Sicurezza e controllo dei dati

Sicurezza non è sufficiente. Le organizzazioni enterprise richiedono controllo dimostrabile: su ogni accesso, ogni analisi, ogni output. Quvant è progettato per questo.

Dove vivono i tuoi dati

Il database primario è configurato su MongoDB Atlas con region dichiarata dal provider AWS eu-south-1 (Milan). L'hosting applicativo è configurato su Railway con region dichiarata EU West (Amsterdam). Entrambe sono configurazioni documentali del provider; W0-4 le classifica UNKNOWN fino a prova strumentale. Storage cifrato a riposo, replica set a 3 nodi, backup continuo con PITR. I trasferimenti verso sub-processor LLM extra-SEE, ove applicabili, sono disciplinati da DPA/SCC e descritti nell'elenco sub-processor; non dichiariamo processing solo-UE né assenza di trasferimenti extra-UE senza prova strumentale per workload.

Ogni cliente opera in uno spazio logicamente isolato. Le analisi, gli evidence pack e i log di un'organizzazione non sono mai accessibili da un'altra.

Enterprise: BYOC (Bring Your Own Cloud) in roadmap — solo valutazione custom; non è una funzione self-serve disponibile oggi.

Prova

  • Atlas eu-south-1 configurato (dichiarato dal provider; registry UNKNOWN)
  • Encryption at rest
  • Multi-tenant isolation

Audit trail e concatenazione hash SHA-256

Le evidenze sono concatenate tramite hash SHA-256 per rendere rilevabili eventuali alterazioni. Non è attualmente applicata una firma digitale indipendente.

RFC 3161 TSA (Enterprise): l'evidenza PDF esportata viene marcata temporalmente secondo RFC 3161 da una Time Stamp Authority esterna — verificabile da auditor terzi senza dipendenza da Quvant. L'ancoraggio esteso del manifest dell'evidence pack è in roadmap.

Prova

  • Vault SHA-256
  • Audit trail append-only
  • SHA-256 hash-chain

Compliance e certificazioni

  • GDPR: trattiamo i dati necessari all'erogazione del servizio secondo base giuridica e DPA; non dichiariamo 'no personal data by design' come garanzia assoluta.
  • L'infrastruttura sottostante MongoDB Atlas è certificata SOC 2 e ISO 27001 (certificazioni del sub-processor Atlas, non di Quvant).
  • I controlli di sicurezza sono progettati prendendo come riferimento ISO/IEC 27001. Quvant non possiede alcuna certificazione ISO 27001 e non ha completato un audit SOC 2.
  • I controlli di sicurezza sono progettati prendendo come riferimento ISO/IEC 27001. Quvant non possiede alcuna certificazione ISO 27001 e non ha completato un audit SOC 2.

Prova

  • GDPR · DPA / SCC
  • Atlas SOC 2 · ISO 27001

Autenticazione e accesso

  • Accesso tramite email e password, con verifica del fattore aggiuntivo (MFA) opzionale. È disponibile anche l'accesso passwordless tramite magic link monouso, valido 15 minuti.
  • SSO/SAML (Enterprise): in roadmap; disponibile su valutazione custom — non è una funzione self-serve standard.
  • 2FA opzionale sul piano Professional, obbligatoria sul piano Enterprise.

Prova

  • Magic link monouso
  • 2FA su Professional/Enterprise
  • SSO/SAML (roadmap / custom)

Scala di Sovranità

ModelloPianoResidenza datiControllo
Managed (region EU dichiarate dal provider)Free / Starter / ProAtlas eu-south-1 configurato (UNKNOWN fino a prova)Standard
BYOC (roadmap / custom)Enterprise (da valutare)Cloud cliente (se offerto)Custom
Single-tenant (roadmap / custom)Enterprise (da valutare)Tenant dedicato (se offerto)Custom

Le opzioni BYOC e single-tenant sono in roadmap; contatta Enterprise per una valutazione custom.

Compliance Roadmap

Il nostro percorso verso le attestazioni di terze parti. Le voci self-assessed riflettono la postura interna attuale; le certificazioni in corso sono soggette a audit indipendente.

CertificazioneStatusTarget
SOC 2 Type INon certificato — nessun audit completato
ISO 27001Non certificata — riferimento ISO/IEC 27001
DORA ComplianceSelf-assessedOngoing
EU AI ActSelf-assessedOngoing

Vendor Security Assessment

È disponibile un Vendor Security Assessment Questionnaire (VSAQ) pre-compilato per le valutazioni di procurement e onboarding fornitori.

Data Processing Agreement

Scarica il nostro DPA standard (template v1.0) per la revisione del tuo ufficio legale prima della firma di qualsiasi MSA.

Architettura di sicurezza

  • Non dichiariamo compute dedicato per tenant.
  • L'hash dell'Evidence Pack™ è calcolato server-side con concatenazione hash SHA-256.
  • Nessun addestramento sui dati dei clienti.
  • Conservazione degli audit log per 7 anni (DORA art. 17).

Impegni di AI responsabile

  • Il Validator opera in cieco e previene il groupthink per design.
  • Ogni HALT è registrato con il Dissent Record completo.
  • Lo score di confidenza è sempre visibile: nessun output a scatola nera.

Trust posture

Niente certificazioni dichiarate che non possiamo dimostrare. Ogni voce riporta il suo stato reale.

  • DPA conforme all'art. 28 GDPR, pronto alla firmaattivo
  • Architettura predisposta per DORAattivo
  • Autovalutazione EU AI Act art. 9 completataautovalutato
  • Concatenazione hash SHA-256attivo
  • Nessun addestramento sui dati dei clientiattivo
  • Conservazione audit log 7 anni (DORA art. 17)attivo
  • Controlli progettati con riferimento a ISO/IEC 27001 — non certificatariferimento controllo
  • Sub-processor SOC 2 Type II (Railway, Vercel, Resend)via provider
  • Concatenazione hash SHA-256attivo
  • Controlli progettati con riferimento a ISO/IEC 27001 — non certificatain corso
  • Nessun audit SOC 2 completatoin corso
  • Validator blind, previene il groupthink per designattivo
  • Decision Support System, la decisione finale è umanaattivo

Ogni claim qui sopra è registrato nel nostro Trust Ledger e verificato in automatico in CI: il sito mostra solo ciò che è dimostrabile. Lo stesso principio dell'Evidence Pack™, applicato al nostro marketing.

Domande frequenti

I dati degli incidenti escono dall'UE?
Lo storage primario è configurato su MongoDB Atlas con una region AWS UE dichiarata dal provider (eu-south-1); non è una garanzia strumentale che i dati non lascino lo SEE. Parte dell'inferenza LLM coinvolge sub-processor extra-SEE; i trasferimenti, ove applicabili, sono coperti da DPA/SCC e documentati. Per Enterprise con tenant dedicato, la localizzazione è configurabile contrattualmente. Non promettiamo 'nessun dato esce dall'UE' senza prova strumentale.
Quvant è certificato ISO 27001?
I controlli di sicurezza sono progettati prendendo come riferimento ISO/IEC 27001. Quvant non possiede alcuna certificazione ISO 27001 e non ha completato un audit SOC 2.

Controllo dimostrabile, dalla prima analisi.

Valuta Quvant sui tuoi dati e verifica ogni evidenza prima di proporre il budget.