セキュリティとプライバシー
Lawzana Flowは、セキュリティとプライバシーを中心方針に据えて構築されています。本ガイドでは、お客様のデータがどのように保護されているかについて説明します。
データの暗号化#
- 転送時: お客様のブラウザと当社のサーバー間のすべてのデータは、TLS 1.3 (HTTPS) を使用して暗号化されます
- 保管時: 保存されたすべてのデータは、AES-256暗号化を使用して暗号化されます
- データベース: 暗号化されたストレージと安全な接続を備えたPostgreSQL
- ドキュメント: サーバー側暗号化を備えたGoogle Cloud Storageに保存
データレジデンシー#
オンボーディング時に、データの保管場所を選択します。
| リージョン | 所在地 | コンプライアンス |
|---|---|---|
| US | 米国アイオワ州 | 米国のデータレジデンシー要件 |
| EU | ベルギー(ヨーロッパ) | GDPR準拠 |
| APAC | シンガポール(アジア太平洋) | APACのデータレジデンシー要件 |
プライマリアプリケーションデータは、選択されたリージョンに保管されます。一部のAI処理はGoogle Vertex AIのマネージドインフラストラクチャを通じて行われます。コンプライアンス要件に伴いAI処理の実施場所について確認が必要な場合は、サポートまでお問い合わせください。
注記
初回設定後にデータリージョンを変更することはできません。法規制の要件を慎重に確認した上でご選択ください。
AIデータのプライバシー#
データの不保持(Zero Data Retention)#
すべてのAI処理は、Zero Data Retention (ZDR) ポリシーに従います。
- お客様のドキュメントおよびデータがAIモデルのトレーニングに使用されることは一切ありません
- 応答が生成された後、AI処理データが保存されることはありません
- いかなるAIプロバイダー(Google)も、そのリクエストの処理を超えてお客様のデータを保持することはありません
- クエリ、ドキュメント、および応答がAIプロバイダーによってログに記録されることはありません
AI処理の仕組み#
- お客様がAI操作(ドキュメントの要約など)をリクエストします
- 処理のためにドキュメントのテキストがGoogle Vertex AIに送信されます
- AIが応答を生成します
- 応答がLawzana Flowに返され、お客様のアカウントに保存されます
- AIプロバイダー側にデータが保持されることはありません
認証とアクセス制御#
- メールアドレス確認を伴うメールアドレス + パスワード認証
- クライアントポータル用のマジックリンク認証(パスワード不要)
- ロールベースのアクセス制御(RBAC) — 4段階の権限レベル(Owner、Admin、Member、Viewer)
- 情報障壁(エシカルウォール) — 利益相反のある案件へのチームメンバーのアクセスを防止
- トークンベースのポータルアクセス — クライアントポータル用の安全で有効期限付きのリンク
セッションセキュリティ#
- セッションはAuth.jsを使用して安全に管理されます
- セッショントークンは暗号化され、HTTP-only属性が付与されます(JavaScriptからのアクセス不可)
- セッションは設定可能な非アクティブ期間の経過後に期限切れとなります
監査ログ#
すべての重要なアクションが監査ログに記録されます。
- ユーザーのログインおよびログアウトイベント
- ドキュメントのアップロード、ダウンロード、および削除
- 案件の作成、変更、およびステージの変更
- チームメンバーの追加および削除
- 設定の変更
- ポータルへのアクセスおよびドキュメントの共有
- AI操作のリクエスト
監査ログの特徴:
- アクションタイプ、ユーザー、または日付による検索が可能
- コンプライアンス記録用のエクスポートが可能
- 改ざん防止 — エントリの変更や削除は不可
- Settings → Audit LogsでOwnerおよびAdminが利用可能
インフラストラクチャのセキュリティ#
- エンタープライズグレードのインフラストラクチャであるGoogle Cloud Platformでホスト
- CloudflareによるDDoS防御
- 一般的な攻撃をブロックするWebアプリケーションファイアウォール(WAF)
- XSS攻撃を防止する**コンテンツセキュリティポリシー(CSP)**ヘッダー
- 定期的なセキュリティアップデートと依存関係のパッチ適用
- Sentryによるエラー監視(エラー追跡に機密データが送信されることはありません)
データのバックアップ#
- データベースの継続的なバックアップ
- ポイントインタイムリカバリ(PITR)機能
- 複数のデータセンターにまたがる冗長性を備えたドキュメントストレージ
コンプライアンス#
- GDPR — EUのデータ主体に対する完全な準拠
- ご要望に応じてデータ処理契約(DPA)の締結が可能
- 忘れられる権利 / データ削除に対応
- ポータビリティのためのデータエクスポートが可能
脆弱性の開示について#
セキュリティ上の脆弱性を発見された場合は、[email protected]までご報告ください。当社はすべての報告を真摯に受け止め、迅速に対応いたします。
お問い合わせ#
セキュリティに関するご質問はこちらまでお問い合わせください。
- メール: [email protected]
- 一般的なサポート: [email protected]