Edizione 2026-10-07.2
Controlli sugli accessi e sulle azioni, protezione dei segreti, metriche minimizzate e gestione degli incidenti, con responsabilità definite.
La sicurezza del servizio si fonda su separazione dei tenant, minimi privilegi, controllo delle operazioni e tracciabilità. Questa informativa definisce gli impegni operativi della V0; la scheda tecnica di attivazione deve indicare quali misure siano effettivamente configurate e verificate. Non costituisce una certificazione di sicurezza né una promessa di assenza assoluta di incidenti.
Token OAuth, refresh token, chiavi BYOK e password applicative vengono conservati cifrati nel vault associato al tenant e decifrati soltanto per l’uso autorizzato. Le chiavi di cifratura devono essere gestite separatamente dai dati cifrati, con accesso limitato e procedura di rotazione. Segreti e codici di autorizzazione non devono comparire in log, report, URL registrati, prompt o Knowledge. I backup che contengono credenziali richiedono protezione e ciclo di eliminazione coerenti.
Gli utenti dispongono di sessioni e ruoli nominativi. L’amministratore del tenant può gestire il proprio ambiente, non gli altri clienti. L’accesso del personale di assistenza ai contenuti richiede una necessità documentata, ambito limitato e audit. La Platform Admin usa statistiche e stati aggregati; non sostituisce questa procedura. Credenziali o dispositivi perduti possono essere revocati senza cancellare la memoria organizzativa.
I processi registrano identità, revisioni, deduplica, lease e ricevute per ridurre duplicazioni e perdita di stato. Una ricevuta mancante non viene simulata. Backup e ripristino seguono il piano effettivo con frequenza, regione e obiettivi dichiarati; i risultati dei test sono conservati. Gli aggiornamenti del runtime vengono identificati e verificati prima della promozione. Non si promette un livello di continuità più ampio di quello documentato nell’ordine.
Il Cliente segnala accessi sospetti al canale di sicurezza contrattuale e protegge i propri dispositivi e account dei provider. Il Fornitore classifica l’incidente, contiene gli effetti, conserva evidenze proporzionate e informa secondo il DPA quando coinvolge dati personali. Richieste di segreti in chiaro non sono una normale procedura di assistenza. La ricostruzione degli eventi deve distinguere fatti accertati, ipotesi e azioni ancora da eseguire.
Variazioni che riducono materialmente una protezione contrattualizzata sono valutate e comunicate prima dell’applicazione, salvo interventi urgenti motivati. Le prove storiche delle misure non attestano automaticamente lo stato di una nuova versione: inventario e revisioni restano consultabili.
Il modello può proporre un’azione, ma l’esecuzione deve rispettare sessione, ruolo, organizzazione, risorsa, licenza e policy applicabili. Leggere una fonte non autorizza a inviare, pubblicare o cancellare. Le integrazioni selezionate conservano le proprie autorizzazioni e i rispettivi controlli del provider. Richieste ripetute o timeout richiedono riconciliazione dell’esito; una risposta mancante non viene sostituita da un successo simulato. Gli accessi di assistenza devono avere necessità, ambito e traccia documentati.
La gestione della piattaforma è separata dall’amministrazione della singola organizzazione. Le metriche previste includono conteggi, stati, esiti e consumi attribuiti al periodo pertinente; non autorizzano la lettura generalizzata del contenuto di documenti, email, chat o Knowledge. Un dato mancante o scaduto viene distinto dallo zero. Costi stimati non sono incassi, un clic non è un download concluso e un’attivazione richiesta non è un’organizzazione operativa. Queste distinzioni consentono controlli amministrativi senza trasformare le statistiche in sorveglianza dei contenuti.
Prima dell’attivazione dei servizi gestiti, l’allegato deve identificare ambiente, regioni, backup, canali protetti, accessi e misure effettivamente provate. Non sono dichiarati certificazioni, cifratura completa da un estremo all’altro, tempi di ripristino o disponibilità percentuali in assenza di evidenza specifica. La descrizione dei controlli del prodotto non prova che ogni connettore e ambiente sia già configurato o qualificato. L’assenza di uno SLA numerico non esclude gli obblighi di diligenza e sicurezza applicabili. GDPR, sicurezza e responsabilità del trattamento.