← Torna alla home

Sicurezza & fiducia

Fatto per essere consegnato a un team di sicurezza.

Shadowguard è un prodotto di governance, quindi ci atteniamo allo stesso standard che ti aiutiamo a raggiungere. Ecco esattamente come i tuoi dati sono protetti oggi — e, onestamente, cosa stiamo ancora costruendo.

Ultima revisione 6 luglio 2026

In atto oggi

Come sono protetti i tuoi dati

Crittografia ovunque

Il traffico è cifrato in transito con TLS e i dati a riposo sono cifrati dai nostri provider di infrastruttura. I segreti vivono nell’ambiente cifrato della piattaforma — mai nel bundle client, mai nei log.

Autenticazione & MFA

Accesso, sessioni e autenticazione a più fattori sono gestiti da Clerk, un provider di identità certificato SOC 2 Type II. L’MFA può essere resa obbligatoria per gli account owner e admin.

Isolamento dei tenant nel database

Ogni tabella applica la row-level security di Postgres. Le query di un’azienda possono restituire solo le righe di quell’azienda — l’accesso cross-tenant è bloccato nel database, non solo nascosto nell’interfaccia.

Meno dati per scelta

Il sondaggio non ha il “chi ha detto cosa” e la discovery della directory è aggregata a livello di app. Raccogliamo ciò che serve alla governance e deliberatamente nulla che permetta di sorvegliare una persona.

Gestione dei dati AI

La redazione dei documenti usa l’API di Anthropic, che non addestra sui tuoi dati. I prompt contengono solo il profilo e l’inventario che inserisci. Registriamo il conteggio dei token e il modello — mai il contenuto di un prompt.

Audit trail immutabile

Gli eventi rilevanti per la sicurezza — accessi, cambi di ruolo, approvazioni di policy, export e creazione di token del sondaggio — sono scritti in un audit log riferito alla tua azienda.

Accesso a privilegio minimo

La chiave che può aggirare la row-level security è solo lato server e non raggiunge mai il browser. Il codice applicativo legge i tuoi dati tramite il client riferito al tenant, nulla di più ampio.

Infrastruttura gestita e monitorata

Shadowguard gira su Supabase e Vercel — provider affermati con i propri programmi di sicurezza, backup gestiti dal provider e monitoraggio della piattaforma.

La linea che non superiamo

Discovery, mai sorveglianza

Shadowguard è costruito sull’“amnistia, nessuna colpa”. La discovery esiste per mappare l’AI usata dall’azienda — mai per controllare le persone che la usano.

L’AI Amnesty Survey memorizza le risposte per strumento, mai per rispondente.
La discovery OAuth della directory è in sola lettura e con consenso dell’amministratore, e memorizziamo solo che un’app è in uso — mai quale dipendente l’ha autorizzata.
Non introdurremo mai tracciamento tramite estensioni del browser, monitoraggio di rete o DLP. Tradirebbero la promessa, e li abbiamo esclusi in modo permanente.

Dove siamo, onestamente

Maturità di sicurezza, senza teatro

Siamo un’azienda agli inizi. Preferiamo mostrarti la nostra postura reale piuttosto che lasciar intendere certificazioni che ancora non abbiamo.

01 · Oggi

Già in atto

  • TLS in transito + crittografia a riposo
  • Row-level security su ogni tabella
  • Autenticazione Clerk con MFA obbligatoria attivabile
  • Audit logging immutabile
  • Logging AI solo di metadati

02 · A breve

In corso

  • Accordo sul trattamento dei dati (DPA) formale su richiesta
  • Notifiche di modifica dei subprocessor
  • Opzione di residenza dei dati nell’UE
  • Preparazione alla SOC 2 Type II

03 · Più avanti

In roadmap

  • Attestazione SOC 2 Type II
  • Penetration test indipendenti a cadenza regolare
  • Allineamento alla ISO 27001

Subprocessor

Chi tratta i dati per nostro conto

I terzi su cui Shadowguard si appoggia per erogare il servizio. Ognuno è un provider affermato con il proprio programma di sicurezza e compliance.

  • ClerkAutenticazione, organizzazioni e MFA
  • SupabaseDatabase primario e archiviazione file (Postgres + row-level security)
  • VercelHosting dell’applicazione e content delivery
  • InngestElaborazione job in background (ingestione sondaggi, generazione documenti)
  • AnthropicRedazione documenti con AI — non addestra sui tuoi dati
  • ResendEmail transazionali (inviti, notifiche)

Contatti

Parlaci come a un team di sicurezza.

Stai facendo una vendor review? Ti serve un DPA firmato o una spiegazione dell’architettura? Vuoi segnalare una vulnerabilità? Rispondiamo alle domande di sicurezza come vorremmo si rispondesse alle nostre.

Puntiamo a dare riscontro alle segnalazioni di vulnerabilità entro un giorno lavorativo.