Flow / Assistenza / Sicurezza e privacy

Sicurezza e privacy

Consulta le informazioni su crittografia, residenza dei dati, controlli di accesso, log di audit, infrastruttura e impegni di conformità.

Amministrazione e abbonamento · 5 min di lettura

Sicurezza e privacy

Lawzana Flow è progettato ponendo la sicurezza e la privacy al centro di ogni funzionalità. Questa guida illustra come vengono protetti i Vostri dati.

Crittografia dei dati#

  • In transito: tutti i dati sono crittografati tramite TLS 1.3 (HTTPS) tra il Vostro browser e i nostri server
  • A riposo (at rest): tutti i dati archiviati sono protetti con crittografia AES-256
  • Database: PostgreSQL con archiviazione crittografata e connessioni sicure
  • Documenti: archiviati su Google Cloud Storage con crittografia lato server

Residenza dei dati#

Durante la fase di onboarding, potete scegliere dove archiviare i Vostri dati:

Regione Posizione Conformità
US Iowa, Stati Uniti Requisiti di residenza dei dati negli Stati Uniti
EU Belgio, Europa Conformità al GDPR
APAC Singapore, Asia-Pacifico Requisiti di residenza dei dati APAC

I dati principali dell'applicazione vengono archiviati nella regione da Voi selezionata. Alcune operazioni di intelligenza artificiale vengono elaborate tramite l'infrastruttura gestita di Google Vertex AI; contattate l'assistenza se necessitate di chiarimenti sulla sede di elaborazione dell'IA per soddisfare i Vostri requisiti di conformità.

Nota
La regione di residenza dei dati non può essere modificata dopo la configurazione iniziale. Sceglietela con attenzione in base ai Vostri obblighi normativi.

Privacy dei dati e intelligenza artificiale#

Zero Data Retention (Nessuna conservazione dei dati)#

Tutte le operazioni basate su IA seguono una politica di Zero Data Retention (ZDR):

  • I Vostri documenti e dati non vengono mai utilizzati per addestrare modelli di intelligenza artificiale
  • I dati elaborati dall'IA non vengono archiviati dopo la generazione della risposta
  • Nessun fornitore di IA (Google) conserva i Vostri dati oltre il tempo necessario per la gestione della richiesta immediata
  • Le Vostre query, i documenti e le risposte fornite non vengono registrati dal provider di IA

Come funziona l'elaborazione dell'IA#

  1. Richiedete un'operazione di IA (ad es. il riassunto di un documento)
  2. Il testo del documento viene inviato a Google Vertex AI per l'elaborazione
  3. L'IA genera una risposta
  4. La risposta viene restituita a Lawzana Flow e salvata all'interno del Vostro account
  5. Nessun dato viene conservato dal provider di intelligenza artificiale

Autenticazione e accessi#

  • Autenticazione tramite Email e password con verifica dell'indirizzo email
  • Autenticazione tramite Magic link per il portale clienti (senza necessità di password)
  • Controllo degli accessi basato sui ruoli (RBAC) — quattro livelli di autorizzazione (Owner, Admin, Member, Viewer)
  • Muraglie cinesi (Ethical walls) — impediscono ai membri del team di accedere a pratiche con conflitti di interesse
  • Accesso al portale basato su token — collegamenti sicuri e con scadenza per il portale clienti

Sicurezza delle sessioni#

  • Le sessioni sono gestite in modo sicuro tramite Auth.js
  • I token di sessione sono crittografati e contrassegnati come HTTP-only (non accessibili tramite JavaScript)
  • Le sessioni scadono dopo un periodo configurabile di inattività

Log di audit#

Ogni azione rilevante viene registrata nel log di audit:

  • Eventi di accesso (login) e disconnessione (logout) degli utenti
  • Caricamenti, download ed eliminazioni di documenti
  • Creazione, modifica e cambi di stato delle pratiche
  • Aggiunta e rimozione di membri del team
  • Modifiche alle impostazioni
  • Accessi al portale e condivisione di documenti
  • Richieste di operazioni basate su IA

I log di audit sono:

  • Consultabili mediante ricerca per tipo di azione, utente o data
  • Esportabili per la documentazione di conformità
  • Immutabili — le voci non possono essere modificate né eliminate
  • Accessibili per gli Owner e gli Admin da Settings → Audit Logs

Sicurezza dell'infrastruttura#

  • Piattaforma ospitata su Google Cloud Platform con infrastruttura di livello enterprise
  • Protezione DDoS fornita da Cloudflare
  • Web Application Firewall (WAF) per bloccare gli attacchi più comuni
  • Header Content Security Policy (CSP) per prevenire attacchi di tipo XSS
  • Aggiornamenti di sicurezza costanti e applicazione regolare di patch alle dipendenze
  • Monitoraggio degli errori tramite Sentry (nessun dato sensibile viene inviato al sistema di tracciamento degli errori)

Backup dei dati#

  • Backup continui del database
  • Funzionalità di ripristino temporale (point-in-time recovery)
  • Archiviazione dei documenti con ridondanza distribuita su più data center

Conformità normativa#

  • GDPR — Piena conformità per gli interessati nell'Unione Europea
  • Accordi sul trattamento dei dati (DPA) disponibili su richiesta
  • Supporto per il diritto all'oblio / cancellazione dei dati
  • Funzionalità di esportazione dei dati per garantirne la portabilità

Divulgazione responsabile (Responsible Disclosure)#

Qualora doveste rilevare una vulnerabilità di sicurezza, Vi invitiamo a segnalarla all'indirizzo [email protected]. Gestiamo con la massima serietà ogni notifica e risponderemo tempestivamente.

Contatti#

Per domande relative alla sicurezza:

Crea il tuo account gratuito