Sicurezza e privacy
Lawzana Flow è progettato ponendo la sicurezza e la privacy al centro di ogni funzionalità. Questa guida illustra come vengono protetti i Vostri dati.
Crittografia dei dati#
- In transito: tutti i dati sono crittografati tramite TLS 1.3 (HTTPS) tra il Vostro browser e i nostri server
- A riposo (at rest): tutti i dati archiviati sono protetti con crittografia AES-256
- Database: PostgreSQL con archiviazione crittografata e connessioni sicure
- Documenti: archiviati su Google Cloud Storage con crittografia lato server
Residenza dei dati#
Durante la fase di onboarding, potete scegliere dove archiviare i Vostri dati:
| Regione | Posizione | Conformità |
|---|---|---|
| US | Iowa, Stati Uniti | Requisiti di residenza dei dati negli Stati Uniti |
| EU | Belgio, Europa | Conformità al GDPR |
| APAC | Singapore, Asia-Pacifico | Requisiti di residenza dei dati APAC |
I dati principali dell'applicazione vengono archiviati nella regione da Voi selezionata. Alcune operazioni di intelligenza artificiale vengono elaborate tramite l'infrastruttura gestita di Google Vertex AI; contattate l'assistenza se necessitate di chiarimenti sulla sede di elaborazione dell'IA per soddisfare i Vostri requisiti di conformità.
Privacy dei dati e intelligenza artificiale#
Zero Data Retention (Nessuna conservazione dei dati)#
Tutte le operazioni basate su IA seguono una politica di Zero Data Retention (ZDR):
- I Vostri documenti e dati non vengono mai utilizzati per addestrare modelli di intelligenza artificiale
- I dati elaborati dall'IA non vengono archiviati dopo la generazione della risposta
- Nessun fornitore di IA (Google) conserva i Vostri dati oltre il tempo necessario per la gestione della richiesta immediata
- Le Vostre query, i documenti e le risposte fornite non vengono registrati dal provider di IA
Come funziona l'elaborazione dell'IA#
- Richiedete un'operazione di IA (ad es. il riassunto di un documento)
- Il testo del documento viene inviato a Google Vertex AI per l'elaborazione
- L'IA genera una risposta
- La risposta viene restituita a Lawzana Flow e salvata all'interno del Vostro account
- Nessun dato viene conservato dal provider di intelligenza artificiale
Autenticazione e accessi#
- Autenticazione tramite Email e password con verifica dell'indirizzo email
- Autenticazione tramite Magic link per il portale clienti (senza necessità di password)
- Controllo degli accessi basato sui ruoli (RBAC) — quattro livelli di autorizzazione (Owner, Admin, Member, Viewer)
- Muraglie cinesi (Ethical walls) — impediscono ai membri del team di accedere a pratiche con conflitti di interesse
- Accesso al portale basato su token — collegamenti sicuri e con scadenza per il portale clienti
Sicurezza delle sessioni#
- Le sessioni sono gestite in modo sicuro tramite Auth.js
- I token di sessione sono crittografati e contrassegnati come HTTP-only (non accessibili tramite JavaScript)
- Le sessioni scadono dopo un periodo configurabile di inattività
Log di audit#
Ogni azione rilevante viene registrata nel log di audit:
- Eventi di accesso (login) e disconnessione (logout) degli utenti
- Caricamenti, download ed eliminazioni di documenti
- Creazione, modifica e cambi di stato delle pratiche
- Aggiunta e rimozione di membri del team
- Modifiche alle impostazioni
- Accessi al portale e condivisione di documenti
- Richieste di operazioni basate su IA
I log di audit sono:
- Consultabili mediante ricerca per tipo di azione, utente o data
- Esportabili per la documentazione di conformità
- Immutabili — le voci non possono essere modificate né eliminate
- Accessibili per gli Owner e gli Admin da Settings → Audit Logs
Sicurezza dell'infrastruttura#
- Piattaforma ospitata su Google Cloud Platform con infrastruttura di livello enterprise
- Protezione DDoS fornita da Cloudflare
- Web Application Firewall (WAF) per bloccare gli attacchi più comuni
- Header Content Security Policy (CSP) per prevenire attacchi di tipo XSS
- Aggiornamenti di sicurezza costanti e applicazione regolare di patch alle dipendenze
- Monitoraggio degli errori tramite Sentry (nessun dato sensibile viene inviato al sistema di tracciamento degli errori)
Backup dei dati#
- Backup continui del database
- Funzionalità di ripristino temporale (point-in-time recovery)
- Archiviazione dei documenti con ridondanza distribuita su più data center
Conformità normativa#
- GDPR — Piena conformità per gli interessati nell'Unione Europea
- Accordi sul trattamento dei dati (DPA) disponibili su richiesta
- Supporto per il diritto all'oblio / cancellazione dei dati
- Funzionalità di esportazione dei dati per garantirne la portabilità
Divulgazione responsabile (Responsible Disclosure)#
Qualora doveste rilevare una vulnerabilità di sicurezza, Vi invitiamo a segnalarla all'indirizzo [email protected]. Gestiamo con la massima serietà ogni notifica e risponderemo tempestivamente.
Contatti#
Per domande relative alla sicurezza:
- Email: [email protected]
- Assistenza generale: [email protected]