ServiziAgenti AIAutomazioneSoftware su misuraIntegrazioniCrescita & marketingTutti i serviziMetodoSettoriChi sonoAI AssessmentMappa il tuo processo

Sicuro ed europeo

I tuoi dati restanoin Europa.Qui leggi dove.

Molte agenzie mettono un lucchetto sul sito e lo chiamano sicuro. In questa pagina trovi quali fornitori uso, in quale paese stanno i loro server, cosa vedono dei tuoi dati e per quanto tempo resta qualcosa. Se lavori con la fatturazione elettronica, il ciclo passivo passa dallo SDI e finisce in conservazione, e anche quella parte è descritta qui. Il tuo referente IT può controllare ogni riga.

Tutto quello che leggi qui è verificabile. Se l’impostazione cambia, aggiorno questa pagina prima che il cambiamento entri in vigore.

Dove staranno i tuoi datiTutto nell’UE
Il tuo database
tutto quello che l’applicazione salva
Francoforte
Sito e applicazione
con sede di riserva in caso di guasto
Francoforte
Amsterdam
Posta in uscita
conferme e notifiche
Dublino
Nessuna parte di questa impostazione sta fuori dall’UEimpostazione del 21 settembre 2026
Francofortequi starà il tuo database, in Germania
Amsterdamda qui l’applicazione continua se Francoforte si ferma
Dublinoda qui esce la tua posta

Questa è l’impostazione che metto in piedi in un progetto, con le regioni fissate nelle configurazioni. Non sono numeri su sistemi già in funzione presso clienti, perché per ora non ce ne sono.

A carte scoperte

Questo resta da te. Questo esce.

Con l’AI la domanda che conta si riduce a una cosa: quale testo esce dalla tua azienda e dove finisce. Qui lo trovi per tipo di dato, senza giri di parole.

Resta dentro

Questo resta dove sta

  • Il tuo database e i tuoi file. Stanno a Francoforte e non vengono copiati verso un servizio di AI.
  • Le tue password e le tue chiavi. Stanno in una cassaforte separata. Non nel codice e non in una chat.
  • La tua amministrazione nel suo insieme. Un agente che lavora le fatture vede fatture. Il resto del sistema resta chiuso.
  • Quello che i tuoi collaboratori digitano in una schermata che costruisco io resta nel tuo ambiente.
Esce

Questo è esattamente quello che esce

  • Il pezzo di testo che il modello deve leggere. Per una fattura è quella fattura. Per una mail quella singola mail. Il tuo elenco clienti non va dietro.
  • A quale fornitore va lo stabiliamo prima, e resta scritto con nome e cognome nel tuo accordo di trattamento.
  • Solo account aziendali. Dicono che il tuo testo non viene usato per addestrare il loro modello. Se un fornitore non lo mette per scritto, non lo uso.
  • Se vuoi che non esca proprio nulla, il modello gira sul tuo server. Si può fare. È più lento e costa di più.

Perché questa distinzione conta. Il timore verso l’AI non riguarda quasi mai il database. Quello sta in Germania, come il tuo gestionale. Il timore riguarda quel singolo momento in cui un testo va verso un modello. Per questo scrivo, processo per processo, quale testo è, quanto tempo resta là e chi può richiederlo.

La lista completa

Tutti quelli che vedono qualcosa dei tuoi dati, in una lista.

Questa è la lista completa per un progetto standard. Se nel tuo caso si aggiunge qualcosa, lo sai prima che io lo attivi e finisce nel tuo accordo di trattamento. I codici di regione sono indicati, così il tuo referente IT può verificarli.

ChiPer cosaDove stanno i serverCosa vedono
Vercel
azienda USA, server UE
Qui girano il sito e l’applicazione.
Francoforte, con Amsterdam come riservafra1 ams1
Il traffico da e verso il sito, e quello che scrivi in un modulo nel momento in cui premi invia.
Supabase
azienda USA, server UE
Il database e l’archivio dei file.
Francoforte, Germaniaeu-central-1
Tutto quello che l’applicazione salva. È qui che i tuoi dati abitano davvero.
Resend
azienda USA, server UE
Spedisce la posta che il sistema invia.
Irlandaeu-west-1
L’indirizzo del destinatario e il contenuto di quella singola mail. Nient’altro.
Plausible
azienda UE
Conta quante persone visitano il sito.
Unione Europeasenza cookie
Numeri per pagina. Nessun cookie, nessun profilo, nessun modo di riconoscere un visitatore.
Il modello di AI
scelta per progetto
Legge e valuta il testo che il processo gli passa.
Lo stabiliamo insiemevedi la sezione qui sotto
Solo il pezzo di testo che serve a quel singolo passaggio, e la risposta che ne esce.

Cosa devi notare qui. Tre di questi fornitori sono aziende americane con server in Europa. Per la maggior parte delle aziende va benissimo ed è regolato in modo pulito nei loro contratti europei. Se non vuoi nemmeno una capogruppo americana nella catena, più sotto trovi la variante solo UE. Non faccio finta che questa domanda non esista.

Quale modello

Quale modello di AI usare lo decidi tu.

Non esiste una risposta unica valida per tutti. Dipende da quanto sono sensibili i tuoi dati e da quanto vuoi spendere. Queste sono le tre strade, con gli svantaggi già dichiarati.

Un modello europeo

Un fornitore per esempio francese o tedesco, con trattamento dentro l’UE. Il tuo testo non esce dall’Europa dall’inizio alla fine. Per leggere, riassumere e smistare va più che bene. Sul ragionamento più pesante resta ancora un passo dietro ai migliori.

Un modello grande con contratto aziendale

I modelli più noti vengono dagli Stati Uniti. Li uso solo tramite un account aziendale in cui è scritto che il tuo testo non viene conservato per l’addestramento, e dove è possibile con trattamento in Europa. Se dici no a questa strada, non la uso.

Un modello sul tuo server

Nella tua sala server, o presso un hoster che indichi tu. Niente esce dalla tua sede. Paghi la macchina e la manutenzione, e un modello così è più lento dei migliori modelli online. Per pratiche delicate di solito ne vale la pena.

Qualunque cosa scegliamo, finisce per scritto. Il nome del fornitore, il paese di trattamento e le condizioni stanno nel tuo contratto. Se più avanti voglio cambiare qualcosa, per esempio perché esce un modello migliore, te lo chiedo prima. Non lo scopri dopo.

GDPR

Il GDPR, tradotto in quello che faccio davvero.

La norma è astratta e la maggior parte delle informative lo è altrettanto. Ecco come si presenta dentro un progetto, in passaggi che puoi verificare.

L’accordo di trattamento viene prima

Lo firmi prima che venga toccato un solo dato. I fornitori della lista qui sopra sono indicati con il loro nome. Se preferisci il modello del tuo studio legale, firmo quello, purché non contenga cose che non posso mantenere.

Il minimo di dati possibile

Prendo solo quello che serve al processo. Un agente per le fatture passive non ha motivo di arrivare ai fascicoli del personale. Ogni collegamento riceve l’accesso più stretto con cui il lavoro riesce ancora.

Tempi di conservazione decisi da te

Per impostazione predefinita i documenti lavorati restano 90 giorni, così puoi controllare cosa è successo. Poi vengono cancellati. Le fatture rientrano nella conservazione a norma, dieci anni, e per quelle predispongo un archivio separato con i requisiti giusti.

Chi può entrare è stabilito

Io, con autenticazione a due fattori, e i sistemi che fanno il lavoro. Dietro di me non c’è una squadra che guarda. Ogni volta che una persona o un processo arriva all’ambiente di produzione, resta nel registro.

Accesso e cancellazione

Se quello che costruisco contiene dati personali, il pulsante per trovarli e cancellarli lo metto dentro dall’inizio. Se un tuo cliente lo chiede, te la sbrighi da solo senza telefonarmi.

Se invece va male

In caso di violazione dei dati ti scrivo entro 24 ore, con quello che è successo e quali dati sono coinvolti. La notifica al Garante per la protezione dei dati personali entro 72 ore la fai tu, e io ti consegno tutto quello che serve.

L’AI Act europeo

L’AI Act arriva a scaglioni. Queste sono le date che contano.

La norma è in vigore da agosto 2024 e viene introdotta a pezzi. Per la maggior parte delle PMI pesa meno di quanto dicano i titoli. Quello che costruisco ricade quasi sempre nella categoria leggera, con un paio di cose che vanno comunque sistemate.

2 febbraio 2025

Usi vietati e competenza interna

Una manciata di usi non è più ammessa, per esempio dare un punteggio alle persone in base al comportamento sociale. Inoltre il personale che lavora con l’AI deve capirne abbastanza. Quest’ultima parte, in gran parte delle aziende, è una spiegazione di mezz’ora.

2 agosto 2025

Regole per chi costruisce i modelli

Le aziende dietro i modelli grandi devono documentare come è fatto il loro modello e su cosa è stato addestrato. Per te è comodo: quelle informazioni diventano richiedibili e aiutano il tuo fascicolo.

2 agosto 2026

Entra in vigore la parte più grossa

I sistemi a rischio alto, per esempio nella selezione del personale o nella valutazione del credito, ricevono requisiti pesanti. Inoltre chi parla con un’AI deve poter capire che è un’AI. Se lavori in uno di questi ambiti, partiamo da lì.

2 agosto 2027

L’ultima categoria

L’AI dentro un prodotto già soggetto ad altre certificazioni, come macchinari o dispositivi medici, arriva per ultima. Se costruisci prodotti così, da ora questo entra nella progettazione.

Quello che faccio comunque, in qualunque categoria rientri. Per ogni sistema scrivo cosa fa, cosa ci entra e chi ne risponde, così hai un fascicolo prima che qualcuno lo chieda. Dove una decisione tocca soldi o persone, firma una persona. Ogni azione finisce in un registro, così dopo puoi vedere perché è successo qualcosa. E se un tuo cliente parla con un agente, c’è scritto che è un agente.

Quanto vuoi essere severo

Tre modi di impostarlo.

Più severo è quasi sempre più costoso o più lento. Per questo scegli tu, e io ti dico cosa costa. Tutte e tre sono praticabili, anche se più avanti vuoi cambiare.

Cloud europeo, lo standard

Tutto gira presso i fornitori della lista, con server a Francoforte, Amsterdam e Dublino. Si mette in piedi in fretta e costa poco. Per la maggior parte delle aziende è la scelta giusta, e puoi sempre cambiare strada.

Solo UE, comprese le aziende

Allora per ogni componente cerco un’azienda europea, quindi senza capogruppo americana nella catena. Costa più lavoro di impostazione e alcuni servizi comodi restano fuori. Nella pubblica amministrazione e nella sanità questa strada passa più facilmente le verifiche.

Sul tuo server

Nella tua sala server o presso un hoster che scegli tu. Non esce nulla, nemmeno il modello. Paghi la macchina e la manutenzione, e rinunci a un po’ di velocità. Per pratiche davvero delicate è questa la strada.

Sei indeciso fra le tre? Nell’AI Assessment ti calcolo la differenza in euro al mese e scrivo quale rischio la variante più costosa ti toglie davvero. Poi decidi tu se ne vale la pena.

Se ci fermiamo

Cosa succede ai tuoi dati se prendiamo strade diverse.

È qui che le collaborazioni si bloccano. Per questo è stabilito prima e non nel momento in cui vuoi andare via. Non devi chiedermi il permesso per niente di tutto questo.

Gli account sono già a tuo nome

L’hosting e il database li paghi tu, su account che sono tuoi. Io ci lavoro come amministratore finché collaboriamo. Se finisce, mi togli l’accesso e tutto continua a funzionare.

Ricevi tutto

Entro dieci giorni lavorativi ti consegno un export del database in un formato leggibile, più il codice sorgente e la spiegazione di come gira. Abbastanza per andare avanti da solo o per farlo riprendere da qualcun altro.

Cancello quello che resta da me

Entro 30 giorni dalla fine dalla mia parte non c’è più niente. I backup automatici scadono da soli dopo, al massimo dopo 90 giorni. Ricevi una conferma scritta con la data.

Anche durante. Puoi chiedere in qualsiasi momento cosa ho di tuo e dove sta. Quella lista arriva entro cinque giorni lavorativi. Il diritto è scritto nell’accordo di trattamento, quindi non dipende dalla mia agenda.

Diciamolo chiaramente

Quello che non ho.

Una pagina sulla sicurezza con solo buone notizie non è una pagina onesta. Queste sono le cose che da una grande agenzia ottieni e da me per ora no.

  • Nessuna ISO 27001 e nessun SOC 2.Questi certificati costano a una struttura di una persona molti soldi e molto tempo. Se un cliente ne ha davvero bisogno, avviamo il percorso e ti dico prima quanto dura e quanto costa. Non attacco sul sito un bollino che non posso sostenere.
  • Nessuna consulenza legale.Non sono avvocato. So come si imposta la parte tecnica e cosa la norma chiede al tuo sistema. Per un parere solido sulla tua situazione ti indirizzo a chi può darlo, e preferisco dirlo subito.
  • Nessuna fila di casi clienti a sostegno.Diginesso è nuova, quei numeri non li ho ancora e non li invento. Quello che puoi fare invece è verificare questa pagina. Ogni fornitore qui sopra è documentato pubblicamente, regioni comprese.
  • Nessun anno di sistemi in funzione dietro questa impostazione.Diginesso è appena partita. I fornitori qui sopra sono scelti e queste sono le regioni che imposto in ogni progetto, ma non c’è ancora un sistema di un cliente che possa mostrarti. Quello che di questo sito è già attivo lo leggi nell’informativa privacy.
  • Nessuna promessa che sia sicuro al cento per cento.Non esiste, e chi lo dice ti sta vendendo qualcosa. Quello che faccio è scrivere dove stanno i tuoi dati e chi può arrivarci, così valuti tu se il rischio è accettabile.
In breve

Tre cose che valgono sempre.

Qualunque cosa tu faccia costruire e per quanto severa sia l’impostazione, questo resta fermo.

Costruito dentro l’UEI tuoi dati non finiscono negli Stati Uniti. Su richiesta, sul tuo server.
GDPR e il nuovo AI ActPrevisti dall’inizio, non aggiunti quando qualcuno lo chiede.
La chiave resta a teNiente esce senza il tuo via libera. Gli account sono a tuo nome.
Per il tuo referente IT e il tuo DPO

Le domande che fanno loro.

Puoi inoltrare questa pagina senza problemi. Le risposte qui sotto sono scritte per chi deve valutare questa roba per lavoro.

Chi è titolare e chi è responsabile del trattamento?
Il titolare sei tu. Sono i tuoi dati e il tuo processo, e decidi tu per cosa vengono usati. Diginesso è responsabile del trattamento e fa esattamente quello che c’è scritto nell’accordo. I fornitori della lista qui sopra sono sub-responsabili e sono indicati con il loro nome.
Ricevo un accordo di trattamento, e quando?
Prima di iniziare, quindi prima che venga toccato un solo dato. Lavoro con un modello standard in cui i sub-responsabili sono elencati. Se avete un vostro modello che usate sempre, mandamelo e lo firmo. Se contiene qualcosa che nella pratica non posso mantenere, lo dico prima invece di firmare comunque.
I nostri dati vengono usati per addestrare modelli?
No. Né da me né tramite un fornitore. Uso solo account aziendali in cui è scritto che gli input non vengono usati per l’addestramento. Un fornitore che non lo mette nero su bianco non entra. Se vuoi qualcosa di più rigido, la strada è il modello sul tuo server.
Come funziona con il Cloud Act americano?
Risposta onesta: tre dei miei fornitori sono aziende americane con server europei. I giuristi non sono d’accordo sul fatto che un’autorità americana possa pretendere qualcosa da lì, e non faccio finta che la discussione sia chiusa. Se per i tuoi dati il rischio è troppo, scegli la variante solo UE o il tuo server. Quella parte della discussione allora sparisce.
Dove stanno i backup e per quanto tempo?
Nella stessa regione del database, quindi a Francoforte. Ruotano da soli. Per impostazione predefinita restano 30 giorni, e al massimo dopo 90 giorni il più vecchio è sparito. Se hai un obbligo di conservazione più lungo, come la conservazione a norma a dieci anni, lo imposto a parte e mettiamo per scritto dove stanno quelle copie.
E se qualcosa dovesse comunque essere trattato fuori dall’UE?
Allora te lo chiedo prima e ti spiego perché serve. Se dici no, cerchiamo un’altra strada o lasciamo fuori quella funzione. È scritto anche nell’accordo, quindi non dipende dal mio umore.
Possiamo far fare un pentest o un audit per conto nostro?
Sì. Fai testare dalla tua società, io fornisco accessi e documentazione e preparo un ambiente su cui provare. I report vanno direttamente a voi. Se esce qualcosa, lo sistemo e nel registro vedi quando è avvenuto.
Chi può arrivare all’ambiente di produzione?
Io, con autenticazione a due fattori, e gli account di sistema che possono fare solo quello che serve. Dietro di me non c’è una squadra che guarda e non si passa niente a terzi. Ogni accesso resta nel registro che puoi richiedere.
Chi lo costruisce

Non posso girarti a un reparto sicurezza.

In una grande agenzia ricevi un certificato e un reparto che se ne occupa. Da me ricevi questa pagina e il mio indirizzo mail. Lo costruisco io, lo gestisco io, e se qualcosa va storto sono io quello che riesci a raggiungere.

Sono severo sul fatto che i tuoi dati restino in Europa e che dopo sei mesi la cosa funzioni ancora. Se qui c’è qualcosa che secondo te non torna, scrivimi a info@diginesso.com. Poi lo correggo o ti spiego perché è scritto così.

Wesley Beerendonk · Diginesso

Vuoi far controllare questa pagina dal tuo referente IT? Inoltragliela, è scritta per lui.

Mappiamo il tuo processo.

Digi, il mio collega AI, in pochi minuti ripercorre con te dove si blocca il lavoro. Dopo lo leggo io e ti contatto personalmente.

  • Gratis e senza impegno, in pochi minuti
  • Poi un messaggio personale da me, entro un giorno lavorativo
  • Le domande sull’impostazione qui sopra puoi farle subito
Preferisci scrivere direttamente? info@diginesso.com

Parla con Digi del tuo processo. Poche domande, e sai dove sta il guadagno e come viene impostato in sicurezza.

Parla con Digi

Gratis e senza impegno. Uso i tuoi dati solo per risponderti.