Vai al contenuto

Sicurezza e GDPR

I tuoi dati. Sotto la legge europea.

Rinqo non memorizza dati su server statunitensi. Non usiamo pixel di tracciamento USA né CDN statunitensi. Quando lavori con noi, resti all'interno dell'UE, a ogni livello.

Quattro pilastri. Nessun compromesso.

Hosting in Germania

Tutti i dati risiedono su server Hetzner a Falkenstein e Norimberga. Nessun cloud USA, nessuna esposizione al CLOUD Act. Per ogni contratto vale: legge europea, foro europeo.

Crittografia di serie

I dati dei clienti vengono cifrati con AES-256-GCM. Le chiavi API sono hashate con bcrypt. TLS 1.3 per ogni connessione. Anche i backup vengono archiviati in forma cifrata.

Trattamento nell'UE

Usiamo Microsoft Azure OpenAI Service come sub-responsabile IA primario – la parte contraente è Microsoft Ireland Operations Ltd. (Dublino), il trattamento avviene all'interno della Microsoft EU Data Boundary nella regione Svezia. Microsoft, per contratto, non si addestra sui dati dei clienti. La sintesi vocale proviene da KugelAudio, un'azienda tedesca con hosting nell'UE. Deepgram (riconoscimento vocale) gira in configurazione UE – Deepgram è un gruppo statunitense con una propria configurazione UE, la regione di trattamento resta l'UE. OVHcloud Roubaix è disponibile come fornitore di failover Pure-EU opzionale e diventa sub-responsabile solo quando viene effettivamente attivato.

DPA incluso

Ogni account Rinqo riceve automaticamente un contratto sul trattamento dei dati (DPA) firmato ai sensi dell'art. 28 GDPR. Nessun invio manuale, nessun pacchetto extra.

I fatti concreti.

Posizione serverGermaniaFalkenstein + Norimberga (Hetzner Cloud)
CrittografiaAES-256-GCMDati a riposo + TLS 1.3 in transito
Autenticazionebcrypt-12Blocco account dopo 5 tentativi falliti
ConservazioneConfigurabile30/90 giorni di default, liberamente regolabile
Esportazione datiGDPR art. 20In qualsiasi momento come ZIP dal dashboard
Cancellazione datiGDPR art. 17Cancellazione completa su richiesta

Contratto sul trattamentodei dati (DPA).

Ogni account Rinqo stipula automaticamente un DPA ai sensi dell'art. 28 GDPR. Abbiamo integrato le clausole contrattuali standard (SCC) della Commissione europea e documentiamo tutti i sub-responsabili. Ti serve il DPA per il tuo obbligo di documentazione: te lo forniamo incluso.

Vedi il modello di DPA

EU AI Act. Già attuato oggi.

Dal 02.08.2026, l'articolo 50 dell'EU AI Act impone di indicare come tali i contenuti generati dall'IA. Rinqo lo fa già: ogni contenuto generato automaticamente (ad es. riepiloghi di anteprima, bozze di e-mail) porta un flag `ai-generated` nell'header della risposta, e mettiamo a disposizione avvisi già pronti per il tuo sito.

Vai alla pagina sulla trasparenza IA

I nostrisub-responsabili.

Tutti i sub-responsabili hanno sede nell'UE o dispongono di filiali UE con un proprio DPA. Documentati in modo trasparente:

Hetzner Online GmbHHosting, database, Redis, servizio vocaleGermania
Microsoft Ireland Operations Ltd.Azure OpenAI Service (LLM, EU Data Boundary, regione Svezia)Irlanda
KugelAudio GmbHText-to-Speech (Schäfertrift 6, 30657 Hannover; hosting nell'UE)Germania
Deepgram EUSpeech-to-Text (regione UE Irlanda)USA (regione UE)
Twilio Ireland Ltd.Infrastruttura di telefoniaIrlanda
Stripe Payments Europe Ltd.Gestione dei pagamentiIrlanda
Brevo SASE-mail transazionaliFrancia

Certificazioni. Documentate con onestà.

Non crediamo nei sigilli di marketing che non significano nulla. Ecco lo stato attuale, aperto e senza greenwashing. Tutti i documenti vanno ai clienti che ne hanno bisogno per la propria valutazione dei fornitori.

Conformità al GDPR

Attuato

DPA ai sensi dell'art. 28, esportazione dati (art. 20), procedura di cancellazione (art. 17), registro delle attività di trattamento tenuto.

ISO 27001 (sicurezza delle informazioni)

In preparazione

Le misure tecniche e organizzative interne si allineano allo standard. Certificazione esterna prevista per il 2026/2027, condividiamo lo stato trimestralmente su questa pagina.

SOC 2 Type II

In roadmap

Rilevante per i clienti statunitensi con requisiti Enterprise. Valutazione nel 2027 dopo il certificato ISO 27001.

EU AI Act (art. 50 trasparenza)

Attuato

I contenuti generati dall'IA sono contrassegnati, annuncio di trasparenza dell'agente all'inizio della conversazione, snippet di disclosure per il tuo sito.

Penetration test (esterno)

Previsto 2026

Primo pen-test dopo un lancio stabile, condotto da una società di sicurezza indipendente dell'UE. Rapporto su richiesta per i clienti con DPA.

Domande sulla privacy?

Scrivi direttamente al nostro contatto per la protezione dei dati. Rispondiamo entro 48 ore, di solito in giornata.