La sicurezza integrata nel funzionamento della piattaforma
Morasel gestisce conversazioni e archivi dei clienti, perciò proteggere quei dati è una parte centrale di come costruiamo. Questa pagina descrive le nostre pratiche di sicurezza con onestà e a livello generale.
Il nostro approccio
Seguiamo pratiche di sicurezza consolidate e le miglioriamo man mano che la piattaforma cresce. Qui descriviamo ciò che è in atto oggi e ciò che è pianificato. Non deteniamo certificazioni formali e non dichiariamo una conformità che non abbiamo stabilito. Se hai un requisito di sicurezza specifico, contattaci e ti diremo a che punto siamo.
Cosa facciamo per proteggere i tuoi dati
Isolamento per tenant
I dati di ogni cliente sono circoscritti al proprio tenant. L’accesso viene verificato a ogni richiesta, così un’organizzazione non può leggere né modificare i dati di un’altra.
Controllo degli accessi basato sui ruoli
Ai membri del team viene concesso l’accesso in base al ruolo. Gli amministratori controllano chi può vedere e fare cosa, così ciascuno raggiunge solo i dati che il proprio lavoro richiede.
Registro di audit
Le azioni rilevanti per la sicurezza vengono registrate in un log di audit, così l’attività sensibile può essere esaminata e tracciata quando necessario.
Crittografia in transito
Il traffico tra il tuo browser o l’app mobile e Morasel è cifrato con TLS, proteggendo i dati mentre attraversano la rete.
Crittografia a riposo
Dove implementato, i dati archiviati sono cifrati a riposo usando le funzioni di crittografia dei nostri fornitori di infrastruttura cloud.
Gestione dei segreti
Le credenziali e le chiavi API sono tenute fuori dal codice sorgente e gestite tramite un archivio di segreti dedicato, con accesso limitato ai servizi che ne hanno bisogno.
Backup
Dove implementato, eseguiamo backup regolari dei dati principali così da poterli ripristinare in caso di guasto.
Gestione degli incidenti
Abbiamo un processo per indagare sugli incidenti di sicurezza sospetti, contenere i problemi e avvisare i clienti interessati quando opportuno.
Controlli di conservazione dei dati
Forniamo controlli per gestire come i dati dei clienti vengono conservati e rimossi, e rispettiamo le preferenze di opt-in e opt-out in tutta la piattaforma.
Sviluppo software sicuro
La sicurezza viene considerata durante lo sviluppo tramite revisione del codice, gestione delle dipendenze e distribuzioni controllate.
Dove si trova davvero ogni controllo
| Controllo | Stato | Copertura | Ultima verifica |
|---|---|---|---|
| Isolamento per tenant | Attivo | Ogni record che appartiene allo spazio di lavoro e viene raggiunto dal prodotto. Il filtro dello spazio di lavoro è applicato dal livello dati, non da ogni singolo endpoint. | 2026-09-12 |
| Controllo degli accessi basato sui ruoli | Attivo | Tre ruoli dello spazio di lavoro su un’unica mappa di permessi, applicata nell’API e rispecchiata nell’interfaccia. L’accesso degli operatori Morasel è una mappa separata che non concede nulla all’interno del tuo spazio di lavoro. | 2026-09-12 |
| Registro di audit | Attivo | Le azioni di accesso, di team, di spazio di lavoro e degli operatori Morasel, ciascuna con autore, oggetto e orario. | 2026-09-12 |
| Crittografia in transito | Attivo | Il traffico verso il prodotto e ogni connessione al database, che rifiuta le connessioni non cifrate. | 2026-08-10 |
| Crittografia a riposo | Attivo | Il database gestito e l’archiviazione dei file che gli sta dietro, con la crittografia del fornitore cloud. Le credenziali dei fornitori archiviate vengono cifrate di nuovo da Morasel prima di arrivare al database. | 2026-08-10 |
| Gestione dei segreti | Parziale | Le credenziali sono conservate per riferimento e cifrate con AES-256-GCM prima di essere archiviate. Il percorso di gestione delle chiavi nel cloud è realizzato, ma non è quello in esecuzione in produzione. | 2026-09-12 |
| Backup | Parziale | Backup giornalieri conservati 14 giorni, più il ripristino a un punto nel tempo su 7 giorni di log delle transazioni, ripristinati e validati per intero in un’esercitazione. I backup si trovano nello stesso progetto cloud del database; non esiste una copia al di fuori. | 2026-08-10 |
| Gestione degli incidenti | Parziale | Gli incidenti sospetti vengono indagati e messi a verbale in una forma fissa: cosa è successo, cosa è stato esposto, cosa lo ha contenuto, cosa va ruotato. Non pubblichiamo un termine di notifica ai clienti. | 2026-09-12 |
| Conservazione dei dati | Parziale | Sei classi di dati operativi vengono eliminate secondo un calendario stabilito. Messaggi, contatti, appuntamenti e file non hanno un periodo di conservazione definito e restano finché lo spazio di lavoro non viene eliminato. | 2026-08-10 |
| Sviluppo software sicuro | Attivo | Ogni modifica passa per lint, una scansione dei segreti, il controllo dei tipi, l’intera suite di test e una build di produzione prima di poter essere unita, e le release sono costruite dal servizio di build, non da una postazione di lavoro. | 2026-09-12 |
| Certificazione indipendente | Non attivo | Morasel non possiede certificazioni SOC 2, ISO 27001 o HIPAA e non le dichiara. Dicci qual è il tuo requisito e ti diremo a che punto siamo. | 2026-09-12 |
«Ultima verifica» significa che qualcuno ha letto la configurazione o il codice in questione in quella data e ha riscontrato che corrisponde alla riga. Non è un audit di terze parti, né un test di intrusione, né una certificazione.
Divulgazione responsabile
Se ritieni di aver trovato una vulnerabilità di sicurezza in Morasel, vogliamo saperlo. Scrivici con i dettagli così possiamo indagare. Apprezziamo le segnalazioni fatte in buona fede e lavoreremo con te per comprendere e risolvere i problemi validi.
- security@morasel.ai
Domande sulla sicurezza
Morasel è certificato per SOC 2, ISO 27001 o HIPAA?
Attualmente non deteniamo queste certificazioni e non le dichiariamo. Seguiamo pratiche di sicurezza consolidate e possiamo discutere i tuoi requisiti specifici — contattaci per sapere a che punto siamo.
Come vengono tenuti separati i dati della mia organizzazione da quelli delle altre?
I dati sono isolati per tenant, e l’accesso viene verificato a ogni richiesta, così un’organizzazione non può accedere ai dati di un’altra.
I miei dati sono cifrati?
I dati sono cifrati in transito con TLS. Dove implementato, i dati archiviati sono cifrati a riposo usando le funzioni di crittografia dei nostri fornitori cloud.
Chi può accedere ai dati all’interno del mio account?
L’accesso è basato sui ruoli. I tuoi amministratori decidono chi può vedere e fare cosa, così ciascuno raggiunge solo i dati che il suo ruolo consente.
Come segnalo un problema di sicurezza?
Scrivi a security@morasel.ai con i dettagli. Esaminiamo le segnalazioni fatte in buona fede e lavoreremo con te per risolvere i problemi validi.
Hai una domanda sulla sicurezza?
Parla con il nostro team dei tuoi requisiti, oppure richiedi una demo per vedere come Morasel gestisce i tuoi dati.