Trust center
La fiducia si documenta.
Dove stanno i dati, chi può vederli, come sono protetti e cosa firmiamo: le risposte che un cliente attento chiede prima di iniziare — tutte in una pagina.
Dati personali e GDPR
- Privacy by design e by default (art. 25 GDPR) in ogni progetto: minimizzazione, basi giuridiche mappate, retention definite.
- Data Processing Agreement (DPA) disponibile su richiesta per i trattamenti in cui operiamo come responsabili.
- Informative complete e conformi: privacy policy con basi giuridiche per finalità e cookie policy secondo le Linee Guida del Garante.
- Nessuna vendita di dati, nessun uso dei dati dei clienti per addestrare modelli di terzi.
Dove stanno i dati
- Cloud gestito da UEBB su datacenter in Italia, oppure on-premise sulla tua infrastruttura: lo scegli tu, progetto per progetto.
- Opzione air-gap per gli ambienti che non devono toccare internet: l'abbiamo già fatto, con LLM e vision serviti in sede.
- Sub-fornitori extra-UE solo dove necessario e dichiarato, con garanzie adeguate (es. EU-US Data Privacy Framework).
Sicurezza applicativa
- UEBB CyberSystem®: cifratura a busta AES-256-GCM a tre livelli, una chiave per ogni file, rotazione delle master key senza ri-cifrare.
- Codici di recupero personali derivati con Argon2id, verifica in due passaggi TOTP (RFC 6238), zero segreti in chiaro.
- Audit trail immutabile con retention di 5 anni sui sistemi che lo richiedono.
- Input sanitizzati, header di sicurezza (HSTS, nosniff, frame-deny) e superficie ridotta al minimo su tutto ciò che esponiamo.
Sicurezza operativa
- Le stesse tecnologie che portiamo ai clienti proteggono anche noi: endpoint e rete con stack Sophos (Silver Partner), backup immutabili e disaster recovery con Veeam (Cloud & Service Provider).
- Accessi con privilegio minimo e separazione degli ambienti di sviluppo, test e produzione.
- Aggiornamenti e patching regolari, dipendenze monitorate e audit di sicurezza sul nostro stesso sito.
AI Act e governance
- Ogni sistema AI che consegniamo nasce con classificazione del rischio, documentazione tecnica, log e sorveglianza umana proporzionati.
- Alfabetizzazione AI (art. 4) e trasparenza verso gli utenti (art. 50) trattate come requisiti di progetto, non come allegati.
- Registro dei sistemi AI e valutazioni di impatto coordinate con il GDPR (DPIA/FRIA) quando servono.
Partnership verificabili
- NVIDIA Inception Program per le tecnologie AI.
- Sophos Silver Partner per la cybersecurity.
- Veeam ProPartner (Cloud & Service Provider) per backup e data resilience.
- Partner AWS, Microsoft Azure e Google Cloud per le architetture cloud.
Serve il DPA o una risposta puntuale?
Scrivici: rispondiamo con documenti, non con slide.
Richiedi il DPA