For the complete documentation index, see llms.txt. This page is also available as Markdown.

Certificato ISO 27018:2020

La certificazione che garantisce che i dati personali trattati attraverso AIsuru rimangono di esclusiva proprietà del cliente e non vengono mai utilizzati da Memori per finalità proprie.

Cos'è

La ISO/IEC 27018:2020 stabilisce i principi e i controlli per il trattamento sicuro delle informazioni di identificazione personale (PII – Personally Identifiable Information) da parte dei provider di servizi cloud pubblici che agiscono come Responsabili del Trattamento.

Il principio fondamentale: i dati restano del cliente

Il principio centrale della ISO 27018 è che Memori, in qualità di Responsabile del Trattamento, non utilizza i dati dei clienti per finalità proprie. Questo include:

  • Nessun utilizzo per addestramento di modelli AI – i dati degli Agenti e delle conversazioni non vengono mai usati per addestrare o modificare i modelli NLP di Memori o i modelli LLM esterni

  • Nessuna condivisione non autorizzata – i dati non vengono ceduti a terzi senza esplicito consenso del cliente

  • Nessuna profilazione commerciale – i dati delle conversazioni non vengono analizzati per finalità di marketing di Memori

  • I dati rimangono di proprietà del cliente – il cliente può esportarli, cancellarli o trasferirli in qualsiasi momento

Cosa garantisce concretamente

Categorie di dati personali trattati da Memori per conto del cliente:

  • Dati delle conversazioni: testo dei messaggi scambiati tra utenti finali e Agenti AI

  • Dati di profilo (se l'utente è registrato): email, username, data nascita

  • Fatti noti (solo se la funzionalità "Pensiero Profondo" è attivata con consenso esplicito dell'utente finale): informazioni dedotte dalle conversazioni

  • Metadati delle sessioni: IP anonimizzato, user agent, timestamp

Controlli specifici applicati:

  • Trasparenza: il cliente è informato di tutti i sub-responsabili (provider cloud, LLM) che possono accedere ai dati, con le relative policy di data retention

  • Minimizzazione: i dati sono trattati esclusivamente per erogare il servizio contrattualizzato

  • Cancellazione sicura: alla cancellazione di un Agente o di un account, tutti i dati associati vengono eliminati definitivamente. Rimangono solo log di sistema che non contengono il contenuto delle conversazioni

  • Data residency EU: tutta l'infrastruttura principale è localizzata in Europa (Italia, Irlanda, Germania)

  • Accesso limitato: i superadmin di Memori hanno visibilità sulle operazioni della piattaforma ma non hanno accesso ai contenuti delle conversazioni e degli Agenti

Tempi di conservazione dei dati dei provider LLM: Quando il cliente sceglie di usare un provider LLM esterno, i dati inviati in inferenza sono soggetti alle policy del provider:

Provider
Retention

OpenAI (API)

max 30 giorni (solo per prevenire abusi); zero retention per text moderation

Anthropic

max 30 giorni (solo per prevenire abusi)

Google Vertex

max 30 giorni (solo per prevenire abusi)

Azure OpenAI

max 30 giorni (solo per prevenire abusi)

Amazon Bedrock

zero data retention

Mistral (EU)

max 30 giorni (solo per prevenire abusi)

Sulla base delle policy pubblicate da ciascun provider, nessuno di essi utilizza i dati delle API enterprise per addestrare i propri modelli. Per aggiornamenti sulle policy dei singoli provider si rimanda alla loro documentazione ufficiale.

Come si applica in pratica

Quando un'azienda cliente configura un Agente AI sulla piattaforma AIsuru con dati aziendali riservati (documenti, procedure, knowledge base), la ISO 27018 garantisce che:

  • Quei dati siano trattati esclusivamente per far funzionare l'Agente

  • Memori non possa usarli per nessun altro scopo

  • Il cliente possa revocarli, modificarli o eliminarli in qualsiasi momento

  • Al termine del contratto, i dati siano cancellati in maniera sicura e documentata

Apri

Ultimo aggiornamento

È stato utile?