> For the complete documentation index, see [llms.txt](https://trust.memori.ai/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://trust.memori.ai/certificazioni/panoramica-certificazioni/certificazioni-iso/certificato-iso-27018-2020.md).

# Certificato ISO 27018:2020

La certificazione che garantisce che i dati personali trattati attraverso AIsuru rimangono di esclusiva proprietà del cliente e non vengono mai utilizzati da Memori per finalità proprie.

### Cos'è

La ISO/IEC 27018:2020 stabilisce i principi e i controlli per il trattamento sicuro delle informazioni di identificazione personale (PII – Personally Identifiable Information) da parte dei provider di servizi cloud pubblici che agiscono come Responsabili del Trattamento.

### Il principio fondamentale: i dati restano del cliente

Il principio centrale della ISO 27018 è che Memori, in qualità di Responsabile del Trattamento, non utilizza i dati dei clienti per finalità proprie. Questo include:

* **Nessun utilizzo per addestramento di modelli AI** – i dati degli Agenti e delle conversazioni non vengono mai usati per addestrare o modificare i modelli NLP di Memori o i modelli LLM esterni
* **Nessuna condivisione non autorizzata** – i dati non vengono ceduti a terzi senza esplicito consenso del cliente
* **Nessuna profilazione commerciale** – i dati delle conversazioni non vengono analizzati per finalità di marketing di Memori
* **I dati rimangono di proprietà del cliente** – il cliente può esportarli, cancellarli o trasferirli in qualsiasi momento

### Cosa garantisce concretamente

**Categorie di dati personali trattati da Memori per conto del cliente:**

* Dati delle conversazioni: testo dei messaggi scambiati tra utenti finali e Agenti AI
* Dati di profilo (se l'utente è registrato): email, username, data nascita
* Fatti noti (solo se la funzionalità "Pensiero Profondo" è attivata con consenso esplicito dell'utente finale): informazioni dedotte dalle conversazioni
* Metadati delle sessioni: IP anonimizzato, user agent, timestamp

**Controlli specifici applicati:**

* **Trasparenza**: il cliente è informato di tutti i sub-responsabili (provider cloud, LLM) che possono accedere ai dati, con le relative policy di data retention
* **Minimizzazione**: i dati sono trattati esclusivamente per erogare il servizio contrattualizzato
* **Cancellazione sicura**: alla cancellazione di un Agente o di un account, tutti i dati associati vengono eliminati definitivamente. Rimangono solo log di sistema che non contengono il contenuto delle conversazioni
* **Data residency EU**: tutta l'infrastruttura principale è localizzata in Europa (Italia, Irlanda, Germania)
* **Accesso limitato**: i superadmin di Memori hanno visibilità sulle operazioni della piattaforma ma non hanno accesso ai contenuti delle conversazioni e degli Agenti

**Tempi di conservazione dei dati dei provider LLM:** Quando il cliente sceglie di usare un provider LLM esterno, i dati inviati in inferenza sono soggetti alle policy del provider:

| Provider                                                                                         | Retention                                                                    |
| ------------------------------------------------------------------------------------------------ | ---------------------------------------------------------------------------- |
| [OpenAI (API)](https://openai.com/it-IT/policies/row-privacy-policy/)                            | max 30 giorni (solo per prevenire abusi); zero retention per text moderation |
| [Anthropic](https://privacy.claude.com/en/)                                                      | max 30 giorni (solo per prevenire abusi)                                     |
| [Google Vertex](https://services.google.com/fh/files/misc/genai_privacy_google_cloud_202308.pdf) | max 30 giorni (solo per prevenire abusi)                                     |
| [Azure OpenAI](https://services.google.com/fh/files/misc/genai_privacy_google_cloud_202308.pdf)  | max 30 giorni (solo per prevenire abusi)                                     |
| [Amazon Bedrock](https://docs.aws.amazon.com/bedrock/latest/userguide/data-protection.html)      | zero data retention                                                          |
| [Mistral (EU)](https://legal.mistral.ai/terms/privacy-policy)                                    | max 30 giorni (solo per prevenire abusi)                                     |

Sulla base delle policy pubblicate da ciascun provider, nessuno di essi utilizza i dati delle API enterprise per addestrare i propri modelli. Per aggiornamenti sulle policy dei singoli provider si rimanda alla loro documentazione ufficiale.

### Come si applica in pratica

Quando un'azienda cliente configura un Agente AI sulla piattaforma AIsuru con dati aziendali riservati (documenti, procedure, knowledge base), la ISO 27018 garantisce che:

* Quei dati siano trattati esclusivamente per far funzionare l'Agente
* Memori non possa usarli per nessun altro scopo
* Il cliente possa revocarli, modificarli o eliminarli in qualsiasi momento
* Al termine del contratto, i dati siano cancellati in maniera sicura e documentata

{% file src="/files/aUxi0x4Ln8gKrNQp3cKJ" %}
