Certificazioni e conformità
Humind mantiene la conformità con le normative applicabili e persegue certificazioni riconosciute dal settore. La tabella seguente riflette lo stato attuale di ciascun framework.
| Framework / Certificazione | Ambito | Stato | Dettagli |
|---|---|---|---|
| RGPD | Tutti i trattamenti di dati personali | Conforme | Privacy by design, DPA disponibile, DPO nominato. Tutti i dati archiviati ed elaborati nell'UE. |
| AI Act | Assistente AI per lo shopping | Conforme | Classificato come sistema AI a rischio limitato. Obblighi di trasparenza soddisfatti: gli utenti sono informati che interagiscono con un'AI. |
| CCPA | Utenti finali negli Stati Uniti | Conforme | Conforme al California Consumer Privacy Act. I diritti sulla privacy dei residenti californiani sono pienamente garantiti. |
I nostri fornitori di infrastrutture (elaborazione, database, AI) detengono le certificazioni SOC 2 Type II, ISO 27001 e CSA STAR.
Sicurezza AI
L'assistente AI per lo shopping di Humind è costruito con sicurezza, trasparenza e accuratezza come requisiti fondamentali. Questa sezione descrive la nostra architettura AI, la gestione dei dati e le misure di protezione.
L'assistente AI di Humind è progettato per fornire risposte affidabili e contestualizzate. Per ogni domanda, l'AI si basa sul catalogo prodotti del commerciante e sulla knowledge base configurata per generare risposte accurate e pertinenti. Ciò garantisce che le risposte siano basate su fonti specifiche per ciascun brand.
Humind opera secondo una politica di Zero Data Retention per tutte le interazioni con i LLM:
- Il nostro fornitore LLM è configurato in modalità Zero Data Retention. Nessun prompt, completamento o embedding viene archiviato dal fornitore.
- I dati delle conversazioni elaborati dal LLM esistono solo in memoria per la durata della richiesta e vengono eliminati immediatamente dopo la generazione della risposta.
- Le conversazioni dei clienti non vengono mai utilizzate per addestrare, ottimizzare o migliorare alcun modello AI — né il nostro né quelli dei nostri fornitori.
La Modalità fattuale di Humind garantisce che l'AI fornisca solo risposte verificabili e basate su fonti:
- Ogni risposta è ancorata ai dati di prodotto recuperati. L'AI cita prodotti e attributi specifici dal catalogo del commerciante.
- Quando l'AI non dispone di informazioni sufficienti per rispondere a una domanda, dichiara esplicitamente di non poter rispondere anziché generare contenuti speculativi.
- I guardrail impediscono all'AI di formulare affermazioni su prezzi, disponibilità o specifiche di prodotto non presenti nei dati del catalogo indicizzato.
Diversi livelli di difesa proteggono dai vettori di attacco specifici dei LLM:
- Protezione dall'iniezione di prompt: meccanismi di difesa in profondità impediscono agli utenti finali di modificare il comportamento dell'AI.
- Guardrail sugli output: controlli automatizzati impediscono all'AI di divulgare istruzioni interne o informazioni al di fuori del proprio ambito designato.
- Limitazione dell'ambito: l'AI è limitata al catalogo prodotti del commerciante e alla knowledge base configurata. Non può accedere a dati esterni né eseguire azioni al di fuori del ruolo definito.
- Monitoraggio: tutte le interazioni AI vengono registrate (senza PII) per il controllo della qualità, il rilevamento delle anomalie e il miglioramento continuo dei guardrail.
L'assistente AI per lo shopping di Humind è classificato come sistema AI a rischio limitato ai sensi dell'AI Act dell'UE (Regolamento 2024/1689):
- Trasparenza: gli utenti finali sono chiaramente informati che stanno interagendo con un sistema AI e non con un agente umano.
- Supervisione umana: i commercianti mantengono il pieno controllo sulla knowledge base dell'AI, la configurazione del comportamento e possono disabilitare l'assistente in qualsiasi momento.
- Documentazione: la documentazione tecnica sulle capacità, le limitazioni e l'uso previsto del sistema AI è mantenuta aggiornata e disponibile su richiesta.
Humind utilizza un sistema LLM-as-a-Judge in cui un modello di valutazione dedicato valuta continuamente la qualità e la sicurezza delle risposte generate dall'AI:
- Valutazione della qualità delle risposte: ogni risposta AI viene automaticamente valutata per pertinenza, accuratezza e completezza rispetto ai dati di prodotto recuperati.
- Rilevamento delle allucinazioni: un modello di valutazione dedicato verifica che le risposte generate non contengano informazioni false o affermazioni non supportate dai dati di origine.
- Filtraggio dei contenuti inappropriati: le risposte vengono analizzate per bloccare contenuti fuori tema, offensivi o non conformi prima che raggiungano l'utente finale.
Infrastruttura e cloud
L'infrastruttura di Humind è basata su servizi cloud di livello enterprise ospitati in Europa (Parigi).
Hosting europeo
Dati ospitati in Europa (Parigi) su servizi cloud di livello enterprise. Nessun trasferimento al di fuori dell'Unione Europea.
Crittografia
Crittografia AES-256 a riposo e TLS 1.2+ in transito. Gestione sicura delle chiavi con politiche di accesso a privilegi minimi.
Protezione della rete
Protezione DDoS, regole WAF e terminazione TLS tramite un CDN globale. Pipeline CI/CD sicure con scansione dei segreti e revisione delle dipendenze.
Isolamento dei dati
Rigoroso isolamento dei dati tra i commercianti. Ogni commerciante può accedere esclusivamente ai propri dati.
Backup
Backup continui con ripristino point-in-time e test di ripristino periodici. Replica all'interno dell'Unione Europea per il disaster recovery.
Protezione dei dati
Humind tratta i dati personali per conto dei commercianti in conformità con il RGPD. Questa sezione descrive i ruoli, i flussi di dati e le misure di protezione della privacy.
Humind
Responsabile del trattamentoHumind tratta i dati personali esclusivamente per conto dei commercianti, seguendo le loro istruzioni e i termini definiti nel Contratto di trattamento dei dati (DPA).
Commerciante
Titolare del trattamentoIl commerciante determina le finalità e i mezzi del trattamento dei dati personali dei propri utenti finali. È responsabile dell'ottenimento del consenso appropriato e dell'informazione dei propri clienti.
- Dati delle conversazioni: domande poste all'assistente AI e risposte generate
- Dati di navigazione: pagine visitate, prodotti visualizzati, timestamp delle interazioni
- Dati tecnici: tipo di browser e informazioni sul dispositivo. L'indirizzo IP non viene memorizzato: è utilizzato solo in memoria per ricavare una posizione approssimativa.
- Dati identificativi: nome, e-mail, telefono o numero d'ordine, solo se il visitatore li comunica spontaneamente nella conversazione (l'assistente non li richiede mai)
Gli utenti finali possono esercitare i propri diritti contattando il commerciante (titolare del trattamento) o scrivendo al DPO di Humind all'indirizzo dpo@thehumind.com. Humind supporta i seguenti diritti:
- Diritto di accesso: ottenere una copia dei dati personali detenuti
- Diritto di rettifica: correggere dati inesatti o incompleti
- Diritto alla cancellazione: richiedere la cancellazione dei dati personali
- Diritto di limitazione: limitare il trattamento dei dati personali
- Diritto alla portabilità dei dati: ricevere i dati in un formato strutturato e leggibile da macchina
I dati conversazionali (trascrizioni, allegati, valutazioni di soddisfazione, schede contatto) sono conservati nel database attivo per 13 mesi per impostazione predefinita dall'ultima interazione del visitatore, poi eliminati automaticamente. Il merchant può richiedere una durata più breve o, sotto la propria responsabilità, più lunga. Al termine del contratto, i dati vengono restituiti su richiesta e poi eliminati entro 30 giorni. Le interazioni con l'LLM non vengono conservate (Zero Data Retention).
I dati sono ospitati e trattati esclusivamente in Francia e nell'Unione Europea. Nessun trasferimento al di fuori dello Spazio Economico Europeo.
Il widget Humind non deposita alcun cookie e non effettua alcun tracciamento tra siti. Si basa unicamente su traccianti strettamente funzionali archiviati nel browser (localStorage / sessionStorage), esenti da consenso ai sensi dell'articolo 82 della legge francese sulla protezione dei dati: un identificatore del visitatore pseudonimo (13 mesi scorrevoli), un identificatore di sessione limitato alla scheda, i dati di ripresa della conversazione (eliminati 90 giorni dopo l'ultima attività) e, se il commerciante attiva il modulo di consenso, la scelta del visitatore (13 mesi). La misurazione dell'utilizzo (PostHog Cloud EU) funziona senza cookie, senza archiviazione e senza alcun identificatore del visitatore.
Sub-responsabili del trattamento
| Nome | Service | Sede | Finalità |
|---|---|---|---|
| Microsoft Ireland Operations Limited | Azure (hosting, archiviazione, AI Foundry) | Europa (France Central, Parigi) | Generazione delle risposte IA (Zero Data Retention), hosting e archiviazione |
| MongoDB Atlas | Database | Europa (Parigi) | Catalogo prodotti, cronologia delle conversazioni, analytics |
| PostHog | PostHog Cloud EU | Europa (Francoforte) | Misurazione dell’utilizzo del widget (eventi anonimi, senza cookie né identificatore del visitatore) |
| Microsoft Ireland Operations Limited | Azure Application Insights | Europa | Log tecnici e telemetria del servizio |
Disponibilità e continuità
Humind è progettato per l'alta disponibilità, con ridondanza garantita all'interno dell'Unione Europea.
SLA 99,9%
Uptime garantito del 99,9% per gli ambienti di produzione, misurato mensilmente. I termini del SLA sono definiti nel contratto di servizio di ciascun commerciante.
Pagina di stato
Monitoraggio del servizio in tempo reale con avvisi automatici in caso di degrado del servizio. Storico degli incidenti disponibile su richiesta.
Vedi la pagina di stato arrow_forwardLe finestre di manutenzione programmata sono pianificate al di fuori delle ore di maggiore attività (preferibilmente tra le 22:00 e le 6:00, ora di Parigi) e comunicate via e-mail con almeno 72 ore di anticipo.
Sicurezza organizzativa
La sicurezza è integrata nella nostra organizzazione attraverso politiche, formazione e controlli degli accessi.
Politica di sicurezza delle informazioni (PSSI)
Politica completa di sicurezza delle informazioni che copre la gestione degli asset, il controllo degli accessi, la gestione degli incidenti, la continuità operativa e le relazioni con i fornitori. Rivista annualmente.
Formazione sulla sicurezza
Tutti i dipendenti completano una formazione sulla consapevolezza della sicurezza all'onboarding e annualmente. I membri del team di sviluppo ricevono una formazione aggiuntiva sulle pratiche di codifica sicura e sull'OWASP Top 10.
Controllo degli accessi
Principio del privilegio minimo applicato a tutti i sistemi. Autenticazione a più fattori (MFA) obbligatoria per tutti gli accessi interni. Revisioni degli accessi condotte trimestralmente.
Accordi di riservatezza
Tutti i dipendenti e i collaboratori firmano accordi di non divulgazione prima di accedere a qualsiasi sistema aziendale o dato dei clienti.
Segnalazione degli incidenti
Processo interno di segnalazione degli incidenti con percorsi di escalation definiti. Gli incidenti di sicurezza sono documentati, investigati e risolti con una revisione post-mortem. I commercianti interessati vengono notificati senza indebito ritardo ed entro 48 ore da quando veniamo a conoscenza della violazione, affinché possano rispettare il proprio termine di 72 ore verso la loro autorità di controllo.
Test di penetrazione
I penetration test sono eseguiti almeno una volta all'anno da un terzo indipendente qualificato, integrati da scansioni di vulnerabilità regolari. Report dettagliati e piani di remediation sono disponibili su richiesta sotto NDA.
Divulgazione responsabile
Humind incoraggia la divulgazione responsabile delle vulnerabilità. I ricercatori di sicurezza possono segnalare le vulnerabilità a security@thehumind.com. Ogni segnalazione viene esaminata e affrontata tempestivamente.
Documenti e risorse
I seguenti documenti sono disponibili su richiesta. Alcuni documenti richiedono la firma di un NDA.
DPA
Contratto di trattamento dei dati conforme all'articolo 28 del RGPD. Definisce l'ambito del trattamento, le misure di sicurezza e la gestione dei sub-responsabili.
lockRichiedi documentoCondizioni generali di servizio
Condizioni generali che regolano l'utilizzo della piattaforma Humind, inclusi gli impegni SLA, la responsabilità e le condizioni di risoluzione.
lockRichiedi documentoNDA
Accordo di non divulgazione reciproco per lo scambio di informazioni riservate durante la valutazione o la partnership.
lockRichiedi documentoDocumentazione pubblica
I seguenti riferimenti sono pubblicati e non richiedono alcuna richiesta.












