La fiducia non si dichiara. Si verifica.
Questa pagina contiene solo meccanismi presenti nel codice o nell'infrastruttura, con i loro valori reali e una data di verifica. Quando qualcosa non esiste ancora — una certificazione, una sandbox pubblica — scriviamo anche questo. Il resto del sito vende; questa pagina descrive.
AES-256-GCM a riposo, TLS in transito
I dati sensibili — documenti, identità, elementi di valutazione, contenuto delle segnalazioni — vivono in colonne cifrate in AES-256-GCM (le colonne _enc dello schema). La chiave della cassaforte non lascia mai il server; la sua copia di custodia è conservata offline, proprio perché il ripristino resti possibile e la cancellazione crittografica anche. Tutte le superfici sono servite in TLS.
Uno studio, un tenant — imposto dalla banca dati, non dal codice
Ogni studio è separato tramite la Row Level Security di PostgreSQL in modalità forzata, tabelle accessorie comprese: la banca dati si rifiuta di servire la riga di un altro studio, anche a un codice applicativo difettoso. Il cockpit di rete aggrega indicatori; nessuna segnalazione di operazione sospetta compare mai su una superficie condivisa (art. L.561-18 del CMF francese).
Un registro concatenato, ancorato presso un terzo, verificabile senza di noi
Ogni pratica mantiene un registro di integrità concatenato in SHA-256; le radici sono ancorate presso un'autorità di marcatura temporale terza (protocollo RFC 3161). I verificatori sono pubblicati e funzionano offline, senza account Vigilae: un ispettore — o un concorrente — può ricalcolare la catena da /verif/. La prova non dipende dall'abbonamento.
TOTP, password esigenti, sessioni a epoche
Il secondo fattore TOTP è disponibile su ogni account e può essere reso obbligatorio per un intero studio. Le password sono di almeno 12 caratteri, con un controllo di entropia — dodici volte la stessa lettera non passa. Le sessioni funzionano a epoche: una disconnessione o un reset invalida immediatamente ogni token emesso prima, su ogni dispositivo.
CSP rigorosa ovunque vivano dati personali
Le superfici che mostrano dati personali sono servite con una Content Security Policy rigorosa — nessuno script inline, nessuna origine terza, nessuna misurazione d'audience. Il sito pubblico è misurato senza cookie. L'API Connect espone solo superfici neutre, documentate nella sezione sviluppatori.
Cifrati, 3-2-1, ripristino testato ogni settimana
Backup restic cifrati, secondo la regola 3-2-1: tre copie, due supporti, uno fuori sede. Un'esercitazione di ripristino automatizzata gira ogni settimana — un backup mai ripristinato è solo una speranza. Conservazione pubblicata: giornalieri per 90 giorni, settimanali per 52 settimane; i dati cancellati dalla banca dati scompaiono quindi da tutti i backup al più tardi 12 mesi dopo la cancellazione — il periodo scritto nel nostro contratto di responsabile del trattamento. I segreti sono custoditi in depositi separati dai dati.
Inerte per impostazione predefinita, residenza dichiarata, guardia all'avvio
Nessun contenuto va a un modello di IA senza un interruttore impostato esplicitamente: per impostazione predefinita la percezione IA è inerte e tutto il resto — screening, valutazione del rischio, registro — funziona senza, su motori deterministici. Quando è attivata, la residenza è dichiarata (Vertex AI, regione europe-west1) e una guardia all'avvio si rifiuta di far partire il server se il fornitore o la regione effettivi differiscono dalla dichiarazione: la pagina che stai leggendo non può mentire per omissione. Il dettaglio: politica d'uso dell'IA.
Quattro a oggi, elencati dalla configurazione reale
Hetzner Online GmbH (hosting, Germania); Google Cloud (Vertex AI) — modello Claude di Anthropic (percezione IA quando attivata, Unione europea); Brevo (e-mail transazionali, Francia); HubSpot Ireland Ltd (moduli del sito pubblico, Irlanda). L'elenco completo — finalità, dati, misure di tutela — è generato dalla configurazione del servizio: /sous-traitants/. Un fornitore che non vi figura non tratta nulla per noi. Lo screening stesso gira in locale: nessun nome di cliente è mai inviato a un fornitore di dati.
Una segnalazione letta da chi fa funzionare il servizio
Pensi di aver trovato una falla? Scrivi a contact@vigilae.org con "Security" nell'oggetto: il messaggio arriva direttamente al team che opera la piattaforma. Descrivi ciò che hai osservato senza sfruttare la vulnerabilità oltre la dimostrazione e senza accedere a dati che non sono tuoi; accusiamo ricezione, correggiamo e ti teniamo informato dell'esito. Un indirizzo dedicato sarà pubblicato qui quando esisterà — non prima.
Nessuna certificazione rivendicata — perché nessuna è detenuta
Qui non troverai né loghi né sigle di certificazione: a oggi non ne deteniamo alcuna, ed esibirne una sarebbe una menzogna. Le nostre procedure — registrazione degli accessi, backup testati, revisioni di sicurezza, registri dei trattamenti — sono costruite per essere verificabili da un terzo; il giorno in cui una certificazione sarà ottenuta, comparirà qui con il suo perimetro esatto e la sua data. Fino ad allora, i meccanismi qui sopra si verificano senza alcun bollino.
Verificato il 20 agosto 2026, rispetto al codice e alla configurazione di produzione dichiarata. Questa pagina si aggiorna quando i meccanismi cambiano — non a scadenze fisse. Nessuno strumento può garantire una conformità totale né l'assenza di incidenti; ciò che possiamo fare è mostrarti dove guardare.