Certificato ISO 27018:2020
La certificazione che garantisce che i dati personali trattati attraverso AIsuru rimangono di esclusiva proprietà del cliente e non vengono mai utilizzati da Memori per finalità proprie.
Cos'è
La ISO/IEC 27018:2020 stabilisce i principi e i controlli per il trattamento sicuro delle informazioni di identificazione personale (PII – Personally Identifiable Information) da parte dei provider di servizi cloud pubblici che agiscono come Responsabili del Trattamento.
Il principio fondamentale: i dati restano del cliente
Il principio centrale della ISO 27018 è che Memori, in qualità di Responsabile del Trattamento, non utilizza i dati dei clienti per finalità proprie. Questo include:
Nessun utilizzo per addestramento di modelli AI – i dati degli Agenti e delle conversazioni non vengono mai usati per addestrare o modificare i modelli NLP di Memori o i modelli LLM esterni
Nessuna condivisione non autorizzata – i dati non vengono ceduti a terzi senza esplicito consenso del cliente
Nessuna profilazione commerciale – i dati delle conversazioni non vengono analizzati per finalità di marketing di Memori
I dati rimangono di proprietà del cliente – il cliente può esportarli, cancellarli o trasferirli in qualsiasi momento
Cosa garantisce concretamente
Categorie di dati personali trattati da Memori per conto del cliente:
Dati delle conversazioni: testo dei messaggi scambiati tra utenti finali e Agenti AI
Dati di profilo (se l'utente è registrato): email, username, data nascita
Fatti noti (solo se la funzionalità "Pensiero Profondo" è attivata con consenso esplicito dell'utente finale): informazioni dedotte dalle conversazioni
Metadati delle sessioni: IP anonimizzato, user agent, timestamp
Controlli specifici applicati:
Trasparenza: il cliente è informato di tutti i sub-responsabili (provider cloud, LLM) che possono accedere ai dati, con le relative policy di data retention
Minimizzazione: i dati sono trattati esclusivamente per erogare il servizio contrattualizzato
Cancellazione sicura: alla cancellazione di un Agente o di un account, tutti i dati associati vengono eliminati definitivamente. Rimangono solo log di sistema che non contengono il contenuto delle conversazioni
Data residency EU: tutta l'infrastruttura principale è localizzata in Europa (Italia, Irlanda, Germania)
Accesso limitato: i superadmin di Memori hanno visibilità sulle operazioni della piattaforma ma non hanno accesso ai contenuti delle conversazioni e degli Agenti
Tempi di conservazione dei dati dei provider LLM: Quando il cliente sceglie di usare un provider LLM esterno, i dati inviati in inferenza sono soggetti alle policy del provider:
max 30 giorni (solo per prevenire abusi); zero retention per text moderation
max 30 giorni (solo per prevenire abusi)
max 30 giorni (solo per prevenire abusi)
max 30 giorni (solo per prevenire abusi)
zero data retention
max 30 giorni (solo per prevenire abusi)
Sulla base delle policy pubblicate da ciascun provider, nessuno di essi utilizza i dati delle API enterprise per addestrare i propri modelli. Per aggiornamenti sulle policy dei singoli provider si rimanda alla loro documentazione ufficiale.
Come si applica in pratica
Quando un'azienda cliente configura un Agente AI sulla piattaforma AIsuru con dati aziendali riservati (documenti, procedure, knowledge base), la ISO 27018 garantisce che:
Quei dati siano trattati esclusivamente per far funzionare l'Agente
Memori non possa usarli per nessun altro scopo
Il cliente possa revocarli, modificarli o eliminarli in qualsiasi momento
Al termine del contratto, i dati siano cancellati in maniera sicura e documentata
Ultimo aggiornamento
È stato utile?