Centro fiducia

La fiducia non si dichiara. Si verifica.

Questa pagina contiene solo meccanismi presenti nel codice o nell'infrastruttura, con i loro valori reali e una data di verifica. Quando qualcosa non esiste ancora — una certificazione, una sandbox pubblica — scriviamo anche questo. Il resto del sito vende; questa pagina descrive.

Cifratura

AES-256-GCM a riposo, TLS in transito

I dati sensibili — documenti, identità, elementi di valutazione, contenuto delle segnalazioni — vivono in colonne cifrate in AES-256-GCM (le colonne _enc dello schema). La chiave della cassaforte non lascia mai il server; la sua copia di custodia è conservata offline, proprio perché il ripristino resti possibile e la cancellazione crittografica anche. Tutte le superfici sono servite in TLS.

Separazione

Uno studio, un tenant — imposto dalla banca dati, non dal codice

Ogni studio è separato tramite la Row Level Security di PostgreSQL in modalità forzata, tabelle accessorie comprese: la banca dati si rifiuta di servire la riga di un altro studio, anche a un codice applicativo difettoso. Il cockpit di rete aggrega indicatori; nessuna segnalazione di operazione sospetta compare mai su una superficie condivisa (art. L.561-18 del CMF francese).

Prova & integrità

Un registro concatenato, ancorato presso un terzo, verificabile senza di noi

Ogni pratica mantiene un registro di integrità concatenato in SHA-256; le radici sono ancorate presso un'autorità di marcatura temporale terza (protocollo RFC 3161). I verificatori sono pubblicati e funzionano offline, senza account Vigilae: un ispettore — o un concorrente — può ricalcolare la catena da /verif/. La prova non dipende dall'abbonamento.

Accessi

TOTP, password esigenti, sessioni a epoche

Il secondo fattore TOTP è disponibile su ogni account e può essere reso obbligatorio per un intero studio. Le password sono di almeno 12 caratteri, con un controllo di entropia — dodici volte la stessa lettera non passa. Le sessioni funzionano a epoche: una disconnessione o un reset invalida immediatamente ogni token emesso prima, su ogni dispositivo.

Superfici

CSP rigorosa ovunque vivano dati personali

Le superfici che mostrano dati personali sono servite con una Content Security Policy rigorosa — nessuno script inline, nessuna origine terza, nessuna misurazione d'audience. Il sito pubblico è misurato senza cookie. L'API Connect espone solo superfici neutre, documentate nella sezione sviluppatori.

Backup

Cifrati, 3-2-1, ripristino testato ogni settimana

Backup restic cifrati, secondo la regola 3-2-1: tre copie, due supporti, uno fuori sede. Un'esercitazione di ripristino automatizzata gira ogni settimana — un backup mai ripristinato è solo una speranza. Conservazione pubblicata: giornalieri per 90 giorni, settimanali per 52 settimane; i dati cancellati dalla banca dati scompaiono quindi da tutti i backup al più tardi 12 mesi dopo la cancellazione — il periodo scritto nel nostro contratto di responsabile del trattamento. I segreti sono custoditi in depositi separati dai dati.

IA

Inerte per impostazione predefinita, residenza dichiarata, guardia all'avvio

Nessun contenuto va a un modello di IA senza un interruttore impostato esplicitamente: per impostazione predefinita la percezione IA è inerte e tutto il resto — screening, valutazione del rischio, registro — funziona senza, su motori deterministici. Quando è attivata, la residenza è dichiarata (Vertex AI, regione europe-west1) e una guardia all'avvio si rifiuta di far partire il server se il fornitore o la regione effettivi differiscono dalla dichiarazione: la pagina che stai leggendo non può mentire per omissione. Il dettaglio: politica d'uso dell'IA.

Sub-responsabili

Quattro a oggi, elencati dalla configurazione reale

Hetzner Online GmbH (hosting, Germania); Google Cloud (Vertex AI) — modello Claude di Anthropic (percezione IA quando attivata, Unione europea); Brevo (e-mail transazionali, Francia); HubSpot Ireland Ltd (moduli del sito pubblico, Irlanda). L'elenco completo — finalità, dati, misure di tutela — è generato dalla configurazione del servizio: /sous-traitants/. Un fornitore che non vi figura non tratta nulla per noi. Lo screening stesso gira in locale: nessun nome di cliente è mai inviato a un fornitore di dati.

Vulnerabilità

Una segnalazione letta da chi fa funzionare il servizio

Pensi di aver trovato una falla? Scrivi a contact@vigilae.org con "Security" nell'oggetto: il messaggio arriva direttamente al team che opera la piattaforma. Descrivi ciò che hai osservato senza sfruttare la vulnerabilità oltre la dimostrazione e senza accedere a dati che non sono tuoi; accusiamo ricezione, correggiamo e ti teniamo informato dell'esito. Un indirizzo dedicato sarà pubblicato qui quando esisterà — non prima.

Ciò che questa pagina non dice

Nessuna certificazione rivendicata — perché nessuna è detenuta

Qui non troverai né loghi né sigle di certificazione: a oggi non ne deteniamo alcuna, ed esibirne una sarebbe una menzogna. Le nostre procedure — registrazione degli accessi, backup testati, revisioni di sicurezza, registri dei trattamenti — sono costruite per essere verificabili da un terzo; il giorno in cui una certificazione sarà ottenuta, comparirà qui con il suo perimetro esatto e la sua data. Fino ad allora, i meccanismi qui sopra si verificano senza alcun bollino.

Verificato il 20 agosto 2026, rispetto al codice e alla configurazione di produzione dichiarata. Questa pagina si aggiorna quando i meccanismi cambiano — non a scadenze fisse. Nessuno strumento può garantire una conformità totale né l'assenza di incidenti; ciò che possiamo fare è mostrarti dove guardare.