Sicurezza e controllo dei dati
Sicurezza non è sufficiente. Le organizzazioni enterprise richiedono controllo dimostrabile: su ogni accesso, ogni analisi, ogni output. Quvant è progettato per questo.
Dove vivono i tuoi dati
Il database primario è configurato su MongoDB Atlas con region dichiarata dal provider AWS eu-south-1 (Milan). L'hosting applicativo è configurato su Railway con region dichiarata EU West (Amsterdam). Entrambe sono configurazioni documentali del provider; W0-4 le classifica UNKNOWN fino a prova strumentale. Storage cifrato a riposo, replica set a 3 nodi, backup continuo con PITR. I trasferimenti verso sub-processor LLM extra-SEE, ove applicabili, sono disciplinati da DPA/SCC e descritti nell'elenco sub-processor; non dichiariamo processing solo-UE né assenza di trasferimenti extra-UE senza prova strumentale per workload.
Ogni cliente opera in uno spazio logicamente isolato. Le analisi, gli evidence pack e i log di un'organizzazione non sono mai accessibili da un'altra.
Enterprise: BYOC (Bring Your Own Cloud) in roadmap — solo valutazione custom; non è una funzione self-serve disponibile oggi.
Prova
- Atlas eu-south-1 configurato (dichiarato dal provider; registry UNKNOWN)
- Encryption at rest
- Multi-tenant isolation
Audit trail e concatenazione hash SHA-256
Le evidenze sono concatenate tramite hash SHA-256 per rendere rilevabili eventuali alterazioni. Non è attualmente applicata una firma digitale indipendente.
RFC 3161 TSA (Enterprise): l'evidenza PDF esportata viene marcata temporalmente secondo RFC 3161 da una Time Stamp Authority esterna — verificabile da auditor terzi senza dipendenza da Quvant. L'ancoraggio esteso del manifest dell'evidence pack è in roadmap.
Prova
- Vault SHA-256
- Audit trail append-only
- SHA-256 hash-chain
Compliance e certificazioni
- GDPR: trattiamo i dati necessari all'erogazione del servizio secondo base giuridica e DPA; non dichiariamo 'no personal data by design' come garanzia assoluta.
- L'infrastruttura sottostante MongoDB Atlas è certificata SOC 2 e ISO 27001 (certificazioni del sub-processor Atlas, non di Quvant).
- I controlli di sicurezza sono progettati prendendo come riferimento ISO/IEC 27001. Quvant non possiede alcuna certificazione ISO 27001 e non ha completato un audit SOC 2.
- I controlli di sicurezza sono progettati prendendo come riferimento ISO/IEC 27001. Quvant non possiede alcuna certificazione ISO 27001 e non ha completato un audit SOC 2.
Prova
- GDPR · DPA / SCC
- Atlas SOC 2 · ISO 27001
Autenticazione e accesso
- Accesso tramite email e password, con verifica del fattore aggiuntivo (MFA) opzionale. È disponibile anche l'accesso passwordless tramite magic link monouso, valido 15 minuti.
- SSO/SAML (Enterprise): in roadmap; disponibile su valutazione custom — non è una funzione self-serve standard.
- 2FA opzionale sul piano Professional, obbligatoria sul piano Enterprise.
Prova
- Magic link monouso
- 2FA su Professional/Enterprise
- SSO/SAML (roadmap / custom)
Scala di Sovranità
| Modello | Piano | Residenza dati | Controllo |
|---|---|---|---|
| Managed (region EU dichiarate dal provider) | Free / Starter / Pro | Atlas eu-south-1 configurato (UNKNOWN fino a prova) | Standard |
| BYOC (roadmap / custom) | Enterprise (da valutare) | Cloud cliente (se offerto) | Custom |
| Single-tenant (roadmap / custom) | Enterprise (da valutare) | Tenant dedicato (se offerto) | Custom |
Le opzioni BYOC e single-tenant sono in roadmap; contatta Enterprise per una valutazione custom.
Compliance Roadmap
Il nostro percorso verso le attestazioni di terze parti. Le voci self-assessed riflettono la postura interna attuale; le certificazioni in corso sono soggette a audit indipendente.
| Certificazione | Status | Target |
|---|---|---|
| SOC 2 Type I | Non certificato — nessun audit completato | — |
| ISO 27001 | Non certificata — riferimento ISO/IEC 27001 | — |
| DORA Compliance | Self-assessed | Ongoing |
| EU AI Act | Self-assessed | Ongoing |
Vendor Security Assessment
È disponibile un Vendor Security Assessment Questionnaire (VSAQ) pre-compilato per le valutazioni di procurement e onboarding fornitori.
Data Processing Agreement
Scarica il nostro DPA standard (template v1.0) per la revisione del tuo ufficio legale prima della firma di qualsiasi MSA.
Architettura di sicurezza
- Non dichiariamo compute dedicato per tenant.
- L'hash dell'Evidence Pack™ è calcolato server-side con concatenazione hash SHA-256.
- Nessun addestramento sui dati dei clienti.
- Conservazione degli audit log per 7 anni (DORA art. 17).
Impegni di AI responsabile
- Il Validator opera in cieco e previene il groupthink per design.
- Ogni HALT è registrato con il Dissent Record completo.
- Lo score di confidenza è sempre visibile: nessun output a scatola nera.
Trust posture
Niente certificazioni dichiarate che non possiamo dimostrare. Ogni voce riporta il suo stato reale.
- DPA conforme all'art. 28 GDPR, pronto alla firmaattivo
/legal/dpa-v1.0.md (downloaded from /security)
Verifica questo claim - Architettura predisposta per DORAattivo
/security#security-architecture
Verifica questo claim - Autovalutazione EU AI Act art. 9 completataautovalutato
/security#responsible-ai
Verifica questo claim - Concatenazione hash SHA-256attivo
deliberation_engine.py; verify_chain in evidence_chain.py
Verifica questo claim - Nessun addestramento sui dati dei clientiattivo
/security#security-architecture
Verifica questo claim - Conservazione audit log 7 anni (DORA art. 17)attivo
DORA Art.17, /security#security-architecture
Verifica questo claim - Controlli progettati con riferimento a ISO/IEC 27001 — non certificatariferimento controllo
Annex A mapping in progress; no certificate
Verifica questo claim - Sub-processor SOC 2 Type II (Railway, Vercel, Resend)via provider
/legal/subprocessors (Railway, Vercel SOC2 TypeII, Resend)
Verifica questo claim - Concatenazione hash SHA-256attivo
trust/evidence-manifest-spec.md, backend/app/services/evidence_manifest.py, backend/app/services/evidence_chain.py (verify_chain)
Verifica questo claim - Controlli progettati con riferimento a ISO/IEC 27001 — non certificatain corso
landing/app/[locale]/security/page.tsx, landing/app/[locale]/trust/page.tsx
Verifica questo claim - Nessun audit SOC 2 completatoin corso
landing/app/[locale]/security/page.tsx#compliance
Verifica questo claim - Validator blind, previene il groupthink per designattivo
trust/claims.yaml#architecture, backend/app/services/deliberation_engine.py
Verifica questo claim - Decision Support System, la decisione finale è umanaattivo
landing/app/[locale]/trust/page.tsx#dss, trust/claims.yaml#legal_framing
Verifica questo claim
Ogni claim qui sopra è registrato nel nostro Trust Ledger e verificato in automatico in CI: il sito mostra solo ciò che è dimostrabile. Lo stesso principio dell'Evidence Pack™, applicato al nostro marketing.
Domande frequenti
- I dati degli incidenti escono dall'UE?
- Lo storage primario è configurato su MongoDB Atlas con una region AWS UE dichiarata dal provider (eu-south-1); non è una garanzia strumentale che i dati non lascino lo SEE. Parte dell'inferenza LLM coinvolge sub-processor extra-SEE; i trasferimenti, ove applicabili, sono coperti da DPA/SCC e documentati. Per Enterprise con tenant dedicato, la localizzazione è configurabile contrattualmente. Non promettiamo 'nessun dato esce dall'UE' senza prova strumentale.
- Quvant è certificato ISO 27001?
- I controlli di sicurezza sono progettati prendendo come riferimento ISO/IEC 27001. Quvant non possiede alcuna certificazione ISO 27001 e non ha completato un audit SOC 2.
Controllo dimostrabile, dalla prima analisi.
Valuta Quvant sui tuoi dati e verifica ogni evidenza prima di proporre il budget.