Le risposte che il suo team di sicurezza chiederà
Come gestiamo accessi, dati, infrastruttura e incidenti. Le condizioni puntuali vengono formalizzate nell'accordo sul trattamento dei dati che firmiamo per ogni collaborazione.
Accessi e account
Trattamento dei dati
Minimizzazione dei dati per impostazione predefinita
Sviluppo e test girano su dati sintetici o anonimizzati ovunque sia praticabile. L'accesso ai dati di produzione è l'eccezione: tracciato e motivato.
Ingegneria conforme al GDPR
Politiche di conservazione, flussi di cancellazione e gestione del consenso sono progettati nei sistemi dalla prima milestone, non aggiunti a ridosso del lancio.
Tutele specifiche per l'AI
Nessun addestramento sui suoi dati senza consenso scritto. Le opzioni di rilascio dei modelli vanno da API ospitate in UE a pesi aperti interamente self-hosted, scelte in base alla sensibilità dei dati.
Opzioni di residenza dei dati
Hosting ed elaborazione solo in UE, su tutto lo stack, quando la sua postura di compliance lo richiede.
Prassi di sviluppo sicuro
Revisione e controlli in CI
Ogni modifica passa da una revisione tra pari; le scansioni di dipendenze e vulnerabilità girano in CI a ogni build.
Cifratura ovunque
TLS in transito, cifratura a riposo e infrastruttura definita come codice, così la postura di sicurezza è verificabile e non affidata alla memoria delle persone.
Tracciabilità delle azioni
I sistemi che costruiamo registrano chi ha fatto cosa e quando, comprese le azioni automatiche e le decisioni dell'AI, interrogabili dal suo team.
Incidenti e continuità
I sistemi si guastano; conta come si guastano e quanto in fretta lo si viene a sapere. Ogni sistema che gestiamo parte con questa impostazione:
Un questionario di sicurezza da compilare?
Ce lo mandi: rispondiamo alle valutazioni fornitori durante la fase di stima.