Trust Center

Sicurezza, privacy e conformità sono fondamentali nel modo in cui costruiamo e gestiamo Humind. Questa pagina documenta le nostre pratiche, certificazioni e impegni.

Certificazioni e conformità

Humind mantiene la conformità con le normative applicabili e persegue certificazioni riconosciute dal settore. La tabella seguente riflette lo stato attuale di ciascun framework.

Framework / CertificazioneAmbitoStatoDettagli
RGPDTutti i trattamenti di dati personaliConformePrivacy by design, DPA disponibile, DPO nominato. Tutti i dati archiviati ed elaborati nell'UE.
AI ActAssistente AI per lo shoppingConformeClassificato come sistema AI a rischio limitato. Obblighi di trasparenza soddisfatti: gli utenti sono informati che interagiscono con un'AI.
CCPAUtenti finali negli Stati UnitiConformeConforme al California Consumer Privacy Act. I diritti sulla privacy dei residenti californiani sono pienamente garantiti.

I nostri fornitori di infrastrutture (elaborazione, database, AI) detengono le certificazioni SOC 2 Type II, ISO 27001 e CSA STAR.

Sicurezza AI

L'assistente AI per lo shopping di Humind è costruito con sicurezza, trasparenza e accuratezza come requisiti fondamentali. Questa sezione descrive la nostra architettura AI, la gestione dei dati e le misure di protezione.

L'assistente AI di Humind è progettato per fornire risposte affidabili e contestualizzate. Per ogni domanda, l'AI si basa sul catalogo prodotti del commerciante e sulla knowledge base configurata per generare risposte accurate e pertinenti. Ciò garantisce che le risposte siano basate su fonti specifiche per ciascun brand.

Humind opera secondo una politica di Zero Data Retention per tutte le interazioni con i LLM:

  • Il nostro fornitore LLM è configurato in modalità Zero Data Retention. Nessun prompt, completamento o embedding viene archiviato dal fornitore.
  • I dati delle conversazioni elaborati dal LLM esistono solo in memoria per la durata della richiesta e vengono eliminati immediatamente dopo la generazione della risposta.
  • Le conversazioni dei clienti non vengono mai utilizzate per addestrare, ottimizzare o migliorare alcun modello AI — né il nostro né quelli dei nostri fornitori.

La Modalità fattuale di Humind garantisce che l'AI fornisca solo risposte verificabili e basate su fonti:

  • Ogni risposta è ancorata ai dati di prodotto recuperati. L'AI cita prodotti e attributi specifici dal catalogo del commerciante.
  • Quando l'AI non dispone di informazioni sufficienti per rispondere a una domanda, dichiara esplicitamente di non poter rispondere anziché generare contenuti speculativi.
  • I guardrail impediscono all'AI di formulare affermazioni su prezzi, disponibilità o specifiche di prodotto non presenti nei dati del catalogo indicizzato.

Diversi livelli di difesa proteggono dai vettori di attacco specifici dei LLM:

  • Protezione dall'iniezione di prompt: meccanismi di difesa in profondità impediscono agli utenti finali di modificare il comportamento dell'AI.
  • Guardrail sugli output: controlli automatizzati impediscono all'AI di divulgare istruzioni interne o informazioni al di fuori del proprio ambito designato.
  • Limitazione dell'ambito: l'AI è limitata al catalogo prodotti del commerciante e alla knowledge base configurata. Non può accedere a dati esterni né eseguire azioni al di fuori del ruolo definito.
  • Monitoraggio: tutte le interazioni AI vengono registrate (senza PII) per il controllo della qualità, il rilevamento delle anomalie e il miglioramento continuo dei guardrail.

L'assistente AI per lo shopping di Humind è classificato come sistema AI a rischio limitato ai sensi dell'AI Act dell'UE (Regolamento 2024/1689):

  • Trasparenza: gli utenti finali sono chiaramente informati che stanno interagendo con un sistema AI e non con un agente umano.
  • Supervisione umana: i commercianti mantengono il pieno controllo sulla knowledge base dell'AI, la configurazione del comportamento e possono disabilitare l'assistente in qualsiasi momento.
  • Documentazione: la documentazione tecnica sulle capacità, le limitazioni e l'uso previsto del sistema AI è mantenuta aggiornata e disponibile su richiesta.

Humind utilizza un sistema LLM-as-a-Judge in cui un modello di valutazione dedicato valuta continuamente la qualità e la sicurezza delle risposte generate dall'AI:

  • Valutazione della qualità delle risposte: ogni risposta AI viene automaticamente valutata per pertinenza, accuratezza e completezza rispetto ai dati di prodotto recuperati.
  • Rilevamento delle allucinazioni: un modello di valutazione dedicato verifica che le risposte generate non contengano informazioni false o affermazioni non supportate dai dati di origine.
  • Filtraggio dei contenuti inappropriati: le risposte vengono analizzate per bloccare contenuti fuori tema, offensivi o non conformi prima che raggiungano l'utente finale.

Infrastruttura e cloud

L'infrastruttura di Humind è basata su servizi cloud di livello enterprise con possibilità di scelta della regione di hosting: Europa o Stati Uniti.

cloud

Hosting multi-regione

Infrastruttura ospitata su servizi cloud di livello enterprise. I commercianti scelgono la propria regione di hosting: Europa (Parigi) o Stati Uniti.

lock

Crittografia

Crittografia AES-256 a riposo e TLS 1.2+ in transito. Gestione sicura delle chiavi con politiche di accesso a privilegi minimi.

shield

Protezione della rete

Protezione DDoS, regole WAF e terminazione TLS tramite un CDN globale. Pipeline CI/CD sicure con scansione dei segreti e revisione delle dipendenze.

group_work

Isolamento dei dati

Rigoroso isolamento dei dati tra i commercianti. Ogni commerciante può accedere esclusivamente ai propri dati.

backup

Backup

Backup continui con ripristino a un punto nel tempo. Capacità di replica tra regioni per il disaster recovery.

Protezione dei dati

Humind tratta i dati personali per conto dei commercianti in conformità con il RGPD. Questa sezione descrive i ruoli, i flussi di dati e le misure di protezione della privacy.

Humind

Responsabile del trattamento

Humind tratta i dati personali esclusivamente per conto dei commercianti, seguendo le loro istruzioni e i termini definiti nel Contratto di trattamento dei dati (DPA).

Commerciante

Titolare del trattamento

Il commerciante determina le finalità e i mezzi del trattamento dei dati personali dei propri utenti finali. È responsabile dell'ottenimento del consenso appropriato e dell'informazione dei propri clienti.

  • Dati delle conversazioni: domande poste all'assistente AI e risposte generate
  • Dati di navigazione: pagine visitate, prodotti visualizzati, timestamp delle interazioni
  • Dati tecnici: indirizzo IP (anonimizzato), tipo di browser, informazioni sul dispositivo
  • Dati personali: indirizzo e-mail (solo se fornito volontariamente dall'utente finale)

Gli utenti finali possono esercitare i propri diritti contattando il commerciante (titolare del trattamento) o scrivendo al DPO di Humind all'indirizzo dpo@thehumind.com. Humind supporta i seguenti diritti:

  • Diritto di accesso: ottenere una copia dei dati personali detenuti
  • Diritto di rettifica: correggere dati inesatti o incompleti
  • Diritto alla cancellazione: richiedere la cancellazione dei dati personali
  • Diritto di limitazione: limitare il trattamento dei dati personali
  • Diritto alla portabilità dei dati: ricevere i dati in un formato strutturato e leggibile da macchina

I dati delle conversazioni sono conservati per la durata del rapporto commerciale con il commerciante, salvo che nel DPA sia specificato un periodo di conservazione più breve. Al termine del contratto, tutti i dati del commerciante vengono eliminati entro 30 giorni. Le interazioni con i LLM non vengono conservate (Zero Data Retention).

I dati personali sono archiviati ed elaborati nella regione scelta dal commerciante (Europa o Stati Uniti). I dati ospitati in Europa rimangono in Europa e i dati ospitati negli Stati Uniti rimangono negli Stati Uniti. Non vengono effettuati trasferimenti tra regioni.

Il widget Humind utilizza un unico identificatore di sessione memorizzato in localStorage per mantenere la continuità della conversazione. Non vengono utilizzati cookie di tracciamento di terze parti. Non viene effettuato alcun tracciamento tra siti. L'identificatore di sessione viene eliminato automaticamente alla fine della sessione del browser.

Sub-responsabili del trattamento

NomeServiceSedeFinalità
Microsoft Ireland Operations LimitedAzure AI FoundryEuropa (Parigi) o Stati UnitiGenerazione di risposte AI (Zero Data Retention abilitata)
MongoDB AtlasDatabaseEuropa (Parigi) o Stati UnitiArchiviazione del catalogo prodotti, storico delle conversazioni, analisi

Disponibilità e continuità

Humind è progettato per un'elevata disponibilità con ridondanza su più regioni.

speed

SLA 99,9%

Uptime garantito del 99,9% per gli ambienti di produzione, misurato mensilmente. I termini del SLA sono definiti nel contratto di servizio di ciascun commerciante.

monitor_heart

Pagina di stato

Monitoraggio del servizio in tempo reale con avvisi automatici in caso di degrado del servizio. Storico degli incidenti disponibile su richiesta.

Le finestre di manutenzione pianificata sono programmate al di fuori degli orari lavorativi (CET) e comunicate con almeno 48 ore di anticipo via e-mail.

Sicurezza organizzativa

La sicurezza è integrata nella nostra organizzazione attraverso politiche, formazione e controlli degli accessi.

policy

Politica di sicurezza delle informazioni (PSSI)

Politica completa di sicurezza delle informazioni che copre la gestione degli asset, il controllo degli accessi, la gestione degli incidenti, la continuità operativa e le relazioni con i fornitori. Rivista annualmente.

school

Formazione sulla sicurezza

Tutti i dipendenti completano una formazione sulla consapevolezza della sicurezza all'onboarding e annualmente. I membri del team di sviluppo ricevono una formazione aggiuntiva sulle pratiche di codifica sicura e sull'OWASP Top 10.

lock

Controllo degli accessi

Principio del privilegio minimo applicato a tutti i sistemi. Autenticazione a più fattori (MFA) obbligatoria per tutti gli accessi interni. Revisioni degli accessi condotte trimestralmente.

handshake

Accordi di riservatezza

Tutti i dipendenti e i collaboratori firmano accordi di non divulgazione prima di accedere a qualsiasi sistema aziendale o dato dei clienti.

report

Segnalazione degli incidenti

Processo interno di segnalazione degli incidenti con percorsi di escalation definiti. Gli incidenti di sicurezza sono documentati, investigati e risolti con una revisione post-mortem. I commercianti interessati vengono notificati entro 72 ore in conformità con il RGPD.

security

Test di penetrazione

I test di penetrazione vengono condotti regolarmente da terze parti indipendenti. I rapporti dettagliati sono disponibili su richiesta e previa firma di un NDA.

bug_report

Divulgazione responsabile

Humind incoraggia la divulgazione responsabile delle vulnerabilità. I ricercatori di sicurezza possono segnalare le vulnerabilità a security@thehumind.com. Ogni segnalazione viene esaminata e affrontata tempestivamente.

Documenti e risorse

I seguenti documenti sono disponibili su richiesta. Alcuni documenti richiedono la firma di un NDA.

description

DPA

Contratto di trattamento dei dati conforme all'articolo 28 del RGPD. Definisce l'ambito del trattamento, le misure di sicurezza e la gestione dei sub-responsabili.

lockRichiedi documento
gavel

Condizioni generali di servizio

Condizioni generali che regolano l'utilizzo della piattaforma Humind, inclusi gli impegni SLA, la responsabilità e le condizioni di risoluzione.

lockRichiedi documento
verified_user

NDA

Accordo di non divulgazione reciproco per lo scambio di informazioni riservate durante la valutazione o la partnership.

lockRichiedi documento