Flow / Ondersteuning / Beveiliging & Privacy

Beveiliging & Privacy

Bekijk informatie over versleuteling, datalocatie, toegangsbeheer, auditlogboeken, infrastructuur en nalevingsverplichtingen.

Beheer & Facturatie · 5 min leestijd

Beveiliging & Privacy

Lawzana Flow is ontworpen met beveiliging en privacy als uitgangspunt. In deze handleiding leest u hoe uw gegevens worden beschermd.

Gegevensversleuteling#

  • Tijdens overdracht (in transit): Alle gegevens worden versleuteld met TLS 1.3 (HTTPS) tussen uw browser en onze servers
  • In rust (at rest): Alle opgeslagen gegevens worden versleuteld met AES-256-versleuteling
  • Database: PostgreSQL met versleutelde opslag en beveiligde verbindingen
  • Documenten: Opgeslagen in Google Cloud Storage met versleuteling aan de serverzijde

Datalocatie (Data Residency)#

Tijdens de onboarding kiest u waar uw gegevens worden opgeslagen:

Regio Locatie Naleving
US Iowa, Verenigde Staten Vereisten voor gegevenslocatie in de VS
EU België, Europa AVG/GDPR-naleving
APAC Singapore, Azië-Pacific Vereisten voor gegevenslocatie in APAC

Uw primaire applicatiegegevens worden opgeslagen in de door u geselecteerde regio. Sommige AI-bewerkingen worden verwerkt via de beheerde infrastructuur van Google Vertex AI; neem contact op met de ondersteuningsdienst als u bevestiging nodig heeft over de locatie van AI-verwerking voor uw nalevingsvereisten.

Opmerking
Uw gegevensregio kan na de initiële configuratie niet meer worden gewijzigd. Maak een zorgvuldige keuze op basis van uw toepasselijke regelgeving.

AI-gegevensprivacy#

Zero Data Retention (Geen gegevensretentie)#

Alle AI-bewerkingen volgen een Zero Data Retention (ZDR)-beleid:

  • Uw documenten en gegevens worden nooit gebruikt om AI-modellen te trainen
  • Gegevens van AI-verwerkingen worden niet bewaard nadat het antwoord is gegenereerd
  • Geen enkele AI-provider (Google) bewaart uw gegevens na het voltooien van het directe verzoek
  • Uw zoekopdrachten, documenten en antwoorden worden niet gelogd door de AI-provider

Hoe AI-verwerking werkt#

  1. U verzoekt om een AI-bewerking (bijv. het samenvatten van een document)
  2. De documenttekst wordt ter verwerking verzonden naar Google Vertex AI
  3. De AI genereert een antwoord
  4. Het antwoord wordt teruggestuurd naar Lawzana Flow en opgeslagen in uw account
  5. Er worden geen gegevens bewaard door de AI-provider

Authenticatie & Toegang#

  • E-mail + wachtwoord-authenticatie met e-mailverificatie
  • Magic link-authenticatie voor het cliëntportaal (geen wachtwoord vereist)
  • Rolgebaseerd toegangsbeheer (RBAC) — vier machtigingsniveaus (Eigenaar, Beheerder, Lid, Kijker)
  • Ethical walls — Voorkom dat teamleden toegang krijgen tot dossiers met een belangenconflict
  • Portaaltoegang op basis van tokens — Veilige links met een vervaldatum voor het cliëntportaal

Sessiebeveiliging#

  • Sessies worden veilig beheerd met behulp van Auth.js
  • Sessietokens zijn versleuteld en HTTP-only (niet toegankelijk voor JavaScript)
  • Sessies verlopen na een configureerbare periode van inactiviteit

Auditlogboeken#

Elke belangrijke handeling wordt vastgelegd in het auditlogboek:

  • Aan- en afmeldingsgebeurtenissen van gebruikers
  • Uploads, downloads en verwijderingen van documenten
  • Aanmaken, wijzigen en fasewijzigingen van dossiers
  • Toevoegingen en verwijderingen van teamleden
  • Wijzigingen in instellingen
  • Toegang tot het portaal en het delen van documenten
  • Verzoeken voor AI-bewerkingen

Auditlogboeken zijn:

  • Doorzoekbaar op type actie, gebruiker of datum
  • Exporteerbaar voor compliancedossiers
  • Onveranderlijk — vermeldingen kunnen niet worden gewijzigd of verwijderd
  • Beschikbaar voor Eigenaren en Beheerders via Settings → Audit Logs

Infrastructuurbeveiliging#

  • Gehost op Google Cloud Platform met infrastructuur van enterprisekwaliteit
  • DDoS-bescherming via Cloudflare
  • Web Application Firewall (WAF) om veelvoorkomende aanvallen te blokkeren
  • Content Security Policy (CSP)-headers om XSS-aanvallen te voorkomen
  • Regelmatige beveiligingsupdates en patchen van afhankelijkheden
  • Foutmonitoring via Sentry (er worden geen gevoelige gegevens naar foutopsporing verzonden)

Gegevensback-up#

  • Continue databaseback-ups
  • Mogelijkheid tot herstel naar een specifiek tijdstip (point-in-time recovery)
  • Documentopslag met redundantie over meerdere datacenters

Naleving (Compliance)#

  • AVG/GDPR — Volledige naleving voor betrokkenen binnen de EU
  • Verwerkersovereenkomsten op aanvraag beschikbaar
  • Recht op vergetelheid / gegevensverwijdering wordt ondersteund
  • Gegevensexport beschikbaar voor dataportabiliteit

Verantwoorde openbaarmaking (Responsible Disclosure)#

Mocht u een kwetsbaarheid in de beveiliging ontdekken, meld dit dan via [email protected]. Wij nemen alle meldingen serieus en reageren zo snel mogelijk.

Contact#

Voor beveiligingsgerelateerde vragen:

Maak uw gratis account aan