La sovranità non è una promessa di politica: è la conseguenza di decisioni architettoniche che puoi audire. Questa pagina è l’elenco di quelle decisioni, nell’ordine che un auditor controllerebbe, e finisce dove ogni pagina di privacy dovrebbe iniziare: a quello che puoi verificare senza accettare la nostra parola.

Audisci lo schema: sovranità che puoi verificare

Il database permanente di SazAI mantiene struttura, misurazioni, relazioni e lignaggio. Non mantiene il contenuto dei tuoi documenti. Il testo grezzo vive in un database suo, per esecuzione, accanto ai tuoi file, finché il documento esiste, e non entra mai nel database di conoscenza permanente.

Questo non è politica interna, è una proprietà del design, ed è verificabile nel modo più diretto possibile: leggi le definizioni delle tabelle e cerca la colonna che conterrebbe il testo del tuo documento. Non esiste. Non devi fidarti di una pagina di privacy se puoi audire lo schema, e quella è la prova che preferiamo offrire di più, perché non passa attraverso di noi.

La conseguenza pratica conta per chiunque lavori sotto la LGPD: l’analisi aggregata dell’uso della piattaforma avviene senza esporre il contenuto, perché il contenuto non c’è da esporre. I glossari aziendali vivono in storage loro, per organizzazione, perché la terminologia è un bene e non dovrebbe stare accanto al lavoro di nessun altro.

Cosa esce dal tuo controllo

In una SazAI installata sulla tua infrastruttura, l’intero sistema gira lì dentro, e l’unico destino esterno per l’elaborazione è il modello linguistico che hai scelto e contrattato, che può stare dentro la tua zona. L’applicazione non scarica librerie di terze parti in fase di runtime, non carica font da server esterni, e non dipende dal cloud di nessun altro per funzionare. Ogni dipendenza di runtime esterna è un luogo dove una parte del tuo traffico, o l’informazione che esiste, esce dalla tua rete; un sistema senza quelle dipendenze non ha bisogno di promettere che non perderà attraverso loro.

Due confini fanno parte dell’affermazione, non note a margine.

Il primo è l’identità. L’accesso federato oggi passa attraverso un provider di identità cloud. Per un’installazione che usa quell’accesso, un secondo destino esterno esiste oltre al modello, e la frase sopra è letterale solo in due situazioni: autenticazione con chiave API, o il provider di identità dentro la tua zona. Portare il provider dentro la zona è una direzione dichiarata nella roadmap della piattaforma, non qualcosa consegnato oggi.

Il secondo è la differenza tra esecuzione e costruzione. Al runtime, il sistema è chiuso. Costruire l’immagine scarica dipendenze, come qualsiasi software costruito questo secolo. Mescolare le due domande trasformerebbe un’affermazione vera in una bugia tecnica la prima volta che un auditor aprisse il file di build.

Il core non sa chi sei

Il motore che legge e scrive documenti è cieco all’autenticazione, alla fatturazione e ai permessi: riceve identificatori già validati ed esegue. Quello che decide quello che puoi vedere è un livello sopra, attraversato ad ogni operazione. Un fallimento di permesso non può trasformarsi in una perdita tra organizzazioni attraverso un percorso interno del motore, perché il motore non sa che un’altra organizzazione esiste.

L’isolamento tra client non è assunto: è testato con sonde che provano attivamente ad attraversare il confine, incluso in produzione, con il risultato registrato. I file rimangono nello spazio della tua organizzazione, separati per tenant e per utente, con l’accesso validato ad ogni operazione. La condivisione tra utenti esiste ed è esplicita: una cassaforte condivisa è di sola lettura, con la fonte identificata sullo schermo.

Cancellazione come record, non come dimenticanza

Quando cancelli un documento, i campi sensibili vengono cancellati nel record stesso, non segnati come nascosti, e la cancellazione viene registrata come evento in sequenza. Il documento smette di esistere per ogni superficie, e i derivati vengono gestiti insieme all’originale anziché diventare orfani. Il sistema non cancella la memoria che ha cancellato, e è questo che rende possibile provare dopo che la cancellazione è accaduta, e quando.

Detto come forma, perché è il modello intero in una riga: la cancellazione cancella la metà funzionante e lascia una lapide nella metà permanente. Quello che sopravvive è un record senza contenuto, portando un identificatore, una data e un’organizzazione, e nessun testo: non è una copia conservata del tuo documento, è prova che è stato rimosso. È questo che produce la frase che un acquirente può verificare da solo nello schema: sappiamo dove il tuo documento è passato e cosa gli è stato fatto, e non sappiamo cosa ha detto.

La portata odierna ha un limite, dichiarato chiaramente: le copie di backup fatte prima della cancellazione contengono ancora il contenuto, per una finestra di conservazione fino a sette giorni, e un ripristino di emergenza da una di loro reintrodurrebbe contenuto già cancellato. Il meccanismo che chiude quello è definito, poiché un ripristino può riapplicare le cancellazioni registrate dopo la data di quella copia, e non è ancora costruito. Fino a quando non è costruito e misurato, questa pagina non dirà che la cancellazione raggiunge le copie di backup.

Rimuovere tutto in una volta e disattivare l’account attraverso l’interfaccia non è ancora costruito; la chiusura viene gestita da noi su richiesta, con la stessa portata descritta sopra. Il nome che si applicherà una volta che esiste è quello corretto: cancella il tuo contenuto e disattiva il tuo account, perché la traccia di chi ha acceduto al sistema rimane.

Portabilità: quello che esce con te

I tuoi file sono sempre stati tuoi, e restituirli non è credito da rivendicare per nessuno. Quello che conta è quello che è stato costruito sopra di essi: l’organizzazione, le relazioni tra originale e derivati, le misurazioni, la storia. Quel corpo di conoscenza viene materializzato come una cassaforte di file di testo semplice collegati l’uno all’altro: interrogabile da fuori, esportato su richiesta, e funzionale lontano da qui, in uno strumento ordinario di note, sul tuo computer o il tuo server.

La stessa conoscenza è raggiungibile attraverso un’interfaccia di programmazione e attraverso il protocollo che gli agenti IA usano per connettere gli strumenti, quindi i tuoi agenti possono interrogare la cassaforte senza passare attraverso la nostra interfaccia. Un prodotto utile solo da dentro se stesso ti tiene attraverso la dipendenza; questo preferisce tenerti attraverso il valore.

Due cose dichiarate prima che le scopri: il cambio di lingua appartiene al nostro livello di visualizzazione, quindi prendi la cassaforte via nella lingua in cui è stata scritta; e la portabilità non ha ancora una dimostrazione pubblicata che chiunque possa riprodurre senza parlarci. Fino ad allora, è una conversazione di due diligence: chiedi l’esportazione in una valutazione, apri il risultato nel tuo strumento, e verificalo con le tue mani.

Il confine, dichiarato da noi

La traduzione e l’esame richiedono l’invio di testo a un modello linguistico, e quello che succede dall’altro lato dipende dal provider contrattato, non dalla nostra architettura. Il regime di conservazione del provider è una questione di contratto con loro, e la risposta corretta per un’area di privacy è il contratto, non una frase nostra. In un’installazione tua, la scelta del provider è la tua.

E quello che questa pagina non afferma, di proposito: non siamo certificati rispetto a nessuno standard, e la nostra storia di decisioni e record serve come prova di controllo senza che affermiamo che chiude un requisito formale specifico nel tuo settore. Porta il requisito e la risposta arriva elemento per elemento, caso per caso. La ricevuta per ogni consegna, e dove finisce, è in fiducia.

Cosa misuriamo sulle pagine pubbliche

I siti pubblici (sazai.app e ui.sazai.app) usano Google Analytics 4 per capire quali pagine vengono visitate, quali aree attirano interesse, e da dove vengono i visitatori: visualizzazioni di pagina, clic su sezioni di prodotto, lingua e tipo di dispositivo. La misurazione è disattivata per impostazione predefinita e si attiva solo dopo che accetti l’avviso di consenso. Tutte le richieste scorrono attraverso il nostro dominio; gli indirizzi IP sono anonimizzati; non usiamo funzioni pubblicitarie o tracciamento tra siti.

Se rifiuti, o semplicemente ignori l’avviso, nulla viene misurato. Le pagine funzionano identicamente in entrambi i modi.

Quello che non facciamo mai nella cassaforte

Il prodotto autenticato, la tua cassaforte, porta zero analytics. Nessuno script di tracciamento, nessun beacon, nessuna richiesta di terze parti. Gli unici cookie presenti sono i cookie di sessione che ti mantengono connesso. L’uso del prodotto è contabilizzato dalla nostra misurazione interna, che esiste per la fatturazione e la capacità: registra azioni, mai contenuto, e non lascia mai la nostra infrastruttura.

Il tuo account e identità

L’accesso viene eseguito attraverso il nostro provider di identità (Zitadel), facoltativamente attraverso l’account Microsoft della tua organizzazione. Manteniamo il minimo: il tuo nome, email, e il tenant a cui il tuo invito ti lega. L’accesso a una cassaforte è concesso solo su invito.

CookieScopoSuperficie
Scelta di consensoRicorda se hai accettato o rifiutato la misurazionePagine pubbliche
SessioneTi mantiene connessoCassaforte
PreferenzeScelta di lingua e temaTutte le superfici

Nessun cookie pubblicitario. Nessun identificatore tra siti.

Infrastruttura

SazAI funziona su Amazon Web Services (Stati Uniti). Tutto il traffico è crittografato in transito; gli spazi di lavoro dei tenant sono isolati l’uno dall’altro. Per le organizzazioni che lo richiedono, SazAI è offerto anche come installazione dedicata e autonoma sull’infrastruttura propria del cliente.

I tuoi diritti secondo la LGPD

La Lei Geral de Proteção de Dados (Legge 13.709/2018) ti concede il diritto di accedere ai dati che teniamo su di te, correggerli, cancellarli, riceverli in forma portabile, e revocare il consenso in qualsiasi momento. Revocare il consenso alla misurazione è immediato: declina su qualsiasi pagina pubblica. Per qualsiasi altro aspetto, scrivi a contatti.

Richieste di privacy: ask@sazai.app · SazAI · Rua dos Tijolos Amarelos, 42 Ultimo aggiornamento: 2026-09-04.