Per il CIO e l'IT

"Un altro fornitore che custodisce i dati del nostro deal."

Giusto. Ecco cosa staresti approvando, espresso nel modo in cui dovrai spiegarlo internamente. Ogni punto è documentato nella pagina Trust, non semplicemente affermato qui.

Separazione
Row-Level Security su ogni tabella, applicata nel database anziché nel codice applicativo. Un tenant non può leggere le righe di un altro, anche in caso di errore dell'applicazione.
Cifratura
AES-256 a riposo e TLS 1.2+ in transito, con cifratura envelope AWS KMS per i token che si connettono agli altri tuoi sistemi.
Identità
Single sign-on con OIDC e SAML, autenticazione a più fattori obbligatoria e passkey FIDO2. La tua directory rimane la fonte di verità su chi esiste e chi ha lasciato l'organizzazione.
Audit
Un log di audit su ogni route API, con ruoli di visualizzazione e audit in sola lettura, così un revisore interno non ha mai bisogno di accesso in scrittura per verificare qualcosa.
AI e i tuoi dati
L'inferenza viene eseguita tramite AWS Bedrock all'interno dell'ambiente AWS. Nessun modello viene addestrato sui dati dei clienti e un suggerimento AI non modifica mai un record senza che una persona lo accetti.
Uscita
I dati vengono conservati solo finché l'account è attivo e sono disponibili per l'export dopo la cessazione. La cancellazione riguarda anche i record derivati, non solo la riga primaria.
Certificazioni
SOC 2 Type II è nel suo periodo di osservazione fino al 18 novembre 2026 — non ancora certificato. ISO 27001 conta 118 controlli su 118 con l'audit in corso, e un penetration test indipendente non ha rilevato problemi critici, ad alto o medio rischio.

Porta questo alla tua revisione

La checklist di valutazione dei fornitori riepiloga tutto in una griglia che puoi incollare nel tuo modello e si stampa su una sola pagina.

Checklist di valutazione dei fornitori