Flow / Bantuan / Keamanan & Privasi

Keamanan & Privasi

Pelajari enkripsi, residensi data, kontrol akses, pencatatan audit, infrastruktur, dan komitmen kepatuhan.

Admin & Langganan · Waktu baca 5 mnt

Keamanan & Privasi

Lawzana Flow dibangun dengan keamanan dan privasi sebagai prinsip utamanya. Panduan ini menjelaskan bagaimana data Anda dilindungi.

Enkripsi Data#

  • Dalam transit: Semua data dienkripsi menggunakan TLS 1.3 (HTTPS) antara peramban Anda dan server kami
  • Saat disimpan (at rest): Semua data yang tersimpan dienkripsi menggunakan enkripsi AES-256
  • Basis data: PostgreSQL dengan penyimpanan terenkripsi dan koneksi aman
  • Dokumen: Disimpan di Google Cloud Storage dengan enkripsi sisi server

Residensi Data#

Selama proses orientasi (onboarding), Anda memilih lokasi penyimpanan data Anda:

Wilayah Lokasi Kepatuhan
US Iowa, Amerika Serikat Persyaratan residensi data AS
EU Belgia, Eropa Kepatuhan GDPR
APAC Singapura, Asia-Pasifik Persyaratan residensi data APAC

Data aplikasi utama Anda disimpan di wilayah yang Anda pilih. Sebagian operasi AI diproses melalui infrastruktur terkelola Google Vertex AI; hubungi tim dukungan jika Anda memerlukan konfirmasi mengenai lokasi pemrosesan AI untuk kebutuhan kepatuhan regulasi Anda.

Catatan
Wilayah data Anda tidak dapat diubah setelah konfigurasi awal. Pilihlah dengan cermat berdasarkan persyaratan regulasi Anda.

Privasi Data AI#

Zero Data Retention#

Semua operasi AI mematuhi kebijakan Zero Data Retention (ZDR):

  • Dokumen dan data Anda tidak pernah digunakan untuk melatih model AI
  • Data pemrosesan AI tidak disimpan setelah respons dihasilkan
  • Tidak ada penyedia AI (Google) yang menyimpan data Anda di luar kebutuhan pemrosesan permintaan saat itu
  • Kueri, dokumen, dan respons Anda tidak dicatat dalam log oleh penyedia AI

Cara Kerja Pemrosesan AI#

  1. Anda meminta operasi AI (misalnya, membuat ringkasan dokumen)
  2. Teks dokumen dikirim ke Google Vertex AI untuk diproses
  3. AI menghasilkan respons
  4. Respons dikembalikan ke Lawzana Flow dan disimpan di akun Anda
  5. Tidak ada data yang disimpan oleh penyedia AI

Autentikasi & Akses#

  • Autentikasi Email + Kata Sandi dengan verifikasi email
  • Autentikasi Magic link untuk portal klien (tidak memerlukan kata sandi)
  • Role-based access control (RBAC) — empat tingkat izin (Owner, Admin, Member, Viewer)
  • Ethical walls — Mencegah anggota tim mengakses perkara yang memiliki konflik kepentingan (conflicted matters)
  • Akses portal berbasis token — Tautan aman dan dapat kedaluwarsa untuk portal klien

Keamanan Sesi#

  • Sesi dikelola secara aman menggunakan Auth.js
  • Token sesi dienkripsi dan bersifat HTTP-only (tidak dapat diakses oleh JavaScript)
  • Sesi kedaluwarsa setelah periode tidak aktif yang dapat dikonfigurasi

Pencatatan Audit (Audit Logging)#

Setiap tindakan penting dicatat dalam log audit:

  • Aktivitas masuk (login) dan keluar (logout) pengguna
  • Pengunggahan, pengunduhan, dan penghapusan dokumen
  • Pembuatan, modifikasi, dan perubahan tahap (stage) perkara
  • Penambahan dan penghapusan anggota tim
  • Perubahan pengaturan
  • Akses portal dan pembagian dokumen
  • Permintaan operasi AI

Log audit bersifat:

  • Dapat dicari berdasarkan jenis tindakan, pengguna, atau tanggal
  • Dapat diekspor untuk catatan kepatuhan
  • Tidak dapat diubah (immutable) — catatan tidak dapat dimodifikasi atau dihapus
  • Dapat diakses oleh Owner dan Admin di Settings → Audit Logs

Keamanan Infrastruktur#

  • Dihosting di Google Cloud Platform dengan infrastruktur tingkat enterprise
  • Perlindungan DDoS melalui Cloudflare
  • Web Application Firewall (WAF) untuk memblokir serangan umum
  • Header Content Security Policy (CSP) untuk mencegah serangan XSS
  • Pembaruan keamanan dan penambalan dependensi secara berkala
  • Pemantauan kesalahan melalui Sentry (tidak ada data sensitif yang dikirim ke pelacakan kesalahan)

Pencadangan Data#

  • Pencadangan basis data berkelanjutan
  • Kemampuan pemulihan point-in-time
  • Penyimpanan dokumen dengan redundansi di berbagai pusat data

Kepatuhan#

  • GDPR — Kepatuhan penuh bagi subjek data Uni Eropa
  • Perjanjian pemrosesan data (DPA) tersedia berdasarkan permintaan
  • Hak untuk dihapus (right to be forgotten) / penghapusan data didukung
  • Ekspor data tersedia untuk portabilitas

Pengungkapan Bertanggung Jawab (Responsible Disclosure)#

Jika Anda menemukan kerentanan keamanan, silakan laporkan ke [email protected]. Kami menanggapi setiap laporan dengan serius dan akan merespons secepatnya.

Kontak#

Untuk pertanyaan terkait keamanan:

Buat akun gratis Anda