LEGALE

Sicurezza e sub-responsabili

ULTIMO AGGIORNAMENTO · 25 MAGGIO 2026

Sub-responsabili attuali

Convo usa i seguenti servizi di terze parti per fornire la piattaforma. Le aggiunte o sostituzioni sostanziali vengono comunicate in anticipo via email al contatto di fatturazione dell'istituzione — tipicamente almeno 30 giorni prima dell'entrata in vigore della modifica.

Hosting: Vercel, Inc. (Stati Uniti) — hosting dell'applicazione ed erogazione edge.

Database, archiviazione, autenticazione: Supabase, Inc. (Stati Uniti) — database Postgres, archiviazione di oggetti per gli audio generati e i materiali di riferimento, e autenticazione del personale per il portale admin.

Servizi di AI: OpenAI, L.L.C. (Stati Uniti) — scrittura dei testi, risposta alle domande dei visitatori e sintesi vocale multilingue per i tour pubblicati. Convo usa OpenAI secondo i suoi termini API standard: i dati delle API non vengono usati da OpenAI per addestrare i suoi modelli, e sono conservati da OpenAI fino a 30 giorni per il monitoraggio degli abusi prima della cancellazione. Convo non ha oggi attivo l'endpoint enterprise “zero data retention” di OpenAI. L'audio generato dalla sintesi vocale di OpenAI è conservato nel bucket Supabase di Convo, non presso OpenAI.

Fatturazione: Stripe, Inc. (Stati Uniti) — fatturazione degli abbonamenti ed elaborazione dei pagamenti. I numeri delle carte non toccano mai i server di Convo.

Email transazionali: Resend, Inc. (Stati Uniti) — codici di accesso, notifiche dell'account e altre email operative al personale e ai visitatori. Gli indirizzi email dei destinatari e il corpo dell'email passano attraverso Resend nel normale processo di recapito.

Monitoraggio errori: Sentry, Inc. (Stati Uniti) — segnalazione degli errori dell'applicazione per il portale admin. I report di errore possono includere ID utente del personale, percorsi delle richieste e l'indirizzo IP che ha innescato l'errore. Nessun materiale di riferimento, testo o audio viene inviato a Sentry.

Statistiche del sito marketing: Google Analytics 4 (Stati Uniti) — usato solo su questo sito marketing. La configurazione predefinita di GA4 non memorizza gli indirizzi IP completi dei visitatori, e Convo non collega gli eventi delle statistiche ad alcun record di contatto istituzionale. L'esperienza di tour per i visitatori (iOS, web e portale admin) non usa Google Analytics.

Residenza dei dati

Oggi tutto il trattamento avviene negli Stati Uniti (Vercel e Supabase US-East). L'hosting in regione UE è nella roadmap; prevediamo di offrirlo ai clienti Enterprise man mano che il volume di affari giustifica l'infrastruttura a doppia regione. Le istituzioni i cui uffici legali richiedono il trattamento in regione UE come requisito vincolante dovrebbero sollevare la questione durante il procurement, così da poterne confermare i tempi.

Crittografia in transito e a riposo

Tutto il traffico tra visitatori, personale e Convo è cifrato in transito. Gli endpoint applicativi di Convo (il sito marketing, il portale admin e l'app di tour per visitatori) sono serviti via HTTPS attraverso l'edge di Vercel, che negozia TLS 1.2 o superiore. Supabase impone TLS per tutte le connessioni alle API Postgres e Storage, anch'esso TLS 1.2 o superiore secondo la configurazione pubblicata di Supabase. I dati a riposo in Supabase (Postgres + Storage) sono cifrati a livello di archiviazione usando chiavi gestite da AWS. I backup del database sono cifrati e conservati per 30 giorni.

Controllo degli accessi

L'accesso del personale al portale admin usa l'autenticazione via email con un codice monouso (OTP) inviato all'email del membro del personale; le password non sono usate. L'SSO via SAML o OIDC è nella roadmap per i piani Institution ed Enterprise; i clienti Enterprise possono richiedere una data obiettivo durante il procurement. I dipendenti di Convo accedono ai dati di produzione solo per rispondere a una richiesta di supporto o investigare un incidente; ogni accesso di questo tipo viene registrato.

Cosa Convo non fa con i tuoi dati

I materiali di riferimento, i testi, gli audio e i dati di interazione dei visitatori appartengono all'istituzione. Convo non addestra alcun modello di AI su dati istituzionali, non li condivide con altre istituzioni e non li vende. L'esportazione dei dati in formati semplici (CSV, MP3, JSON) è disponibile in qualsiasi momento su richiesta.

Audit e questionari

Convo è un'azienda in fase iniziale e oggi non possiede un'attestazione SOC 2 Type II. Un audit SOC 2 Type II è nella roadmap man mano che entriamo in contratti istituzionali che lo richiedono. Per il procurement nel frattempo, scrivi a legal@convo.app e ti invieremo la nostra attuale risposta al questionario di sicurezza.

Segnalare una vulnerabilità

Scrivi a legal@convo.app con i dettagli. Confermiamo la ricezione entro un giorno lavorativo. Non abbiamo ancora un programma formale di bug bounty, ma daremo credito ai ricercatori che divulgano in modo responsabile, e possiamo offrire un ringraziamento in denaro o in natura per scoperte significative.

QUESTIONS?

Write to legal directly.