Flow / Підтримка / Безпека та конфіденційність

Безпека та конфіденційність

Ознайомтеся з інформацією про шифрування, розміщення даних, контроль доступу, журнали аудиту, інфраструктуру та відповідність нормативним вимогам.

Адміністрування та підписка · 5 хв читання

Безпека та конфіденційність

Безпека та конфіденційність лежать в основі Lawzana Flow. У цьому посібнику описано, як захищаються ваші дані.

Шифрування даних#

  • Під час передавання: усі дані шифруються за допомогою протоколу TLS 1.3 (HTTPS) між вашим браузером і нашими серверами
  • У стані спокою: усі збережені дані шифруються за допомогою алгоритму AES-256
  • База даних: PostgreSQL із зашифрованим сховищем і захищеними з'єднаннями
  • Документи: зберігаються в Google Cloud Storage із шифруванням на стороні сервера

Розміщення даних#

Під час початкового налаштування ви обираєте, де зберігатимуться ваші дані:

Регіон Розташування Відповідність вимогам
US Айова, Сполучені Штати Вимоги щодо розміщення даних у США
EU Бельгія, Європа Відповідність GDPR
APAC Сінгапур, Азійсько-Тихоокеанський регіон Вимоги щодо розміщення даних в APAC

Основні дані вашої програми зберігаються у вибраному регіоні. Деякі операції штучного інтелекту обробляються через керовану інфраструктуру Google Vertex AI; зверніться до служби підтримки, якщо вам потрібне підтвердження локації обробки AI для виконання ваших нормативних вимог.

Примітка
Регіон зберігання даних неможливо змінити після завершення початкового налаштування. Обирайте уважно, зважаючи на ваші регуляторні вимоги.

Конфіденційність даних і штучний інтелект#

Політика нульового збереження даних (Zero Data Retention)#

Усі операції з використанням штучного інтелекту підпорядковуються політиці Zero Data Retention (ZDR):

  • Ваші документи та дані ніколи не використовуються для навчання моделей AI
  • Дані, передані для обробки штучним інтелектом, не зберігаються після генерації відповіді
  • Жоден постачальник послуг AI (Google) не зберігає ваші дані довше, ніж це необхідно для безпосередньої обробки запиту
  • Ваші запити, документи та відповіді не фіксуються в журналах постачальника послуг AI

Як працює обробка даних за допомогою AI#

  1. Ви створюєте запит на виконання операції за допомогою AI (наприклад, узагальнити документ)
  2. Текст документа надсилається в Google Vertex AI для обробки
  3. Штучний інтелект генерує відповідь
  4. Відповідь повертається в Lawzana Flow і зберігається у вашому обліковому записі
  5. Постачальник послуг AI не зберігає жодних даних

Автентифікація та доступ#

  • Автентифікація за допомогою електронної пошти та пароля з перевіркою адреси електронної пошти
  • Вхід за магічним посиланням (Magic link) для клієнтського порталу (пароль не потрібен)
  • Рольове керування доступом (RBAC) — чотири рівні дозволів (Власник, Адміністратор, Учасник, Гість)
  • Інформаційні бар'єри (Ethical walls) — заборона доступу учасникам команди до справ, щодо яких існує конфлікт інтересів
  • Доступ до порталу на основі токенів — безпечні посилання з обмеженим терміном дії для клієнтського порталу

Безпека сеансів#

  • Керування сеансами безпечно здійснюється за допомогою Auth.js
  • Токени сеансів шифруються та використовують прапорець HTTP-only (недоступні через JavaScript)
  • Термін дії сеансів закінчується після налаштованого періоду бездіяльності

Журнал аудиту#

Кожна важлива дія фіксується в журналі аудиту:

  • Події входу та виходу користувачів із системи
  • Завантаження, завантаження на пристрій і видалення документів
  • Створення, змінення справ та зміна їхніх етапів
  • Додавання та видалення учасників команди
  • Зміни в налаштуваннях
  • Доступ до порталу та надання спільного доступу до документів
  • Запити на операції з використанням штучного інтелекту

Журнали аудиту:

  • Підтримують пошук за типом дії, користувачем або датою
  • Можуть бути експортовані для ведення звітності щодо комплаєнсу
  • Є незмінними — записи не можна змінювати чи видаляти
  • Доступні для Власників і Адміністраторів у розділі Налаштування → Журнали аудиту

Безпека інфраструктури#

  • Розміщення на платформі Google Cloud Platform з інфраструктурою корпоративного рівня
  • Захист від DDoS-атак за допомогою Cloudflare
  • Брандмауер вебпрограм (WAF) для блокування поширених атак
  • Заголовки Content Security Policy (CSP) для запобігання XSS-атакам
  • Регулярні оновлення безпеки та оновлення залежностей
  • Моніторинг помилок за допомогою Sentry (конфіденційні дані не надсилаються до системи відстеження помилок)

Резервне копіювання даних#

  • Безперервне резервне копіювання бази даних
  • Можливість відновлення на певний момент часу (Point-in-time recovery)
  • Зберігання документів із надлишковим копіюванням у кількох центрах обробки даних

Відповідність нормативним вимогам#

  • GDPR — повна відповідність вимогам щодо суб'єктів даних із ЄС
  • Договори про обробку даних (DPA) надаються за запитом
  • Підтримка «права бути забутим» / видалення даних
  • Доступний експорт даних для забезпечення їхньої мобільності

Відповідальне розкриття інформації#

Якщо ви виявили вразливість у системі безпеки, повідомте про це на адресу [email protected]. Ми серйозно ставимося до всіх повідомлень і оперативно на них реагуємо.

Контакти#

З питань щодо безпеки:

Створити безкоштовний обліковий запис