दस्तावेज़ अपलोड, डाउनलोड और हटाना
- मामले (matter) का निर्माण, संशोधन और चरण में बदलाव
- टीम के सदस्यों को जोड़ना और हटाना
- सेटिंग्स में बदलाव
- पोर्टल पहुँच और दस्तावेज़ साझाकरण
- AI संचालन अनुरोध
ऑडिट लॉग:
- कार्रवाई के प्रकार, उपयोगकर्ता या तिथि के आधार पर खोजने योग्य (searchable) हैं
- अनुपालन रिकॉर्ड के लिए निर्यात करने योग्य (exportable) हैं
- अपरिवर्तनीय (Immutable) हैं — प्रविष्टियों को संशोधित या हटाया नहीं जा सकता है
- Owners और Admins के लिए Settings → Audit Logs में उपलब्ध हैं
इन्फ्रास्ट्रक्चर सुरक्षा#
- एंटरप्राइज-ग्रेड इन्फ्रास्ट्रक्चर के साथ Google Cloud Platform पर होस्ट किया गया
- Cloudflare के माध्यम से DDoS सुरक्षा
- सामान्य हमलों को रोकने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF)
- XSS हमलों को रोकने के लिए कंटेंट सिक्योरिटी पॉलिसी (CSP) हेडर
- नियमित सुरक्षा अपडेट और डिपेंडेंसी पैचिंग
- Sentry के माध्यम से त्रुटि की निगरानी (त्रुटि ट्रैकिंग को कोई संवेदनशील डेटा नहीं भेजा जाता है)
डेटा बैकअप#
- निरंतर डेटाबेस बैकअप
- पॉइंट-इन-टाइम रिकवरी क्षमता
- कई डेटा केंद्रों में अतिरेक (redundancy) के साथ दस्तावेज़ भंडारण
अनुपालन (Compliance)#
- GDPR — ईयू (EU) डेटा विषयों के लिए पूर्ण अनुपालन
- अनुरोध पर डेटा प्रोसेसिंग समझौते उपलब्ध हैं
- भूल जाने का अधिकार (Right to be forgotten) / डेटा हटाना समर्थित है
- पोर्टेबिलिटी के लिए डेटा निर्यात उपलब्ध है
उत्तरदायी प्रकटीकरण (Responsible Disclosure)#
यदि आपको कोई सुरक्षा भेद्यता (vulnerability) मिलती है, तो कृपया इसकी सूचना [email protected] पर दें। हम सभी रिपोर्टों को गंभीरता से लेते हैं और तुरंत जवाब देंगे।
संपर्क करें#
सुरक्षा संबंधी प्रश्नों के लिए:
- ईमेल: [email protected]
- सामान्य सहायता: [email protected]