Flow / 支持 / 安全与隐私

安全与隐私

了解加密技术、数据驻留、访问控制、审计日志、基础设施以及合规性承诺。

管理与订阅 · 阅读时间约 5 分钟

安全与隐私

Lawzana Flow 的核心设计始终将安全与隐私放在首位。本指南将介绍我们如何保护您的数据安全。

数据加密#

  • 传输中数据:您的浏览器与我们的服务器之间的所有数据均使用 TLS 1.3 (HTTPS) 进行加密
  • 静态数据:所有存储的数据均采用 AES-256 加密技术
  • 数据库:PostgreSQL 配备加密存储和安全连接
  • 文档:存储在具有服务端加密保护的 Google Cloud Storage 中

数据驻留#

在初始配置期间,您可以选择数据的存储位置:

区域 地点 合规性
US 美国爱荷华州 满足美国数据驻留要求
EU 欧洲比利时 遵守 GDPR 合规要求
APAC 亚太地区新加坡 满足亚太地区数据驻留要求

您的主要应用程序数据将存储在您所选的区域中。部分 AI 操作会通过 Google Vertex AI 托管基础设施进行处理;如果您需要确认 AI 处理位置以满足特定的合规要求,请联系技术支持团队。

注意
初始设置完成后,数据所在区域将无法更改。请根据您的合规监管要求谨慎选择。

AI 数据隐私#

零数据保留政策#

所有 AI 操作均遵循**零数据保留(ZDR)**政策:

  • 您的文档和数据绝不会用于训练 AI 模型
  • 生成响应后,系统不会存储任何 AI 处理数据
  • 任何 AI 提供商(Google)均不会在即时请求完成后保留您的数据
  • AI 提供商不会记录您的查询、文档和响应内容

AI 处理流程#

  1. 您发起一项 AI 操作请求(例如:总结文档)
  2. 文档文本将被发送至 Google Vertex AI 进行处理
  3. AI 生成相应回复
  4. 回复返回至 Lawzana Flow 并保存在您的账户中
  5. AI 提供商不保留任何数据

身份验证与访问控制#

  • 支持包含邮箱验证的邮箱 + 密码身份验证
  • 针对客户门户提供**快捷登录链接(Magic link)**身份验证(无需密码)
  • 基于角色的访问控制(RBAC)—— 提供四种权限级别(所有者、管理员、成员、查看者)
  • 利益冲突隔离墙(Ethical walls)—— 防止团队成员访问存在利益冲突的案件
  • 基于令牌的门户访问—— 为客户门户提供安全且具有时效性的链接

会话安全#

  • 会话通过 Auth.js 进行安全管理
  • 会话令牌均经过加密且具有 HTTP-only 属性(JavaScript 无法访问)
  • 在闲置一段可配置的时间后,会话将自动过期

审计日志#

系统会记录所有重要操作并记入审计日志:

  • 用户登录与登出事件
  • 文档的上传、下载和删除
  • 案件的创建、修改以及阶段变更
  • 团队成员的添加与移除
  • 设置项的更改
  • 门户访问与文档共享
  • AI 操作请求

审计日志具备以下特性:

  • 支持按操作类型、用户或日期进行搜索
  • 支持导出以供合规审查记录使用
  • 具备不可篡改性 —— 任何条目均无法修改或删除
  • 所有者和管理员可在设置 → 审计日志中查看

基础设施安全#

  • 托管于具备企业级基础设施的 Google Cloud Platform
  • 通过 Cloudflare 提供 DDoS 防护
  • 配置 **Web 应用防火墙(WAF)**以拦截常见网络攻击
  • 采用**内容安全策略(CSP)**标头以防御 XSS 攻击
  • 定期进行安全更新与依赖项补丁修复
  • 通过 Sentry 进行错误监控(绝不会将敏感数据发送至错误跟踪系统)

数据备份#

  • 数据库持续备份
  • 具备时间点恢复(Point-in-time recovery)能力
  • 文档存储在多个数据中心之间具备数据冗余

合规性#

  • GDPR —— 完全符合欧盟数据主体的保护要求
  • 可根据要求提供数据处理协议(DPA)
  • 支持被遗忘权 / 数据删除请求
  • 提供数据导出功能以保障数据可移植性

漏洞披露政策#

如果您发现任何安全漏洞,请发送邮件至 [email protected] 向我们报告。我们会认真对待所有报告并及时予以回复。

联系我们#

如有安全相关的问题,请联系:

创建免费账户