Certificazioni e conformità
Humind mantiene la conformità con le normative applicabili e persegue certificazioni riconosciute dal settore. La tabella seguente riflette lo stato attuale di ciascun framework.
| Framework / Certificazione | Ambito | Stato | Dettagli |
|---|---|---|---|
| RGPD | Tutti i trattamenti di dati personali | Conforme | Privacy by design, DPA disponibile, DPO nominato. Tutti i dati archiviati ed elaborati nell'UE. |
| AI Act | Assistente AI per lo shopping | Conforme | Classificato come sistema AI a rischio limitato. Obblighi di trasparenza soddisfatti: gli utenti sono informati che interagiscono con un'AI. |
| CCPA | Utenti finali negli Stati Uniti | Conforme | Conforme al California Consumer Privacy Act. I diritti sulla privacy dei residenti californiani sono pienamente garantiti. |
I nostri fornitori di infrastrutture (elaborazione, database, AI) detengono le certificazioni SOC 2 Type II, ISO 27001 e CSA STAR.
Sicurezza AI
L'assistente AI per lo shopping di Humind è costruito con sicurezza, trasparenza e accuratezza come requisiti fondamentali. Questa sezione descrive la nostra architettura AI, la gestione dei dati e le misure di protezione.
L'assistente AI di Humind è progettato per fornire risposte affidabili e contestualizzate. Per ogni domanda, l'AI si basa sul catalogo prodotti del commerciante e sulla knowledge base configurata per generare risposte accurate e pertinenti. Ciò garantisce che le risposte siano basate su fonti specifiche per ciascun brand.
Humind opera secondo una politica di Zero Data Retention per tutte le interazioni con i LLM:
- Il nostro fornitore LLM è configurato in modalità Zero Data Retention. Nessun prompt, completamento o embedding viene archiviato dal fornitore.
- I dati delle conversazioni elaborati dal LLM esistono solo in memoria per la durata della richiesta e vengono eliminati immediatamente dopo la generazione della risposta.
- Le conversazioni dei clienti non vengono mai utilizzate per addestrare, ottimizzare o migliorare alcun modello AI — né il nostro né quelli dei nostri fornitori.
La Modalità fattuale di Humind garantisce che l'AI fornisca solo risposte verificabili e basate su fonti:
- Ogni risposta è ancorata ai dati di prodotto recuperati. L'AI cita prodotti e attributi specifici dal catalogo del commerciante.
- Quando l'AI non dispone di informazioni sufficienti per rispondere a una domanda, dichiara esplicitamente di non poter rispondere anziché generare contenuti speculativi.
- I guardrail impediscono all'AI di formulare affermazioni su prezzi, disponibilità o specifiche di prodotto non presenti nei dati del catalogo indicizzato.
Diversi livelli di difesa proteggono dai vettori di attacco specifici dei LLM:
- Protezione dall'iniezione di prompt: meccanismi di difesa in profondità impediscono agli utenti finali di modificare il comportamento dell'AI.
- Guardrail sugli output: controlli automatizzati impediscono all'AI di divulgare istruzioni interne o informazioni al di fuori del proprio ambito designato.
- Limitazione dell'ambito: l'AI è limitata al catalogo prodotti del commerciante e alla knowledge base configurata. Non può accedere a dati esterni né eseguire azioni al di fuori del ruolo definito.
- Monitoraggio: tutte le interazioni AI vengono registrate (senza PII) per il controllo della qualità, il rilevamento delle anomalie e il miglioramento continuo dei guardrail.
L'assistente AI per lo shopping di Humind è classificato come sistema AI a rischio limitato ai sensi dell'AI Act dell'UE (Regolamento 2024/1689):
- Trasparenza: gli utenti finali sono chiaramente informati che stanno interagendo con un sistema AI e non con un agente umano.
- Supervisione umana: i commercianti mantengono il pieno controllo sulla knowledge base dell'AI, la configurazione del comportamento e possono disabilitare l'assistente in qualsiasi momento.
- Documentazione: la documentazione tecnica sulle capacità, le limitazioni e l'uso previsto del sistema AI è mantenuta aggiornata e disponibile su richiesta.
Humind utilizza un sistema LLM-as-a-Judge in cui un modello di valutazione dedicato valuta continuamente la qualità e la sicurezza delle risposte generate dall'AI:
- Valutazione della qualità delle risposte: ogni risposta AI viene automaticamente valutata per pertinenza, accuratezza e completezza rispetto ai dati di prodotto recuperati.
- Rilevamento delle allucinazioni: un modello di valutazione dedicato verifica che le risposte generate non contengano informazioni false o affermazioni non supportate dai dati di origine.
- Filtraggio dei contenuti inappropriati: le risposte vengono analizzate per bloccare contenuti fuori tema, offensivi o non conformi prima che raggiungano l'utente finale.
Infrastruttura e cloud
L'infrastruttura di Humind è basata su servizi cloud di livello enterprise con possibilità di scelta della regione di hosting: Europa o Stati Uniti.
Hosting multi-regione
Infrastruttura ospitata su servizi cloud di livello enterprise. I commercianti scelgono la propria regione di hosting: Europa (Parigi) o Stati Uniti.
Crittografia
Crittografia AES-256 a riposo e TLS 1.2+ in transito. Gestione sicura delle chiavi con politiche di accesso a privilegi minimi.
Protezione della rete
Protezione DDoS, regole WAF e terminazione TLS tramite un CDN globale. Pipeline CI/CD sicure con scansione dei segreti e revisione delle dipendenze.
Isolamento dei dati
Rigoroso isolamento dei dati tra i commercianti. Ogni commerciante può accedere esclusivamente ai propri dati.
Backup
Backup continui con ripristino a un punto nel tempo. Capacità di replica tra regioni per il disaster recovery.
Protezione dei dati
Humind tratta i dati personali per conto dei commercianti in conformità con il RGPD. Questa sezione descrive i ruoli, i flussi di dati e le misure di protezione della privacy.
Humind
Responsabile del trattamentoHumind tratta i dati personali esclusivamente per conto dei commercianti, seguendo le loro istruzioni e i termini definiti nel Contratto di trattamento dei dati (DPA).
Commerciante
Titolare del trattamentoIl commerciante determina le finalità e i mezzi del trattamento dei dati personali dei propri utenti finali. È responsabile dell'ottenimento del consenso appropriato e dell'informazione dei propri clienti.
- Dati delle conversazioni: domande poste all'assistente AI e risposte generate
- Dati di navigazione: pagine visitate, prodotti visualizzati, timestamp delle interazioni
- Dati tecnici: indirizzo IP (anonimizzato), tipo di browser, informazioni sul dispositivo
- Dati personali: indirizzo e-mail (solo se fornito volontariamente dall'utente finale)
Gli utenti finali possono esercitare i propri diritti contattando il commerciante (titolare del trattamento) o scrivendo al DPO di Humind all'indirizzo dpo@thehumind.com. Humind supporta i seguenti diritti:
- Diritto di accesso: ottenere una copia dei dati personali detenuti
- Diritto di rettifica: correggere dati inesatti o incompleti
- Diritto alla cancellazione: richiedere la cancellazione dei dati personali
- Diritto di limitazione: limitare il trattamento dei dati personali
- Diritto alla portabilità dei dati: ricevere i dati in un formato strutturato e leggibile da macchina
I dati delle conversazioni sono conservati per la durata del rapporto commerciale con il commerciante, salvo che nel DPA sia specificato un periodo di conservazione più breve. Al termine del contratto, tutti i dati del commerciante vengono eliminati entro 30 giorni. Le interazioni con i LLM non vengono conservate (Zero Data Retention).
I dati personali sono archiviati ed elaborati nella regione scelta dal commerciante (Europa o Stati Uniti). I dati ospitati in Europa rimangono in Europa e i dati ospitati negli Stati Uniti rimangono negli Stati Uniti. Non vengono effettuati trasferimenti tra regioni.
Il widget Humind utilizza un unico identificatore di sessione memorizzato in localStorage per mantenere la continuità della conversazione. Non vengono utilizzati cookie di tracciamento di terze parti. Non viene effettuato alcun tracciamento tra siti. L'identificatore di sessione viene eliminato automaticamente alla fine della sessione del browser.
Sub-responsabili del trattamento
| Nome | Service | Sede | Finalità |
|---|---|---|---|
| Microsoft Ireland Operations Limited | Azure AI Foundry | Europa (Parigi) o Stati Uniti | Generazione di risposte AI (Zero Data Retention abilitata) |
| MongoDB Atlas | Database | Europa (Parigi) o Stati Uniti | Archiviazione del catalogo prodotti, storico delle conversazioni, analisi |
Disponibilità e continuità
Humind è progettato per un'elevata disponibilità con ridondanza su più regioni.
SLA 99,9%
Uptime garantito del 99,9% per gli ambienti di produzione, misurato mensilmente. I termini del SLA sono definiti nel contratto di servizio di ciascun commerciante.
Pagina di stato
Monitoraggio del servizio in tempo reale con avvisi automatici in caso di degrado del servizio. Storico degli incidenti disponibile su richiesta.
Le finestre di manutenzione pianificata sono programmate al di fuori degli orari lavorativi (CET) e comunicate con almeno 48 ore di anticipo via e-mail.
Sicurezza organizzativa
La sicurezza è integrata nella nostra organizzazione attraverso politiche, formazione e controlli degli accessi.
Politica di sicurezza delle informazioni (PSSI)
Politica completa di sicurezza delle informazioni che copre la gestione degli asset, il controllo degli accessi, la gestione degli incidenti, la continuità operativa e le relazioni con i fornitori. Rivista annualmente.
Formazione sulla sicurezza
Tutti i dipendenti completano una formazione sulla consapevolezza della sicurezza all'onboarding e annualmente. I membri del team di sviluppo ricevono una formazione aggiuntiva sulle pratiche di codifica sicura e sull'OWASP Top 10.
Controllo degli accessi
Principio del privilegio minimo applicato a tutti i sistemi. Autenticazione a più fattori (MFA) obbligatoria per tutti gli accessi interni. Revisioni degli accessi condotte trimestralmente.
Accordi di riservatezza
Tutti i dipendenti e i collaboratori firmano accordi di non divulgazione prima di accedere a qualsiasi sistema aziendale o dato dei clienti.
Segnalazione degli incidenti
Processo interno di segnalazione degli incidenti con percorsi di escalation definiti. Gli incidenti di sicurezza sono documentati, investigati e risolti con una revisione post-mortem. I commercianti interessati vengono notificati entro 72 ore in conformità con il RGPD.
Test di penetrazione
I test di penetrazione vengono condotti regolarmente da terze parti indipendenti. I rapporti dettagliati sono disponibili su richiesta e previa firma di un NDA.
Divulgazione responsabile
Humind incoraggia la divulgazione responsabile delle vulnerabilità. I ricercatori di sicurezza possono segnalare le vulnerabilità a security@thehumind.com. Ogni segnalazione viene esaminata e affrontata tempestivamente.
Documenti e risorse
I seguenti documenti sono disponibili su richiesta. Alcuni documenti richiedono la firma di un NDA.
DPA
Contratto di trattamento dei dati conforme all'articolo 28 del RGPD. Definisce l'ambito del trattamento, le misure di sicurezza e la gestione dei sub-responsabili.
lockRichiedi documentoCondizioni generali di servizio
Condizioni generali che regolano l'utilizzo della piattaforma Humind, inclusi gli impegni SLA, la responsabilità e le condizioni di risoluzione.
lockRichiedi documentoNDA
Accordo di non divulgazione reciproco per lo scambio di informazioni riservate durante la valutazione o la partnership.
lockRichiedi documento






