Skip to navigation

Cosa succede ai tuoi dati

Dove stanno, chi li vede, per quanto restano
View as Markdown

Questa pagina risponde alle domande di chi deve autorizzare l’uso di Userbot in azienda: dove finiscono i documenti, chi può leggere le conversazioni, cosa vedono i fornitori dei modelli, cosa resta dopo una cancellazione.

Dove stanno i dati

L’infrastruttura di Userbot è ospitata nell’Unione Europea, in una regione tedesca. I dati si distribuiscono su 3 depositi:

DepositoCosa contiene
Base datiConversazioni, agenti, progetti, impostazioni, utenti, registro di audit
Archivio dei fileI file originali caricati nella Libreria, compresi gli allegati delle chat
Indice di ricercaI brani estratti dai documenti: il testo in chiaro, oltre alla forma numerica che consente la ricerca per significato

Sull’indice di ricerca vale la pena essere espliciti, perché è la domanda che arriva sempre da chi valuta la conformità: non contiene solo dei numeri. Accanto alla rappresentazione matematica di ogni brano viene conservato anche il testo del brano così com’è, perché serve a mostrarti la citazione e a passarla al modello. Un documento indicizzato esiste quindi in due copie: il file originale nell’archivio e i suoi brani nell’indice. Eliminando il documento spariscono entrambe.

I dischi sono cifrati e il traffico fra il browser e Userbot viaggia su HTTPS. Le password sono conservate solo in forma cifrata e non reversibile. Di una chiave API resta solo un’impronta: la chiave in chiaro compare una sola volta, alla creazione, e non è più recuperabile da nessuno, nemmeno da noi. La chiave privata di una passkey non lascia mai il dispositivo.

I modelli AI

Le richieste vengono inoltrate ai fornitori dei modelli attraverso un unico punto di uscita, con una clausola esplicita: i contenuti non devono essere conservati dal fornitore né usati per addestrare i suoi modelli. Ogni modello del catalogo riporta nel selettore l’indicazione della sua disponibilità in UE.

Al fornitore arriva quello che serve a rispondere: il messaggio, la parte pertinente della conversazione, i brani recuperati dalla ricerca e le istruzioni in vigore. Non arriva l’archivio dei vostri documenti.

Un’eccezione va dichiarata: se la vostra area di lavoro configura un modello proprio (un endpoint vostro, con la vostra chiave) le richieste vanno direttamente lì e valgono le condizioni del vostro fornitore. Questi modelli, nel selettore, non riportano l’indicazione UE.

Chi vede cosa dentro l’azienda

Il principio è che niente è condiviso finché non lo condividi.

ContenutoChi lo vede di partenza
Le tue chatSolo tu
La tua memoria chatSolo tu
I file allegati in una chatSolo tu, finché restano fra i tuoi file recenti; se la chat è collegata a una cartella condivisa, chi accede a quella cartella
Un file nella Libreria senza cartellaSolo chi lo ha caricato
Una cartella, un progetto, una Mini AppChi li crea e chi ci viene aggiunto
Agenti, workflow, skillChi li crea e chi ci viene aggiunto

Ogni oggetto condivisibile ha 2 leve: l’accesso generale (riservato, o esteso a tutta l’area di lavoro) e i permessi espliciti per singole persone o gruppi, con ruolo Proprietario, Editor o Visualizzatore. Quando qualcuno ha più permessi sullo stesso oggetto, vale il più alto.

Dove arriva la ricerca dell’AI

La ricerca nei documenti è circoscritta alla vostra area di lavoro: non ne esce, e non raggiunge le aree di lavoro di altri clienti.

Per restringerla ulteriormente si scelgono le basi di conoscenza in cui cercare, dal menu + › Ricerca nei documenti: la ricerca lavora solo dentro quelle. È il meccanismo da usare quando un gruppo di lavoro deve ragionare su un insieme circoscritto di documenti. → Come l’AI trova le risposte

Cosa vede chi amministra

Per cartelle, progetti e Mini App chi amministra segue le stesse regole di tutti: vede quello che è condiviso con lui o con tutta l’area di lavoro, non quello che resta privato. Ha in più l’accesso al registro di audit e alcuni poteri di gestione, come trasferire la proprietà di un agente. → Ruoli e permessi

Non ha accesso alle chat private dei membri. Una conversazione appartiene a chi l’ha aperta, e non compare in nessuna vista amministrativa finché non viene condivisa. Lo stesso vale per la memoria chat.

Ci sono 2 casi in cui una chat si apre ad altri, in sola lettura, senza un link di condivisione:

  • le chat aperte dentro un progetto condiviso le legge chi partecipa al progetto;
  • quando una persona chiede un’approvazione dalla chat, chi deve decidere può aprire quella conversazione finché la richiesta è in attesa o se l’ha rifiutata. → Quando l’AI chiede a te

Fa eccezione il Customer Service, dove le conversazioni sono con i clienti e non private: chi amministra e chi è designato alla supervisione le vede tutte. Un operatore vede solo la coda del proprio gruppo e le conversazioni assegnate a lui. Le note interne fra colleghi non sono mai visibili al cliente.

Le integrazioni

Collegare uno strumento esterno non lo apre a tutti. Una connessione può essere:

Personale

Vale solo per te e non è visibile agli altri. L’AI agisce con il tuo account: non può raggiungere niente a cui tu non abbia già accesso.

Condivisa

Una sola connessione dell’area di lavoro, usata da tutti quelli che usano quell’agente. La può autorizzare solo chi ha il permesso apposito.

Una connessione condivisa estende l’accesso: chiunque usi quell’agente agisce con quelle credenziali, limitatamente alle azioni selezionate. Vedi connessioni personali e condivise. Un agente può solo restringere ciò che l’area di lavoro consente, mai allargarlo.

Il registro di audit

Registra chi ha fatto cosa: accessi e tentativi falliti, modifiche alle impostazioni, inviti e cambi di ruolo, permessi, integrazioni collegate e scollegate, chiavi API create e revocate, agenti creati ed eliminati, download di file. Per ogni evento restano autore, momento e oggetto.

Non registra il contenuto delle conversazioni né la lettura dei documenti. Quando qualcuno modifica un’impostazione, però, nei dettagli dell’evento resta il testo salvato: per esempio le linee guida di una regola o le istruzioni personalizzate di una persona. → Registro di audit

Lo consulta chi ha il permesso Vedere il registro di audit, che di partenza hanno solo gli amministratori; gli eventi restano disponibili 90 giorni.

Per quanto restano i dati

DatoQuanto resta
ChatPer sempre, oppure 30, 90 o 180 giorni o 1 anno dall’ultima attività, se l’area di lavoro imposta una Conservazione dati
Chat eliminateSpariscono subito dai tuoi elenchi; i messaggi vengono rimossi dal server secondo la Conservazione dati, e con Per sempre restano
Documenti e allegatiFinché non li elimini
Registro di audit90 giorni
Sessione di accesso30 giorni

Le eliminazioni non hanno un cestino: quello che elimini non si recupera dall’interfaccia. Eliminando un documento se ne cancellano subito il file originale, l’anteprima e i brani presenti nell’indice di ricerca. Eliminando una conversazione, invece, la conversazione sparisce e il suo link condiviso smette di funzionare, ma i messaggi restano sul server finché non li rimuove la Conservazione dati impostata da chi amministra.

I controlli in mano all’azienda

Chi amministra decide, per tutta l’area di lavoro: quali funzionalità e quali modelli sono disponibili, quali integrazioni si possono collegare, quali attività richiedono un’approvazione umana, per quanto si conservano le chat, la scadenza delle chiavi API, i domini email ammessi e gli intervalli IP da cui si può accedere. Vedi sicurezza dell’area di lavoro.

Cosa non fare

Alcune cose non vanno messe in una chat: password, chiavi, credenziali di terzi, dati di pagamento. Un documento riservato si carica nella Libreria con i permessi giusti: non si incolla in una conversazione, dove resta nello storico.