Securitate și confidențialitate
Lawzana Flow este conceput având securitatea și confidențialitatea ca piloni fundamentali. Acest ghid explică modul în care sunt protejate datele dumneavoastră.
Criptarea datelor#
- În tranzit: Toate datele sunt criptate utilizând TLS 1.3 (HTTPS) între browserul dumneavoastră și serverele noastre
- În repaus: Toate datele stocate sunt criptate utilizând algoritmul de criptare AES-256
- Bază de date: PostgreSQL cu stocare criptată și conexiuni securizate
- Documente: Stocate în Google Cloud Storage cu criptare pe partea de server
Rezidența datelor#
În timpul procesului de onboarding, alegeți unde sunt stocate datele dumneavoastră:
| Regiune | Locație | Conformitate |
|---|---|---|
| US | Iowa, Statele Unite | Cerințele privind rezidența datelor din SUA |
| EU | Belgia, Europa | Conformitate GDPR |
| APAC | Singapore, Asia-Pacific | Cerințele privind rezidența datelor din APAC |
Datele principale ale aplicației dumneavoastră sunt stocate în regiunea selectată. Unele operațiuni de IA sunt procesate prin infrastructura gestionată Google Vertex AI; contactați serviciul de asistență dacă aveți nevoie de confirmare cu privire la locația de procesare a IA pentru cerințele dumneavoastră de conformitate.
Confidențialitatea datelor AI#
Păstrare zero a datelor (Zero Data Retention)#
Toate operațiunile de IA respectă o politică de Păstrare zero a datelor (ZDR):
- Documentele și datele dumneavoastră nu sunt utilizate niciodată pentru antrenarea modelelor de IA
- Datele de procesare IA nu sunt stocate după generarea răspunsului
- Niciun furnizor de IA (Google) nu vă păstrează datele dincolo de solicitarea imediată
- Solicitările, documentele și răspunsurile dumneavoastră nu sunt înregistrate în jurnale de către furnizorul de IA
Modul în care funcționează procesarea IA#
- Solicitați o operațiune de IA (de exemplu, rezumarea unui document)
- Textul documentului este trimis către Google Vertex AI pentru procesare
- IA generează un răspuns
- Răspunsul este returnat în Lawzana Flow și salvat în contul dumneavoastră
- Nicio dată nu este reținută de către furnizorul de IA
Autentificare și acces#
- Autentificare cu E-mail + Parolă și verificare prin e-mail
- Autentificare prin Link magic pentru portalul clienților (nu este necesară o parolă)
- Control al accesului bazat pe roluri (RBAC) — patru niveluri de permisiuni (Proprietar, Administrator, Membru, Vizualizator)
- Bariere etice (Ethical walls) — Împiedică membrii echipei să acceseze dosarele aflate în conflict de interese
- Acces în portal pe bază de token — Linkuri securizate, cu termen de expirare, pentru portalul clienților
Securitatea sesiunilor#
- Sesiunile sunt gestionate în siguranță utilizând Auth.js
- Tokenurile de sesiune sunt criptate și de tip HTTP-only (nu sunt accesibile prin JavaScript)
- Sesiunile expiră după o perioadă configurabilă de inactivitate
Jurnalizare de audit#
Fiecare acțiune importantă este înregistrată în jurnalul de audit:
- Evenimentele de autentificare și deconectare ale utilizatorilor
- Încărcările, descărcările și ștergerile de documente
- Crearea, modificarea și schimbarea stadiului dosarelor
- Adăugarea și eliminarea membrilor din echipă
- Modificările de setări
- Accesul la portal și partajarea de documente
- Solicitările de operațiuni IA
Jurnalele de audit sunt:
- Căutabile după tipul de acțiune, utilizator sau dată
- Exportabile pentru evidențele de conformitate
- Imuabile — înregistrările nu pot fi modificate sau șterse
- Disponibile pentru Proprietari și Administratori în Setări → Jurnale de audit
Securitatea infrastructurii#
- Găzduit pe Google Cloud Platform cu infrastructură la nivel enterprise
- Protecție DDoS prin Cloudflare
- Web Application Firewall (WAF) pentru blocarea atacurilor comune
- Antete de tip Content Security Policy (CSP) pentru prevenirea atacurilor XSS
- Actualizări periodice de securitate și remedierea vulnerabilităților din dependențe
- Monitorizarea erorilor prin Sentry (nu sunt trimise date sensibile către sistemul de urmărire a erorilor)
Copii de rezervă ale datelor#
- Copii de rezervă continue ale bazei de date
- Posibilitate de recuperare la un anumit moment în timp (point-in-time recovery)
- Stocare a documentelor cu redundanță în mai multe centre de date
Conformitate#
- GDPR — Conformitate deplină pentru persoanele vizate din UE
- Acorduri de prelucrare a datelor (DPA) disponibile la cerere
- Dreptul de a fi uitat / ștergerea datelor este acceptat
- Exportul de date disponibil pentru portabilitate
Divulgare responsabilă#
Dacă descoperiți o vulnerabilitate de securitate, vă rugăm să o raportați la [email protected]. Tratăm toate rapoartele cu seriozitate și vom răspunde prompt.
Contact#
Pentru întrebări legate de securitate:
- E-mail: [email protected]
- Asistență generală: [email protected]