Güvenlik ve Gizlilik
Lawzana Flow, temelinde güvenlik ve gizlilik odak alınarak inşa edilmiştir. Bu rehber, verilerinizin nasıl korunduğunu açıklamaktadır.
Veri Şifreleme#
- Aktarım sırasında: Tüm veriler, tarayıcınız ile sunucularımız arasında TLS 1.3 (HTTPS) kullanılarak şifrelenir
- Bekleme durumunda: Depolanan tüm veriler, AES-256 şifrelemesi kullanılarak şifrelenir
- Veritabanı: Şifrelenmiş depolama alanına ve güvenli bağlantılara sahip PostgreSQL
- Belgeler: Sunucu tarafı şifreleme ile Google Cloud Storage üzerinde depolanır
Veri Barındırma Konumu (Data Residency)#
Kayıt ve ilk kurulum sürecinde verilerinizin nerede depolanacağını siz seçersiniz:
| Bölge | Konum | Uyumluluk |
|---|---|---|
| US | Iowa, Amerika Birleşik Devletleri | ABD veri barındırma gereksinimleri |
| EU | Belçika, Avrupa | GDPR uyumluluğu |
| APAC | Singapur, Asya-Pasifik | APAC veri barındırma gereksinimleri |
Birincil uygulama verileriniz seçtiğiniz bölgede depolanır. Bazı yapay zeka işlemleri Google Vertex AI tarafından yönetilen altyapı üzerinden yürütülür; yasal uyumluluk gereksinimleriniz doğrultusunda yapay zeka işlem konumuna ilişkin teyit almanız gerekirse lütfen destek ekibiyle iletişime geçin.
Yapay Zeka Veri Gizliliği#
Sıfır Veri Saklama (Zero Data Retention)#
Tüm yapay zeka işlemleri Sıfır Veri Saklama (ZDR) politikasına tabidir:
- Belgeleriniz ve verileriniz asla yapay zeka modellerini eğitmek için kullanılmaz
- Yapay zeka işleme verileri, yanıt oluşturulduktan sonra saklanmaz
- Hiçbir yapay zeka sağlayıcısı (Google), verilerinizi anlık talebin ötesinde tutmaz
- Sorgularınız, belgeleriniz ve yanıtlarınız yapay zeka sağlayıcısı tarafından günlüğe kaydedilmez (loglanmaz)
Yapay Zeka İşleme Süreci Nasıl Çalışır?#
- Bir yapay zeka işlemi talep edersiniz (ör. bir belgeyi özetleme)
- Belge metni, işlenmek üzere Google Vertex AI platformuna gönderilir
- Yapay zeka bir yanıt oluşturur
- Yanıt Lawzana Flow platformuna iletilir ve hesabınıza kaydedilir
- Yapay zeka sağlayıcısı tarafından hiçbir veri saklanmaz
Kimlik Doğrulama ve Erişim#
- E-posta doğrulamalı E-posta + Şifre ile kimlik doğrulama
- Müvekkil portalı için Sihirli bağlantı (Magic link) ile kimlik doğrulama (şifre gerektirmez)
- Rol tabanlı erişim kontrolü (RBAC) — dört yetki düzeyi (Owner, Admin, Member, Viewer)
- Etik duvarlar (Ethical walls) — Ekip üyelerinin çıkar çatışması bulunan dosyalara erişmesini engeller
- Belirteç tabanlı portal erişimi — Müvekkil portalı için güvenli, süresi dolabilen bağlantılar
Oturum Güvenliği#
- Oturumlar Auth.js kullanılarak güvenli bir şekilde yönetilir
- Oturum belirteçleri şifrelenmiştir ve HTTP-only niteliğindedir (JavaScript ile erişilemez)
- Oturumlar, yapılandırılabilir belirli bir hareketsizlik süresinin ardından sona erer
Denetim Günlükleri (Audit Logging)#
Önem taşıyan her işlem denetim günlüğüne kaydedilir:
- Kullanıcı giriş ve çıkış işlemleri
- Belge yükleme, indirme ve silme işlemleri
- Dava/dosya oluşturma, değiştirme ve aşama güncellemeleri
- Ekip üyesi ekleme ve çıkarma işlemleri
- Ayar değişiklikleri
- Portal erişimi ve belge paylaşımı
- Yapay zeka işlemi talepleri
Denetim günlükleri:
- İşlem türüne, kullanıcıya veya tarihe göre aranabilir
- Uyumluluk kayıtları için dışa aktarılabilir
- Değiştirilemez — kayıtlar üzerinde değişiklik yapılamaz veya kayıtlar silinemez
- Owner ve Admin kullanıcıları için Settings → Audit Logs bölümünde görüntülenebilir
Altyapı Güvenliği#
- Kurumsal düzeyde altyapıya sahip Google Cloud Platform üzerinde barındırılır
- Cloudflare aracılığıyla DDoS koruması
- Yaygın saldırıları engellemek için Web Uygulaması Güvenlik Duvarı (WAF)
- XSS saldırılarını önlemek için İçerik Güvenliği Politikası (CSP) başlıkları
- Düzenli güvenlik güncellemeleri ve bağımlılık yamaları
- Sentry aracılığıyla hata izleme (hata takibine hiçbir hassas veri gönderilmez)
Veri Yedekleme#
- Sürekli veritabanı yedeklemeleri
- Belirli bir ana geri dönme (Point-in-time recovery) yetkinliği
- Birden fazla veri merkezinde yedeklilik sunan belge depolama altyapısı
Uyumluluk#
- GDPR — AB veri sahipleri için tam uyumluluk
- Talep üzerine temin edilebilen Veri İşleme Sözleşmeleri
- Unutulma hakkı / veri silme desteği
- Veri taşınabilirliği için veri dışa aktarma imkanı
Sorumlu Açık Bildirimi#
Bir güvenlik açığı tespit etmeniz halinde, lütfen bunu [email protected] adresine bildiriniz. Tüm bildirimleri ciddiyetle ele alır ve ivedilikle yanıt veririz.
İletişim#
Güvenlikle ilgili sorularınız için:
- E-posta: [email protected]
- Genel destek: [email protected]