Sicurezza e fiducia
Cosa succede a un documento che invii a DocSolved.
Questa pagina risponde alle domande che una revisione di sicurezza pone per prime. Ogni riga dice cosa fa DocSolved oggi e come ciò è dimostrato. I punti che non possiamo ancora provare sono elencati come aperti, non omessi.
Verificato stabilito nel codice o nella configurazione dell'applicazione e verificato dalla suite di test Dichiarato dal provider si basa sull'impegno pubblicato di un provider di hosting o di IA Apri non ancora confermato; in lavorazione
I fatti
| Argomento | Cosa fa DocSolved | Stato |
|---|---|---|
| Cifratura in transito | TLS su ogni connessione, HTTPS imposto con un header Strict-Transport-Security precaricato. Le consegne dei webhook sono firmate HMAC-SHA256 così i destinatari possono verificarne origine e integrità. | Verificato |
| Cifratura a riposo | Il database di produzione e gli oggetti documento archiviati sono cifrati a riposo dai provider di hosting (PostgreSQL gestito e storage a oggetti compatibile S3, AES-256). DocSolved non aggiunge un livello di cifratura applicativo separato. | Dichiarato dal provider |
| Autenticazione | L'accesso degli utenti è delegato a Clerk; DocSolved non memorizza mai password. Le chiavi API sono token casuali a 256 bit conservati solo come hash, con ambiti (extract, history), mostrate una sola volta e revocabili immediatamente. L'accesso amministrativo usa PBKDF2-SHA256 con cookie HttpOnly e protezione CSRF. | Verificato |
| Isolamento dei tenant | Ogni analisi salvata e ogni file archiviato sono confinati all'account o all'area di lavoro proprietaria. Le letture ricontrollano la proprietà; i file archiviati sono raggiungibili solo tramite link di breve durata legati al proprietario. L'isolamento tra account e aree di lavoro è coperto da un audit interno e da test automatici. | Verificato |
| Conservazione | I documenti analizzati senza salvataggio vengono elaborati in memoria e non scritti nella cronologia. Le analisi salvate restano finché non le elimini. Nessuna cancellazione automatica basata sul tempo è configurata per le analisi salvate. I record operativi scadono da soli: log di accesso ai link di condivisione dopo 180 giorni, log di consegna dei webhook dopo 30 giorni, batch di job asincroni dopo 7 giorni. | Verificato |
| Cancellazione | Elimina qualsiasi record, o tutto, dall'app in qualsiasi momento; i file archiviati e gli artefatti derivati vengono rimossi con esso. Eliminare l'account cancella cronologia, job, chiavi API, link di condivisione e record del ciclo di vita. I documenti dell'area di lavoro restano all'area di lavoro. | Verificato |
| Addestramento dei modelli | I tuoi documenti e i dati estratti non vengono mai usati per addestrare modelli, né da noi né dai nostri provider di IA, i cui termini API escludono i dati delle richieste dall'addestramento. | Dichiarato dal provider |
| Responsabili del trattamento | L'estrazione IA gira su OpenAI (Stati Uniti, oppure l'endpoint UE in modalità di elaborazione UE) o OVH AI Endpoints (Unione Europea). I provider di identità, pagamenti, hosting, OCR, storage a oggetti e monitoraggio degli errori sono elencati con le loro regioni nell'elenco dei subresponsabili. | Verificato |
| Logging | I log applicativi contengono identificatori di richiesta, percorsi e tempi, mai contenuto dei documenti, valori estratti o testo OCR. Il monitoraggio degli errori gira con i dati personali rimossi e i token di condivisione oscurati. | Verificato |
| Header di sicurezza | Una Content-Security-Policy rigorosa basata su nonce, X-Frame-Options DENY, nosniff, policy opener e resource same-origin, e una Permissions-Policy che disabilita fotocamera, microfono e geolocalizzazione. | Verificato |
| Segnalare una vulnerabilità | Scrivi a [email protected]. Puntiamo a confermare entro 72 ore. Lo stesso contatto è pubblicato in /.well-known/security.txt. |
Verificato |
| Backup | Il provider di hosting esegue backup giornalieri automatici del database e lo storage a oggetti conserva la cronologia delle versioni. La finestra di conservazione dei backup e un test di ripristino documentato non sono ancora pubblicati. | Apri |
| Accordo sul trattamento dei dati | Un DPA e l'attuale base di trasferimento per ciascun subresponsabile sono disponibili su richiesta a [email protected]; un DPA self-service non è ancora pubblicato. | Apri |
| Attestazione di terze parti | DocSolved non è stato sottoposto ad audit o certificazione indipendenti (nessun report SOC 2 o ISO 27001). Le revisioni di sicurezza finora sono interne e i loro risultati sono tracciati nel repository. | Apri |
| Impegno di disponibilità | Nessuna garanzia di uptime è ancora pubblicata. L'applicazione gira attualmente come istanza singola con health check e riavvii automatici; è prevista una pagina di stato pubblica. | Apri |
Leggi i dettagli
- Sezione Sicurezza dei Termini (autenticazione, archiviazione, header, infrastruttura)
- Fiducia nei dati: nessun addestramento di modelli, conservazione, modalità di elaborazione UE, controlli di accesso
- Conservazione dei dati: cosa viene conservato, per quanto tempo e come eliminarlo
- Subresponsabili e le loro regioni
- Informativa sulla privacy
- Modello di errore dell'API e identificatori di richiesta
Domande frequenti
Utilizzate i miei documenti per addestrare modelli di IA?
No. I tuoi documenti e i dati estratti da essi non vengono utilizzati per addestrare modelli di IA.
Per quanto tempo vengono conservati i miei dati e posso eliminarli?
La cronologia delle analisi viene conservata per un periodo configurato e poi eliminata automaticamente, e puoi cancellarla su richiesta in qualsiasi momento. La sezione sulla conservazione dei dati elenca cosa viene conservato e per quanto tempo.
Come vengono protetti i miei dati?
I documenti sono crittografati in transito, con crittografia a riposo gestita dal provider, e i dati di ogni account sono isolati. La tabella sulla sicurezza in questa pagina indica quali informazioni sono verificate nel codice e quali si basano sull'impegno di un provider.