Vai al contenuto principale

Trust center

La fiducia si documenta.

Dove stanno i dati, chi può vederli, come sono protetti e cosa firmiamo: le risposte che un cliente attento chiede prima di iniziare — tutte in una pagina.

Dati personali e GDPR

  • Privacy by design e by default (art. 25 GDPR) in ogni progetto: minimizzazione, basi giuridiche mappate, retention definite.
  • Data Processing Agreement (DPA) disponibile su richiesta per i trattamenti in cui operiamo come responsabili.
  • Informative complete e conformi: privacy policy con basi giuridiche per finalità e cookie policy secondo le Linee Guida del Garante.
  • Nessuna vendita di dati, nessun uso dei dati dei clienti per addestrare modelli di terzi.

Dove stanno i dati

  • Cloud gestito da UEBB su datacenter in Italia, oppure on-premise sulla tua infrastruttura: lo scegli tu, progetto per progetto.
  • Opzione air-gap per gli ambienti che non devono toccare internet: l'abbiamo già fatto, con LLM e vision serviti in sede.
  • Sub-fornitori extra-UE solo dove necessario e dichiarato, con garanzie adeguate (es. EU-US Data Privacy Framework).

Sicurezza applicativa

  • UEBB CyberSystem®: cifratura a busta AES-256-GCM a tre livelli, una chiave per ogni file, rotazione delle master key senza ri-cifrare.
  • Codici di recupero personali derivati con Argon2id, verifica in due passaggi TOTP (RFC 6238), zero segreti in chiaro.
  • Audit trail immutabile con retention di 5 anni sui sistemi che lo richiedono.
  • Input sanitizzati, header di sicurezza (HSTS, nosniff, frame-deny) e superficie ridotta al minimo su tutto ciò che esponiamo.

Sicurezza operativa

  • Le stesse tecnologie che portiamo ai clienti proteggono anche noi: endpoint e rete con stack Sophos (Silver Partner), backup immutabili e disaster recovery con Veeam (Cloud & Service Provider).
  • Accessi con privilegio minimo e separazione degli ambienti di sviluppo, test e produzione.
  • Aggiornamenti e patching regolari, dipendenze monitorate e audit di sicurezza sul nostro stesso sito.

AI Act e governance

  • Ogni sistema AI che consegniamo nasce con classificazione del rischio, documentazione tecnica, log e sorveglianza umana proporzionati.
  • Alfabetizzazione AI (art. 4) e trasparenza verso gli utenti (art. 50) trattate come requisiti di progetto, non come allegati.
  • Registro dei sistemi AI e valutazioni di impatto coordinate con il GDPR (DPIA/FRIA) quando servono.

Partnership verificabili

  • NVIDIA Inception Program per le tecnologie AI.
  • Sophos Silver Partner per la cybersecurity.
  • Veeam ProPartner (Cloud & Service Provider) per backup e data resilience.
  • Partner AWS, Microsoft Azure e Google Cloud per le architetture cloud.

Serve il DPA o una risposta puntuale?

Scrivici: rispondiamo con documenti, non con slide.

Richiedi il DPA