Commercio agenticoClienti
Prenota una demo
Inizia gratis

Trust Center

Sicurezza, privacy e conformità sono fondamentali nel modo in cui costruiamo e gestiamo Humind. Questa pagina documenta le nostre pratiche, certificazioni e impegni.

Ultimo aggiornamento: settembre 2026

Certificazioni e conformità

Humind mantiene la conformità con le normative applicabili e persegue certificazioni riconosciute dal settore. La tabella seguente riflette lo stato attuale di ciascun framework.

Framework / CertificazioneAmbitoStatoDettagli
RGPDTutti i trattamenti di dati personaliConformePrivacy by design, DPA disponibile, DPO nominato. Tutti i dati archiviati ed elaborati nell'UE.
AI ActAssistente AI per lo shoppingConformeClassificato come sistema AI a rischio limitato. Obblighi di trasparenza soddisfatti: gli utenti sono informati che interagiscono con un'AI.
CCPAUtenti finali negli Stati UnitiConformeConforme al California Consumer Privacy Act. I diritti sulla privacy dei residenti californiani sono pienamente garantiti.

I nostri fornitori di infrastrutture (elaborazione, database, AI) detengono le certificazioni SOC 2 Type II, ISO 27001 e CSA STAR.

Sicurezza AI

L'assistente AI per lo shopping di Humind è costruito con sicurezza, trasparenza e accuratezza come requisiti fondamentali. Questa sezione descrive la nostra architettura AI, la gestione dei dati e le misure di protezione.

L'assistente AI di Humind è progettato per fornire risposte affidabili e contestualizzate. Per ogni domanda, l'AI si basa sul catalogo prodotti del commerciante e sulla knowledge base configurata per generare risposte accurate e pertinenti. Ciò garantisce che le risposte siano basate su fonti specifiche per ciascun brand.

Humind opera secondo una politica di Zero Data Retention per tutte le interazioni con i LLM:

  • Il nostro fornitore LLM è configurato in modalità Zero Data Retention. Nessun prompt, completamento o embedding viene archiviato dal fornitore.
  • I dati delle conversazioni elaborati dal LLM esistono solo in memoria per la durata della richiesta e vengono eliminati immediatamente dopo la generazione della risposta.
  • Le conversazioni dei clienti non vengono mai utilizzate per addestrare, ottimizzare o migliorare alcun modello AI — né il nostro né quelli dei nostri fornitori.

La Modalità fattuale di Humind garantisce che l'AI fornisca solo risposte verificabili e basate su fonti:

  • Ogni risposta è ancorata ai dati di prodotto recuperati. L'AI cita prodotti e attributi specifici dal catalogo del commerciante.
  • Quando l'AI non dispone di informazioni sufficienti per rispondere a una domanda, dichiara esplicitamente di non poter rispondere anziché generare contenuti speculativi.
  • I guardrail impediscono all'AI di formulare affermazioni su prezzi, disponibilità o specifiche di prodotto non presenti nei dati del catalogo indicizzato.

Diversi livelli di difesa proteggono dai vettori di attacco specifici dei LLM:

  • Protezione dall'iniezione di prompt: meccanismi di difesa in profondità impediscono agli utenti finali di modificare il comportamento dell'AI.
  • Guardrail sugli output: controlli automatizzati impediscono all'AI di divulgare istruzioni interne o informazioni al di fuori del proprio ambito designato.
  • Limitazione dell'ambito: l'AI è limitata al catalogo prodotti del commerciante e alla knowledge base configurata. Non può accedere a dati esterni né eseguire azioni al di fuori del ruolo definito.
  • Monitoraggio: tutte le interazioni AI vengono registrate (senza PII) per il controllo della qualità, il rilevamento delle anomalie e il miglioramento continuo dei guardrail.

L'assistente AI per lo shopping di Humind è classificato come sistema AI a rischio limitato ai sensi dell'AI Act dell'UE (Regolamento 2024/1689):

  • Trasparenza: gli utenti finali sono chiaramente informati che stanno interagendo con un sistema AI e non con un agente umano.
  • Supervisione umana: i commercianti mantengono il pieno controllo sulla knowledge base dell'AI, la configurazione del comportamento e possono disabilitare l'assistente in qualsiasi momento.
  • Documentazione: la documentazione tecnica sulle capacità, le limitazioni e l'uso previsto del sistema AI è mantenuta aggiornata e disponibile su richiesta.

Humind utilizza un sistema LLM-as-a-Judge in cui un modello di valutazione dedicato valuta continuamente la qualità e la sicurezza delle risposte generate dall'AI:

  • Valutazione della qualità delle risposte: ogni risposta AI viene automaticamente valutata per pertinenza, accuratezza e completezza rispetto ai dati di prodotto recuperati.
  • Rilevamento delle allucinazioni: un modello di valutazione dedicato verifica che le risposte generate non contengano informazioni false o affermazioni non supportate dai dati di origine.
  • Filtraggio dei contenuti inappropriati: le risposte vengono analizzate per bloccare contenuti fuori tema, offensivi o non conformi prima che raggiungano l'utente finale.

Infrastruttura e cloud

L'infrastruttura di Humind è basata su servizi cloud di livello enterprise ospitati in Europa (Parigi).

cloud

Hosting europeo

Dati ospitati in Europa (Parigi) su servizi cloud di livello enterprise. Nessun trasferimento al di fuori dell'Unione Europea.

lock

Crittografia

Crittografia AES-256 a riposo e TLS 1.2+ in transito. Gestione sicura delle chiavi con politiche di accesso a privilegi minimi.

shield

Protezione della rete

Protezione DDoS, regole WAF e terminazione TLS tramite un CDN globale. Pipeline CI/CD sicure con scansione dei segreti e revisione delle dipendenze.

group_work

Isolamento dei dati

Rigoroso isolamento dei dati tra i commercianti. Ogni commerciante può accedere esclusivamente ai propri dati.

backup

Backup

Backup continui con ripristino point-in-time e test di ripristino periodici. Replica all'interno dell'Unione Europea per il disaster recovery.

Protezione dei dati

Humind tratta i dati personali per conto dei commercianti in conformità con il RGPD. Questa sezione descrive i ruoli, i flussi di dati e le misure di protezione della privacy.

Humind

Responsabile del trattamento

Humind tratta i dati personali esclusivamente per conto dei commercianti, seguendo le loro istruzioni e i termini definiti nel Contratto di trattamento dei dati (DPA).

Commerciante

Titolare del trattamento

Il commerciante determina le finalità e i mezzi del trattamento dei dati personali dei propri utenti finali. È responsabile dell'ottenimento del consenso appropriato e dell'informazione dei propri clienti.

  • Dati delle conversazioni: domande poste all'assistente AI e risposte generate
  • Dati di navigazione: pagine visitate, prodotti visualizzati, timestamp delle interazioni
  • Dati tecnici: tipo di browser e informazioni sul dispositivo. L'indirizzo IP non viene memorizzato: è utilizzato solo in memoria per ricavare una posizione approssimativa.
  • Dati identificativi: nome, e-mail, telefono o numero d'ordine, solo se il visitatore li comunica spontaneamente nella conversazione (l'assistente non li richiede mai)

Gli utenti finali possono esercitare i propri diritti contattando il commerciante (titolare del trattamento) o scrivendo al DPO di Humind all'indirizzo dpo@thehumind.com. Humind supporta i seguenti diritti:

  • Diritto di accesso: ottenere una copia dei dati personali detenuti
  • Diritto di rettifica: correggere dati inesatti o incompleti
  • Diritto alla cancellazione: richiedere la cancellazione dei dati personali
  • Diritto di limitazione: limitare il trattamento dei dati personali
  • Diritto alla portabilità dei dati: ricevere i dati in un formato strutturato e leggibile da macchina

I dati conversazionali (trascrizioni, allegati, valutazioni di soddisfazione, schede contatto) sono conservati nel database attivo per 13 mesi per impostazione predefinita dall'ultima interazione del visitatore, poi eliminati automaticamente. Il merchant può richiedere una durata più breve o, sotto la propria responsabilità, più lunga. Al termine del contratto, i dati vengono restituiti su richiesta e poi eliminati entro 30 giorni. Le interazioni con l'LLM non vengono conservate (Zero Data Retention).

I dati sono ospitati e trattati esclusivamente in Francia e nell'Unione Europea. Nessun trasferimento al di fuori dello Spazio Economico Europeo.

Il widget Humind non deposita alcun cookie e non effettua alcun tracciamento tra siti. Si basa unicamente su traccianti strettamente funzionali archiviati nel browser (localStorage / sessionStorage), esenti da consenso ai sensi dell'articolo 82 della legge francese sulla protezione dei dati: un identificatore del visitatore pseudonimo (13 mesi scorrevoli), un identificatore di sessione limitato alla scheda, i dati di ripresa della conversazione (eliminati 90 giorni dopo l'ultima attività) e, se il commerciante attiva il modulo di consenso, la scelta del visitatore (13 mesi). La misurazione dell'utilizzo (PostHog Cloud EU) funziona senza cookie, senza archiviazione e senza alcun identificatore del visitatore.

Inventario completo delle chiavi e delle relative durate

Sub-responsabili del trattamento

NomeServiceSedeFinalità
Microsoft Ireland Operations LimitedAzure (hosting, archiviazione, AI Foundry)Europa (France Central, Parigi)Generazione delle risposte IA (Zero Data Retention), hosting e archiviazione
MongoDB AtlasDatabaseEuropa (Parigi)Catalogo prodotti, cronologia delle conversazioni, analytics
PostHogPostHog Cloud EUEuropa (Francoforte)Misurazione dell’utilizzo del widget (eventi anonimi, senza cookie né identificatore del visitatore)
Microsoft Ireland Operations LimitedAzure Application InsightsEuropaLog tecnici e telemetria del servizio

Disponibilità e continuità

Humind è progettato per l'alta disponibilità, con ridondanza garantita all'interno dell'Unione Europea.

speed

SLA 99,9%

Uptime garantito del 99,9% per gli ambienti di produzione, misurato mensilmente. I termini del SLA sono definiti nel contratto di servizio di ciascun commerciante.

monitor_heart

Pagina di stato

Monitoraggio del servizio in tempo reale con avvisi automatici in caso di degrado del servizio. Storico degli incidenti disponibile su richiesta.

Vedi la pagina di stato arrow_forward

Le finestre di manutenzione programmata sono pianificate al di fuori delle ore di maggiore attività (preferibilmente tra le 22:00 e le 6:00, ora di Parigi) e comunicate via e-mail con almeno 72 ore di anticipo.

Sicurezza organizzativa

La sicurezza è integrata nella nostra organizzazione attraverso politiche, formazione e controlli degli accessi.

policy

Politica di sicurezza delle informazioni (PSSI)

Politica completa di sicurezza delle informazioni che copre la gestione degli asset, il controllo degli accessi, la gestione degli incidenti, la continuità operativa e le relazioni con i fornitori. Rivista annualmente.

school

Formazione sulla sicurezza

Tutti i dipendenti completano una formazione sulla consapevolezza della sicurezza all'onboarding e annualmente. I membri del team di sviluppo ricevono una formazione aggiuntiva sulle pratiche di codifica sicura e sull'OWASP Top 10.

lock

Controllo degli accessi

Principio del privilegio minimo applicato a tutti i sistemi. Autenticazione a più fattori (MFA) obbligatoria per tutti gli accessi interni. Revisioni degli accessi condotte trimestralmente.

handshake

Accordi di riservatezza

Tutti i dipendenti e i collaboratori firmano accordi di non divulgazione prima di accedere a qualsiasi sistema aziendale o dato dei clienti.

report

Segnalazione degli incidenti

Processo interno di segnalazione degli incidenti con percorsi di escalation definiti. Gli incidenti di sicurezza sono documentati, investigati e risolti con una revisione post-mortem. I commercianti interessati vengono notificati senza indebito ritardo ed entro 48 ore da quando veniamo a conoscenza della violazione, affinché possano rispettare il proprio termine di 72 ore verso la loro autorità di controllo.

security

Test di penetrazione

I penetration test sono eseguiti almeno una volta all'anno da un terzo indipendente qualificato, integrati da scansioni di vulnerabilità regolari. Report dettagliati e piani di remediation sono disponibili su richiesta sotto NDA.

bug_report

Divulgazione responsabile

Humind incoraggia la divulgazione responsabile delle vulnerabilità. I ricercatori di sicurezza possono segnalare le vulnerabilità a security@thehumind.com. Ogni segnalazione viene esaminata e affrontata tempestivamente.

Documenti e risorse

I seguenti documenti sono disponibili su richiesta. Alcuni documenti richiedono la firma di un NDA.

description

DPA

Contratto di trattamento dei dati conforme all'articolo 28 del RGPD. Definisce l'ambito del trattamento, le misure di sicurezza e la gestione dei sub-responsabili.

lockRichiedi documento
gavel

Condizioni generali di servizio

Condizioni generali che regolano l'utilizzo della piattaforma Humind, inclusi gli impegni SLA, la responsabilità e le condizioni di risoluzione.

lockRichiedi documento
verified_user

NDA

Accordo di non divulgazione reciproco per lo scambio di informazioni riservate durante la valutazione o la partnership.

lockRichiedi documento

Documentazione pubblica

I seguenti riferimenti sono pubblicati e non richiedono alcuna richiesta.