ARIA è costruita su tre principi che non si negoziano: i dati restano del cliente, l'infrastruttura sta nell'UE e le conversazioni non vengono usate per addestrare altri modelli. Questa pagina spiega esattamente che cosa significa ognuno di questi punti nella pratica.
Dove stanno i tuoi dati
Tutta la nostra infrastruttura di produzione gira nell'Unione europea, su server Contabo ospitati a Lauterbourg, in Francia. Ogni azienda ha il proprio spazio isolato, con il proprio database separato. L'archiviazione dei dati e tutto ciò che riguarda i messaggi scritti, cioè quello che ARIA riceve e quello che risponde, restano nell'Unione europea.
L'unica eccezione è la telefonia, e lo diciamo apertamente perché è esattamente il tipo di dettaglio che un fornitore sarebbe tentato di nascondere. La trascrizione di quello che dice l'interlocutore gira sul punto di accesso europeo del nostro fornitore. La sintesi vocale, cioè la voce vera e propria di ARIA, è elaborata da un fornitore fuori dall'UE, coperto contrattualmente da clausole contrattuali standard. La telefonia non viene attivata per un'azienda se non la chiede, quindi, se non usi il telefono, nessuno dei tuoi dati esce dall'Unione europea.
Il modello linguistico usato da ARIA è Mistral AI, un'azienda francese, con elaborazione nell'Unione europea. L'elenco completo dei fornitori che usiamo è nel DPA e viene aggiornato lì ogni volta che cambia.
Facciamo copie di sicurezza ogni giorno. La copia conservata fuori dal server principale contiene solo la configurazione e la base di conoscenza della tua azienda, mai le conversazioni o i dati personali dei tuoi clienti.
Crittografia
I dati sono crittografati in due direzioni:
- In transito (tra te, il tuo cliente e ARIA): TLS 1.3 obbligatorio, certificati emessi da Let's Encrypt con rotazione automatica.
- A riposo (su disco): AES-256 per il database, AES-256 per le copie di sicurezza. Le chiavi sono gestite separatamente dai dati.
Le tue conversazioni non addestrano modelli
Le conversazioni tra ARIA e i tuoi clienti non vengono mai usate per addestrare i nostri modelli, quelli dei nostri fornitori o quelli di terzi. Questo principio è scritto esplicitamente nei nostri Termini e nel DPA.
Usiamo solo metadati aggregati e anonimizzati (tempo di risposta, tasso di escalation, distribuzione per lingua) per migliorare il prodotto, mai il contenuto vero e proprio delle conversazioni.
Integrazioni con i tuoi sistemi
Quando ARIA si collega ai tuoi sistemi esistenti (PMS, calendario, CRM), usiamo permessi di sola lettura ovunque sia possibile. Dove leggiamo ma non scriviamo, la restrizione è imposta nel nostro codice, anche se la chiave che riceviamo dal fornitore permetterebbe anche la scrittura.
Come chiedere la cancellazione dei tuoi dati
In base all'art. 17 del GDPR, hai il diritto di chiedere la cancellazione di qualsiasi dato personale trattato da ARIA. Scrivi un'email a [email protected] e rispondiamo entro 5 giorni lavorativi al massimo, cancellando i dati entro 30 giorni al massimo.
Se sei cliente di un'azienda che usa ARIA, ti consigliamo di contattarci direttamente tramite quell'azienda, è lei il titolare del trattamento (data controller), noi siamo solo il responsabile del trattamento (data processor).
Trasparenza AI
ARIA si presenta esplicitamente come assistente AI all'inizio di una conversazione con un cliente che non le ha mai parlato. Non sostiene mai di essere umana. In qualsiasi momento puoi vedere nel tuo pannello esattamente che cosa ha risposto e quando ha passato la conversazione a un collega.
Sicurezza organizzativa
Siamo una squadra piccola. L'accesso ai sistemi di produzione è limitato ai fondatori, tramite chiavi SSH, senza password. Ogni azienda gira isolata dalle altre, quindi l'accesso a una non apre i dati di un'altra.
Nel 2026 non abbiamo la certificazione SOC 2 o ISO 27001, siamo troppo piccoli per giustificare adesso il costo di un audit formale. Preferiamo dirlo apertamente, invece di lasciare l'impressione contraria.
Segnalazione degli incidenti
Se trovi una vulnerabilità di sicurezza, scrivici a [email protected] con oggetto «Sicurezza». Rispondiamo entro 48 ore al massimo. Non abbiamo ancora un programma ufficiale di bug bounty, ma citiamo e ringraziamo pubblicamente chiunque ci segnali un problema in modo responsabile.
Domande?
Scrivici un'email a [email protected]. Rispondiamo alle domande sulla sicurezza con priorità, di solito lo stesso giorno.