Flow / ช่วยเหลือ / ความปลอดภัยและความเป็นส่วนตัว

ความปลอดภัยและความเป็นส่วนตัว

ตรวจสอบการเข้ารหัสข้อมูล ถิ่นที่อยู่ของข้อมูล การควบคุมการเข้าถึง บันทึกการตรวจสอบ โครงสร้างพื้นฐาน และข้อผูกพันด้านการปฏิบัติตามกฎระเบียบ

การจัดการระบบและการเรียกเก็บเงิน · ใช้เวลาอ่าน 5 นาที
ดูบทความทั้งหมด

ความปลอดภัยและความเป็นส่วนตัว

Lawzana Flow ได้รับการพัฒนาขึ้นโดยคำนึงถึงความปลอดภัยและความเป็นส่วนตัวเป็นหัวใจสำคัญ คู่มือนี้จะอธิบายถึงแนวทางการปกป้องข้อมูลของท่าน

การเข้ารหัสข้อมูล#

  • ระหว่างการส่งข้อมูล (In transit): ข้อมูลทั้งหมดได้รับการเข้ารหัสโดยใช้ TLS 1.3 (HTTPS) ระหว่างเบราว์เซอร์ของท่านและเซิร์ฟเวอร์ของเรา
  • ขณะจัดเก็บ (At rest): ข้อมูลทั้งหมดที่จัดเก็บได้รับการเข้ารหัสโดยใช้การเข้ารหัสระดับ AES-256
  • ฐานข้อมูล (Database): PostgreSQL พร้อมพื้นที่จัดเก็บข้อมูลที่เข้ารหัสและการเชื่อมต่อที่มีความปลอดภัยสูง
  • เอกสาร (Documents): จัดเก็บไว้ใน Google Cloud Storage พร้อมการเข้ารหัสฝั่งเซิร์ฟเวอร์ (Server-side encryption)

ถิ่นที่อยู่ของข้อมูล (Data Residency)#

ในระหว่างขั้นตอนการเริ่มต้นใช้งาน (Onboarding) ท่านสามารถเลือกตำแหน่งที่จัดเก็บข้อมูลของท่านได้:

ภูมิภาค ตำแหน่งที่ตั้ง การปฏิบัติตามกฎระเบียบ
US รัฐไอโอวา สหรัฐอเมริกา ข้อกำหนดด้านถิ่นที่อยู่ของข้อมูลของสหรัฐอเมริกา
EU ประเทศเบลเยียม ยุโรป การปฏิบัติตามข้อกำหนด GDPR
APAC ประเทศสิงคโปร์ เอเชียแปซิฟิก ข้อกำหนดด้านถิ่นที่อยู่ของข้อมูลของภูมิภาคเอเชียแปซิฟิก

ข้อมูลหลักของแอปพลิเคชันจะถูกจัดเก็บไว้ในภูมิภาคที่ท่านเลือก ทั้งนี้ การประมวลผล AI บางส่วนจะดำเนินการผ่านโครงสร้างพื้นฐานที่มีการจัดการของ Google Vertex AI โปรดติดต่อฝ่ายสนับสนุนหากท่านต้องการการยืนยันเกี่ยวกับสถานที่ประมวลผลของ AI เพื่อให้สอดคล้องกับข้อกำหนดด้านการปฏิบัติตามกฎระเบียบของท่าน

หมายเหตุ
ไม่สามารถเปลี่ยนภูมิภาคจัดเก็บข้อมูลได้หลังจากการตั้งค่าเริ่มต้น โปรดเลือกด้วยความรอบคอบโดยพิจารณาจากข้อกำหนดด้านกฎระเบียบของท่าน

ความเป็นส่วนตัวของข้อมูลในการใช้งาน AI#

นโยบายไม่เก็บรักษาข้อมูล (Zero Data Retention)#

การดำเนินการด้าน AI ทั้งหมดเป็นไปตามนโยบาย ไม่เก็บรักษาข้อมูล (Zero Data Retention - ZDR):

  • เอกสารและข้อมูลของท่านจะ ไม่ถูกนำไปใช้ในการฝึกฝนโมเดล AI อย่างเด็ดขาด
  • ข้อมูลการประมวลผลของ AI จะไม่ถูกจัดเก็บหลังจากที่สร้างคำตอบเสร็จสิ้นแล้ว
  • ไม่มีผู้ให้บริการ AI รายใด (Google) ที่จะเก็บรักษาข้อมูลของท่านไว้เกินกว่าระยะเวลาที่ต้องใช้สำหรับคำขอนั้น
  • คำถาม เอกสาร และคำตอบของท่านจะไม่ถูกบันทึกประวัติ (Log) โดยผู้ให้บริการ AI

กระบวนการประมวลผลของ AI ทำงานอย่างไร#

  1. ท่านส่งคำขอให้ดำเนินการด้วย AI (เช่น การสรุปเนื้อหาเอกสาร)
  2. ข้อความในเอกสารจะถูกส่งไปยัง Google Vertex AI เพื่อประมวลผล
  3. AI จะสร้างคำตอบขึ้นมา
  4. คำตอบจะถูกส่งกลับมายัง Lawzana Flow และบันทึกไว้ในบัญชีของท่าน
  5. ผู้ให้บริการ AI จะไม่มีการเก็บรักษาข้อมูลใดๆ ไว้

การยืนยันตัวตนและการเข้าถึง#

  • การยืนยันตัวตนด้วย อีเมล + รหัสผ่าน พร้อมการยืนยันความถูกต้องผ่านอีเมล
  • การยืนยันตัวตนด้วย Magic link สำหรับพอร์ทัลลูกความ (ไม่ต้องใช้รหัสผ่าน)
  • การควบคุมการเข้าถึงตามบทบาท (RBAC) — มีระดับสิทธิ์ 4 ระดับ (Owner, Admin, Member, Viewer)
  • Ethical walls — ป้องกันไม่ให้สมาชิกในทีมเข้าถึงคดีความที่มีข้อขัดแย้งทางผลประโยชน์ (Conflicted matters)
  • การเข้าถึงพอร์ทัลโดยใช้โทเค็น — ลิงก์ที่ปลอดภัยและมีวันหมดอายุสำหรับการเข้าใช้งานพอร์ทัลลูกความ

ความปลอดภัยของเซสชัน#

  • เซสชันได้รับการจัดการอย่างปลอดภัยโดยใช้ Auth.js
  • โทเค็นของเซสชันได้รับการเข้ารหัสและเป็นแบบ HTTP-only (JavaScript ไม่สามารถเข้าถึงได้)
  • เซสชันจะหมดอายุลงหลังจากไม่มีการใช้งานตามระยะเวลาที่กำหนดไว้

บันทึกการตรวจสอบ (Audit Logging)#

ทุกการกระทำที่สำคัญจะได้รับการบันทึกไว้ในบันทึกการตรวจสอบ:

  • เหตุการณ์การเข้าสู่ระบบและการออกจากระบบของผู้ใช้
  • การอัปโหลด การดาวน์โหลด และการลบเอกสาร
  • การสร้างคดี การแก้ไขคดี และการเปลี่ยนขั้นตอนของคดี
  • การเพิ่มและการลบสมาชิกในทีม
  • การเปลี่ยนแปลงการตั้งค่า
  • การเข้าถึงพอร์ทัลและการแชร์เอกสาร
  • คำขอการดำเนินการด้าน AI

บันทึกการตรวจสอบสามารถ:

  • ค้นหาได้ ตามประเภทการกระทำ ผู้ใช้ หรือวันที่
  • ส่งออกได้ สำหรับใช้เป็นหลักฐานการปฏิบัติตามกฎระเบียบ
  • ไม่สามารถเปลี่ยนแปลงได้ — รายการที่บันทึกแล้วจะไม่สามารถแก้ไขหรือลบได้
  • ผู้ที่มีบทบาทเป็น Owner และ Admin สามารถเข้าถึงได้ที่ Settings → Audit Logs

ความปลอดภัยของโครงสร้างพื้นฐาน#

  • โฮสต์บน Google Cloud Platform ด้วยโครงสร้างพื้นฐานระดับองค์กร
  • การป้องกัน DDoS ผ่าน Cloudflare
  • Web Application Firewall (WAF) เพื่อป้องกันการโจมตีทั่วไป
  • ส่วนหัว Content Security Policy (CSP) เพื่อป้องกันการโจมตีแบบ XSS
  • มีการอัปเดตความปลอดภัยและการติดตั้งแพตช์ของส่วนประกอบต่างๆ อย่างสม่ำเสมอ
  • การตรวจติดตามข้อผิดพลาดผ่าน Sentry (ไม่มีการส่งข้อมูลสำคัญไปยังระบบติดตามข้อผิดพลาด)

การสำรองข้อมูล#

  • การสำรองข้อมูลฐานข้อมูลอย่างต่อเนื่อง
  • ความสามารถในการกู้คืนข้อมูลย้อนหลัง ณ จุดเวลาใดเวลาหนึ่ง (Point-in-time recovery)
  • พื้นที่จัดเก็บเอกสารที่มีระบบสำรองข้อมูลซ้ำซ้อนครอบคลุมศูนย์ข้อมูลหลายแห่ง

การปฏิบัติตามกฎระเบียบ#

  • GDPR — ปฏิบัติตามข้อกำหนดอย่างสมบูรณ์สำหรับเจ้าของข้อมูลในสหภาพยุโรป
  • มีข้อตกลงการประมวลผลข้อมูล (Data processing agreements) ให้ตามคำขอ
  • รองรับสิทธิที่จะได้รับการลืม / การลบข้อมูล (Right to be forgotten)
  • สามารถส่งออกข้อมูลเพื่อการโอนย้ายข้อมูลได้ (Data portability)

การเปิดเผยช่องโหว่อย่างมีความรับผิดชอบ (Responsible Disclosure)#

หากท่านพบช่องโหว่ด้านความปลอดภัย โปรดแจ้งให้เราทราบที่ [email protected] เราให้ความสำคัญกับทุกรายงานอย่างจริงจังและจะตอบกลับโดยทันที

ข้อมูลติดต่อ#

สำหรับคำถามที่เกี่ยวข้องกับความปลอดภัย:

สร้างบัญชีฟรีของคุณ