CERTIMAND / Fiducia e sicurezza
Fiducia e sicurezza
La fiducia inizia sapendo cosa esiste oggi. Questa pagina descrive l'MVP pubblico di Certimand, aggiornato al 6 settembre 2026.
Cosa puoi utilizzare oggi
La dimostrazione pubblica esegue controlli deterministici su un’organizzazione fittizia di 150 persone. L’IA generativa analizza rilievi sintetici selezionati usando fatti provenienti dalle fonti fornite dal server. Puoi scaricare un pacchetto di evidenze sintetiche e rieseguire autonomamente la valutazione.
IA e responsabilità decisionale umana
Le spiegazioni dell'IA sono proposte, non decisioni di controllo o consulenza legale. L'interfaccia visualizza l'esito della regola separatamente. La convalida dei riferimenti alle fonti verifica che i record citati esistano; non può garantire che ogni frase generata sia corretta. Esamina i fatti sottostanti prima di fare affidamento su una spiegazione.
La demo invia a Google Vertex AI solo dati sintetici gestiti dal server e un tipo di analisi predefinito. Non dispone di prompt IA a testo libero, caricamento di dati dei clienti o funzioni di modifica degli account. Il contenuto del modulo di contatto non viene inviato all’IA.
Hosting e dati
Il servizio è distribuito su Google Cloud Run in Belgio (europe-west1). Le richieste IA utilizzano l'endpoint multi-regione UE di Google Vertex AI con Gemini 3.1 Flash-Lite. Le richieste effettuate tramite il sito web vengono archiviate privatamente in un bucket Google Cloud Storage separato nella stessa regione e inoltrate tramite un servizio di contatto a una bacheca Trello privata per la gestione della richiesta. Trello è un servizio Atlassian; non garantiamo che i dati su Trello siano limitati al Belgio o all'UE. Google è un fornitore con sede negli Stati Uniti; la presenza di una regione UE non costituisce una dichiarazione di sovranità europea né l'assenza di elaborazione internazionale.
Cloudflare fornisce la registrazione del dominio e il DNS. Con i record solo DNS, non esegue il proxy del traffico dell'applicazione. Google fornisce HTTPS, runtime e logging dell'infrastruttura. L'applicazione non include analisi pubblicitarie, session replay o tracker di marketing.
Limiti implementati
- Demo esclusivamente sintetica, senza credenziali dei sistemi dei clienti né caricamenti di dati sulle loro identità.
- Validazione lato server, dimensioni delle richieste limitate e limiti alle richieste IA.
- Testo IA visualizzato come testo semplice anziché come HTML eseguibile.
- Content Security Policy, restrizioni dei frame e HTTPS.
- Archiviazione privata delle richieste; il runtime può creare record ma non dispone di percorsi pubblici per la lettura o l'elenco delle richieste.
- Manifest delle evidenze SHA-256 riproducibili. Rilevano alterazioni rispetto a un manifest; non dimostrano l’autenticità dell’emittente.
Prima di una connessione reale con il cliente
L’uso con dati dei clienti richiede un perimetro concordato, condizioni contrattuali e di trattamento dei dati, autorizzazioni in sola lettura verificate, isolamento dei tenant, accesso autenticato, controlli sulla conservazione e cancellazione dei dati, test di ripristino dei backup e responsabilità definite per gli incidenti. I connettori Entra/GitHub per sistemi reali, la gestione degli account cliente e la raccolta periodica sono esclusi da questo MVP pubblico.
Certimand attualmente non dichiara certificazioni ISO, il completamento di test di intrusione indipendenti, marche temporali qualificate, assistenza 24 ore su 24, correzioni automatizzate o accettazione garantita da parte degli auditor.
Contatto per la sicurezza
Utilizza il modulo di contatto Certimand e inizia il tuo messaggio con “Security”. Puoi anche contattare il fondatore su LinkedIn. Non inviare token di accesso, password o file di identità grezzi dei clienti.
Leggi l'informativa sulla privacy del sito · Esamina la copertura dei controlli attuale