Sicurezza

Come manteniamo
i tuoi dati al sicuro.

La stessa politica di onestà di tutto il resto su questo sito: cosa è genuinamente in atto, cosa si basa su infrastruttura che non controlliamo, e cosa non è ancora costruito.

Ultimo aggiornamento giugno 2026 · Questa pagina viene riscritta ogni volta che la nostra architettura cambia

La misura di sicurezza più semplice: nulla da rubare.

La maggior parte delle dichiarazioni sulla sicurezza descrivono come un'azienda protegge il proprio database. Noi non ne abbiamo uno. Ogni strumento nella suite GDPRGard è una pagina stateless senza account e senza archiviazione lato server — quindi non c'è archivio centrale di dati clienti che potrebbe essere violato, perché non esiste.

Questo non è un espediente per non avere una vera sicurezza — è una strategia deliberata di minimizzazione. Meno posti in cui i dati risiedono, meno posti da cui possono trapelare.

🗄️
Nessun database
Nulla che carichi o generi viene scritto in archiviazione persistente dalla nostra parte.
👤
Nessun account
Nessuna password, nessuna sessione di login, nessun dato di profilo utente da proteggere o perdere.
🔒
HTTPS ovunque
Ogni pagina e ogni chiamata API è crittografata in transito, imposta dal nostro fornitore di hosting.
🔑
Le chiavi API rimangono lato server
La nostra chiave API Anthropic vive solo in una funzione serverless, mai in codice che il tuo browser può leggere.

Cosa possiamo effettivamente supportare.

Misure specifiche, verificabili — non linguaggio generico da pagina di sicurezza.

Crittografia in transito. Ogni connessione a gdprgard.eu e ogni chiamata alle nostre funzioni backend gira su TLS. HTTP semplice non viene servito.
Nessun segreto lato client. La chiave API Anthropic usata per alimentare gli strumenti è memorizzata come variabile d'ambiente nelle nostre funzioni serverless e non viene mai spedita in alcun file che il tuo browser scarica — non può essere estratta visualizzando il sorgente della pagina.
Controllo dell'origine sulle funzioni backend. Le nostre funzioni serverless rifiutano richieste che non provengono da gdprgard.eu, riducendo l'abuso casuale dell'API da altri siti.
Minimizzazione dei dati per default. Documenti e testo che invii a qualsiasi strumento vengono elaborati e scartati — non registrati, non conservati, non usati per nulla al di là di generare il tuo risultato.
Protezioni a livello di infrastruttura dal nostro fornitore di hosting. Netlify fornisce mitigazione DDoS e protezioni di rete edge come parte della sua piattaforma — le ereditiamo, non le abbiamo costruite noi stessi.

Sicurezza su cui ci affidiamo, ma non controlliamo.

Tre servizi esterni toccano dati come parte di come funzionano gli strumenti. Abbiamo scelto ognuno per il proprio track record, ma non auditiamo la loro infrastruttura noi stessi — per le loro specifiche pratiche di sicurezza, la loro stessa documentazione è la fonte autorevole.

ServizioInfo sicurezza
API Anthropic Elabora il contenuto di ciò che invii. Vedi il Trust Center di Anthropic per la loro postura di sicurezza e conformità.
Netlify Ospita il nostro sito e le funzioni serverless. Vedi il Trust Center di Netlify.
Formspree Riceve gli invii del modulo di contatto quando ne invii esplicitamente uno. Vedi la pagina di sicurezza di Formspree.

Cosa non abbiamo ancora fatto.

Lo stesso principio di ovunque altro su questo sito: preferiamo dirti cosa manca piuttosto che lasciarti assumere che abbiamo certificazioni che non abbiamo.

Nessun audit di sicurezza indipendente o penetration test è stato eseguito su questo codebase. È stato rivisto durante lo sviluppo, ma non da una terza parte.
Nessuna certificazione SOC 2, ISO 27001, o simile. Questi sono quadri formali, auditati che non abbiamo perseguito in questa fase.
Nessun programma bug bounty. Se trovi un problema di sicurezza, il percorso migliore oggi è segnalarlo direttamente via email (sotto) piuttosto che attraverso un programma formale con pagamenti stabiliti.
Nessun SLA di risposta agli incidenti pubblicato. Se qualcosa va storto, risponderemo e divulgheremo — ma non c'è ancora una garanzia contrattuale sul tempo di risposta.
Nessun piano formale di continuità aziendale / disaster recovery. Data l'architettura stateless, c'è relativamente poco da recuperare — ma questo non è stato documentato come un piano formale.

Nulla di questo significa che gli strumenti sono non sicuri da usare per il loro scopo previsto — controlli rapidi e bozze per compiti di conformità PMI. Significa che se il processo di procurement della tua organizzazione richiede certificazioni formali, non le abbiamo ancora. Dicci se ne hai bisogno; quella è esattamente la domanda che ci dice che è tempo di costruirla.

Hai trovato un problema di sicurezza?

Non abbiamo un programma bug bounty, ma prendiamo le segnalazioni sul serio e risponderemo. Includi «security» nell'oggetto in modo che non si perda tra le richieste generali.

Segnala un problema di sicurezza