Sicurezza e Fiducia
Come Coderblock protegge le applicazioni dell'utente, i suoi dati e i suoi utenti — dall'isolamento dei tenant alla gestione dei dati da parte dell'AI.
La Sicurezza in Coderblock
Coderblock costruisce e ospita applicazioni per migliaia di utenti, per questo trattiamo la sicurezza del codice e dei dati dell'utente, nonché dei dati dei suoi utenti, come una funzionalità del prodotto — non come un ripensamento. Questa pagina riassume la nostra architettura di sicurezza, il modo in cui gestiamo i dati dell'utente con i fornitori di AI e i documenti di conformità disponibili per il suo team.
I clienti UE stipulano il contratto con Coderblock Srl (Italia); i clienti nel resto del mondo stipulano il contratto con Coderblock, Inc. (Delaware, USA). Domande? security@coderblock.ai
Infrastruttura e Isolamento dei Tenant
Isolamento per architettura, non solo per policy. Ogni applicazione che l'utente costruisce su Coderblock dispone di un proprio backend dedicato: un database, un dominio di autenticazione e uno storage di file separati, predisposti per ciascun progetto. I dati dell'app dell'utente non sono mai conservati in un database condiviso con le app di altri clienti.
- Ogni app viene eseguita su macchine virtuali dedicate (anteprima e produzione), non in un runtime condiviso.
- I dati della piattaforma sono protetti con la row-level security: ogni query è limitata all'utente autenticato.
- Le regioni di hosting principali si trovano nell'Unione Europea, con regioni globali disponibili per ridurre la latenza.
Protezione e Crittografia dei Dati
- In transito: tutte le connessioni utilizzano TLS 1.2+ (HTTPS ovunque, incluse le app in anteprima).
- A riposo: i file di progetto, i database e i backup sono crittografati a riposo dai nostri fornitori di infrastruttura.
- Segreti: le chiavi API e i token (ad es. la connessione GitHub dell'utente) sono conservati in forma crittografata e mai esposti ad altri utenti o alle app generate.
- Pagamenti: i dati delle carte sono gestiti interamente da Stripe (PCI-DSS Level 1) — non transitano mai sui nostri server.
L'AI e i Dati dell'Utente
Il codice e i prompt dell'utente non sono utilizzati per addestrare modelli di AI. Inviamo le istruzioni dell'utente e il contesto di progetto pertinente ai nostri fornitori di AI al solo fine di generare e modificare la sua applicazione e i contenuti da lui richiesti, sulla base di condizioni che non consentono loro di addestrare i propri modelli su di essi. Per migliorare i Servizi utilizziamo esclusivamente dati di utilizzo aggregati o de-identificati.
- I fornitori di AI trattano i dati in qualità di sub-responsabili del trattamento; possono conservare le richieste per un periodo limitato a fini di sicurezza e di monitoraggio degli abusi, come previsto dalle loro condizioni.
- L'utente sceglie la modalità di generazione; le richieste sono instradate solo ai fornitori richiesti da tale modalità.
- Il contesto di progetto inviato ai modelli è limitato al progetto dell'utente — mai il codice di altri clienti.
- Sorveglianza umana: le modifiche dell'agente sono mostrate nella chat, possono essere esaminate nell'editor di codice e annullate tramite i checkpoint.
- Marcatura dei contenuti multimediali sintetici: le immagini, i video e gli audio generati tramite Coderblock recano, o recheranno, una marcatura in un formato leggibile meccanicamente che li identifica come generati dall'AI (articolo 50, paragrafo 2, dell'AI Act dell'UE, applicabile ai sistemi già immessi sul mercato dal 2 dicembre 2026); preserviamo le marcature incorporate dai fornitori dei modelli.
Autenticazione e Controllo degli Accessi
- Autenticazione a più fattori (MFA) disponibile su tutti gli account.
- Single Sign-On (SSO) tramite SAML 2.0 / OIDC (Okta, Microsoft Entra ID, Auth0 e qualsiasi fornitore conforme agli standard) — disponibile nei piani Business ed Enterprise.
- Ruoli del team (owner / admin / member) con restrizioni di accesso per singolo progetto nei workspace di team.
- I token di sessione hanno una durata breve e vengono rinnovati automaticamente; l'accesso può essere revocato centralmente.
Sub-responsabili del Trattamento
Per erogare il servizio ci avvaliamo dei seguenti sub-responsabili del trattamento. Ciascuno è vincolato da un accordo sul trattamento dei dati:
| Fornitore | Finalità | Ubicazione |
|---|---|---|
| Amazon Web Services (S3, CloudFront) | Storage dei file di progetto e CDN | USA / UE |
| Supabase | Database, autenticazione, backend per singola app | UE (principale) |
| Fly.io | Hosting delle app in anteprima e in produzione | UE (principale), regioni globali |
| Stripe | Elaborazione dei pagamenti (PCI-DSS Level 1) | Entità USA / UE |
| Brevo | Email transazionali | UE |
| Anthropic | Agente AI (generazione di codice) | USA |
| OpenAI | Agente AI, embedding per la ricerca nel progetto | USA |
| Generazione di immagini, modalità AI alternative | USA | |
| OpenRouter | Accesso a modelli AI alternativi (ad es. DeepSeek, Google) | USA |
| Zhipu AI (Z.ai) | Modalità AI predefinita (GLM), generazione di video | Asia-Pacifico |
| Moonshot AI / Xiaomi | Modalità AI alternative | Asia-Pacifico |
| Kuaishou (Kling) | Generazione di video | Asia-Pacifico (Singapore) |
| ElevenLabs | Generazione vocale | USA |
| fal.ai | Lip-sync per i video generati | USA |
| Langfuse | Monitoraggio della qualità e del costo delle richieste di AI | USA |
| PostHog | Analisi del prodotto (subordinata al consenso) | UE |
Conformità e DPA
- GDPR (Regolamento generale sulla protezione dei dati): supportiamo i diritti degli interessati (accesso, rettifica, cancellazione, portabilità). Si veda la nostra Informativa sulla Privacy.
- AI Act dell'UE: rispettiamo gli obblighi di trasparenza dell'articolo 50 applicabili dal 2 agosto 2026 (gli utenti sono informati del fatto che interagiscono con un sistema di IA; i contenuti multimediali sintetici sono marcati come descritto sopra), vietiamo gli usi proibiti dall'articolo 5 e sosteniamo l'alfabetizzazione in materia di IA del nostro personale. I dettagli e gli obblighi dell'utente sono riportati nelle nostre Condizioni di Servizio, sezione "Intelligenza Artificiale e AI Act dell'UE".
- Accordo sul Trattamento dei Dati (DPA): disponibile per i clienti Business ed Enterprise — può essere richiesto a legal@coderblock.ai.
- Verifiche di sicurezza: i clienti Enterprise possono richiedere il nostro pacchetto di documentazione sulla sicurezza e il supporto per la compilazione dei questionari dei fornitori.
Divulgazione Responsabile
Avete individuato una vulnerabilità? Apprezziamo la divulgazione coordinata. Scrivete a security@coderblock.ai indicando i passaggi per riprodurla — confermiamo la ricezione delle segnalazioni entro 72 ore e vi teniamo aggiornati fino alla risoluzione. Vi chiediamo di evitare di accedere ai dati di altri utenti e di concederci un tempo ragionevole per risolvere i problemi prima di qualsiasi divulgazione pubblica.