Säkerhet och integritet
Lawzana Flow är byggt med säkerhet och integritet i centrum. Denna guide beskriver hur era data skyddas.
Datakryptering#
- Under överföring: Alla data krypteras med TLS 1.3 (HTTPS) mellan er webbläsare och våra servrar
- I vila: Alla lagrade data krypteras med AES-256-kryptering
- Databas: PostgreSQL med krypterad lagring och säkra anslutningar
- Dokument: Lagras i Google Cloud Storage med kryptering på serversidan
Datalagringsplats (Data Residency)#
Under onboardingprocessen väljer ni var era data ska lagras:
| Region | Plats | Efterlevnad |
|---|---|---|
| US | Iowa, USA | Krav på datalagring i USA |
| EU | Belgien, Europa | GDPR-efterlevnad |
| APAC | Singapore, Asien-Stillahavsområdet | Krav på datalagring i APAC |
Era primära applikationsdata lagras i er valda region. Vissa AI-operationer behandlas via Google Vertex AI-hanterad infrastruktur; kontakta supporten om ni behöver bekräftelse på platsen för AI-behandling utifrån era efterlevnadskrav.
AI och dataintegritet#
Noll datalagring (Zero Data Retention)#
Alla AI-operationer följer en policy om noll datalagring (Zero Data Retention – ZDR):
- Era dokument och data används aldrig för att träna AI-modeller
- Data från AI-behandling lagras inte efter att svaret har genererats
- Ingen AI-leverantör (Google) behåller era data efter den omedelbara förfrågan
- Era frågor, dokument och svar loggas inte av AI-leverantören
Så fungerar AI-behandlingen#
- Ni begär en AI-operation (t.ex. sammanfattning av ett dokument)
- Dokumenttexten skickas till Google Vertex AI för behandling
- AI-modellen genererar ett svar
- Svaret returneras till Lawzana Flow och sparas på ert konto
- Inga data sparas av AI-leverantören
Autentisering och åtkomst#
- E-postadress och lösenord för autentisering med e-postverifiering
- Magisk länk (Magic link) för autentisering till klientportalen (inget lösenord krävs)
- Rollbaserad åtkomstkontroll (RBAC) – fyra behörighetsnivåer (Owner, Admin, Member, Viewer)
- Informationsbarriärer (Ethical walls) – Förhindra teammedlemmar från att få åtkomst till ärenden med intressekonflikter
- Tokenbaserad portalåtkomst – Säkra länkar med tidsbegränsad giltighet för klientportalen
Sessionssäkerhet#
- Sessioner hanteras säkert med Auth.js
- Sessionstokens är krypterade och har flaggan HTTP-only (inte åtkomliga för JavaScript)
- Sessioner upphör automatiskt efter en konfigurerbar period av inaktivitet
Granskningsloggning#
Varje betydande åtgärd registreras i granskningsloggen:
- Händelser för användarinloggning och -utloggning
- Uppladdningar, nedladdningar och borttagningar av dokument
- Skapande av ärenden, ändringar samt ändringar av ärendestadium
- Tillägg och borttagning av teammedlemmar
- Ändringar av inställningar
- Portalåtkomst och dokumentdelning
- Förfrågningar om AI-operationer
Granskningsloggar är:
- Sökbara efter åtgärdstyp, användare eller datum
- Exporterbara för efterlevnadsdokumentation
- Oföränderliga – poster kan inte ändras eller raderas
- Tillgängliga för Owners och Admins under Settings → Audit Logs
Infrastruktursäkerhet#
- Driftas på Google Cloud Platform med infrastruktur i företagsklass
- DDoS-skydd via Cloudflare
- Webbapplikationsbrandvägg (WAF) för att blockera vanliga attacker
- Content Security Policy-headers (CSP) för att förhindra XSS-attacker
- Regelbundna säkerhetsuppdateringar och korrigering av beroenden (patching)
- Felövervakning via Sentry (inga känsliga data skickas till felspårningen)
Säkerhetskopiering#
- Kontinuerlig säkerhetskopiering av databasen
- Möjlighet till återställning till en specifik tidpunkt (Point-in-time recovery)
- Dokumentlagring med redundans över flera datacenter
Efterlevnad#
- GDPR – Full efterlevnad för registrerade inom EU
- Personuppgiftsbiträdesavtal tillhandahålls på begäran
- Stöd för rätten att bli bortglömd / radering av uppgifter
- Dataexport är tillgänglig för dataportabilitet
Ansvarsfullt avslöjande (Responsible Disclosure)#
Om ni upptäcker en säkerhetsbrist, vänligen rapportera den till [email protected]. Vi tar alla rapporter på största allvar och svarar skyndsamt.
Kontakt#
För säkerhetsrelaterade frågor:
- E-post: [email protected]
- Allmän support: [email protected]