Questa pagina è stata tradotta automaticamente ed è in attesa di revisione da parte di un madrelingua. In caso di dubbio prevale la versione inglese.

Sicurezza e privacy dei dati

Ultimo aggiornamento: maggio 2026

Come CAIS protegge i suoi dati: cifratura, isolamento, autenticazione, limiti dei fornitori di IA e la nostra politica di conservazione. In parole semplici e senza sorprese.

1. Conservazione dei dati

Due periodi di conservazione, a seconda di come usa CAIS: - Caricamenti della demo / anonimi: i file vengono eliminati dai nostri server di elaborazione poco dopo il termine dell'elaborazione. I caricamenti di file grandi tramite R2 vengono eliminati automaticamente entro 48 ore da una regola del ciclo di vita. - File dei progetti registrati: i documenti caricati in un'area di lavoro di progetto restano disponibili finché il progetto esiste, così le conversazioni con TUT possono farvi riferimento. Può eliminare file, progetti o l'intero account in qualsiasi momento dalle impostazioni o dall'app mobile. Non conserviamo mai il contesto temporaneo inviato ai fornitori di IA; le politiche di conservazione dei fornitori si applicano solo dal loro lato.

2. Fornitori di IA

CAIS instrada le richieste verso diversi fornitori di IA in base al suo piano: - Gratuito: Google Gemini 2.5 Flash - Beta: DeepSeek V4 Pro (limite di 50K token) - Pro: DeepSeek V4 Pro - MAX: OpenAI GPT-4o (Claude o Gemini disponibili su richiesta) Quando una richiesta esce da CAIS verso uno di questi fornitori, viene trasmesso solo il contesto minimo necessario per la funzione richiesta (per esempio la pagina interrogata, non l'intero progetto). Nessun dato dei clienti CAIS viene usato per addestrare i modelli di questi fornitori. Nemmeno CAIS addestra modelli con i documenti dei clienti.

3. Cifratura

- In transito: tutte le connessioni usano TLS 1.2+ (256 bit). HSTS è attivo sul nostro dominio. - A riposo: il database usa la cifratura standard a livello di disco del nostro fornitore VPS. L'archiviazione a oggetti (Cloudflare R2) è cifrata a riposo per impostazione predefinita. - Backup: snapshot cifrati con chiavi a rotazione.

4. Autenticazione

- Password: hash bcrypt con 12 round di salt — non memorizziamo mai il testo in chiaro. - Sessioni: JWT NextAuth v5 in un cookie sicuro httpOnly. Durata di 7 giorni. - Accesso social: OAuth di Google e Apple su web e mobile. - Limiti di frequenza: 10 tentativi di accesso ogni 15 minuti per IP, applicati prima del gestore di autenticazione. - CSRF: schema a doppio invio del cookie su tutte le rotte API che modificano lo stato.

5. Registro di audit

Tutte le operazioni sensibili vengono registrate: accesso, registrazione, cambio password, cambio abbonamento, azioni amministrative, eliminazione di file ed eliminazione dell'account. I registri includono ID utente, azione, data e ora e IP (troncato per la privacy). Sono conservati per l'analisi degli incidenti e mai mostrati ad altri utenti. L'accesso dei clienti al proprio registro di audit è in roadmap (piano MAX).

6. Isolamento delle elaborazioni

Ogni elaborazione di IA viene eseguita nel proprio container Docker, senza file system condiviso con altre elaborazioni. Per progettazione non c'è fuga di dati tra clienti: le elaborazioni non possono vedere file, ambiente o memoria delle altre. Le code di lavoro sono separate per utente; i problemi di quota o di limite di frequenza di un utente non possono bloccare le elaborazioni degli altri.

7. Roadmap di sicurezza aziendale

Disponibile tramite una richiesta aziendale (Contatta le vendite): - Single sign-on (SAML / OIDC) - Provisioning degli utenti SCIM - Chiavi di cifratura gestite dal cliente (BYOK) - Peering VPC / accesso da rete privata - Report SOC 2 Tipo II (in corso) - Impegni di residenza dei dati (opzioni KSA, UE, USA) Ci contatti se uno di questi punti è decisivo per la sua scelta.

8. Contatto per la sicurezza

Per problemi di sicurezza, segnalazioni di vulnerabilità o domande sulla privacy: - E-mail: [email protected] - Segnalazioni di vulnerabilità: usi lo stesso indirizzo, con il prefisso «[SECURITY]» nell'oggetto. Rispondiamo alle segnalazioni di vulnerabilità entro 48 ore lavorative. La preghiamo di non divulgare pubblicamente un problema prima che abbiamo potuto esaminarlo.