Sicurezza
Come teniamo i vostri dati, chi può raggiungerli, quanto li conserviamo, e cosa non abbiamo.
1. Dove stanno i dati
L’applicazione e il suo database girano su infrastruttura gestita nell’Unione Europea. File e documenti stanno su archiviazione a oggetti gestita. Alcuni dei fornitori coinvolti in una telefonata, riconoscimento vocale, sintesi vocale, modelli linguistici, telefonia, trattano dati fuori dall’Unione Europea; quei trasferimenti sono coperti da clausole contrattuali standard o da un meccanismo equivalente, e i fornitori sono elencati nell’ accordo sul trattamento dei dati.
2. Cifratura
Tutto il traffico da e verso i nostri servizi passa su TLS. Le credenziali che darebbero accesso a un servizio di terze parti per vostro conto: autorizzazioni al calendario, segreti del secondo fattore: sono cifrate a riposo e non vengono mai conservate in chiaro. Le password e i codici personali usati per riconoscere una persona al telefono sono conservati come impronta, mai come valore: se un codice si perde si sostituisce, non si recupera.
3. Segreti
Le chiavi delle API e i segreti dei webhook stanno nell’ambiente di esecuzione, mai nel database e mai nel codice. Quando un fornitore ci manda un messaggio che contiene un nostro token, il token viene rimosso prima che il messaggio venga salvato: un segreto scritto in un database esce da ogni lettore che verrà dopo. I segreti si confrontano a tempo costante, così un valore sbagliato non si può indovinare misurando quanto ci mette la risposta.
4. Accessi
L’accesso è per ruolo. Un account cliente vede solo i propri dati, e il filtro sta nella query e non nell’interfaccia, così un errore in una pagina non può esporre i dati di un altro. Sugli account è disponibile l’autenticazione a due fattori. L’accesso si può revocare a una sola persona senza toccare il resto del team, e un account revocato smette di funzionare alla richiesta successiva: anche al telefono.
5. Conservazione e cancellazione
I dati si conservano per il tempo necessario al servizio e poi si cancellano. Trascrizioni e registrazioni delle telefonate si conservano 90 giorni. I dati dei lead scartati vengono azzerati dopo 30 giorni. I documenti contabili si conservano per il periodo imposto dalla legge.
Le richieste di non essere contattati si conservano a tempo indeterminato, per scelta: cancellarne una significherebbe richiamare quella persona.
6. Registrazione
La registrazione delle telefonate è disattivata per impostazione predefinitae si attiva per singolo cliente, consapevolmente. La trascrizione scritta viene prodotta comunque, così una conversazione si può rivedere senza conservare l’audio.
7. Se qualcosa va storto
Se veniamo a conoscenza di una violazione di dati personali che riguarda un cliente, lo avvisiamo senza ingiustificato ritardo e comunque entro 48 oreda quando ne veniamo a conoscenza, con quello che sappiamo in quel momento invece di aspettare un quadro completo, e lo assistiamo nelle sue notifiche. Il dettaglio è nell’accordo sul trattamento dei dati.
8. Cosa non abbiamo
Oggi non abbiamo certificazioni SOC 2, ISO 27001 o HIPAA, e non ne mostriamo i marchi. Diversi nostri concorrenti lo fanno; preferiamo dirvelo chiaramente piuttosto che lasciar intendere un audit che non c’è stato.
Quello che possiamo darvi invece: questa pagina, l’accordo sul trattamento dei dati con i fornitori nominati, e una risposta diretta a qualunque questionario di sicurezza ci mandiate.
9. Segnalare una vulnerabilità
Se pensate di aver trovato un problema di sicurezza, ditelo a noi prima che a chiunque altro, dalla pagina contatti. Confermiamo la ricezione, vi teniamo informati, e non agiremo contro chi segnala in buona fede un problema reale senza aver acceduto a dati non suoi.
Ultimo aggiornamento: 14 settembre 2026.