Flow / Support / Säkerhet och integritet

Säkerhet och integritet

Granska kryptering, datalagringsplats, åtkomstkontroller, granskningsloggning, infrastruktur och efterlevnadsåtaganden.

Administration & abonnemang · 5 min läsning

Säkerhet och integritet

Lawzana Flow är byggt med säkerhet och integritet i centrum. Denna guide beskriver hur era data skyddas.

Datakryptering#

  • Under överföring: Alla data krypteras med TLS 1.3 (HTTPS) mellan er webbläsare och våra servrar
  • I vila: Alla lagrade data krypteras med AES-256-kryptering
  • Databas: PostgreSQL med krypterad lagring och säkra anslutningar
  • Dokument: Lagras i Google Cloud Storage med kryptering på serversidan

Datalagringsplats (Data Residency)#

Under onboardingprocessen väljer ni var era data ska lagras:

Region Plats Efterlevnad
US Iowa, USA Krav på datalagring i USA
EU Belgien, Europa GDPR-efterlevnad
APAC Singapore, Asien-Stillahavsområdet Krav på datalagring i APAC

Era primära applikationsdata lagras i er valda region. Vissa AI-operationer behandlas via Google Vertex AI-hanterad infrastruktur; kontakta supporten om ni behöver bekräftelse på platsen för AI-behandling utifrån era efterlevnadskrav.

Observera
Er dataregion kan inte ändras efter den inledande konfigureringen. Välj noggrant utifrån era regulatoriska krav.

AI och dataintegritet#

Noll datalagring (Zero Data Retention)#

Alla AI-operationer följer en policy om noll datalagring (Zero Data Retention – ZDR):

  • Era dokument och data används aldrig för att träna AI-modeller
  • Data från AI-behandling lagras inte efter att svaret har genererats
  • Ingen AI-leverantör (Google) behåller era data efter den omedelbara förfrågan
  • Era frågor, dokument och svar loggas inte av AI-leverantören

Så fungerar AI-behandlingen#

  1. Ni begär en AI-operation (t.ex. sammanfattning av ett dokument)
  2. Dokumenttexten skickas till Google Vertex AI för behandling
  3. AI-modellen genererar ett svar
  4. Svaret returneras till Lawzana Flow och sparas på ert konto
  5. Inga data sparas av AI-leverantören

Autentisering och åtkomst#

  • E-postadress och lösenord för autentisering med e-postverifiering
  • Magisk länk (Magic link) för autentisering till klientportalen (inget lösenord krävs)
  • Rollbaserad åtkomstkontroll (RBAC) – fyra behörighetsnivåer (Owner, Admin, Member, Viewer)
  • Informationsbarriärer (Ethical walls) – Förhindra teammedlemmar från att få åtkomst till ärenden med intressekonflikter
  • Tokenbaserad portalåtkomst – Säkra länkar med tidsbegränsad giltighet för klientportalen

Sessionssäkerhet#

  • Sessioner hanteras säkert med Auth.js
  • Sessionstokens är krypterade och har flaggan HTTP-only (inte åtkomliga för JavaScript)
  • Sessioner upphör automatiskt efter en konfigurerbar period av inaktivitet

Granskningsloggning#

Varje betydande åtgärd registreras i granskningsloggen:

  • Händelser för användarinloggning och -utloggning
  • Uppladdningar, nedladdningar och borttagningar av dokument
  • Skapande av ärenden, ändringar samt ändringar av ärendestadium
  • Tillägg och borttagning av teammedlemmar
  • Ändringar av inställningar
  • Portalåtkomst och dokumentdelning
  • Förfrågningar om AI-operationer

Granskningsloggar är:

  • Sökbara efter åtgärdstyp, användare eller datum
  • Exporterbara för efterlevnadsdokumentation
  • Oföränderliga – poster kan inte ändras eller raderas
  • Tillgängliga för Owners och Admins under Settings → Audit Logs

Infrastruktursäkerhet#

  • Driftas på Google Cloud Platform med infrastruktur i företagsklass
  • DDoS-skydd via Cloudflare
  • Webbapplikationsbrandvägg (WAF) för att blockera vanliga attacker
  • Content Security Policy-headers (CSP) för att förhindra XSS-attacker
  • Regelbundna säkerhetsuppdateringar och korrigering av beroenden (patching)
  • Felövervakning via Sentry (inga känsliga data skickas till felspårningen)

Säkerhetskopiering#

  • Kontinuerlig säkerhetskopiering av databasen
  • Möjlighet till återställning till en specifik tidpunkt (Point-in-time recovery)
  • Dokumentlagring med redundans över flera datacenter

Efterlevnad#

  • GDPR – Full efterlevnad för registrerade inom EU
  • Personuppgiftsbiträdesavtal tillhandahålls på begäran
  • Stöd för rätten att bli bortglömd / radering av uppgifter
  • Dataexport är tillgänglig för dataportabilitet

Ansvarsfullt avslöjande (Responsible Disclosure)#

Om ni upptäcker en säkerhetsbrist, vänligen rapportera den till [email protected]. Vi tar alla rapporter på största allvar och svarar skyndsamt.

Kontakt#

För säkerhetsrelaterade frågor:

Skapa ditt gratiskonto