Flow / Поддержка / Безопасность и конфиденциальность

Безопасность и конфиденциальность

Ознакомьтесь с информацией о шифровании, размещении данных, контроле доступа, журналах аудита, инфраструктуре и соблюдении нормативных требований.

Администрирование и подписка · 5 мин чтения

Безопасность и конфиденциальность

Безопасность и конфиденциальность лежат в основе Lawzana Flow. В этом руководстве описано, как защищаются ваши данные.

Шифрование данных#

  • При передаче: все данные шифруются с использованием протокола TLS 1.3 (HTTPS) между вашим браузером и нашими серверами
  • В состоянии покоя: все хранимые данные шифруются с использованием алгоритма AES-256
  • База данных: PostgreSQL с зашифрованным хранилищем и защищенными соединениями
  • Документы: хранятся в Google Cloud Storage с шифрованием на стороне сервера

Размещение данных (Data Residency)#

В процессе начальной настройки вы выбираете, где будут храниться ваши данные:

Регион Локация Соответствие нормативным требованиям
US Айова, США Требования к размещению данных в США
EU Бельгия, Европа Соответствие требованиям GDPR
APAC Сингапур, Азиатско-Тихоокеанский регион Требования к размещению данных в регионе APAC

Основные данные вашего приложения хранятся в выбранном вами регионе. Некоторые операции ИИ обрабатываются через управляемую инфраструктуру Google Vertex AI; свяжитесь со службой поддержки, если вам требуется подтверждение локации обработки ИИ для соблюдения ваших нормативных требований.

Примечание
Регион хранения данных невозможно изменить после первоначальной настройки. Выбирайте его внимательно с учетом требований вашего законодательства и регуляторов.

Конфиденциальность данных при использовании ИИ#

Политика нулевого хранения данных (Zero Data Retention)#

Все операции с ИИ осуществляются в строгом соответствии с политикой Zero Data Retention (ZDR):

  • Ваши документы и данные никогда не используются для обучения моделей ИИ
  • Данные, переданные для обработки ИИ, не сохраняются после формирования ответа
  • Ни один поставщик услуг ИИ (Google) не сохраняет ваши данные после выполнения непосредственного запроса
  • Ваши запросы, документы и ответы не регистрируются поставщиком ИИ в журналах

Как работает обработка с помощью ИИ#

  1. Вы запрашиваете операцию ИИ (например, составление краткого содержания документа)
  2. Текст документа отправляется в Google Vertex AI для обработки
  3. ИИ генерирует ответ
  4. Ответ возвращается в Lawzana Flow и сохраняется в вашей учетной записи
  5. Поставщик ИИ не сохраняет у себя никаких данных

Аутентификация и доступ#

  • Аутентификация по Email + паролю с подтверждением по электронной почте
  • Вход по Magic link (ссылке для мгновенного входа) для клиентского портала (пароль не требуется)
  • Управление доступом на основе ролей (RBAC) — четыре уровня разрешений (Владелец, Администратор, Участник, Наблюдатель)
  • Информационные барьеры (Ethical walls) — предотвращение доступа сотрудников к делам с конфликтом интересов
  • Доступ к порталу на основе токенов — безопасные ссылки с ограниченным сроком действия для клиентского портала

Безопасность сессий#

  • Сессии безопасно управляются с помощью Auth.js
  • Токены сессий зашифрованы и имеют атрибут HTTP-only (недоступны для JavaScript)
  • Срок действия сессий истекает после настраиваемого периода неактивности

Журналирование аудита#

Каждое значимое действие фиксируется в журнале аудита:

  • События входа и выхода пользователей из системы
  • Загрузка, скачивание и удаление документов
  • Создание, изменение дел и смена их этапов
  • Добавление и удаление участников команды
  • Изменения настроек
  • Доступ к порталу и предоставление общего доступа к документам
  • Запросы на операции с ИИ

Журналы аудита:

  • Поддерживают поиск по типу действия, пользователю или дате
  • Доступны для экспорта в целях подтверждения соответствия нормативным требованиям
  • Неизменяемы — записи невозможно изменить или удалить
  • Доступны Владельцам и Администраторам в разделе Настройки → Журналы аудита

Безопасность инфраструктуры#

  • Размещение на Google Cloud Platform с инфраструктурой корпоративного уровня
  • Защита от DDoS-атак на базе Cloudflare
  • Брандмауэр веб-приложений (WAF) для блокировки распространенных атак
  • Заголовки Политики защиты контента (CSP) для предотвращения XSS-атак
  • Регулярные обновления безопасности и установка исправлений для зависимостей
  • Мониторинг ошибок через Sentry (конфиденциальные данные не отправляются в систему отслеживания ошибок)

Резервное копирование данных#

  • Непрерывное резервное копирование баз данных
  • Возможность восстановления на определенный момент времени (Point-in-time recovery)
  • Хранилище документов с избыточностью в нескольких центрах обработки данных

Соответствие нормативным требованиям#

  • GDPR — полное соблюдение требований для субъектов данных из ЕС
  • Соглашения об обработке данных (DPA) предоставляются по запросу
  • Поддержка права на забвение / удаление данных
  • Доступен экспорт данных для обеспечения их переносимости

Ответственное раскрытие информации об уязвимостях#

Если вы обнаружили уязвимость в системе безопасности, пожалуйста, сообщите о ней по адресу [email protected]. Мы серьезно относимся ко всем обращениям и предоставим оперативный ответ.

Контакты#

По вопросам безопасности:

Создать бесплатный аккаунт