EU AI Act Info

Sicurezza

Come è protetta la piattaforma stessa.

Un prodotto per la conformità dovrebbe saper rispondere alle domande che pone agli altri. Questa pagina è ciò che è effettivamente in essere oggi, compreso ciò che non lo è.

Isolamento dei tenant nel database

Ogni tabella legata a un tenant ha la sicurezza a livello di riga di PostgreSQL abilitata e forzata. L'applicazione si collega con un ruolo limitato senza privilegi di bypass; un'interrogazione fuori dal contesto del tenant non restituisce nulla.

Sessioni

JSON Web Token firmati in cookie HTTP-only e same-site, contrassegnati come sicuri in produzione. Le sessioni aziendali scadono dopo sette giorni, quelle di amministrazione dopo dodici ore. Le password sono conservate come hash con salt.

Connettori in sola lettura

I connettori leggono i sistemi che controllano; non vi scrivono mai. Le credenziali risiedono nella configurazione dell'ambiente, non nel database.

Evidenze in sola aggiunta

I record di evidenza portano un hash concatenato al record precedente. La cronologia si accresce, non si sovrascrive mai, così un esito può essere ricondotto a ciò che era noto in quel momento.

Registro di audit

Le azioni degli utenti sui dati del tenant sono registrate con l'autore, l'azione, l'entità e la data e ora.

Demo pubblica in sola lettura

La demo dal vivo fa accedere i visitatori a un'organizzazione di esempio con una sessione che ogni azione di modifica rifiuta in un unico punto di controllo.

Dove gira tutto

Database
PostgreSQL su Supabase, Francoforte (AWS eu-central-1). I dati a riposo sono nell'UE.
Elaborazione applicativa
Funzioni serverless di Vercel, attualmente nella regione US East (iad1). Le richieste sono elaborate lì; i dati sono conservati a Francoforte.
Email
Le notifiche del modulo di contatto passano da Resend, dove configurato; l'invio viene sempre salvato prima.
Certificazioni
Nessuna per ora. Non abbiamo completato ISO 27001 né SOC 2 e non lo dichiariamo. Chiedeteci lo stato attuale dei controlli qui sopra.

Segnalare una vulnerabilità

Scrivete a info@digimindsphere.com con i passaggi per riprodurla. Confermiamo la ricezione entro due giorni lavorativi e non intraprenderemo azioni contro la ricerca in buona fede.