Flow / Suporta / Seguridad at Pagkapribado

Seguridad at Pagkapribado

Suriin ang pag-encrypt, residency, mga kontrol sa pag-access, pag-log ng pag-audit, imprastraktura, at mga pangako sa pagsunod.

Admin at Pagsingil · 5 min basahin

Seguridad at Pagkapribado

Binuo ang Lawzana Flow na ang seguridad at pagkapribado ang nasa pinakapuso nito. Sinasaklaw ng gabay na ito kung paano pinoprotektahan ang iyong data.

Pag-encrypt ng Data#

  • In transit: Lahat ng data ay naka-encrypt gamit ang TLS 1.3 (HTTPS) sa pagitan ng iyong browser at ng aming mga server
  • At rest: Lahat ng nakaimbak na data ay naka-encrypt gamit ang AES-256 encryption
  • Database: PostgreSQL na may naka-encrypt na imbakan at mga ligtas na koneksyon
  • Mga Dokumento: Nakaimbak sa Google Cloud Storage na may server-side encryption

Residency ng Data#

Sa panahon ng onboarding, pipiliin mo kung saan maiimbak ang iyong data:

Rehiyon Lokasyon Pagsunod (Compliance)
US Iowa, United States Mga kinakailangan sa residency ng data sa US
EU Belgium, Europe Pagsunod sa GDPR
APAC Singapore, Asia-Pacific Mga kinakailangan sa residency ng data sa APAC

Ang iyong pangunahing data ng aplikasyon ay nakaimbak sa napili mong rehiyon. Ang ilang operasyon ng AI ay pinoproseso sa pamamagitan ng pinamamahalaang imprastraktura ng Google Vertex AI; makipag-ugnayan sa suporta kung kailangan mo ng kumpirmasyon sa lokasyon ng pagpoproseso ng AI para sa iyong mga kinakailangan sa pagsunod.

Paalala
Hindi na maaaring baguhin ang rehiyon ng iyong data pagkatapos ng paunang pag-setup. Pumili nang maingat batay sa iyong mga kinakailangan sa regulasyon.

Pagkapribado ng Data sa AI#

Zero Data Retention#

Lahat ng operasyon ng AI ay sumusunod sa patakarang Zero Data Retention (ZDR):

  • Ang iyong mga dokumento at data ay hinding-hindi ginagamit upang magsanay ng mga modelo ng AI
  • Ang data ng pagpoproseso ng AI ay hindi iniimbak pagkatapos mabuo ang tugon
  • Walang provider ng AI (Google) ang nagpapanatili ng iyong data lampas sa agarang kahilingan
  • Ang iyong mga query, dokumento, at tugon ay hindi ini-log ng provider ng AI

Paano Gumagana ang Pagpoproseso ng AI#

  1. Humihiling ka ng operasyon ng AI (hal., ibuod ang isang dokumento)
  2. Ang teksto ng dokumento ay ipinapadala sa Google Vertex AI para sa pagpoproseso
  3. Bumubuo ang AI ng tugon
  4. Ang tugon ay ibinabalik sa Lawzana Flow at nai-save sa iyong account
  5. Walang data na pinapanatili ng provider ng AI

Pagpapatotoo at Pag-access#

  • Pagpapatotoo gamit ang Email + Password na may pag-verify sa email
  • Pagpapatotoo gamit ang Magic link para sa portal ng kliyente (walang kinakailangang password)
  • Role-based access control (RBAC) — apat na antas ng pahintulot (Owner, Admin, Member, Viewer)
  • Ethical walls — Pigilan ang mga miyembro ng koponan na ma-access ang mga matter na may salungatan ng interes (conflicted matters)
  • Token-based portal access — Ligtas at nag-e-expire na mga link para sa portal ng kliyente

Seguridad ng Session#

  • Ligtas na pinamamahalaan ang mga session gamit ang Auth.js
  • Ang mga token ng session ay naka-encrypt at HTTP-only (hindi naa-access ng JavaScript)
  • Nag-e-expire ang mga session pagkatapos ng nakatakdang panahon ng kawalan ng aktibidad

Pag-log ng Pag-audit (Audit Logging)#

Bawat mahalagang aksyon ay naitatala sa audit log:

  • Mga kaganapan sa pag-log in at pag-log out ng user
  • Mga pag-upload, pag-download, at pagbura ng dokumento
  • Paglikha, pagbabago, at mga pagbabago sa yugto ng matter
  • Pagdaragdag at pag-alis ng miyembro ng koponan
  • Mga pagbabago sa setting
  • Pag-access sa portal at pagbabahagi ng dokumento
  • Mga kahilingan sa operasyon ng AI

Ang mga audit log ay:

  • Maaaring hanapin ayon sa uri ng aksyon, user, o petsa
  • Maaaring i-export para sa mga talaan ng pagsunod
  • Hindi nababago (Immutable) — ang mga entry ay hindi maaaring baguhin o burahin
  • Magagamit ng mga Owner at Admin sa Settings → Audit Logs

Seguridad ng Imprastraktura#

  • Naka-host sa Google Cloud Platform na may enterprise-grade na imprastraktura
  • Proteksyon sa DDoS sa pamamagitan ng Cloudflare
  • Web Application Firewall (WAF) upang harangan ang mga karaniwang pag-atake
  • Mga header ng Content Security Policy (CSP) upang maiwasan ang mga pag-atake ng XSS
  • Regular na mga pag-update sa seguridad at pag-patch ng dependency
  • Pagsubaybay sa error sa pamamagitan ng Sentry (walang sensitibong data na ipinapadala sa pagsubaybay sa error)

Pag-backup ng Data#

  • Tuloy-tuloy na mga pag-backup ng database
  • Kakayahang magsagawa ng point-in-time recovery
  • Imbakan ng dokumento na may redundancy sa maraming data center

Pagsunod (Compliance)#

  • GDPR — Buong pagsunod para sa mga data subject ng EU
  • May mga kasunduan sa pagpoproseso ng data (Data Processing Agreements) kapag hiniling
  • Sinusuportahan ang karapatang malimutan / pagbura ng data (Right to be forgotten)
  • May magagamit na pag-export ng data para sa portability

Responsableng Pagbubunyag (Responsible Disclosure)#

Kung makatuklas ka ng kahinaan sa seguridad (security vulnerability), mangyaring iulat ito sa [email protected]. Sineseryoso namin ang lahat ng ulat at tutugon kami sa lalong madaling panahon.

Pakikipag-ugnayan#

Para sa mga katanungang may kinalaman sa seguridad:

Gumawa ng libreng account