Sicurezza & fiducia
Fatto per essere consegnato a un team di sicurezza.
Shadowguard è un prodotto di governance, quindi ci atteniamo allo stesso standard che ti aiutiamo a raggiungere. Ecco esattamente come i tuoi dati sono protetti oggi — e, onestamente, cosa stiamo ancora costruendo.
Ultima revisione 6 luglio 2026
In atto oggi
Come sono protetti i tuoi dati
Crittografia ovunque
Il traffico è cifrato in transito con TLS e i dati a riposo sono cifrati dai nostri provider di infrastruttura. I segreti vivono nell’ambiente cifrato della piattaforma — mai nel bundle client, mai nei log.
Autenticazione & MFA
Accesso, sessioni e autenticazione a più fattori sono gestiti da Clerk, un provider di identità certificato SOC 2 Type II. L’MFA può essere resa obbligatoria per gli account owner e admin.
Isolamento dei tenant nel database
Ogni tabella applica la row-level security di Postgres. Le query di un’azienda possono restituire solo le righe di quell’azienda — l’accesso cross-tenant è bloccato nel database, non solo nascosto nell’interfaccia.
Meno dati per scelta
Il sondaggio non ha il “chi ha detto cosa” e la discovery della directory è aggregata a livello di app. Raccogliamo ciò che serve alla governance e deliberatamente nulla che permetta di sorvegliare una persona.
Gestione dei dati AI
La redazione dei documenti usa l’API di Anthropic, che non addestra sui tuoi dati. I prompt contengono solo il profilo e l’inventario che inserisci. Registriamo il conteggio dei token e il modello — mai il contenuto di un prompt.
Audit trail immutabile
Gli eventi rilevanti per la sicurezza — accessi, cambi di ruolo, approvazioni di policy, export e creazione di token del sondaggio — sono scritti in un audit log riferito alla tua azienda.
Accesso a privilegio minimo
La chiave che può aggirare la row-level security è solo lato server e non raggiunge mai il browser. Il codice applicativo legge i tuoi dati tramite il client riferito al tenant, nulla di più ampio.
Infrastruttura gestita e monitorata
Shadowguard gira su Supabase e Vercel — provider affermati con i propri programmi di sicurezza, backup gestiti dal provider e monitoraggio della piattaforma.
La linea che non superiamo
Discovery, mai sorveglianza
Shadowguard è costruito sull’“amnistia, nessuna colpa”. La discovery esiste per mappare l’AI usata dall’azienda — mai per controllare le persone che la usano.
Dove siamo, onestamente
Maturità di sicurezza, senza teatro
Siamo un’azienda agli inizi. Preferiamo mostrarti la nostra postura reale piuttosto che lasciar intendere certificazioni che ancora non abbiamo.
01 · Oggi
Già in atto
- TLS in transito + crittografia a riposo
- Row-level security su ogni tabella
- Autenticazione Clerk con MFA obbligatoria attivabile
- Audit logging immutabile
- Logging AI solo di metadati
02 · A breve
In corso
- Accordo sul trattamento dei dati (DPA) formale su richiesta
- Notifiche di modifica dei subprocessor
- Opzione di residenza dei dati nell’UE
- Preparazione alla SOC 2 Type II
03 · Più avanti
In roadmap
- Attestazione SOC 2 Type II
- Penetration test indipendenti a cadenza regolare
- Allineamento alla ISO 27001
Subprocessor
Chi tratta i dati per nostro conto
I terzi su cui Shadowguard si appoggia per erogare il servizio. Ognuno è un provider affermato con il proprio programma di sicurezza e compliance.
- ClerkAutenticazione, organizzazioni e MFA
- SupabaseDatabase primario e archiviazione file (Postgres + row-level security)
- VercelHosting dell’applicazione e content delivery
- InngestElaborazione job in background (ingestione sondaggi, generazione documenti)
- AnthropicRedazione documenti con AI — non addestra sui tuoi dati
- ResendEmail transazionali (inviti, notifiche)
Contatti
Parlaci come a un team di sicurezza.
Stai facendo una vendor review? Ti serve un DPA firmato o una spiegazione dell’architettura? Vuoi segnalare una vulnerabilità? Rispondiamo alle domande di sicurezza come vorremmo si rispondesse alle nostre.
Puntiamo a dare riscontro alle segnalazioni di vulnerabilità entro un giorno lavorativo.