Flow / Suporte / Segurança e Privacidade

Segurança e Privacidade

Consulte as informações sobre encriptação, residência de dados, controlos de acesso, registo de auditoria, infraestrutura e compromissos de conformidade.

Administração e Subscrição · 5 min de leitura

Segurança e Privacidade

O Lawzana Flow foi desenvolvido tendo a segurança e a privacidade como pilares fundamentais. Este guia explica como os seus dados são protegidos.

Encriptação de Dados#

  • Em trânsito: Todos os dados são encriptados através de TLS 1.3 (HTTPS) entre o seu navegador e os nossos servidores
  • Em repouso: Todos os dados armazenados são encriptados utilizando a encriptação AES-256
  • Base de dados: PostgreSQL com armazenamento encriptado e ligações seguras
  • Documentos: Armazenados no Google Cloud Storage com encriptação do lado do servidor

Residência de Dados#

Durante o processo de configuração inicial (onboarding), escolhe onde os seus dados são armazenados:

Região Localização Conformidade
US Iowa, Estados Unidos Requisitos de residência de dados dos EUA
EU Bélgica, Europa Conformidade com o RGPD
APAC Singapura, Ásia-Pacífico Requisitos de residência de dados da APAC

Os dados principais da sua aplicação são armazenados na região selecionada. Algumas operações de IA são processadas através da infraestrutura gerida do Google Vertex AI; contacte o suporte caso necessite de confirmação sobre a localização do processamento de IA para efeitos dos seus requisitos de conformidade.

Nota
A região dos seus dados não pode ser alterada após a configuração inicial. Escolha cuidadosamente com base nos seus requisitos regulamentares.

Privacidade de Dados na IA#

Retenção Zero de Dados#

Todas as operações de IA seguem uma política de Retenção Zero de Dados (Zero Data Retention - ZDR):

  • Os seus documentos e dados nunca são utilizados para treinar modelos de IA
  • Os dados do processamento de IA não são armazenados após a geração da resposta
  • Nenhum fornecedor de IA (Google) retém os seus dados para além do pedido imediato
  • Os seus pedidos, documentos e respostas não são registados pelo fornecedor de IA

Como Funciona o Processamento de IA#

  1. Solicita uma operação de IA (por exemplo, resumir um documento)
  2. O texto do documento é enviado para o Google Vertex AI para processamento
  3. A IA gera uma resposta
  4. A resposta é devolvida ao Lawzana Flow e guardada na sua conta
  5. Nenhum dado é retido pelo fornecedor de IA

Autenticação e Acesso#

  • Autenticação por E-mail + Palavra-passe com verificação de e-mail
  • Autenticação por Magic link para o portal do cliente (sem necessidade de palavra-passe)
  • Controlo de acessos baseado em funções (RBAC) — quatro níveis de permissão (Proprietário, Administrador, Membro, Visualizador)
  • Muralhas éticas (Ethical walls) — Impeça que membros da equipa acedam a processos com conflitos de interesses
  • Acesso ao portal baseado em tokens — Ligações seguras e com data de expiração para o portal do cliente

Segurança de Sessão#

  • As sessões são geridas em segurança através do Auth.js
  • Os tokens de sessão são encriptados e definidos como HTTP-only (inacessíveis a JavaScript)
  • As sessões expiram após um período de inatividade configurável

Registo de Auditoria#

Todas as ações relevantes são registadas no registo de auditoria:

  • Eventos de início e encerramento de sessão de utilizadores
  • Carregamentos, transferências e eliminações de documentos
  • Criação, modificação e alterações de fase de processos
  • Adições e remoções de membros da equipa
  • Alterações de definições
  • Acessos ao portal e partilha de documentos
  • Pedidos de operações de IA

Os registos de auditoria são:

  • Pesquisáveis por tipo de ação, utilizador ou data
  • Exportáveis para registos de conformidade
  • Imutáveis — as entradas não podem ser modificadas nem eliminadas
  • Acessíveis a Proprietários e Administradores em Definições → Registos de Auditoria

Segurança da Infraestrutura#

  • Alojado no Google Cloud Platform com infraestrutura de nível empresarial
  • Proteção contra DDoS através da Cloudflare
  • Firewall de Aplicações Web (WAF) para bloquear ataques comuns
  • Cabeçalhos de Política de Segurança de Conteúdo (CSP) para prevenir ataques XSS
  • Atualizações regulares de segurança e aplicação de correções em dependências
  • Monitorização de erros através do Sentry (nenhum dado sensível é enviado para o rastreio de erros)

Cópia de Segurança de Dados#

  • Cópias de segurança contínuas da base de dados
  • Capacidade de recuperação para um ponto específico no tempo (Point-in-time recovery)
  • Armazenamento de documentos com redundância em múltiplos centros de dados

Conformidade#

  • RGPD — Total conformidade para os titulares de dados na UE
  • Acordos de tratamento de dados (DPA) disponíveis mediante pedido
  • Suporte ao direito ao esquecimento / eliminação de dados
  • Exportação de dados disponível para portabilidade

Divulgação Responsável#

Se descobrir uma vulnerabilidade de segurança, informe-nos através do endereço [email protected]. Tratamos todos os relatórios com a máxima seriedade e responderemos com celeridade.

Contacto#

Para questões relacionadas com segurança:

Criar a minha conta gratuita