Al contenuto principale

Sicurezza e dati

Cosa succede ai vostri dati, per esteso.

Quello che WitDesk fa con i documenti, le richieste e le persone della vostra azienda. Senza formule: se una cosa non c'è ancora, lo trovate scritto in fondo.

Dove stanno i dati

Il database, i file che caricate e il sistema di accesso stanno su Supabase, nella regione di Francoforte. Le funzioni dell’applicazione girano su Vercel, anch’esse a Francoforte, vicino al database. I file non hanno indirizzi pubblici: si aprono con collegamenti firmati che scadono dopo un minuto.

Supabase, Vercel e Resend sono società con sede negli Stati Uniti, anche se i dati restano in data center europei. Per chi ha bisogno che niente passi da un fornitore extraeuropeo, nel piano c’è una versione installata presso di voi, con l’AI in locale.

L'AI

  • Mistral AI, un’azienda francese, chiamata sul suo servizio europeo (api.eu.mistral.ai).
  • Ogni azienda ha la sua chiave, conservata cifrata e letta solo dal server. Non si usa mai la chiave di un’altra azienda, né quella della demo: senza chiave un’azienda non ha l’AI, e l’applicazione lo dice.
  • Ogni azienda ha il suo tetto di spesa. Prima di ogni chiamata il server lo controlla, e ogni chiamata resta registrata con i token, il costo e le fonti usate.
  • L’assistente cerca solo nei documenti che chi chiede può vedere. A un richiedente non arriva mai un pezzo riservato al supporto, perché la ricerca gira con i suoi permessi.
  • Le fonti sono controllate. Il modello cita delle etichette che il server traduce in documenti veri; quelle inventate si scartano, e un passo senza fonte non arriva a chi chiede. Indirizzi web, email e telefoni che non vengono dai documenti si tolgono dalla chat e si segnalano al supporto.
  • I documenti non entrano nelle istruzioni del modello: viaggiano in un messaggio a parte, marcati come materiale, così un testo scritto per ingannare l’assistente resta testo da leggere.
  • L’assistente dice di essere un’AI, come chiede l’articolo 50 dell’AI Act, e «Parla con il supporto» resta sempre in vista.

Un'azienda, i suoi dati

WitDesk serve più aziende, e i dati di una non sono mai visibili a un’altra. A imporlo è il database stesso, con queste regole.

  • Ogni riga porta l’azienda a cui appartiene, e i collegamenti fra righe di aziende diverse sono impossibili per costruzione.
  • Ogni lettura passa da regole di accesso a livello di riga, su tutte le tabelle.
  • Il browser legge soltanto; si scrive solo attraverso funzioni del database che controllano chi sta scrivendo.
  • Ogni persona appartiene a un’azienda sola. Il sottodominio (vostra-azienda.witdesk.it) accetta solo chi è della vostra.

Ogni protezione è coperta da test che entrano nei panni di ogni ruolo, e di un utente di un’altra azienda.

Chi entra

  • Si entra con un link via email, valido 15 minuti e una volta sola. Non ci sono password da rubare o da riusare.
  • Nessuno si iscrive da solo: entra chi abilitate voi, con il suo ruolo (richiedente, tecnico, curatore, responsabile).
  • Il link non si consuma aprendolo: i filtri della posta e le anteprime delle chat che lo visitano prima di voi non lo bruciano.
  • Limiti di frequenza per persona e per azienda su chat, copilota e caricamenti: chi esagera riceve un «riprova fra poco».

Il registro

Ogni azione (una richiesta aperta, uno stato cambiato, un articolo approvato, una chiamata all’AI) finisce in un registro a sola aggiunta. Né l’applicazione né il server lo possono modificare o cancellare: il database rifiuta ogni modifica.

Ogni evento contiene l’impronta dell’evento precedente, e l’ora la scrive il server. Toccare una riga vecchia spezzerebbe la catena, e una funzione la ricontrolla tutta quando serve. È la base che chiedono i settori regolamentati per la tracciabilità.

Nel registro non finiscono i contenuti: testi, email e nomi di persone e di file entrano come impronta. Il fatto resta dimostrabile, il contenuto sta solo dove deve stare.

GDPR

Per i dati delle persone della vostra azienda il titolare siete voi, e Saturday Company è responsabile del trattamento: lo mettiamo per iscritto nel contratto.

  • Minimo indispensabile. Un richiedente vede sé stesso, il supporto e i colleghi della sua organizzazione, non tutta l’azienda. L’email non si legge dal browser. I log del server tolgono email, token e chiavi.
  • Cancellazione. Su richiesta una persona si pseudonimizza: nome ed email diventano «Persona» e un codice, l’accesso si blocca, testi, chat e allegati si tolgono. Restano numeri, stati e tempi, che servono ai conteggi.
  • Conservazione, applicata ogni notte: i testi delle chat che non sono diventate richieste dopo 90 giorni, le chat stesse dopo 12 mesi, le notifiche dopo 30 giorni, il registro delle chiamate all’AI dopo 24 mesi. Ticket e documenti restano quanto dice il contratto.

Documenti e allegati

  • Gli allegati accettano PDF, immagini, testo, CSV, documenti Office ed email; niente pagine web, SVG o programmi.
  • Nel browser si aprono solo PDF e immagini; il resto si scarica.
  • Ogni file caricato si controlla: i primi byte devono corrispondere al tipo dichiarato, e i documenti compressi che si gonfierebbero oltre misura si rifiutano.

I fornitori

Quelli che trattano dati del prodotto, per nome.

FornitoreCosa faDove stanno i datiSede
SupabaseDatabase, file caricati, accessoFrancoforte (UE)Stati Uniti
VercelL'applicazione e le sue funzioniFrancoforte (UE)Stati Uniti
Mistral AII modelli di linguaggio, la lettura delle scansioniServizio europeoFrancia
ResendLe email di notificaInvio dall'UEStati Uniti

Cosa non c'è ancora

Per non farvi scoprire dopo quello che si può dire prima.

  • L’accesso con l’account Microsoft (Entra ID): nel piano.
  • La versione installata presso di voi, con l’AI in locale: nel piano.
  • Le richieste che arrivano per email e l’integrazione con Teams: in valutazione.
  • Un’interfaccia di programmazione pubblica (API): nel piano.
  • Il controllo antivirus sugli allegati: si aggiunge a contratto, per chi apre lo sportello ai propri clienti.

Domande su un punto preciso? Scriveteci a ciao@saturdaycompany.it.