Beveiliging & Privacy
Lawzana Flow is ontworpen met beveiliging en privacy als uitgangspunt. In deze handleiding leest u hoe uw gegevens worden beschermd.
Gegevensversleuteling#
- Tijdens overdracht (in transit): Alle gegevens worden versleuteld met TLS 1.3 (HTTPS) tussen uw browser en onze servers
- In rust (at rest): Alle opgeslagen gegevens worden versleuteld met AES-256-versleuteling
- Database: PostgreSQL met versleutelde opslag en beveiligde verbindingen
- Documenten: Opgeslagen in Google Cloud Storage met versleuteling aan de serverzijde
Datalocatie (Data Residency)#
Tijdens de onboarding kiest u waar uw gegevens worden opgeslagen:
| Regio | Locatie | Naleving |
|---|---|---|
| US | Iowa, Verenigde Staten | Vereisten voor gegevenslocatie in de VS |
| EU | België, Europa | AVG/GDPR-naleving |
| APAC | Singapore, Azië-Pacific | Vereisten voor gegevenslocatie in APAC |
Uw primaire applicatiegegevens worden opgeslagen in de door u geselecteerde regio. Sommige AI-bewerkingen worden verwerkt via de beheerde infrastructuur van Google Vertex AI; neem contact op met de ondersteuningsdienst als u bevestiging nodig heeft over de locatie van AI-verwerking voor uw nalevingsvereisten.
AI-gegevensprivacy#
Zero Data Retention (Geen gegevensretentie)#
Alle AI-bewerkingen volgen een Zero Data Retention (ZDR)-beleid:
- Uw documenten en gegevens worden nooit gebruikt om AI-modellen te trainen
- Gegevens van AI-verwerkingen worden niet bewaard nadat het antwoord is gegenereerd
- Geen enkele AI-provider (Google) bewaart uw gegevens na het voltooien van het directe verzoek
- Uw zoekopdrachten, documenten en antwoorden worden niet gelogd door de AI-provider
Hoe AI-verwerking werkt#
- U verzoekt om een AI-bewerking (bijv. het samenvatten van een document)
- De documenttekst wordt ter verwerking verzonden naar Google Vertex AI
- De AI genereert een antwoord
- Het antwoord wordt teruggestuurd naar Lawzana Flow en opgeslagen in uw account
- Er worden geen gegevens bewaard door de AI-provider
Authenticatie & Toegang#
- E-mail + wachtwoord-authenticatie met e-mailverificatie
- Magic link-authenticatie voor het cliëntportaal (geen wachtwoord vereist)
- Rolgebaseerd toegangsbeheer (RBAC) — vier machtigingsniveaus (Eigenaar, Beheerder, Lid, Kijker)
- Ethical walls — Voorkom dat teamleden toegang krijgen tot dossiers met een belangenconflict
- Portaaltoegang op basis van tokens — Veilige links met een vervaldatum voor het cliëntportaal
Sessiebeveiliging#
- Sessies worden veilig beheerd met behulp van Auth.js
- Sessietokens zijn versleuteld en HTTP-only (niet toegankelijk voor JavaScript)
- Sessies verlopen na een configureerbare periode van inactiviteit
Auditlogboeken#
Elke belangrijke handeling wordt vastgelegd in het auditlogboek:
- Aan- en afmeldingsgebeurtenissen van gebruikers
- Uploads, downloads en verwijderingen van documenten
- Aanmaken, wijzigen en fasewijzigingen van dossiers
- Toevoegingen en verwijderingen van teamleden
- Wijzigingen in instellingen
- Toegang tot het portaal en het delen van documenten
- Verzoeken voor AI-bewerkingen
Auditlogboeken zijn:
- Doorzoekbaar op type actie, gebruiker of datum
- Exporteerbaar voor compliancedossiers
- Onveranderlijk — vermeldingen kunnen niet worden gewijzigd of verwijderd
- Beschikbaar voor Eigenaren en Beheerders via Settings → Audit Logs
Infrastructuurbeveiliging#
- Gehost op Google Cloud Platform met infrastructuur van enterprisekwaliteit
- DDoS-bescherming via Cloudflare
- Web Application Firewall (WAF) om veelvoorkomende aanvallen te blokkeren
- Content Security Policy (CSP)-headers om XSS-aanvallen te voorkomen
- Regelmatige beveiligingsupdates en patchen van afhankelijkheden
- Foutmonitoring via Sentry (er worden geen gevoelige gegevens naar foutopsporing verzonden)
Gegevensback-up#
- Continue databaseback-ups
- Mogelijkheid tot herstel naar een specifiek tijdstip (point-in-time recovery)
- Documentopslag met redundantie over meerdere datacenters
Naleving (Compliance)#
- AVG/GDPR — Volledige naleving voor betrokkenen binnen de EU
- Verwerkersovereenkomsten op aanvraag beschikbaar
- Recht op vergetelheid / gegevensverwijdering wordt ondersteund
- Gegevensexport beschikbaar voor dataportabiliteit
Verantwoorde openbaarmaking (Responsible Disclosure)#
Mocht u een kwetsbaarheid in de beveiliging ontdekken, meld dit dan via [email protected]. Wij nemen alle meldingen serieus en reageren zo snel mogelijk.
Contact#
Voor beveiligingsgerelateerde vragen:
- E-mail: [email protected]
- Algemene ondersteuning: [email protected]