> For the complete documentation index, see [llms.txt](https://trust.memori.ai/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://trust.memori.ai/certificazioni/panoramica-certificazioni/certificazioni-iso/certificato-iso-27018-2020.md).

# Certificato ISO 27018:2020

### Cos'è

La ISO/IEC 27018:2020 stabilisce i principi e i controlli per il trattamento sicuro delle informazioni di identificazione personale (PII – Personally Identifiable Information) da parte dei provider di servizi cloud pubblici che agiscono come Responsabili del Trattamento.

### Il principio fondamentale: i dati restano del cliente

Il principio centrale della ISO 27018 è che Memori, in qualità di Responsabile del Trattamento, non utilizza i dati dei clienti per finalità proprie. Questo include:

* ❌ **Nessun utilizzo per addestramento di modelli AI** – i dati degli Agenti e delle conversazioni non vengono mai usati per addestrare o modificare i modelli NLP di Memori o i modelli LLM esterni
* ❌ **Nessuna condivisione non autorizzata** – i dati non vengono ceduti a terzi senza esplicito consenso del cliente
* ❌ **Nessuna profilazione commerciale** – i dati delle conversazioni non vengono analizzati per finalità di marketing di Memori
* ✅ **I dati rimangono di proprietà del cliente** – il cliente può esportarli, cancellarli o trasferirli in qualsiasi momento

### Cosa garantisce concretamente

**Categorie di dati personali trattati da Memori per conto del cliente:**

* Dati delle conversazioni: testo dei messaggi scambiati tra utenti finali e Agenti AI
* Dati di profilo (se l'utente è registrato): email, username, data nascita
* Fatti noti (solo se la funzionalità "Pensiero Profondo" è attivata con consenso esplicito dell'utente finale): informazioni dedotte dalle conversazioni
* Metadati delle sessioni: IP anonimizzato, user agent, timestamp

**Controlli specifici applicati:**

* **Trasparenza**: il cliente è informato di tutti i sub-responsabili (provider cloud, LLM) che possono accedere ai dati, con le relative policy di data retention
* **Minimizzazione**: i dati sono trattati esclusivamente per erogare il servizio contrattualizzato
* **Cancellazione sicura**: alla cancellazione di un Agente o di un account, tutti i dati associati vengono eliminati definitivamente. Rimangono solo log di sistema che non contengono il contenuto delle conversazioni
* **Data residency EU**: tutta l'infrastruttura principale è localizzata in Europa (Italia, Irlanda, Germania)
* **Accesso limitato**: i superadmin di Memori hanno visibilità sulle operazioni della piattaforma ma non hanno accesso ai contenuti delle conversazioni e degli Agenti

**Tempi di conservazione dei dati dei provider LLM:** Quando il cliente sceglie di usare un provider LLM esterno, i dati inviati in inferenza sono soggetti alle policy del provider:

| Provider                                                                                         | Retention                                                                    |
| ------------------------------------------------------------------------------------------------ | ---------------------------------------------------------------------------- |
| [OpenAI (API)](https://openai.com/it-IT/policies/row-privacy-policy/)                            | max 30 giorni (solo per prevenire abusi); zero retention per text moderation |
| [Anthropic](https://privacy.claude.com/en/)                                                      | max 30 giorni (solo per prevenire abusi)                                     |
| [Google Vertex](https://services.google.com/fh/files/misc/genai_privacy_google_cloud_202308.pdf) | max 30 giorni (solo per prevenire abusi)                                     |
| [Azure OpenAI](https://services.google.com/fh/files/misc/genai_privacy_google_cloud_202308.pdf)  | max 30 giorni (solo per prevenire abusi)                                     |
| [Amazon Bedrock](https://docs.aws.amazon.com/bedrock/latest/userguide/data-protection.html)      | zero data retention                                                          |
| [Mistral (EU)](https://legal.mistral.ai/terms/privacy-policy)                                    | max 30 giorni (solo per prevenire abusi)                                     |

Sulla base delle policy pubblicate da ciascun provider, nessuno di essi utilizza i dati delle API enterprise per addestrare i propri modelli. Per aggiornamenti sulle policy dei singoli provider si rimanda alla loro documentazione ufficiale.

### Come si applica in pratica

Quando un'azienda cliente configura un Agente AI sulla piattaforma AIsuru con dati aziendali riservati (documenti, procedure, knowledge base), la ISO 27018 garantisce che:

* Quei dati siano trattati esclusivamente per far funzionare l'Agente
* Memori non possa usarli per nessun altro scopo
* Il cliente possa revocarli, modificarli o eliminarli in qualsiasi momento
* Al termine del contratto, i dati siano cancellati in maniera sicura e documentata

{% file src="/files/aUxi0x4Ln8gKrNQp3cKJ" %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://trust.memori.ai/certificazioni/panoramica-certificazioni/certificazioni-iso/certificato-iso-27018-2020.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
