ISMS Copilot
Trust Center

Sicurezza e Privacy

su ISMS Copilot

Sviluppiamo strumenti di conformità per professionisti della sicurezza. La sicurezza dei vostri dati non è solo una funzionalità — è il nostro fondamento.

Conforme al GDPR

Piena conformità GDPR con DPA disponibile

Attivo
Modalità solo UE disponibile

Residenza dati completamente UE con Protezione Avanzata

Attivo
Infrastruttura SOC 2 Type II

Fornitori di infrastruttura (AWS, Supabase) dispongono di attestazioni SOC 2 Type II

Attivo

Pratiche di Sicurezza

Come proteggiamo i vostri dati di conformità

Crittografia in transito

Tutte le connessioni protette con TLS 1.3. Nessun dato non crittografato lascia il vostro browser.

Crittografia a riposo

Crittografia AES-256 per tutti i dati archiviati. Database e archiviazione file crittografati per impostazione predefinita.

Sicurezza a livello di riga

Isolamento degli accessi a livello di database. Gli utenti possono accedere solo ai propri dati.

Data center UE

Infrastruttura principale ospitata a Francoforte, Germania (AWS EU-Central-1). I dati rimangono nell'UE.

Infrastruttura SOC 2 Type II

Basata su Supabase e AWS, entrambi con attestazione SOC 2 Type II. Sicurezza enterprise di default.

Nessun addestramento IA

I vostri dati non vengono mai utilizzati per addestrare modelli IA. Tutti i fornitori IA sono contrattualmente vincolati.

Redazione PII

La redazione PII integrata rimuove automaticamente i dati personali sensibili prima che raggiungano i fornitori IA.

Residenza dei Dati

Scegliete dove vengono elaborati i vostri dati

Predefinito

Modalità Standard

  • DatabaseEUUE (Francoforte)
  • Archiviazione fileEUUE (Francoforte)
  • Elaborazione IAUSAnthropic Claude (diretto) e OpenRouter → Inceptron / DeepInfra / Cerebras / Google Vertex (allowlist + ZDR)
  • Conservazione IA30 giorni
  • Moderazione contenutiEUMistral AI
  • Failover IAEUMistral AI (UE)
  • Garanzie dei datiClausole Contrattuali Standard
Consigliato

Protezione Avanzata dei Dati

  • DatabaseEUUE (Francoforte)
  • Archiviazione fileEUUE (Francoforte)
  • Elaborazione IAEUSolo Mistral AI
  • Conservazione IANessuna conservazione
  • Moderazione contenutiEUMistral AI
  • Failover IAEUMistral AI (UE)
  • Trasferimenti USAEliminati

Il database e l'archiviazione file sono sempre ospitati nell'UE (Francoforte, Germania), indipendentemente dalla modalità selezionata.

I metadati di moderazione vengono conservati 12 mesi per la revisione di sicurezza (nessun contenuto del messaggio). I thread con messaggi segnalati sono bloccati dall'eliminazione da parte dell'utente. Vedere DPA §2.8.

Gli indirizzi e-mail sono elaborati da SendGrid e Kit (USA) con Clausole Contrattuali Standard in tutte le modalità.

Sub-responsabili

Servizi di terze parti che trattano dati per nostro conto

ServizioFinalitàPosizioneConservazione
SupabaseDatabase & AuthenticationEUEU (Frankfurt, Germany)User-controlled
AWSInfrastructureEUEU (Frankfurt, Germany)User-controlled
Anthropic (Claude)AI Processing (default routing, ADP off)USUnited States30 days (abuse monitoring only, not training)
OpenRouterRouting aggregator (ADP off) — routes only to the four allowlisted underlying providers below; mandatory Zero Data Retention enforced at account levelUSUnited StatesZero retention (mandatory at OpenRouter account level)
↳ InceptronAI Processing (via OpenRouter, ZDR enforced)USUnited StatesZero retention
↳ DeepInfraAI Processing (via OpenRouter, ZDR enforced)USUnited StatesZero retention
↳ CerebrasAI Processing (via OpenRouter, ZDR enforced)USUnited StatesZero retention
↳ Google VertexAI Processing (via OpenRouter, ZDR enforced)USUnited StatesZero retention
Mistral AIAI Processing (ADP), content moderation, failover, conversation summariesEUEU (Frankfurt)Zero retention
Fly.ioChat API ServiceEUEU-based deployment7 days (logs)
ConvertAPIDocument Format Conversion (ISO 27001:2022)EUEU (Frankfurt)Zero retention (in-memory only)
StripePayment ProcessingUSUnited StatesPer Stripe policy (PCI DSS Level 1)
PostHogProduct AnalyticsEUEU (Frankfurt)Up to 7 years (anonymized)
SentryError Tracking & MonitoringEUGermanyUp to 90 days (PII-scrubbed, no IP stored)
VercelWeb Hosting & AnalyticsEUEU (Frankfurt)Anonymized (cookieless)
SendGrid (Twilio)Legal Update EmailsUSUnited StatesUntil account deletion or unsubscribe
Kit (ConvertKit)Onboarding & Product EmailsUSUnited StatesUntil account deletion or unsubscribe

Integrazioni attivate dal cliente

Attive per i suoi dati solo quando la sua organizzazione le installa.

ServizioFinalitàPosizioneConservazione
Slack Technologies, Inc.heygrc bot — receives messages addressed to the bot, posts AI responses back. Activated only when a paid-organization owner installs from the Connectors page; uninstall hard-deletes integration records.USUnited StatesActive while integration installed

Ultimo aggiornamento: aprile 2026 · Preavviso di 30 giorni prima dell'aggiunta di nuovi sub-responsabili. Le integrazioni attivate dal cliente non sono soggette a questa regola perché nessun dato fluisce finché la sua organizzazione non le installa esplicitamente.

Contenuti di terze parti

Contenuti open source e Creative Commons integrati nella piattaforma, con attribuzione ai manutentori originali.

Skill Revisione del rapporto SOC 2

Adatta il SOC 2 Reliability Rubric mantenuto dal SOC 2 Quality Guild. La tassonomia a 11 segnali e i pilastri Structure / Substance / Source provengono dal rubric del Guild; il flusso conversazionale, i verdetti e la scorecard sono l'adattamento di questo progetto. In conformità con CC BY-SA 4.0 §3(b)(1), questo adattamento è pubblicato anch'esso sotto CC BY-SA 4.0.