Sicurezza e Privacy
su ISMS Copilot
Sviluppiamo strumenti di conformità per professionisti della sicurezza. La sicurezza dei vostri dati non è solo una funzionalità — è il nostro fondamento.
Conforme al GDPR
Piena conformità GDPR con DPA disponibile
Modalità solo UE disponibile
Database e archiviazione file nell'UE, più elaborazione IA nell'UE con la Protezione Avanzata
Infrastruttura SOC 2 Type II
Fornitori di infrastruttura (AWS, Supabase) dispongono di attestazioni SOC 2 Type II
Penetration test esterno 2026
Penetration test indipendente dell'applicazione web da NevaSec. Nessun rilievo di gravità critica o alta.
Pratiche di Sicurezza
Come proteggiamo i vostri dati di conformità
Crittografia in transito
Tutte le connessioni protette con TLS 1.3. Nessun dato non crittografato lascia il vostro browser.
Crittografia a riposo
Crittografia AES-256 per tutti i dati archiviati. Database e archiviazione file crittografati per impostazione predefinita.
Sicurezza a livello di riga
Isolamento degli accessi a livello di database. Gli utenti possono accedere solo ai propri dati.
Data center UE
Infrastruttura principale ospitata a Francoforte, Germania (AWS EU-Central-1). Il database e l'archiviazione file rimangono nell'UE.
Infrastruttura SOC 2 Type II
Basata su Supabase e AWS, entrambi con attestazione SOC 2 Type II. Sicurezza enterprise di default.
Nessun addestramento IA
I vostri dati non vengono mai utilizzati per addestrare modelli IA. Ciò è impedito dalle condizioni commerciali dei fornitori e dai controlli di divieto di addestramento a livello di account.
Redazione PII
La redazione integrata aiuta a rimuovere i dati personali prima che raggiungano i fornitori IA, ove abilitata.
Penetration test indipendente: NevaSec, aprile 2026
NevaSec ha eseguito nell'aprile 2026 un penetration test esterno della nostra applicazione web, API REST e backend IA. Non sono stati identificati percorsi di sfruttamento non autenticati né scenari immediati di compromissione dell'account. Il rilievo di gravità media è stato oggetto di remediation, e le attività di remediation per i restanti rilievi di gravità bassa sono in corso.
Residenza dei Dati
Scegliete dove vengono elaborati i vostri dati
Modalità Standard
- DatabaseEUUE (Francoforte)
- Archiviazione fileEUUE (Francoforte)
- Moderazione contenutiEUMistral AI
- Failover IAEUMistral AI (UE)
- Garanzie dei datiClausole Contrattuali Standard
xAI (Grok) tramite l'endpoint xAI (ZDR) senza conservazione di OpenRouter (impostazione predefinita attuale per le modalità a pagamento Fast/Think/Beyond), con Anthropic Claude come failover automatico; allowlist OpenRouter a otto fornitori (ZDR applicato)
Nessuna conservazione (xAI ZDR predefinito). Traffico servito tramite failover Anthropic: ~30 giorni di cancellazione ordinaria; contenuti segnalati per sicurezza fino a 2 anni, punteggi di sicurezza fino a 7 anni. Le richieste di ricerca web passano tramite Mistral (conservazione standard, vedere DPA).
Protezione Avanzata dei Dati
- DatabaseEUUE (Francoforte)
- Archiviazione fileEUUE (Francoforte)
- Moderazione contenutiEUMistral AI
- Failover IAEUMistral AI (UE)
Solo Mistral AI, ospitato a Francoforte (UE). Tutte le modalità di chat sono indirizzate esclusivamente a Mistral secondo i termini della sua API commerciale finché la Protezione Avanzata dei Dati è attiva. Nessun percorso di elaborazione IA negli USA in questa modalità.
Nessuna conservazione secondo i termini dell'API commerciale di Mistral. Nessuna cache di monitoraggio abusi Anthropic con ADP attivo. La moderazione dei contenuti usa ancora Mistral nell'UE; i metadati di moderazione sono conservati 12 mesi (nessun contenuto del messaggio) secondo il DPA §2.8.
Elaborazione IA negli USA eliminata (la consegna delle e-mail utilizza ancora fornitori USA con Clausole Contrattuali Standard)
Sub-responsabili
Servizi di terze parti che trattano dati per nostro conto
| Servizio | Finalità | Posizione | Conservazione |
|---|---|---|---|
| Supabase | Database & Authentication | EUEU (Frankfurt, Germany) | User-controlled |
| AWS | Infrastructure | EUEU (Frankfurt, Germany) | User-controlled |
| Anthropic (Claude) | AI Processing: automatic failover for paid Fast/Think/Beyond and permitted non-ADP destination (ADP off); no longer the default | USUnited States | ~30 days ordinary deletion; safety-flagged content up to 2 years, safety scores up to 7 years; never training |
| OpenRouter | Routing aggregator (ADP off): routes only to the eight allowlisted underlying providers below (including xAI); mandatory Zero Data Retention enforced at account level | USUnited States | Zero retention (mandatory at OpenRouter account level) |
| ↳ Inceptron | AI Processing (via OpenRouter, ZDR enforced) | EUSweden (EU) | Zero retention |
| ↳ DeepInfra | AI Processing (via OpenRouter, ZDR enforced) | USUnited States | Zero retention |
| ↳ Cerebras | AI Processing (via OpenRouter, ZDR enforced) | USUnited States | Zero retention |
| ↳ Google Vertex | AI Processing (via OpenRouter, ZDR enforced) | USUnited States | Zero retention |
| ↳ Together AI | AI Processing (via OpenRouter, ZDR enforced; added 2026-05-25) | USUnited States (default North America data centers per Together docs; OR aggregator does not pin region per request) | Zero retention |
| ↳ Fireworks AI | AI Processing (via OpenRouter, ZDR enforced; added 2026-05-25) | USUnited States — multi-region fleet (US, EU Frankfurt + Iceland, APAC Tokyo only — no PRC infrastructure; OR aggregator does not pin region per request) | Zero retention |
| ↳ Nebius | AI Processing (via OpenRouter, ZDR enforced; added 2026-05-25) | GlobalNetherlands HQ; primary inference in Finland (EU) with US secondary per Nebius docs (OR aggregator does not pin region per request) | Zero retention |
| ↳ xAI (Grok) | AI Processing (via OpenRouter, ZDR enforced). Current default for paid plans (Plus and above, ADP off) for chat Fast/Think and the Beyond assistant, with Anthropic as automatic failover; also serves the logged-out risk-analysis demo. | USUnited States (OpenRouter-published footprint; inference region not pinned via OpenRouter) | Zero retention (xAI (ZDR) endpoint, verified 2026-07-19) |
| Mistral AI | AI Processing (ADP), content moderation, failover, conversation summaries: EU zero-retention. Authenticated web-search discovery (ADP off) runs on Mistral's stateful endpoint using Brave (US) as Mistral's sub-processor, so it is not EU-only and uses standard retention (see DPA). | EUEU (Frankfurt); web-search discovery reaches Brave (US) via Mistral | Zero retention (inference/moderation); standard retention for web-search discovery via Brave (US) |
| Fly.io | Chat API Service | EUEU deployment | Access logs 30-90 days |
| ConvertAPI | Document Format Conversion (ISO 27001:2022) | EUEU (Frankfurt) | Zero retention (in-memory only) |
| Stripe | Payment Processing (PCI DSS Level 1) | GlobalGlobal (EU DPA) | Billing records 7 years (anonymized) |
| PostHog | Product Analytics | EUEU (Frankfurt) | Up to 7 years (anonymized) |
| Sentry | Error Tracking & Monitoring | EUGermany | Up to 90 days (PII-scrubbed, no IP stored) |
| Vercel | Web Hosting & Analytics | GlobalGlobal CDN | Per Vercel policy (cookieless analytics) |
| SendGrid (Twilio) | Legal Update Emails | USUnited States | Until account deletion or unsubscribe |
| Kit (ConvertKit) | Onboarding & Product Emails | USUnited States | Until account deletion or unsubscribe |
| Chatbase | Optional website support chat on heyGRC (marketing, docs, console) and ISMS Copilot (marketing, docs, platform console, trust center): visitor messages and optional lead email for human follow-up. Not used for product chat accounts or PR source code. Widget only loads when product env flags enable it. | USUnited States (Chatbase-hosted; model providers per Chatbase configuration) | Per Chatbase conversation/lead retention; do not paste secrets into the widget |
Integrazioni attivate dal cliente
Attive per i suoi dati solo quando la sua organizzazione le installa.
| Servizio | Finalità | Posizione | Conservazione |
|---|---|---|---|
| Slack Technologies, Inc. | heygrc bot — receives messages addressed to the bot, posts AI responses back. Activated only when a paid-organization owner installs from the Connectors page; uninstall hard-deletes integration records. | USUnited States | Active while integration installed |
Ultimo aggiornamento: luglio 2026 · Modifiche ai sub-responsabili sostanzialmente sfavorevoli: preavviso di 30 giorni via e-mail e in-app. Le modifiche neutre sul piano dei controlli vengono annunciate mediante pubblicazione in questo Trust Center e nel registro delle modifiche (DPA 2.4). Una modifica è neutra sul piano dei controlli quando non indebolisce sostanzialmente i controlli di conservazione, addestramento, pubblicazione, sicurezza, trasferimento o giurisdizione e non amplia le categorie di dati trattati. Le integrazioni attivate dal cliente non sono soggette a questa regola perché nessun dato fluisce finché la sua organizzazione non le installa esplicitamente.
Contenuti di terze parti
Contenuti open source e Creative Commons integrati nella piattaforma, con attribuzione ai manutentori originali.
Skill Revisione del rapporto SOC 2
Adatta il SOC 2 Reliability Rubric mantenuto dal SOC 2 Quality Guild. La tassonomia a 11 segnali e i pilastri Structure / Substance / Source provengono dal rubric del Guild; il flusso conversazionale, i verdetti e la scorecard sono l'adattamento di questo progetto. In conformità con CC BY-SA 4.0 §3(b)(1), questo adattamento è pubblicato anch'esso sotto CC BY-SA 4.0.
Documenti Legali
Documentazione di trasparenza disponibile per la consultazione
Accordo sul Trattamento dei Dati
DPA conforme all'articolo 28 del GDPR
Informativa sulla Privacy
Come raccogliamo, utilizziamo e proteggiamo i vostri dati
Informativa sui cookie
Come questo Trust Center usa i cookie e come gestire le tue scelte
Termini di Servizio
Termini che regolano l'uso di ISMS Copilot
Registro delle Attività di Trattamento
RoPA completo di tutte le operazioni di trattamento
Conformità della proprietà intellettuale
Come acquisiamo gli standard, proteggiamo i diritti di PI nelle nostre indicazioni IA e diamo credito ai contenuti di terze parti
Trasparenza del regolamento IA dell'UE
Informazioni art. 50, la nostra valutazione di classificazione attuale e come indichiamo l'uso di IA
Registro delle modifiche dei documenti legali
Riepilogo cumulativo delle revisioni dei nostri documenti legali