10110010011101001011001101101110101018200.devFrom Enterprise.Systems
Inizia gratis
Tutti i documenti legali

Privacy Policy

Data di entrata in vigore: 2026-09-13

Questa è una traduzione di cortesia. La versione in lingua inglese di questo documento è il testo autorevole e giuridicamente vincolante; in caso di discrepanza, prevale la versione inglese.

In linguaggio semplice

  • Trattiamo metadati e autorizzazioni provenienti dalle fonti collegate dalla vostra organizzazione, attraverso gli ambiti in sola lettura da voi approvati — mai il contenuto dei vostri file. Non modifichiamo nulla in tali fonti a meno che non attiviate la Correzione automatica. Non vendiamo dati e non addestriamo modelli di intelligenza artificiale su di essi.
  • I dati dell'account sono conservati fino a quando non eliminate il vostro account; le risultanze e gli snapshot delle autorizzazioni sono conservati per 24 mesi per impostazione predefinita (la vostra organizzazione può configurare questo aspetto); i registri operativi sono conservati per 90 giorni.
  • Potete esportare o eliminare autonomamente i vostri dati dalle Impostazioni — senza bisogno di aprire un ticket di assistenza.
  • Cinque subresponsabili del trattamento: Anthropic (assistente AI e riepiloghi), Resend (email), PayPal (fatturazione), RunPod (hosting), Cloudflare (edge di rete).
  • Si applicano i diritti previsti dal GDPR e dal CCPA; contattate [email protected].

1. Chi siamo e cosa copre la presente informativa

La presente informativa spiega come Enterprise.Systems ("noi") tratta i dati personali su 8200.dev. Per i dati dell'account e del sito web siamo il titolare del trattamento. Per i dati all'interno delle fonti collegate dalla vostra organizzazione ("Dati delle Fonti del Cliente"), la vostra organizzazione è il titolare del trattamento e noi siamo il suo responsabile del trattamento ai sensi del Data Processing Agreement — le informative sulla privacy della vostra organizzazione disciplinano tali dati.

2. Dati che trattiamo

Trattiamo le seguenti categorie:

  • Dati dell'account — indirizzo email, nome, hash della password (scrypt; non memorizziamo mai la password stessa), nome dell'organizzazione, ruolo e impostazioni locali; se li utilizzate, il vostro secret di secondo fattore (TOTP), memorizzato in forma cifrata, e un registro delle vostre sessioni di accesso (ora, indirizzo IP e browser).
  • Dati di Origine del Cliente — metadati e informazioni sulle autorizzazioni provenienti dalle origini connesse, ottenuti in sola lettura tramite gli ambiti OAuth da lei approvati: nomi e identificativi delle risorse, impostazioni di condivisione, concessioni di autorizzazioni e le identità dei principal titolari di accesso (persone, account di servizio e agenti AI). Non leggiamo né memorizziamo il contenuto dei suoi file.
  • Rilevazioni — le rilevazioni di sicurezza, le spiegazioni e le prove che la piattaforma genera per la sua organizzazione.
  • Dati di utilizzo e di log — indirizzo IP, user agent, marche temporali e una pista di controllo in sola aggiunta (append-only) delle azioni eseguite sulla piattaforma.
  • Cookie — un ristretto insieme di cookie di prima parte per l'accesso, la sicurezza e le sue preferenze, oltre a — solo se acconsente — un cookie di referral partner; l'elenco completo è nella sezione 15. Non utilizziamo cookie pubblicitari, analitici o di tracciamento cross-site.

3. Come utilizziamo i dati

Utilizziamo i dati per fornire e proteggere il servizio: enumerazione delle autorizzazioni, generazione di rilevazioni e spiegazioni in linguaggio semplice, esecuzione delle azioni di rimedio da lei abilitate qualora abbia attivato la Rimediazione automatica, autenticazione, invio di email transazionali, fornitura di assistenza e adempimento degli obblighi di legge. Non vendiamo dati personali, non mostriamo annunci pubblicitari e non utilizziamo i Dati di Origine del Cliente per addestrare modelli di AI.

4. Basi giuridiche (GDPR)

Ove si applichi il GDPR, ci basiamo su:

  • Esecuzione di un contratto (art. 6, par. 1, lett. b) — gestione del suo account e produzione delle rilevazioni.
  • Legittimi interessi (art. 6, par. 1, lett. f) — protezione della piattaforma, prevenzione degli abusi e miglioramento della qualità di rilevamento.
  • Consenso (art. 6, par. 1, lett. a) — comunicazioni facoltative; revocabile in qualsiasi momento.
  • Obbligo legale (art. 6, par. 1, lett. c) — contabilità, fiscalità e richieste legittime.

5. Elaborazione tramite AI

Utilizziamo modelli linguistici di grandi dimensioni tramite l'API di Anthropic per tre finalità: (a) l'assistente di supporto integrato nel prodotto, che riceve i messaggi da lei digitati, esattamente come li digita, e, quando è autenticato, un breve riepilogo dell'account composto esclusivamente da dati aggregati (il suo piano, quante origini sono connesse e se sono integre, il suo punteggio e la sua valutazione di postura, quante rilevazioni sono aperte e quante sono critiche, e la dimensione del suo team); (b) i resoconti di sintesi esecutiva da lei richiesti, che ricevono solo cifre aggregate: il suo punteggio e la sua valutazione di postura, il relativo andamento nel periodo, il conteggio delle rilevazioni per gravità, il suo percentile rispetto ai pari, i nomi dei piani e le sue categorie di rischio più comuni come etichette di categoria generiche con un conteggio (ad esempio «Condivisione tramite link pubblico (solo link): 3»); e (c) la traduzione dell'interfaccia in lingue aggiuntive, che invia solo il testo dell'interfaccia. Nessuna di queste richieste contiene un identificativo proveniente dalle sue origini connesse: nessun nome di file, cartella o drive, nessun nome di utente o di account, nessun indirizzo email, nessun percorso, nessun ID account e non il nome della sua organizzazione. Non inviamo mai contenuti di file o credenziali. In base ai termini commerciali di Anthropic, i dati trasmessi tramite l'API non vengono utilizzati per addestrare i modelli di Anthropic.

6. Sub-responsabili e condivisione

Condividiamo i dati personali esclusivamente con i sub-responsabili elencati di seguito, con consulenti professionali vincolati da obblighi di riservatezza, o ove richiesto dalla legge:

  • Anthropic (USA) — l'assistente di supporto AI, i resoconti di sintesi esecutiva e la traduzione dell'interfaccia.
  • Cloudflare (globale) — CDN, terminazione TLS e protezione DDoS.
  • RunPod (USA/UE) — infrastruttura cloud che ospita la piattaforma.
  • Resend (USA) — recapito di email transazionali.
  • PayPal (USA) — fatturazione degli abbonamenti ed elaborazione dei pagamenti.

Aggiorniamo questo elenco qui; le organizzazioni titolari di un DPA ricevono preavviso delle aggiunte secondo quanto previsto dal DPA.

7. Conservazione

Conserviamo i dati per il tempo strettamente necessario:

  • Dati dell'account — per tutta la durata del tuo account. La cancellazione dell'account prevede un periodo di tolleranza di 7 giorni, trascorso il quale i dati vengono eliminati definitivamente.
  • Risultati (findings) e istantanee delle autorizzazioni — 24 mesi per impostazione predefinita, oppure il periodo configurato dalla tua organizzazione.
  • Log operativi e di audit — 90 giorni.
  • La cancellazione del tuo account comporta anche l'eliminazione delle organizzazioni di cui sei unico proprietario, inclusi i relativi connettori (le credenziali memorizzate vengono distrutte immediatamente), le istantanee e i risultati (findings).

8. I tuoi diritti

Ai sensi del GDPR e di leggi analoghe hai il diritto di accesso, rettifica, cancellazione, portabilità, limitazione del trattamento e opposizione, nonché il diritto di non essere sottoposto a decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici (la piattaforma non ne adotta alcuna nei tuoi confronti). L'esportazione e la cancellazione sono in modalità self-service: Impostazioni → Esporta i miei dati / Elimina il mio account. Per qualsiasi altra richiesta, scrivi a [email protected] — rispondiamo entro 30 giorni. Puoi inoltre presentare un reclamo alla tua autorità di controllo.

9. Trasferimenti internazionali

Abbiamo sede in Israele, che beneficia di una decisione di adeguatezza dell'UE; l'infrastruttura opera nelle regioni elencate nella sezione Subprocessori. Qualora i dati personali siano trasferiti dallo SEE/Regno Unito verso Paesi privi di adeguatezza, ci basiamo sulle Clausole Contrattuali Standard (SCC) della Commissione europea e su garanzie equivalenti per il Regno Unito, oltre a misure tecniche supplementari (cifratura in transito e a riposo).

10. California (CCPA/CPRA)

Non vendiamo né condividiamo informazioni personali come definito dal CCPA/CPRA, e non lo abbiamo fatto nei 12 mesi precedenti. I residenti in California hanno il diritto di conoscere, correggere, cancellare i propri dati e di non subire discriminazioni per l'esercizio di tali diritti — utilizza gli strumenti self-service in Impostazioni o [email protected].

11. Sicurezza

I dati sono cifrati in transito (TLS) e le credenziali memorizzate sono cifrate a riposo (AES-256-GCM). Il monitoraggio dell'accesso alle tue fonti è in sola lettura e a privilegio minimo; l'accesso in scrittura esiste solo se attivi Auto-remediate e lo concedi separatamente, e puoi revocarlo in qualsiasi momento. Le password sono memorizzate esclusivamente come hash scrypt con salt. Ogni azione sulla piattaforma è registrata in un log di audit in sola aggiunta (append-only). Notifichiamo alle organizzazioni interessate le violazioni di dati personali senza ingiustificato ritardo, in conformità agli Articoli 33–34 del GDPR.

12. Minori

La piattaforma è un servizio B2B e non è rivolta ai minori. Non trattiamo consapevolmente i dati di soggetti di età inferiore ai 16 anni in qualità di titolari di un account.

13. Modifiche alla presente informativa

Pubblichiamo le modifiche qui e aggiorniamo la data di entrata in vigore in cima a questa pagina; una modifica ha effetto a partire da tale data.

14. Google API Services

L'uso e il trasferimento da parte di 8200.dev delle informazioni ricevute dalle Google API verso qualsiasi altra app sono conformi alla Google API Services User Data Policy, inclusi i requisiti di Limited Use.

L'uso dei dati utente grezzi o derivati ricevuti dalle Workspace API sarà conforme alla Google User Data Policy, inclusi i requisiti di Limited Use.

Non utilizziamo alcun dato utente di Google Workspace, grezzo o derivato, per sviluppare, migliorare o addestrare modelli generalizzati di intelligenza artificiale o di apprendimento automatico, né trasferiamo tali dati a strumenti o servizi di IA o ML di terze parti a fini di addestramento. L'analisi tramite large language model sulla piattaforma (attraverso l'API di Anthropic) è esclusivamente di inferenza e, in base ai termini commerciali di Anthropic, i dati inviati tramite l'API non vengono mai utilizzati per addestrare i modelli di Anthropic.

15. Cookie

Impostiamo esclusivamente i cookie di prima parte indicati di seguito. Nessuno di essi è utilizzato per pubblicità, analisi o per tracciarti su altri siti. Tutti sono strettamente necessari oppure ricordano una scelta effettuata da te — ad eccezione di es8200_ref, che è impostato solo con il tuo consenso.

  • authjs.session-token — ti mantiene autenticato; termina quando esci dall'account o dopo 30 giorni di inutilizzo.
  • authjs.csrf-token e authjs.callback-url — proteggono il modulo di accesso e ti riportano alla pagina da cui provenivi; durano per la sessione del browser.
  • authjs.pkce.code_verifier, authjs.state e authjs.nonce — proteggono un accesso Google fino al suo completamento; 15 minuti.
  • mfa_trust — ricorda un dispositivo che hai scelto di considerare attendibile dopo una verifica a secondo fattore; 30 giorni; impostato solo se lo scegli.
  • active_org — ricorda quale delle tue organizzazioni stai visualizzando; 1 anno.
  • NEXT_LOCALE — ricorda la tua lingua; 1 anno.
  • es8200_plan — ricorda il piano selezionato nella pagina dei prezzi affinché la registrazione possa condurti al checkout; 24 ore.
  • es8200_ref — categoria "Referral partner", facoltativo: impostato solo se lo accetti nel banner mostrato quando arrivi tramite il link di un partner. Registra il codice di referral affinché il partner riceva la propria commissione in caso di tuo abbonamento; 90 giorni.

In produzione i cookie di accesso recano il prefisso __Secure- e sono HttpOnly e Secure. La tua scelta del tema chiaro o scuro è conservata nella memoria locale del tuo browser, non in un cookie, e non ci viene mai inviata. Puoi eliminare i cookie nel tuo browser in qualsiasi momento; senza i cookie di accesso non potrai rimanere autenticato.

16. Contatti e responsabile della protezione dei dati

Per l'assistenza sul prodotto e le richieste generali, contatta [email protected]. Contatto per la privacy e la protezione dei dati (incluso per la funzione di DPO): [email protected].