Sicurezza e fiducia

Cosa succede a un documento che invii a DocSolved.

Questa pagina risponde alle domande che una revisione di sicurezza pone per prime. Ogni riga dice cosa fa DocSolved oggi e come ciò è dimostrato. I punti che non possiamo ancora provare sono elencati come aperti, non omessi.

Verificato stabilito nel codice o nella configurazione dell'applicazione e verificato dalla suite di test Dichiarato dal provider si basa sull'impegno pubblicato di un provider di hosting o di IA Apri non ancora confermato; in lavorazione

I fatti

ArgomentoCosa fa DocSolvedStato
Cifratura in transito TLS su ogni connessione, HTTPS imposto con un header Strict-Transport-Security precaricato. Le consegne dei webhook sono firmate HMAC-SHA256 così i destinatari possono verificarne origine e integrità. Verificato
Cifratura a riposo Il database di produzione e gli oggetti documento archiviati sono cifrati a riposo dai provider di hosting (PostgreSQL gestito e storage a oggetti compatibile S3, AES-256). DocSolved non aggiunge un livello di cifratura applicativo separato. Dichiarato dal provider
Autenticazione L'accesso degli utenti è delegato a Clerk; DocSolved non memorizza mai password. Le chiavi API sono token casuali a 256 bit conservati solo come hash, con ambiti (extract, history), mostrate una sola volta e revocabili immediatamente. L'accesso amministrativo usa PBKDF2-SHA256 con cookie HttpOnly e protezione CSRF. Verificato
Isolamento dei tenant Ogni analisi salvata e ogni file archiviato sono confinati all'account o all'area di lavoro proprietaria. Le letture ricontrollano la proprietà; i file archiviati sono raggiungibili solo tramite link di breve durata legati al proprietario. L'isolamento tra account e aree di lavoro è coperto da un audit interno e da test automatici. Verificato
Conservazione I documenti analizzati senza salvataggio vengono elaborati in memoria e non scritti nella cronologia. Le analisi salvate restano finché non le elimini. Nessuna cancellazione automatica basata sul tempo è configurata per le analisi salvate. I record operativi scadono da soli: log di accesso ai link di condivisione dopo 180 giorni, log di consegna dei webhook dopo 30 giorni, batch di job asincroni dopo 7 giorni. Verificato
Cancellazione Elimina qualsiasi record, o tutto, dall'app in qualsiasi momento; i file archiviati e gli artefatti derivati vengono rimossi con esso. Eliminare l'account cancella cronologia, job, chiavi API, link di condivisione e record del ciclo di vita. I documenti dell'area di lavoro restano all'area di lavoro. Verificato
Addestramento dei modelli I tuoi documenti e i dati estratti non vengono mai usati per addestrare modelli, né da noi né dai nostri provider di IA, i cui termini API escludono i dati delle richieste dall'addestramento. Dichiarato dal provider
Responsabili del trattamento L'estrazione IA gira su OpenAI (Stati Uniti, oppure l'endpoint UE in modalità di elaborazione UE) o OVH AI Endpoints (Unione Europea). I provider di identità, pagamenti, hosting, OCR, storage a oggetti e monitoraggio degli errori sono elencati con le loro regioni nell'elenco dei subresponsabili. Verificato
Logging I log applicativi contengono identificatori di richiesta, percorsi e tempi, mai contenuto dei documenti, valori estratti o testo OCR. Il monitoraggio degli errori gira con i dati personali rimossi e i token di condivisione oscurati. Verificato
Header di sicurezza Una Content-Security-Policy rigorosa basata su nonce, X-Frame-Options DENY, nosniff, policy opener e resource same-origin, e una Permissions-Policy che disabilita fotocamera, microfono e geolocalizzazione. Verificato
Segnalare una vulnerabilità Scrivi a [email protected]. Puntiamo a confermare entro 72 ore. Lo stesso contatto è pubblicato in /.well-known/security.txt. Verificato
Backup Il provider di hosting esegue backup giornalieri automatici del database e lo storage a oggetti conserva la cronologia delle versioni. La finestra di conservazione dei backup e un test di ripristino documentato non sono ancora pubblicati. Apri
Accordo sul trattamento dei dati Un DPA e l'attuale base di trasferimento per ciascun subresponsabile sono disponibili su richiesta a [email protected]; un DPA self-service non è ancora pubblicato. Apri
Attestazione di terze parti DocSolved non è stato sottoposto ad audit o certificazione indipendenti (nessun report SOC 2 o ISO 27001). Le revisioni di sicurezza finora sono interne e i loro risultati sono tracciati nel repository. Apri
Impegno di disponibilità Nessuna garanzia di uptime è ancora pubblicata. L'applicazione gira attualmente come istanza singola con health check e riavvii automatici; è prevista una pagina di stato pubblica. Apri

Leggi i dettagli

Domande frequenti

Utilizzate i miei documenti per addestrare modelli di IA?

No. I tuoi documenti e i dati estratti da essi non vengono utilizzati per addestrare modelli di IA.

Per quanto tempo vengono conservati i miei dati e posso eliminarli?

La cronologia delle analisi viene conservata per un periodo configurato e poi eliminata automaticamente, e puoi cancellarla su richiesta in qualsiasi momento. La sezione sulla conservazione dei dati elenca cosa viene conservato e per quanto tempo.

Come vengono protetti i miei dati?

I documenti sono crittografati in transito, con crittografia a riposo gestita dal provider, e i dati di ogni account sono isolati. La tabella sulla sicurezza in questa pagina indica quali informazioni sono verificate nel codice e quali si basano sull'impegno di un provider.