Flow / Pomoc / Bezpieczeństwo i prywatność

Bezpieczeństwo i prywatność

Zapoznaj się z zasadami szyfrowania, rezydentury danych, kontroli dostępu, rejestrowania audytów, infrastruktury oraz zobowiązań w zakresie zgodności z przepisami.

Administracja i subskrypcja · 5 min czytania

Bezpieczeństwo i prywatność

Bezpieczeństwo i prywatność stanowią fundament Lawzana Flow. Niniejszy przewodnik opisuje, w jaki sposób chronione są Państwa dane.

Szyfrowanie danych#

  • W tranzycie: Wszystkie dane są szyfrowane przy użyciu protokołu TLS 1.3 (HTTPS) pomiędzy Państwa przeglądarką a naszymi serwerami
  • W spoczynku: Wszystkie przechowywane dane są szyfrowane za pomocą algorytmu AES-256
  • Baza danych: PostgreSQL z szyfrowanym magazynem danych i bezpiecznymi połączeniami
  • Dokumenty: Przechowywane w Google Cloud Storage z szyfrowaniem po stronie serwera

Rezydentura danych#

Podczas konfiguracji początkowej (onboardingu) wybierają Państwo miejsce przechowywania swoich danych:

Region Lokalizacja Zgodność z przepisami
US Iowa, Stany Zjednoczone Wymogi dotyczące rezydentury danych w USA
EU Belgia, Europa Zgodność z RODO (GDPR)
APAC Singapur, Azja-Pacyfik Wymogi dotyczące rezydentury danych w regionie APAC

Główne dane aplikacji są przechowywane w wybranym przez Państwa regionie. Niektóre operacje AI są przetwarzane za pośrednictwem zarządzanej infrastruktury Google Vertex AI; w celu potwierdzenia lokalizacji przetwarzania AI pod kątem Państwa wymogów formalnych prosimy o kontakt ze wsparciem.

Uwaga
Regionu danych nie można zmienić po wstępnej konfiguracji. Prosimy o dokonanie rozważnego wyboru w oparciu o obowiązujące Państwa wymogi regulacyjne.

Prywatność danych w AI#

Polityka zerowej retencji danych (Zero Data Retention)#

Wszystkie operacje AI są realizowane zgodnie z polityką Zero Data Retention (ZDR):

  • Państwa dokumenty i dane nigdy nie są wykorzystywane do trenowania modeli AI
  • Dane przetwarzane przez AI nie są przechowywane po wygenerowaniu odpowiedzi
  • Żaden dostawca AI (Google) nie zachowuje Państwa danych po zrealizowaniu bieżącego zapytania
  • Państwa zapytania, dokumenty i odpowiedzi nie są rejestrowane w logach przez dostawcę AI

Jak działa przetwarzanie przez AI#

  1. Zlecają Państwo operację AI (np. podsumowanie dokumentu)
  2. Treść dokumentu jest przesyłana do Google Vertex AI w celu przetworzenia
  3. Sztuczna inteligencja generuje odpowiedź
  4. Odpowiedź wraca do Lawzana Flow i zostaje zapisana na Państwa koncie
  5. Żadne dane nie są zachowywane przez dostawcę AI

Uwierzytelnianie i dostęp#

  • Uwierzytelnianie za pomocą adresu e-mail i hasła z weryfikacją mailową
  • Uwierzytelnianie typu magic link dla portalu klienta (bez konieczności podawania hasła)
  • Kontrola dostępu oparta na rolach (RBAC) — cztery poziomy uprawnień (Owner, Admin, Member, Viewer)
  • Chińskie mury (ethical walls) — blokowanie członkom zespołu dostępu do spraw objętych konfliktem interesów
  • Dostęp do portalu oparty na tokenach — bezpieczne, wygasające linki do portalu klienta

Bezpieczeństwo sesji#

  • Sesje są bezpiecznie zarządzane przy użyciu biblioteki Auth.js
  • Tokeny sesyjne są szyfrowane i oznaczone flagą HTTP-only (niedostępne dla skryptów JavaScript)
  • Sesje wygasają po konfigurowalnym okresie bezczynności

Dziennik audytu (Audit Logging)#

Każde istotne zdarzenie jest rejestrowane w dzienniku audytu:

  • Logowania i wylogowania użytkowników
  • Przesyłanie, pobieranie i usuwanie dokumentów
  • Tworzenie spraw, ich modyfikacje i zmiany etapów
  • Dodawanie i usuwanie członków zespołu
  • Zmiany ustawień
  • Dostęp do portalu i udostępnianie dokumentów
  • Żądania operacji AI

Dzienniki audytu są:

  • Przeszukiwalne według typu zdarzenia, użytkownika lub daty
  • Eksportowalne na potrzeby dokumentacji zgodności
  • Niezmienne — wpisów nie można modyfikować ani usuwać
  • Dostępne dla Właścicieli (Owners) i Administratorów (Admins) w sekcji Settings → Audit Logs

Bezpieczeństwo infrastruktury#

  • Hosting na platformie Google Cloud Platform w oparciu o infrastrukturę klasy enterprise
  • Ochrona przed atakami DDoS za pośrednictwem Cloudflare
  • Zapora sieciowa aplikacji internetowych (WAF) blokująca typowe ataki
  • Nagłówki Content Security Policy (CSP) zapobiegające atakom typu XSS
  • Regularne aktualizacje zabezpieczeń i instalowanie poprawek zależności
  • Monitorowanie błędów za pośrednictwem platformy Sentry (do systemu śledzenia błędów nie są wysyłane żadne poufne dane)

Kopie zapasowe danych#

  • Ciągłe tworzenie kopii zapasowych baz danych
  • Możliwość odzyskiwania danych do punktu w czasie (point-in-time recovery)
  • Przechowywanie dokumentów z zapewnieniem redundancji w wielu centrach danych

Zgodność z przepisami (Compliance)#

  • RODO (GDPR) — Pełna zgodność w zakresie ochrony osób fizycznych w UE
  • Umowy powierzenia przetwarzania danych (DPA) dostępne na życzenie
  • Obsługa prawa do bycia zapomnianym / usuwania danych
  • Możliwość eksportu danych w celu zapewnienia ich przenaszalności

Odpowiedzialne ujawnianie podatności (Responsible Disclosure)#

W przypadku wykrycia luki w zabezpieczeniach prosimy o zgłoszenie jej na adres [email protected]. Wszystkie zgłoszenia traktujemy priorytetowo i odpowiadamy na nie niezwłocznie.

Kontakt#

W przypadku pytań dotyczących bezpieczeństwa:

Załóż bezpłatne konto