Vai al contenuto principale
Sicurezza

Le tue domande trovano risposta da un’azienda francese.

La generazione avviene su Mistral in Francia, un’azienda senza società madre al di fuori dello Spazio Economico Europeo. I documenti sono archiviati in Irlanda e Norimberga. Ogni fornitore, il suo paese di costituzione e la sua società madre sono elencati nel nostro registro dei sub‑processori.

Isolamento dei dati

L'isolamento dei tenant è applicato a livello di database tramite Row‑Level Security. Ogni query è limitata all'utente autenticato. L'accesso ai dati tra tenant diversi è architettonicamente impossibile.

Controllo degli accessi basato sui ruoli

Permessi granulari definiti per team, tipo di dato e azione. Gli amministratori controllano chi può vedere i registri di controllo, gestire i membri, eliminare documenti e accedere alla fatturazione.

Registro di controllo immutabile

Ogni query dell'IA, accesso ai dati e azione amministrativa viene registrata in un registro solo in append. Chi ha avuto accesso a cosa, da dove e quando, interrogabile e separato dai dati dell'applicazione.

Protezione dei dati

I vostri dati restano vostri.

I vostri dati vengono usati solo per supportare il vostro team. Non vengono mai condivisi, venduti o riutilizzati per altri scopi. I vostri documenti, le vostre query e le vostre risposte restano solo vostri.

Dove viene eseguito e chi può accedervi

Giurisdizione, non solo regione

La residenza indica dove si trovano i dati. La giurisdizione indica chi può obbligarne l’accesso. La generazione, l’archiviazione dei documenti e la posta in uscita sono gestite da aziende costituite nello SEE senza società madre al di fuori dello SEE. Il nostro percorso delle richieste, la cache e il monitoraggio degli errori sono ancora gestiti da fornitori statunitensi mentre migriamo verso la nostra infrastruttura UE. Il nostro registro dei sub‑processori segnala ogni fornitore, compreso quello con sede nell’UE ma con una società madre al di fuori dello SEE.

Residenza dati nell’UE

La generazione avviene in Francia e gli embedding in Berlino. I documenti sono archiviati in Irlanda e Norimberga. Alcuni dei nostri fornitori sono costituiti al di fuori dello Spazio Economico Europeo, quindi il loro accesso remoto è considerato un trasferimento ai sensi del Capitolo V del GDPR. Il nostro registro dei sub‑processori elenca ogni fornitore e la base giuridica del trasferimento.

Chi in Nordvec può vedere i tuoi dati

Il prodotto non prevede impersonificazione, accesso di supporto o modalità amministratore del personale. Non esiste alcun modo per noi di aprire i tuoi documenti o conversazioni tramite l'applicazione, e un test fallisce la build se ne viene aggiunto uno. Due fondatori hanno accesso a livello di infrastruttura al database, un accesso permanente che non possiamo rimuovere finché utilizziamo un'infrastruttura gestita, e che non compare nel tuo registro di audit. Tutto ciò che viene fatto tramite il prodotto, invece, viene registrato, e puoi esportare l'intero log in formato CSV filtrato per data e azione. L'accesso nominativo e a tempo limitato, con notifica a te, arriverà con il nostro hardware UE.

Come è protetto e cosa copre

Crittografati a riposo e in transito

Tutti i dati sono crittografati a riposo (AES‑256) e in transito (TLS 1.3). I token OAuth usano un ulteriore livello di crittografia a livello applicativo.

Custodia delle chiavi

Oggi il nostro fornitore di piattaforma detiene le chiavi di crittografia, non noi e non tu. Lo dichiariamo chiaramente perché questo determina il valore della crittografia: protegge un disco dismesso o rubato, non una credenziale compromessa su un sistema attivo. Non offriamo ancora chiavi gestite dal cliente. La custodia delle chiavi passerà a noi con il trasferimento su hardware UE, con una chiave residente nell’UE e una politica di rotazione dichiarata.

Perché l’indice di ricerca non è crittografato separatamente

Crittografare singolarmente le colonne di testo e vettori comprometterebbe l’indice che rende possibile la ricerca vettoriale, e su infrastrutture gestite la chiave risiederebbe comunque presso il fornitore. Preferiamo dirti dove si trova il confine piuttosto che descrivere uno strato di crittografia che non fa ciò che il nome suggerisce.

Ambito dei backup

I backup coprono il database quotidianamente, con un punto di ripristino di 24 ore. I blob dei documenti non sono inclusi, quindi una cancellazione è definitiva e non può essere annullata da un ripristino. Ogni ripristino riproduce le eliminazioni registrate prima che il servizio torni online, quindi non può recuperare dati che hai chiesto di cancellare.

Come viene testato il codice

Ogni modifica viene analizzata prima di essere implementata: analisi statica (semgrep) per individuare vulnerabilità nel codice, verifica delle vulnerabilità e delle licenze delle dipendenze, scansione dei segreti ad ogni commit e un periodo di raffreddamento di sette giorni che blocca l’inclusione di pacchetti appena pubblicati nella build. Non conduciamo penetration test indipendenti e preferiamo dichiararlo qui piuttosto che lasciare che un elenco di controlli ne suggerisca l’esistenza.

Come lo utilizziamo

Nessuna conservazione dei dati per l'addestramento dell'IA

Nordvec non utilizza mai i tuoi dati per addestrare, ottimizzare o migliorare alcun modello di IA. Per ogni domanda vengono inviati solo i 5-15 frammenti di documento pertinenti, mai interi documenti.

Nessuna condivisione dei dati con terze parti

I tuoi dati non vengono mai venduti o condivisi per scopi di terze parti. I fornitori di modelli ricevono solo il contesto minimo necessario per rispondere alla tua domanda, e ogni fornitore che utilizziamo è indicato nel nostro registro dei sub‑processori.

Eliminazione fisica immediata

Quando disconnettete un'integrazione, tutti i dati sincronizzati, gli embedding e i riferimenti ai file vengono eliminati in modo permanente all'istante. I blob di archiviazione vengono rimossi entro pochi minuti. Nessuna eliminazione temporanea.

Infrastruttura

Controllo degli accessi a ogni livello.

Autenticazione all’edge, sicurezza a livello di riga nel database e un audit trail in sola aggiunta.

Autenticazione a livello edge

La verifica dei JWT avviene all'edge prima che le richieste raggiungano i server applicativi. I token non validi vengono rifiutati senza alcun carico sul backend.

Controllo degli accessi a livello di database

Le policy Row‑Level Security (RLS) applicano l'isolamento del tenant direttamente in PostgreSQL. Nemmeno le query interne possono aggirare i controlli di accesso.

Registro di controllo immutabile

Ogni query dell'IA, accesso ai dati e azione amministrativa viene registrata in un registro di controllo solo in append con timestamp precisi.

Limitazione della frequenza e prevenzione degli abusi

Gli endpoint API sono soggetti a limitazione della frequenza per utente e per IP. La prevenzione automatica degli abusi protegge dagli attacchi di credential stuffing e di enumerazione.

Scopri ogni obbligo di controllo accessi e la relativa prova nel codice sulla nostra pagina di trasparenza
Certificazioni e standard

Cosa abbiamo e cosa non abbiamo.

GDPR

Piena conformità al Regolamento generale sulla protezione dei dati. Diritti dell'interessato in self‑service (artt. 15, 17, 20), tutela della privacy fin dalla progettazione (art. 25), registri immutabili delle attività di trattamento (art. 30) e sicurezza del trattamento (art. 32).

Implementato

EU AI Act

Registrazione automatica delle decisioni, controlli di trasparenza e supervisione umana, mappati agli Articoli 12-14. Trasparenza ex Articolo 50 tramite cronologia delle interazioni con l'IA esportabile, con lo stato di ogni obbligo pubblicato sulla bacheca della fiducia.

Implementato

SOC 2 di tipo II

Non detenuto. I Criteri dei Servizi di Fiducia che la nostra architettura già soddisfa sono pubblicati individualmente sulla bacheca della fiducia, ciascuno collegato al codice che lo implementa. Un audit esterno è una decisione di finanziamento, e non lo descriveremo come pianificato finché non sarà prenotato.

Non detenuto

ISO 27001

Non detenuto. I nostri controlli di sicurezza delle informazioni sono pubblicati e verificati alla fonte piuttosto che affermati come allineamento, ed esportati in formato OSCAL in modo che tu possa caricarli nei tuoi strumenti. Preferiamo pubblicare ciò che puoi verificare piuttosto che una dichiarazione che non puoi controllare.

Non detenuto
Segnalazione responsabile

Porto sicuro

Segnala una vulnerabilità a security@nordvec.com. Ti rispondiamo entro 72 ore, ti forniamo una severità di triage entro 5 giorni lavorativi e ti aggiorniamo fino alla risoluzione.

Porto sicuro

Non intraprenderemo né sosterremo azioni legali contro i ricercatori che agiscono in buona fede, seguono questa policy, evitano violazioni della privacy e degrado del servizio, e ci danno un'opportunità ragionevole di rimediare prima della divulgazione. Se non sei sicuro che un'azione sia autorizzata, chiedici prima.

Prima di testare

Interagisci solo con account di tua proprietà o per i quali hai il permesso. Non accedere ai dati di altri tenant, non eseguire scansioni che degradano il servizio e non divulgare pubblicamente problemi non risolti. Ti chiediamo una finestra di coordinamento fino a 90 giorni prima della divulgazione pubblica, e diamo credito ai reporter che vogliono essere menzionati. Se hai utilizzato uno strumento di IA generativa in qualsiasi fase, dicci come; ci aiuta nel triage e non influisce sulla tua segnalazione.

Il nostro processo segue la ISO/IEC 29147 (divulgazione) e la ISO/IEC 30111 (gestione), e l'obbligo di divulgazione coordinata del Cyber Resilience Act UE (Regolamento (UE) 2024/2847, Art. 13). Gli obiettivi di rimedio e l'intero ambito sono pubblicati nel file SECURITY.md nel nostro repository sorgente.

Non abbiamo un programma di bug bounty a pagamento. Riconosciamo le segnalazioni in buona fede con credito pubblico, non con pagamenti.

Mettetevi in contatto.

Contatto sicurezza
security@nordvec.com

Richieste sulla sicurezza

Domande sulla nostra architettura di sicurezza, sulla gestione dei dati o sul nostro livello di conformità. Saremo felici di fornirvi documentazione dettagliata per la vostra valutazione.

Segnalazione responsabile

Segnala una vulnerabilità a security@nordvec.com. Ti rispondiamo entro 72 ore, ti forniamo una severità di triage entro 5 giorni lavorativi e ti aggiorniamo fino alla risoluzione.