Sicurezza

Sicurezza e privacy dei dati

Le risposte scritte alle domande che il vostro team IT e sicurezza farà quando inizierete a usare Pixel Office. Senza fronzoli, come stanno le cose.

1. Dove vengono conservati i tuoi dati?

Dati persistenti — Neon Postgres (UE)

I dati del tuo ufficio (brief, chat, documenti, voci di memoria) risiedono in un database Neon Postgres + pgvector ospitato nell'UE.

Applicazione — Railway (API) + Vercel (web)

La nostra API gira su Railway e il front-end web su Vercel (provider con sede negli USA). Durante l'elaborazione i dati passano da questi server; l'archivio permanente è il database indicato sopra.

Analytics — PostHog (UE, con consenso)

Le analytics di prodotto sono ospitate sui server UE di PostHog, dipendono dal tuo consenso ai cookie e i testi che scrivi vengono mascherati prima della raccolta — una configurazione conforme alla KVKK.

Quadro dei trasferimenti internazionali

I trasferimenti fuori dalla Turchia avvengono ai sensi dell'articolo 9 della legge turca KVKK e delle Clausole Contrattuali Standard (SCC). L'elenco completo dei fornitori è nella tabella dei sub-responsabili qui sotto.

2. Isolamento tenant e cifratura

  • Isolamento dell'ufficio (tenant)

    Ogni ufficio è un tenant separato; tutte le query sono limitate all'ID del tenant a livello applicativo. Sulle tabelle più sensibili — il pool di conoscenza (i frammenti dei documenti caricati) e la memoria dell'ufficio — viene inoltre applicata la Row-Level Security di Postgres a livello di database (FORCE ROW LEVEL SECURITY): la query di un tenant non può raggiungere le righe di un altro tenant, ed è il motore del database stesso a garantirlo.

  • In transito

    HTTPS è obbligatorio ovunque (HSTS attivo); le connessioni al database usano TLS (sslmode=require).

  • A riposo

    I nostri fornitori di database e hosting applicano la cifratura a livello di disco (cifratura at-rest a livello di fornitore).

  • Credenziali delle integrazioni

    I token OAuth degli account che colleghi (Google, Slack ecc.) sono salvati nel database cifrati con Fernet, decifrati solo per la singola chiamata allo strumento e mai scritti in chiaro nei log. In produzione il sistema non si avvia senza la chiave di cifratura configurata.

3. Policy sui dati AI

I tuoi dati non vengono usati per addestrare modelli AI.

Questo impegno si basa sui termini API commerciali dei nostri fornitori di modelli: gli input e gli output inviati tramite API non vengono usati per addestrare i loro modelli. Nemmeno Pixel Office addestra modelli propri con i dati degli utenti: l'unica eccezione sono metriche di utilizzo aggregate e anonime (per esempio quale Pixmate viene assunto più spesso).

Cosa arriva al modello

  • Il testo dei tuoi brief e la cronologia chat
  • Estratti rilevanti dai documenti che carichi (ricerca nella base di conoscenza)
  • Voci della memoria dell'ufficio (le tue preferenze, decisioni precedenti)
  • Dati recuperati dagli strumenti collegati al momento della richiesta (es. slot del calendario) — temporaneamente, per produrre la risposta

Cosa non arriva mai al modello

  • Dati di pagamento/carta — i dati della carta non restano mai nei nostri sistemi; il pagamento è gestito dal Merchant of Record (Whop)
  • Password e credenziali — l'autenticazione avviene su Clerk
  • I tuoi token OAuth — le chiamate agli strumenti girano lato server; i token non finiscono mai nei prompt

Le risposte dei Pixmate possono girare sui fornitori di intelligenza artificiale elencati nella tabella dei sub-responsabili qui sopra; quale fornitore serva una richiesta è deciso automaticamente dal nostro sistema in base al tipo di attività e alla disponibilità. Le tracce (trace) delle chiamate LLM sono conservate solo per qualità interna e debug su Langfuse Cloud, ospitato nell'UE; non sono condivise con terzi né usate per marketing.

4. Elenco dei sub-responsabili

I provider che usiamo per erogare il servizio e cosa fa ciascuno. Nessun provider usa i tuoi dati per il proprio marketing. Questa pagina viene aggiornata quando la lista cambia.

ProviderScopoRegione
AnthropicAI model inference (Pixmate responses)US
GoogleAI model inference (Pixmate responses)US
OpenAIAI model inference (Pixmate responses)US
Fireworks AIAI model inference (may be used on specific task types)US
Voyage AIEmbeddings for uploaded documents/text (knowledge search)US
RailwayAPI hosting (application server, background jobs)US
VercelWeb front-end hostingUS
NeonPostgres database + pgvector (persistent data store)EU
ClerkAuthentication (sessions, passwords, SSO connections)US
WhopPayment processing — Merchant of Record; card data lives only at WhopUS
PostHogProduct analytics — EU servers, consent-gated, typed text maskedEU
SentryError monitoring (crash reports, performance)US
Langfuse CloudLLM call traces — internal quality/debugging onlyEU
ResendTransactional email (invites, billing notices)US

5. Controllo degli accessi e SSO

  • Ruoli (RBAC)

    Ogni ufficio è multi-utente con quattro ruoli: owner (controllo totale, inclusi eliminazione e fatturazione), admin (gestione membri + impostazioni), editor (esecuzione dei brief + caricamento documenti), viewer (sola lettura). I membri entrano tramite invito via e-mail; i link di invito hanno una scadenza e sono monouso, e i ruoli si possono cambiare in seguito.

  • SSO aziendale (SAML / OIDC)

    Attiviamo su richiesta l'SSO aziendale basato su SAML 2.0 e OIDC — inclusi Microsoft Entra ID, Okta e Google Workspace — per i team enterprise. Una volta attivo, la configurazione lato IdP richiede circa 15 minuti e gli account esistenti si collegano all'SSO tramite corrispondenza dell'email, senza perdita di dati. Per attivarlo per il tuo team, scrivici: alperen@pixel-office.com

  • MFA / 2FA

    Per i team in SSO le tue policy MFA e Conditional Access restano valide identiche — l'autenticazione avviene interamente sul tuo IdP. Per chi entra con password c'è la 2FA facoltativa (TOTP) via Clerk.

  • Sessioni

    I JWT di sessione hanno vita breve e si rinnovano a ogni richiesta; una sessione revocata non può ottenere nuovi token. Un utente disattivato sul tuo IdP non può più aprire nuove sessioni.

6. Diritti sui dati

  • Eliminazione account — self-service

    Puoi eliminare il tuo account da Profilo → Zona pericolosa. L'eliminazione è immediata: gli uffici di cui sei l'unico proprietario e tutto ciò che contengono (brief, output, documenti, token delle integrazioni) vengono eliminati definitivamente. La rimozione completa dai backup può richiedere fino a 90 giorni per via della rotazione dei backup.

  • Eliminazione dei record di memoria

    Le voci della memoria dell'ufficio si possono vedere ed eliminare una a una in modo definitivo (hard delete irreversibile).

  • Richieste KVKK / GDPR

    Per richieste di accesso, rettifica, cancellazione e opposizione: alperen@pixel-office.com — rispondiamo entro 30 giorni. Dettagli: Informativa KVKK · Informativa sulla privacy

7. La nostra posizione sulla compliance — in modo onesto

  • KVKK + GDPR: Siamo una società con sede in Turchia e rispettiamo la KVKK per ogni utente. I trasferimenti internazionali avvengono ai sensi delle SCC e dell'art. 9 della KVKK.
  • SOC 2 / ISO 27001: Non abbiamo ancora queste certificazioni. Sono nella nostra roadmap e contiamo di avviare il percorso insieme ai primi team aziendali. Questa pagina + il nostro DPA sono la nostra posizione di sicurezza scritta di oggi.
  • DPA: Possiamo firmare un accordo sul trattamento dei dati (DPA) con i team che lo richiedono — richiedi un DPA.
  • Assistenza: L'assistenza è fornita negli orari lavorativi (Istanbul, GMT+3) e su base best-effort. Non offriamo uno SLA contrattuale; nella bozza del nostro MSA i tempi di risposta sono indicati esplicitamente come “obiettivi, non impegni”.
  • Segnalazioni di sicurezza: Se pensi di aver trovato una vulnerabilità: alperen@pixel-office.com

Avvia Pixel Office per il tuo team

Nessuna call di vendita — apri il tuo ufficio e invita il team. Se il tuo team IT vuole esaminare questa pagina e il DPA, siamo pronti.