In linguaggio semplice
- Trattiamo metadati e autorizzazioni provenienti dalle fonti collegate dalla vostra organizzazione, attraverso gli ambiti in sola lettura da voi approvati — mai il contenuto dei vostri file. Non modifichiamo nulla in tali fonti a meno che non attiviate la Correzione automatica. Non vendiamo dati e non addestriamo modelli di intelligenza artificiale su di essi.
- I dati dell'account sono conservati fino a quando non eliminate il vostro account; le risultanze e gli snapshot delle autorizzazioni sono conservati per 24 mesi per impostazione predefinita (la vostra organizzazione può configurare questo aspetto); i registri operativi sono conservati per 90 giorni.
- Potete esportare o eliminare autonomamente i vostri dati dalle Impostazioni — senza bisogno di aprire un ticket di assistenza.
- Cinque subresponsabili del trattamento: Anthropic (assistente AI e riepiloghi), Resend (email), PayPal (fatturazione), RunPod (hosting), Cloudflare (edge di rete).
- Si applicano i diritti previsti dal GDPR e dal CCPA; contattate [email protected].
1. Chi siamo e cosa copre la presente informativa
La presente informativa spiega come Enterprise.Systems ("noi") tratta i dati personali su 8200.dev. Per i dati dell'account e del sito web siamo il titolare del trattamento. Per i dati all'interno delle fonti collegate dalla vostra organizzazione ("Dati delle Fonti del Cliente"), la vostra organizzazione è il titolare del trattamento e noi siamo il suo responsabile del trattamento ai sensi del Data Processing Agreement — le informative sulla privacy della vostra organizzazione disciplinano tali dati.
2. Dati che trattiamo
Trattiamo le seguenti categorie:
- Dati dell'account — indirizzo email, nome, hash della password (scrypt; non memorizziamo mai la password stessa), nome dell'organizzazione, ruolo e impostazioni locali; se li utilizzate, il vostro secret di secondo fattore (TOTP), memorizzato in forma cifrata, e un registro delle vostre sessioni di accesso (ora, indirizzo IP e browser).
- Dati di Origine del Cliente — metadati e informazioni sulle autorizzazioni provenienti dalle origini connesse, ottenuti in sola lettura tramite gli ambiti OAuth da lei approvati: nomi e identificativi delle risorse, impostazioni di condivisione, concessioni di autorizzazioni e le identità dei principal titolari di accesso (persone, account di servizio e agenti AI). Non leggiamo né memorizziamo il contenuto dei suoi file.
- Rilevazioni — le rilevazioni di sicurezza, le spiegazioni e le prove che la piattaforma genera per la sua organizzazione.
- Dati di utilizzo e di log — indirizzo IP, user agent, marche temporali e una pista di controllo in sola aggiunta (append-only) delle azioni eseguite sulla piattaforma.
- Cookie — un ristretto insieme di cookie di prima parte per l'accesso, la sicurezza e le sue preferenze, oltre a — solo se acconsente — un cookie di referral partner; l'elenco completo è nella sezione 15. Non utilizziamo cookie pubblicitari, analitici o di tracciamento cross-site.
3. Come utilizziamo i dati
Utilizziamo i dati per fornire e proteggere il servizio: enumerazione delle autorizzazioni, generazione di rilevazioni e spiegazioni in linguaggio semplice, esecuzione delle azioni di rimedio da lei abilitate qualora abbia attivato la Rimediazione automatica, autenticazione, invio di email transazionali, fornitura di assistenza e adempimento degli obblighi di legge. Non vendiamo dati personali, non mostriamo annunci pubblicitari e non utilizziamo i Dati di Origine del Cliente per addestrare modelli di AI.
4. Basi giuridiche (GDPR)
Ove si applichi il GDPR, ci basiamo su:
- Esecuzione di un contratto (art. 6, par. 1, lett. b) — gestione del suo account e produzione delle rilevazioni.
- Legittimi interessi (art. 6, par. 1, lett. f) — protezione della piattaforma, prevenzione degli abusi e miglioramento della qualità di rilevamento.
- Consenso (art. 6, par. 1, lett. a) — comunicazioni facoltative; revocabile in qualsiasi momento.
- Obbligo legale (art. 6, par. 1, lett. c) — contabilità, fiscalità e richieste legittime.
5. Elaborazione tramite AI
Utilizziamo modelli linguistici di grandi dimensioni tramite l'API di Anthropic per tre finalità: (a) l'assistente di supporto integrato nel prodotto, che riceve i messaggi da lei digitati, esattamente come li digita, e, quando è autenticato, un breve riepilogo dell'account composto esclusivamente da dati aggregati (il suo piano, quante origini sono connesse e se sono integre, il suo punteggio e la sua valutazione di postura, quante rilevazioni sono aperte e quante sono critiche, e la dimensione del suo team); (b) i resoconti di sintesi esecutiva da lei richiesti, che ricevono solo cifre aggregate: il suo punteggio e la sua valutazione di postura, il relativo andamento nel periodo, il conteggio delle rilevazioni per gravità, il suo percentile rispetto ai pari, i nomi dei piani e le sue categorie di rischio più comuni come etichette di categoria generiche con un conteggio (ad esempio «Condivisione tramite link pubblico (solo link): 3»); e (c) la traduzione dell'interfaccia in lingue aggiuntive, che invia solo il testo dell'interfaccia. Nessuna di queste richieste contiene un identificativo proveniente dalle sue origini connesse: nessun nome di file, cartella o drive, nessun nome di utente o di account, nessun indirizzo email, nessun percorso, nessun ID account e non il nome della sua organizzazione. Non inviamo mai contenuti di file o credenziali. In base ai termini commerciali di Anthropic, i dati trasmessi tramite l'API non vengono utilizzati per addestrare i modelli di Anthropic.
6. Sub-responsabili e condivisione
Condividiamo i dati personali esclusivamente con i sub-responsabili elencati di seguito, con consulenti professionali vincolati da obblighi di riservatezza, o ove richiesto dalla legge:
- Anthropic (USA) — l'assistente di supporto AI, i resoconti di sintesi esecutiva e la traduzione dell'interfaccia.
- Cloudflare (globale) — CDN, terminazione TLS e protezione DDoS.
- RunPod (USA/UE) — infrastruttura cloud che ospita la piattaforma.
- Resend (USA) — recapito di email transazionali.
- PayPal (USA) — fatturazione degli abbonamenti ed elaborazione dei pagamenti.
Aggiorniamo questo elenco qui; le organizzazioni titolari di un DPA ricevono preavviso delle aggiunte secondo quanto previsto dal DPA.
7. Conservazione
Conserviamo i dati per il tempo strettamente necessario:
- Dati dell'account — per tutta la durata del tuo account. La cancellazione dell'account prevede un periodo di tolleranza di 7 giorni, trascorso il quale i dati vengono eliminati definitivamente.
- Risultati (findings) e istantanee delle autorizzazioni — 24 mesi per impostazione predefinita, oppure il periodo configurato dalla tua organizzazione.
- Log operativi e di audit — 90 giorni.
- La cancellazione del tuo account comporta anche l'eliminazione delle organizzazioni di cui sei unico proprietario, inclusi i relativi connettori (le credenziali memorizzate vengono distrutte immediatamente), le istantanee e i risultati (findings).
8. I tuoi diritti
Ai sensi del GDPR e di leggi analoghe hai il diritto di accesso, rettifica, cancellazione, portabilità, limitazione del trattamento e opposizione, nonché il diritto di non essere sottoposto a decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici (la piattaforma non ne adotta alcuna nei tuoi confronti). L'esportazione e la cancellazione sono in modalità self-service: Impostazioni → Esporta i miei dati / Elimina il mio account. Per qualsiasi altra richiesta, scrivi a [email protected] — rispondiamo entro 30 giorni. Puoi inoltre presentare un reclamo alla tua autorità di controllo.
9. Trasferimenti internazionali
Abbiamo sede in Israele, che beneficia di una decisione di adeguatezza dell'UE; l'infrastruttura opera nelle regioni elencate nella sezione Subprocessori. Qualora i dati personali siano trasferiti dallo SEE/Regno Unito verso Paesi privi di adeguatezza, ci basiamo sulle Clausole Contrattuali Standard (SCC) della Commissione europea e su garanzie equivalenti per il Regno Unito, oltre a misure tecniche supplementari (cifratura in transito e a riposo).
10. California (CCPA/CPRA)
Non vendiamo né condividiamo informazioni personali come definito dal CCPA/CPRA, e non lo abbiamo fatto nei 12 mesi precedenti. I residenti in California hanno il diritto di conoscere, correggere, cancellare i propri dati e di non subire discriminazioni per l'esercizio di tali diritti — utilizza gli strumenti self-service in Impostazioni o [email protected].
11. Sicurezza
I dati sono cifrati in transito (TLS) e le credenziali memorizzate sono cifrate a riposo (AES-256-GCM). Il monitoraggio dell'accesso alle tue fonti è in sola lettura e a privilegio minimo; l'accesso in scrittura esiste solo se attivi Auto-remediate e lo concedi separatamente, e puoi revocarlo in qualsiasi momento. Le password sono memorizzate esclusivamente come hash scrypt con salt. Ogni azione sulla piattaforma è registrata in un log di audit in sola aggiunta (append-only). Notifichiamo alle organizzazioni interessate le violazioni di dati personali senza ingiustificato ritardo, in conformità agli Articoli 33–34 del GDPR.
12. Minori
La piattaforma è un servizio B2B e non è rivolta ai minori. Non trattiamo consapevolmente i dati di soggetti di età inferiore ai 16 anni in qualità di titolari di un account.
13. Modifiche alla presente informativa
Pubblichiamo le modifiche qui e aggiorniamo la data di entrata in vigore in cima a questa pagina; una modifica ha effetto a partire da tale data.
14. Google API Services
L'uso e il trasferimento da parte di 8200.dev delle informazioni ricevute dalle Google API verso qualsiasi altra app sono conformi alla Google API Services User Data Policy, inclusi i requisiti di Limited Use.
L'uso dei dati utente grezzi o derivati ricevuti dalle Workspace API sarà conforme alla Google User Data Policy, inclusi i requisiti di Limited Use.
Non utilizziamo alcun dato utente di Google Workspace, grezzo o derivato, per sviluppare, migliorare o addestrare modelli generalizzati di intelligenza artificiale o di apprendimento automatico, né trasferiamo tali dati a strumenti o servizi di IA o ML di terze parti a fini di addestramento. L'analisi tramite large language model sulla piattaforma (attraverso l'API di Anthropic) è esclusivamente di inferenza e, in base ai termini commerciali di Anthropic, i dati inviati tramite l'API non vengono mai utilizzati per addestrare i modelli di Anthropic.
16. Contatti e responsabile della protezione dei dati
Per l'assistenza sul prodotto e le richieste generali, contatta [email protected]. Contatto per la privacy e la protezione dei dati (incluso per la funzione di DPO): [email protected].