ISMS Copilot Docs

Panoramica sulla Sicurezza e Protezione dei Dati

ISMS Copilot implementa misure di sicurezza di livello enterprise per proteggere i tuoi dati sensibili di conformità. Questo articolo spiega come i tuoi dati sono protetti, dove vengono memorizzati e quali controlli sono in atto per garantire riservatezza e privacy.

Panoramica

ISMS Copilot implementa misure di sicurezza di livello enterprise per proteggere i tuoi dati sensibili di conformità. Questo articolo spiega come i tuoi dati sono protetti, dove vengono memorizzati e quali controlli sono in atto per garantire riservatezza e privacy.

A Chi Si Rivolge

Questo articolo è rivolto a:

  • Team di sicurezza che valutano ISMS Copilot
  • Professionisti della conformità che gestiscono dati sensibili dei clienti
  • Amministratori responsabili delle decisioni sulla protezione dei dati
  • Utenti che desiderano comprendere come sono protetti i loro dati

Principi Chiave della Sicurezza

L'architettura di sicurezza di ISMS Copilot segue questi principi fondamentali:

  • Zero Addestramento sui Dati Utente - Le tue conversazioni, documenti e informazioni sui clienti non vengono mai utilizzati per addestrare modelli di intelligenza artificiale
  • Residenza dei Dati nell'UE - Tutti i dati sono memorizzati su server con sede nell'UE (Francoforte, Germania)
  • Crittografia End-to-End - I dati sono crittografati sia in transito che a riposo
  • Ritenzione Controllata dall'Utente - Decidi tu per quanto tempo conservare i tuoi dati
  • Conformità GDPR - Piena conformità con le normative europee sulla protezione dei dati

Crittografia dei Dati

Crittografia in Transito

Tutti i dati trasmessi tra il tuo browser e i server di ISMS Copilot sono protetti utilizzando:

  • Crittografia TLS 1.3 su tutte le connessioni HTTPS
  • Strict Transport Security (HSTS) applicata per 1 anno con inclusione dei sottodomini
  • Certificate pinning per prevenire attacchi man-in-the-middle
  • Aggiornamento automatico a HTTPS per tutte le richieste non sicure

Ogni connessione a ISMS Copilot utilizza una crittografia di livello bancario. I tuoi dati non possono essere intercettati o letti durante la trasmissione.

Crittografia a Riposo

Tutti i dati memorizzati nei database di ISMS Copilot sono protetti con:

  • Crittografia AES-256 per tutti i database di produzione
  • Backup crittografati con gli stessi standard di crittografia
  • Archiviazione file crittografata per i documenti caricati (PDF, DOCX, XLS)
  • Gestione sicura delle chiavi con chiavi memorizzate separatamente dai dati

Archiviazione e Residenza dei Dati

Dove Vengono Memorizzati i Tuoi Dati

Tutta l'archiviazione dei database di ISMS Copilot avviene in:

  • Località: Server con sede nell'UE (regione AWS Francoforte, Germania)
  • Fornitore: Supabase (basato su infrastruttura AWS)
  • Conformità: Data center conformi al GDPR con garanzie di residenza dei dati nell'UE

Località dell'Elaborazione AI (Configurabile dall'Utente):

Mentre l'archiviazione del tuo database è sempre nell'UE, la località dell'elaborazione AI dipende dalla tua impostazione Modalità di Protezione Avanzata dei Dati:

  • Protezione Avanzata dei Dati DISATTIVATA (Predefinito): L'elaborazione AI avviene negli Stati Uniti (xAI, OpenAI, Anthropic) con Clausole Contrattuali Standard e misure supplementari
  • Protezione Avanzata dei Dati ATTIVATA: L'elaborazione AI avviene nell'Unione Europea (Mistral AI), eliminando i trasferimenti internazionali e i requisiti di Valutazione d'Impatto sul Trasferimento

Le organizzazioni con requisiti di residenza dei dati nell'UE possono abilitare la Modalità di Protezione Avanzata dei Dati per evitare Valutazioni d'Impatto sul Trasferimento sull'elaborazione AI. Consulta la nostra Valutazione d'Impatto sul Trasferimento per i dettagli.

Il database della cronologia delle conversazioni rimane sempre nell'UE (Francoforte). La Modalità di Protezione Avanzata dei Dati controlla dove avviene l'elaborazione AI e per quanto tempo i fornitori di AI conservano i dati (30 giorni vs zero).

Quali Dati Vengono Memorizzati

ISMS Copilot memorizza le seguenti informazioni:

  • Informazioni sull'account: Indirizzo email, credenziali di autenticazione (password hashate)
  • Cronologia delle conversazioni: Le tue domande e le risposte dell'AI all'interno di ogni spazio di lavoro
  • Documenti caricati: File che carichi per l'analisi (PDF, DOCX, XLS)
  • Dati dello spazio di lavoro: Nomi degli spazi di lavoro, istruzioni personalizzate e organizzazione dei progetti
  • Metadati di utilizzo: Timestamp, conteggio dei messaggi e utilizzo delle funzionalità per la fatturazione e il miglioramento del servizio

Autenticazione e Controllo degli Accessi

Metodi di Autenticazione Supportati

ISMS Copilot supporta diverse opzioni di autenticazione sicure:

Email e Password

  • Requisiti di password robuste (minimo 8 caratteri con maiuscole, minuscole, numeri e caratteri speciali)
  • Password hashate utilizzando l'algoritmo bcrypt standard del settore
  • Verifica email obbligatoria: Devi cliccare sul link di conferma inviato via email prima di poter accedere. Questo garantisce la proprietà dell'account e previene accessi non autorizzati
  • Reimpostazione sicura della password tramite verifica email

Google OAuth

  • Accesso singolo utilizzando il tuo account Google
  • Nessuna password memorizzata in ISMS Copilot
  • Token di autenticazione gestiti da Google

Microsoft/Azure OAuth

  • Accesso singolo utilizzando il tuo account Microsoft o Azure
  • Pronto per le aziende per le organizzazioni che utilizzano Microsoft 365
  • Token di autenticazione gestiti da Microsoft

Per la massima sicurezza, utilizza i provider OAuth (Google o Microsoft) combinati con le loro funzionalità integrate di autenticazione a più fattori. Questo aggiunge un ulteriore livello di protezione al tuo account ISMS Copilot.

Gestione delle Sessioni

Le sessioni utente sono gestite utilizzando:

  • Token JWT con scadenza automatica
  • Archiviazione sicura delle sessioni che non persiste alla chiusura del browser
  • Logout automatico quando i token scadono
  • Logout manuale disponibile tramite il menu utente

Sicurezza a Livello di Riga (RLS)

ISMS Copilot implementa controlli di accesso a livello di database:

  • Gli utenti possono accedere solo alle proprie conversazioni, spazi di lavoro e file caricati
  • Il tentativo di accedere ai dati di un altro utente restituisce risultati vuoti (non messaggi di errore)
  • Tutte le query al database filtrano automaticamente per ID utente autenticato
  • L'accesso amministratore richiede autenticazione e autorizzazione separate

Ritenzione e Cancellazione dei Dati

Ritenzione Controllata dall'Utente

Hai il pieno controllo su quanto tempo conservare i tuoi dati:

  1. Clicca sull'icona del menu utente (angolo in alto a destra)
  2. Seleziona Impostazioni
  3. Nel campo Periodo di Ritenzione dei Dati, inserisci il periodo di ritenzione preferito:
  • Minimo: 1 giorno
  • Massimo: 7 anni
  • Oppure clicca su Mantieni per Sempre per conservare indefinitamente
  1. Clicca su Salva Impostazioni

Risultato atteso: La finestra di dialogo delle impostazioni si chiude e la tua preferenza di ritenzione viene salvata.

I dati più vecchi del tuo periodo di ritenzione vengono automaticamente e permanentemente cancellati. Questo processo viene eseguito quotidianamente e non può essere annullato. Assicurati di esportare tutti i dati di cui hai bisogno prima che scadano.

Cancellazione Automatica dei Dati

ISMS Copilot cancella automaticamente i dati scaduti:

  • Il processo di cancellazione viene eseguito quotidianamente per rimuovere i dati più vecchi del tuo periodo di ritenzione
  • I dati cancellati includono la cronologia delle conversazioni, i file caricati e il contenuto degli spazi di lavoro
  • La cancellazione è permanente e non può essere recuperata
  • Le informazioni sull'account (email, impostazioni) vengono conservate fino alla cancellazione dell'account

Cancellazione dell'Account

Per cancellare il tuo account e tutti i dati associati:

  1. Contatta il supporto di ISMS Copilot tramite il Centro Assistenza
  2. Richiedi la cancellazione completa dell'account
  3. Il supporto confermerà la tua identità e procederà con la cancellazione
  4. Tutti i dati vengono rimossi permanentemente entro 30 giorni

Privacy e Conformità

Conformità GDPR

ISMS Copilot è pienamente conforme al Regolamento Generale sulla Protezione dei Dati (GDPR):

  • Minimizzazione dei dati: Vengono raccolti solo i dati essenziali
  • Limitazione delle finalità: I dati vengono utilizzati solo per fornire il servizio
  • Limitazione della conservazione: Periodi di ritenzione controllati dall'utente
  • Diritto di accesso: Gli utenti possono esportare i loro dati
  • Diritto alla cancellazione: Gli utenti possono richiedere la cancellazione completa dei dati
  • Diritto alla portabilità: I dati possono essere esportati in formati standard
  • Protezione dei dati by design: La sicurezza è integrata in ogni funzionalità

Addestramento dell'AI e i Tuoi Dati

ISMS Copilot garantisce:

  • Nessun addestramento sui dati utente: Le tue conversazioni, documenti e informazioni sui clienti non vengono mai utilizzati per addestrare modelli di intelligenza artificiale
  • Elaborazione isolata: Ogni conversazione viene elaborata in modo indipendente
  • Nessuna condivisione dei dati tra clienti: I tuoi dati non sono mai visibili ad altri utenti
  • Isolamento degli spazi di lavoro: Diversi spazi di lavoro mantengono confini dati separati

A differenza di strumenti di intelligenza artificiale generici come ChatGPT, ISMS Copilot non utilizza mai i tuoi dati sensibili di conformità per migliorare il modello di intelligenza artificiale. Le informazioni sui tuoi clienti rimangono completamente confidenziali.

Opzioni di Elaborazione dei Fornitori di AI:

Puoi scegliere tra due modalità di elaborazione AI tramite Modalità di Protezione Avanzata dei Dati:

  • Modalità Predefinita (DISATTIVATA): Elaborazione negli Stati Uniti (xAI, OpenAI, Anthropic) con ritenzione temporanea di 30 giorni
  • Protezione Avanzata dei Dati (ATTIVATA): Elaborazione nell'UE (Mistral AI) con ritenzione zero

Indipendentemente dalla modalità scelta, i tuoi dati NON vengono MAI utilizzati per l'addestramento dell'AI.

Sicurezza dell'Applicazione

Protezione Contro Attacchi Comuni

ISMS Copilot implementa molteplici intestazioni e politiche di sicurezza:

Protezione dal Clickjacking

  • X-Frame-Options: DENY impedisce l'incorporamento in iframe
  • La direttiva frame-ancestors della Content Security Policy blocca il framing

Content Security Policy (CSP)

  • Limita l'esecuzione degli script solo a fonti approvate
  • Blocca gli script inline tranne dove esplicitamente richiesto
  • Previene gli attacchi object-src e base-uri
  • Aggiorna automaticamente le richieste HTTP non sicure a HTTPS

Protezione dei Tipi MIME

  • X-Content-Type-Options: nosniff previene gli attacchi di confusione dei tipi MIME

Politica del Referrer

  • strict-origin-when-cross-origin limita la perdita di informazioni nelle richieste cross-site

Politica delle Autorizzazioni

ISMS Copilot disabilita funzionalità non necessarie del browser per ridurre la superficie di attacco:

  • Fotocamera: Disabilitata
  • Microfono: Disabilitato
  • Geolocalizzazione: Disabilitata
  • Interest Cohort (tracciamento FLoC): Bloccato

Servizi di Terze Parti

Servizi di Elaborazione AI

ISMS Copilot ti offre il controllo su quale fornitore di AI elabora le tue conversazioni.

Fornitori di AI Disponibili (Configurabili dall'Utente tramite Modalità di Protezione Avanzata dei Dati):

  • xAI (Grok), OpenAI e Anthropic (Claude):
    • Località: Stati Uniti
    • Ritenzione: 30 giorni (cache temporanea)
    • Addestramento: I dati API NON vengono utilizzati per l'addestramento dei modelli
    • Attivi quando: La Protezione Avanzata dei Dati è DISATTIVATA (predefinito)
  • Mistral AI:
    • Località: Unione Europea
    • Ritenzione: Zero (nessuna ritenzione)
    • Addestramento: NON utilizzato per l'addestramento dei modelli
    • Attivo quando: La Protezione Avanzata dei Dati è ATTIVATA

Le organizzazioni con requisiti di residenza dei dati nell'UE dovrebbero abilitare la Modalità di Protezione Avanzata dei Dati per garantire il 100% di elaborazione nell'UE con ritenzione zero da parte del fornitore di AI. Questo offre le più forti garanzie di privacy disponibili.

Analisi e Monitoraggio

ISMS Copilot utilizza i seguenti servizi di terze parti:

PostHog (Analisi)

  • Scopo: Analisi anonime del prodotto e tracciamento dell'utilizzo delle funzionalità
  • Dati condivisi: Utilizzo delle funzionalità, visualizzazioni delle pagine, ID utente anonimi
  • Non condivisi: Contenuto delle conversazioni, documenti caricati, informazioni personali

Sentry (Monitoraggio degli Errori)

  • Scopo: Tracciamento degli errori e monitoraggio delle prestazioni
  • Dati condivisi: Messaggi di errore, stack trace, informazioni sul browser, ID utente (solo UUID, in produzione)
  • Non condivisi: Contenuto delle conversazioni, documenti caricati, indirizzi email, nomi

Elaborazione dei Pagamenti

Stripe

  • Scopo: Elaborazione sicura dei pagamenti e gestione degli abbonamenti
  • Processore di pagamenti certificato PCI DSS Livello 1
  • ISMS Copilot non memorizza mai le informazioni delle carte di credito
  • Tutti i dati di pagamento sono gestiti esclusivamente da Stripe

Gli utenti premium possono gestire il loro abbonamento e i metodi di pagamento in modo sicuro tramite il Portale Clienti Stripe cliccando su "Gestisci Abbonamento" nel menu utente.

Limitazioni e Considerazioni

Cosa ISMS Copilot NON Offre Attualmente

  • Opzioni Aggiuntive di MFA: L'accesso tramite email include la verifica email obbligatoria (una forma di MFA). Per una protezione più forte, puoi utilizzare i provider OAuth (Google/Microsoft) con la loro MFA abilitata. Il supporto per TOTP/app di autenticazione non è ancora disponibile.
  • Single Sign-On (SSO/SAML): L'integrazione SSO aziendale non è attualmente disponibile
  • Chiavi di Sicurezza Hardware: L'autenticazione FIDO2/WebAuthn non è supportata
  • Dashboard di Gestione delle Sessioni: Gli utenti non possono visualizzare o gestire le sessioni attive da più dispositivi
  • Whitelisting degli IP: L'accesso non può essere limitato a specifici indirizzi IP

Vincoli di Ritenzione dei Dati

  • Periodo minimo di ritenzione: 1 giorno
  • Periodo massimo di ritenzione: 7 anni
  • Gli utenti gratuiti hanno gli stessi controlli di ritenzione degli utenti premium

Risposta agli Incidenti di Sicurezza

Monitoraggio dell'Uptime e Rilevamento

ISMS Copilot mantiene un monitoraggio in tempo reale dei sistemi di produzione per garantire la disponibilità e una rapida risposta agli incidenti:

  • BetterStack Uptime Monitoring: Monitoraggio continuo in tempo reale di chat.ismscopilot.com (applicazione principale) per problemi di disponibilità
  • Avvisi Automatici: Notifiche istantanee su Slack nel canale #incident quando vengono rilevati problemi di disponibilità
  • Classificazione degli Incidenti: Valutazione del team per determinare se i problemi costituiscono eventi o incidenti che richiedono escalation
  • Escalation Multi-Canale: Avvisi progressivi via email e SMS per incidenti critici
  • Pagina di Stato Pubblica: Stato del servizio in tempo reale disponibile su https://status.ismscopilot.com/

Puoi controllare lo stato attuale di tutti i servizi ISMS Copilot in qualsiasi momento visitando la nostra pagina di stato pubblica. Questo fornisce trasparenza sulla disponibilità del sistema e su eventuali incidenti in corso.

Monitoraggio della Sicurezza Aggiuntivo

Oltre al monitoraggio dell'uptime, ISMS Copilot impiega:

  • Tracciamento e avviso automatico degli errori tramite Sentry
  • Log di audit del database per pattern di accesso sospetti
  • Revisioni regolari della sicurezza e valutazioni delle vulnerabilità

Segnalazione di Problemi di Sicurezza

Se scopri una vulnerabilità di sicurezza:

  1. Contatta immediatamente il supporto di ISMS Copilot tramite il Centro Assistenza
  2. Fornisci informazioni dettagliate sul problema (senza divulgarlo pubblicamente)
  3. Non tentare di sfruttare la vulnerabilità
  4. Concedi al team di sicurezza il tempo necessario per indagare e risolvere il problema

Best Practice per gli Utenti

Sicurezza dell'Account

  • Utilizza una password forte e unica (o provider OAuth con MFA abilitata)
  • Non condividere le tue credenziali di accesso con altri
  • Esci dopo aver utilizzato computer condivisi o pubblici
  • Rivedi regolarmente i tuoi spazi di lavoro e le conversazioni per attività non autorizzate

Protezione dei Dati

  • Imposta periodi di ritenzione dei dati appropriati per i tuoi requisiti di conformità
  • Anonimizza le informazioni sensibili dei clienti prima di caricarle, quando possibile
  • Utilizza spazi di lavoro separati per clienti diversi per evitare la mescolanza dei dati
  • Esporta regolarmente i dati importanti prima che scadano in base alle impostazioni di ritenzione

Crea uno spazio di lavoro dedicato per ogni cliente o progetto di conformità. Questo garantisce che i dati dei clienti rimangano isolati e rende più semplice gestire le politiche di ritenzione e i controlli di accesso.

Certificazioni di Conformità

Stato Attuale

ISMS Copilot mantiene la conformità con:

  • GDPR (Regolamento Generale sulla Protezione dei Dati)
  • CCPA (California Consumer Privacy Act) principi
  • Requisiti di residenza dei dati nell'UE

Certificazioni dei Fornitori di Infrastrutture

I fornitori di infrastrutture di ISMS Copilot mantengono:

  • AWS: ISO 27001, SOC 2 Type II, PCI DSS
  • Supabase: SOC 2 Type II, conformità GDPR
  • Stripe: PCI DSS Level 1, SOC 2 Type II

Prossimi Passi

Richiesta di Assistenza

Se hai domande sulla sicurezza o sulla privacy:

  • Rivedi la nostra Raccolta Sicurezza per la documentazione dettagliata sulla sicurezza
  • Contatta il supporto tramite il menu del Centro Assistenza
  • Per le vulnerabilità di sicurezza, segnalale immediatamente tramite i canali di supporto

ISMS Copilot si impegna per la trasparenza sulle pratiche di sicurezza. La nostra Raccolta Sicurezza fornisce informazioni dettagliate sulla gestione dei dati, le misure di sicurezza e la conformità con le normative sulla privacy.

On this page