Flow / Asistență / Securitate și confidențialitate

Securitate și confidențialitate

Consultați informațiile privind criptarea, rezidența datelor, controlul accesului, jurnalele de audit, infrastructura și angajamentele de conformitate.

Administrare și abonament · 5 min lectură

Securitate și confidențialitate

Lawzana Flow este conceput având securitatea și confidențialitatea ca piloni fundamentali. Acest ghid explică modul în care sunt protejate datele dumneavoastră.

Criptarea datelor#

  • În tranzit: Toate datele sunt criptate utilizând TLS 1.3 (HTTPS) între browserul dumneavoastră și serverele noastre
  • În repaus: Toate datele stocate sunt criptate utilizând algoritmul de criptare AES-256
  • Bază de date: PostgreSQL cu stocare criptată și conexiuni securizate
  • Documente: Stocate în Google Cloud Storage cu criptare pe partea de server

Rezidența datelor#

În timpul procesului de onboarding, alegeți unde sunt stocate datele dumneavoastră:

Regiune Locație Conformitate
US Iowa, Statele Unite Cerințele privind rezidența datelor din SUA
EU Belgia, Europa Conformitate GDPR
APAC Singapore, Asia-Pacific Cerințele privind rezidența datelor din APAC

Datele principale ale aplicației dumneavoastră sunt stocate în regiunea selectată. Unele operațiuni de IA sunt procesate prin infrastructura gestionată Google Vertex AI; contactați serviciul de asistență dacă aveți nevoie de confirmare cu privire la locația de procesare a IA pentru cerințele dumneavoastră de conformitate.

Notă
Regiunea datelor dumneavoastră nu mai poate fi modificată după configurarea inițială. Alegeți cu atenție, în funcție de cerințele dumneavoastră de reglementare.

Confidențialitatea datelor AI#

Păstrare zero a datelor (Zero Data Retention)#

Toate operațiunile de IA respectă o politică de Păstrare zero a datelor (ZDR):

  • Documentele și datele dumneavoastră nu sunt utilizate niciodată pentru antrenarea modelelor de IA
  • Datele de procesare IA nu sunt stocate după generarea răspunsului
  • Niciun furnizor de IA (Google) nu vă păstrează datele dincolo de solicitarea imediată
  • Solicitările, documentele și răspunsurile dumneavoastră nu sunt înregistrate în jurnale de către furnizorul de IA

Modul în care funcționează procesarea IA#

  1. Solicitați o operațiune de IA (de exemplu, rezumarea unui document)
  2. Textul documentului este trimis către Google Vertex AI pentru procesare
  3. IA generează un răspuns
  4. Răspunsul este returnat în Lawzana Flow și salvat în contul dumneavoastră
  5. Nicio dată nu este reținută de către furnizorul de IA

Autentificare și acces#

  • Autentificare cu E-mail + Parolă și verificare prin e-mail
  • Autentificare prin Link magic pentru portalul clienților (nu este necesară o parolă)
  • Control al accesului bazat pe roluri (RBAC) — patru niveluri de permisiuni (Proprietar, Administrator, Membru, Vizualizator)
  • Bariere etice (Ethical walls) — Împiedică membrii echipei să acceseze dosarele aflate în conflict de interese
  • Acces în portal pe bază de token — Linkuri securizate, cu termen de expirare, pentru portalul clienților

Securitatea sesiunilor#

  • Sesiunile sunt gestionate în siguranță utilizând Auth.js
  • Tokenurile de sesiune sunt criptate și de tip HTTP-only (nu sunt accesibile prin JavaScript)
  • Sesiunile expiră după o perioadă configurabilă de inactivitate

Jurnalizare de audit#

Fiecare acțiune importantă este înregistrată în jurnalul de audit:

  • Evenimentele de autentificare și deconectare ale utilizatorilor
  • Încărcările, descărcările și ștergerile de documente
  • Crearea, modificarea și schimbarea stadiului dosarelor
  • Adăugarea și eliminarea membrilor din echipă
  • Modificările de setări
  • Accesul la portal și partajarea de documente
  • Solicitările de operațiuni IA

Jurnalele de audit sunt:

  • Căutabile după tipul de acțiune, utilizator sau dată
  • Exportabile pentru evidențele de conformitate
  • Imuabile — înregistrările nu pot fi modificate sau șterse
  • Disponibile pentru Proprietari și Administratori în Setări → Jurnale de audit

Securitatea infrastructurii#

  • Găzduit pe Google Cloud Platform cu infrastructură la nivel enterprise
  • Protecție DDoS prin Cloudflare
  • Web Application Firewall (WAF) pentru blocarea atacurilor comune
  • Antete de tip Content Security Policy (CSP) pentru prevenirea atacurilor XSS
  • Actualizări periodice de securitate și remedierea vulnerabilităților din dependențe
  • Monitorizarea erorilor prin Sentry (nu sunt trimise date sensibile către sistemul de urmărire a erorilor)

Copii de rezervă ale datelor#

  • Copii de rezervă continue ale bazei de date
  • Posibilitate de recuperare la un anumit moment în timp (point-in-time recovery)
  • Stocare a documentelor cu redundanță în mai multe centre de date

Conformitate#

  • GDPR — Conformitate deplină pentru persoanele vizate din UE
  • Acorduri de prelucrare a datelor (DPA) disponibile la cerere
  • Dreptul de a fi uitat / ștergerea datelor este acceptat
  • Exportul de date disponibil pentru portabilitate

Divulgare responsabilă#

Dacă descoperiți o vulnerabilitate de securitate, vă rugăm să o raportați la [email protected]. Tratăm toate rapoartele cu seriozitate și vom răspunde prompt.

Contact#

Pentru întrebări legate de securitate:

Creați-vă contul gratuit