Cosa succede ai tuoi dati
Questa pagina risponde alle domande di chi deve autorizzare l’uso di Userbot in azienda: dove finiscono i documenti, chi può leggere le conversazioni, cosa vedono i fornitori dei modelli, cosa resta dopo una cancellazione.
Dove stanno i dati
L’infrastruttura di Userbot è ospitata nell’Unione Europea, in una regione tedesca. I dati si distribuiscono su 3 depositi:
Sull’indice di ricerca vale la pena essere espliciti, perché è la domanda che arriva sempre da chi valuta la conformità: non contiene solo dei numeri. Accanto alla rappresentazione matematica di ogni brano viene conservato anche il testo del brano così com’è, perché serve a mostrarti la citazione e a passarla al modello. Un documento indicizzato esiste quindi in due copie: il file originale nell’archivio e i suoi brani nell’indice. Eliminando il documento spariscono entrambe.
I dischi sono cifrati e il traffico fra il browser e Userbot viaggia su HTTPS. Le password sono conservate solo in forma cifrata e non reversibile. Di una chiave API resta solo un’impronta: la chiave in chiaro compare una sola volta, alla creazione, e non è più recuperabile da nessuno, nemmeno da noi. La chiave privata di una passkey non lascia mai il dispositivo.
I modelli AI
Le richieste vengono inoltrate ai fornitori dei modelli attraverso un unico punto di uscita, con una clausola esplicita: i contenuti non devono essere conservati dal fornitore né usati per addestrare i suoi modelli. Ogni modello del catalogo riporta nel selettore l’indicazione della sua disponibilità in UE.
Al fornitore arriva quello che serve a rispondere: il messaggio, la parte pertinente della conversazione, i brani recuperati dalla ricerca e le istruzioni in vigore. Non arriva l’archivio dei vostri documenti.
Un’eccezione va dichiarata: se la vostra area di lavoro configura un modello proprio (un endpoint vostro, con la vostra chiave) le richieste vanno direttamente lì e valgono le condizioni del vostro fornitore. Questi modelli, nel selettore, non riportano l’indicazione UE.
Chi vede cosa dentro l’azienda
Il principio è che niente è condiviso finché non lo condividi.
Ogni oggetto condivisibile ha 2 leve: l’accesso generale (riservato, o esteso a tutta l’area di lavoro) e i permessi espliciti per singole persone o gruppi, con ruolo Proprietario, Editor o Visualizzatore. Quando qualcuno ha più permessi sullo stesso oggetto, vale il più alto.
Dove arriva la ricerca dell’AI
La ricerca nei documenti è circoscritta alla vostra area di lavoro: non ne esce, e non raggiunge le aree di lavoro di altri clienti.
Per restringerla ulteriormente si scelgono le basi di conoscenza in cui cercare, dal menu + › Ricerca nei documenti: la ricerca lavora solo dentro quelle. È il meccanismo da usare quando un gruppo di lavoro deve ragionare su un insieme circoscritto di documenti. → Come l’AI trova le risposte
Cosa vede chi amministra
Per cartelle, progetti e Mini App chi amministra segue le stesse regole di tutti: vede quello che è condiviso con lui o con tutta l’area di lavoro, non quello che resta privato. Ha in più l’accesso al registro di audit e alcuni poteri di gestione, come trasferire la proprietà di un agente. → Ruoli e permessi
Non ha accesso alle chat private dei membri. Una conversazione appartiene a chi l’ha aperta, e non compare in nessuna vista amministrativa finché non viene condivisa. Lo stesso vale per la memoria chat.
Ci sono 2 casi in cui una chat si apre ad altri, in sola lettura, senza un link di condivisione:
- le chat aperte dentro un progetto condiviso le legge chi partecipa al progetto;
- quando una persona chiede un’approvazione dalla chat, chi deve decidere può aprire quella conversazione finché la richiesta è in attesa o se l’ha rifiutata. → Quando l’AI chiede a te
Fa eccezione il Customer Service, dove le conversazioni sono con i clienti e non private: chi amministra e chi è designato alla supervisione le vede tutte. Un operatore vede solo la coda del proprio gruppo e le conversazioni assegnate a lui. Le note interne fra colleghi non sono mai visibili al cliente.
Le integrazioni
Collegare uno strumento esterno non lo apre a tutti. Una connessione può essere:
Una connessione condivisa estende l’accesso: chiunque usi quell’agente agisce con quelle credenziali, limitatamente alle azioni selezionate. Vedi connessioni personali e condivise. Un agente può solo restringere ciò che l’area di lavoro consente, mai allargarlo.
Il registro di audit
Registra chi ha fatto cosa: accessi e tentativi falliti, modifiche alle impostazioni, inviti e cambi di ruolo, permessi, integrazioni collegate e scollegate, chiavi API create e revocate, agenti creati ed eliminati, download di file. Per ogni evento restano autore, momento e oggetto.
Non registra il contenuto delle conversazioni né la lettura dei documenti. Quando qualcuno modifica un’impostazione, però, nei dettagli dell’evento resta il testo salvato: per esempio le linee guida di una regola o le istruzioni personalizzate di una persona. → Registro di audit
Lo consulta chi ha il permesso Vedere il registro di audit, che di partenza hanno solo gli amministratori; gli eventi restano disponibili 90 giorni.
Per quanto restano i dati
Le eliminazioni non hanno un cestino: quello che elimini non si recupera dall’interfaccia. Eliminando un documento se ne cancellano subito il file originale, l’anteprima e i brani presenti nell’indice di ricerca. Eliminando una conversazione, invece, la conversazione sparisce e il suo link condiviso smette di funzionare, ma i messaggi restano sul server finché non li rimuove la Conservazione dati impostata da chi amministra.
I controlli in mano all’azienda
Chi amministra decide, per tutta l’area di lavoro: quali funzionalità e quali modelli sono disponibili, quali integrazioni si possono collegare, quali attività richiedono un’approvazione umana, per quanto si conservano le chat, la scadenza delle chiavi API, i domini email ammessi e gli intervalli IP da cui si può accedere. Vedi sicurezza dell’area di lavoro.
Cosa non fare
Alcune cose non vanno messe in una chat: password, chiavi, credenziali di terzi, dati di pagamento. Un documento riservato si carica nella Libreria con i permessi giusti: non si incolla in una conversazione, dove resta nello storico.

