Coderblock

Sicurezza e Fiducia

Come Coderblock protegge le applicazioni dell'utente, i suoi dati e i suoi utenti — dall'isolamento dei tenant alla gestione dei dati da parte dell'AI.

Ultimo aggiornamento:settembre 2026
Questa è una traduzione fornita per comodità. In caso di differenze tra le versioni, prevale la versione inglese. Leggi la versione inglese
Sezione 1

La Sicurezza in Coderblock

Coderblock costruisce e ospita applicazioni per migliaia di utenti, per questo trattiamo la sicurezza del codice e dei dati dell'utente, nonché dei dati dei suoi utenti, come una funzionalità del prodotto — non come un ripensamento. Questa pagina riassume la nostra architettura di sicurezza, il modo in cui gestiamo i dati dell'utente con i fornitori di AI e i documenti di conformità disponibili per il suo team.

I clienti UE stipulano il contratto con Coderblock Srl (Italia); i clienti nel resto del mondo stipulano il contratto con Coderblock, Inc. (Delaware, USA). Domande? security@coderblock.ai

Sezione 2

Infrastruttura e Isolamento dei Tenant

Isolamento per architettura, non solo per policy. Ogni applicazione che l'utente costruisce su Coderblock dispone di un proprio backend dedicato: un database, un dominio di autenticazione e uno storage di file separati, predisposti per ciascun progetto. I dati dell'app dell'utente non sono mai conservati in un database condiviso con le app di altri clienti.

  • Ogni app viene eseguita su macchine virtuali dedicate (anteprima e produzione), non in un runtime condiviso.
  • I dati della piattaforma sono protetti con la row-level security: ogni query è limitata all'utente autenticato.
  • Le regioni di hosting principali si trovano nell'Unione Europea, con regioni globali disponibili per ridurre la latenza.
Sezione 3

Protezione e Crittografia dei Dati

  • In transito: tutte le connessioni utilizzano TLS 1.2+ (HTTPS ovunque, incluse le app in anteprima).
  • A riposo: i file di progetto, i database e i backup sono crittografati a riposo dai nostri fornitori di infrastruttura.
  • Segreti: le chiavi API e i token (ad es. la connessione GitHub dell'utente) sono conservati in forma crittografata e mai esposti ad altri utenti o alle app generate.
  • Pagamenti: i dati delle carte sono gestiti interamente da Stripe (PCI-DSS Level 1) — non transitano mai sui nostri server.
Sezione 4

L'AI e i Dati dell'Utente

Il codice e i prompt dell'utente non sono utilizzati per addestrare modelli di AI. Inviamo le istruzioni dell'utente e il contesto di progetto pertinente ai nostri fornitori di AI al solo fine di generare e modificare la sua applicazione e i contenuti da lui richiesti, sulla base di condizioni che non consentono loro di addestrare i propri modelli su di essi. Per migliorare i Servizi utilizziamo esclusivamente dati di utilizzo aggregati o de-identificati.

  • I fornitori di AI trattano i dati in qualità di sub-responsabili del trattamento; possono conservare le richieste per un periodo limitato a fini di sicurezza e di monitoraggio degli abusi, come previsto dalle loro condizioni.
  • L'utente sceglie la modalità di generazione; le richieste sono instradate solo ai fornitori richiesti da tale modalità.
  • Il contesto di progetto inviato ai modelli è limitato al progetto dell'utente — mai il codice di altri clienti.
  • Sorveglianza umana: le modifiche dell'agente sono mostrate nella chat, possono essere esaminate nell'editor di codice e annullate tramite i checkpoint.
  • Marcatura dei contenuti multimediali sintetici: le immagini, i video e gli audio generati tramite Coderblock recano, o recheranno, una marcatura in un formato leggibile meccanicamente che li identifica come generati dall'AI (articolo 50, paragrafo 2, dell'AI Act dell'UE, applicabile ai sistemi già immessi sul mercato dal 2 dicembre 2026); preserviamo le marcature incorporate dai fornitori dei modelli.
Sezione 5

Autenticazione e Controllo degli Accessi

  • Autenticazione a più fattori (MFA) disponibile su tutti gli account.
  • Single Sign-On (SSO) tramite SAML 2.0 / OIDC (Okta, Microsoft Entra ID, Auth0 e qualsiasi fornitore conforme agli standard) — disponibile nei piani Business ed Enterprise.
  • Ruoli del team (owner / admin / member) con restrizioni di accesso per singolo progetto nei workspace di team.
  • I token di sessione hanno una durata breve e vengono rinnovati automaticamente; l'accesso può essere revocato centralmente.
Sezione 6

Sub-responsabili del Trattamento

Per erogare il servizio ci avvaliamo dei seguenti sub-responsabili del trattamento. Ciascuno è vincolato da un accordo sul trattamento dei dati:

FornitoreFinalitàUbicazione
Amazon Web Services (S3, CloudFront)Storage dei file di progetto e CDNUSA / UE
SupabaseDatabase, autenticazione, backend per singola appUE (principale)
Fly.ioHosting delle app in anteprima e in produzioneUE (principale), regioni globali
StripeElaborazione dei pagamenti (PCI-DSS Level 1)Entità USA / UE
BrevoEmail transazionaliUE
AnthropicAgente AI (generazione di codice)USA
OpenAIAgente AI, embedding per la ricerca nel progettoUSA
GoogleGenerazione di immagini, modalità AI alternativeUSA
OpenRouterAccesso a modelli AI alternativi (ad es. DeepSeek, Google)USA
Zhipu AI (Z.ai)Modalità AI predefinita (GLM), generazione di videoAsia-Pacifico
Moonshot AI / XiaomiModalità AI alternativeAsia-Pacifico
Kuaishou (Kling)Generazione di videoAsia-Pacifico (Singapore)
ElevenLabsGenerazione vocaleUSA
fal.aiLip-sync per i video generatiUSA
LangfuseMonitoraggio della qualità e del costo delle richieste di AIUSA
PostHogAnalisi del prodotto (subordinata al consenso)UE
Sezione 7

Conformità e DPA

  • GDPR (Regolamento generale sulla protezione dei dati): supportiamo i diritti degli interessati (accesso, rettifica, cancellazione, portabilità). Si veda la nostra Informativa sulla Privacy.
  • AI Act dell'UE: rispettiamo gli obblighi di trasparenza dell'articolo 50 applicabili dal 2 agosto 2026 (gli utenti sono informati del fatto che interagiscono con un sistema di IA; i contenuti multimediali sintetici sono marcati come descritto sopra), vietiamo gli usi proibiti dall'articolo 5 e sosteniamo l'alfabetizzazione in materia di IA del nostro personale. I dettagli e gli obblighi dell'utente sono riportati nelle nostre Condizioni di Servizio, sezione "Intelligenza Artificiale e AI Act dell'UE".
  • Accordo sul Trattamento dei Dati (DPA): disponibile per i clienti Business ed Enterprise — può essere richiesto a legal@coderblock.ai.
  • Verifiche di sicurezza: i clienti Enterprise possono richiedere il nostro pacchetto di documentazione sulla sicurezza e il supporto per la compilazione dei questionari dei fornitori.
Sezione 8

Divulgazione Responsabile

Avete individuato una vulnerabilità? Apprezziamo la divulgazione coordinata. Scrivete a security@coderblock.ai indicando i passaggi per riprodurla — confermiamo la ricezione delle segnalazioni entro 72 ore e vi teniamo aggiornati fino alla risoluzione. Vi chiediamo di evitare di accedere ai dati di altri utenti e di concederci un tempo ragionevole per risolvere i problemi prima di qualsiasi divulgazione pubblica.

© 2026 Coderblock. Tutti i diritti riservati.

Coderblock, Inc. (Delaware, USA) · Coderblock S.r.l., Via Imperatore Federico 100, 90143 Palermo, Italia · P.IVA IT06466180822