bots4.me

Sicurezza

In BOTS4.me la sicurezza non è solo una funzione—è il fondamento di tutto ciò che facciamo. La nostra attività dipende dalla protezione dei suoi dati: per questo abbiamo costruito la nostra piattaforma con misure di sicurezza complete che soddisfano e superano gli standard di settore per i servizi di automazione aziendale.

Crittografia end-to-end
Autenticazione a due fattori
Progettazione orientata alla privacy
Elaborazione senza persistenza dei dati
Nessuna scrittura su disco
Zero incidenti di sicurezza Oltre 2 anni di attività

🔐 La Secure Quick Connect (OAuth) spiegata

La maggior parte dei servizi moderni (Gmail, Outlook, Google Drive, OneDrive, Dropbox, Box, Slack) supporta “OAuth” – uno standard di sicurezza in cui lei accede direttamente sul sito web LORO, senza mai darci la sua password. Loro confermano la sua identità e ci consegnano una speciale chiave di autorizzazione che fa solo ciò che lei ha approvato.

Per i servizi che non supportano ancora OAuth usiamo la crittografia RSA-2048 – la stessa tecnologia che le banche usano per proteggere le credenziali. In entrambi i casi lei ha il controllo completo dalla sua dashboard /bots.

Funziona con oltre 50 servizi: Gmail, Outlook, Google Drive, OneDrive, Dropbox, Box, Slack e altri ancora

Crittografia a più livelli

Implementiamo protocolli di crittografia conformi agli standard di settore, tra cui servizi di crittografia cloud di livello aziendale e coppie di chiavi RSA, per proteggere i suoi dati sia in transito sia a riposo.

Infrastruttura isolata

I suoi processi di automazione girano su server dedicati e protetti, con rigorosi controlli di accesso e un monitoraggio della sicurezza completo per impedire accessi non autorizzati.

Privacy by design

Le informazioni sensibili vengono cifrate nel momento dell’invio e restano cifrate in tutti i nostri sistemi. Solo i processi autorizzati possono accedere ai suoi dati quando è necessario.

Pratiche trasparenti

Manteniamo politiche chiare di trattamento dei dati e forniamo una documentazione completa sulle nostre pratiche di sicurezza, così lei sa esattamente come sono protette le sue informazioni.

Secure Quick Connect (OAuth 2.0) – l’opzione più sicura

Per i principali provider come Gmail, Outlook, Google Drive, Dropbox, OneDrive, Box e Slack supportiamo la Secure Quick Connect (OAuth 2.0) conforme agli standard di settore – lo stesso metodo sicuro usato da milioni di applicazioni in tutto il mondo.

Che cos’è OAuth e perché è migliore

Nessuna memorizzazione della password: lei non inserisce mai sul nostro sito web la password della sua e-mail o del suo spazio di archiviazione cloud. Accede invece direttamente sulla pagina di accesso sicura di Google, di Microsoft o di Dropbox.
Autorizzazioni limitate ed elencate: OAuth ci concede solo gli ambiti specifici che lei approva nella schermata di consenso del provider. Per Microsoft 365 / Outlook si tratta di ambiti come IMAP.AccessAsUser.All, Mail.ReadWrite, MailboxSettings.ReadWrite e (per Mail2CLOUD) il ristretto ambito Files.ReadWrite.AppFolder, che può vedere solo una singola cartella creata da noi. Per Gmail, ambiti come https://mail.google.com/ (richiesto da Google per IMAP/SMTP tramite OAuth), gmail.labels, gmail.settings.basic e (per Mail2CLOUD su Google Drive) drive.file, che può vedere solo i file creati dalla nostra app. La giustificazione completa di ogni singolo ambito si trova nella nostra Informativa sulla privacy.
Revoca in qualsiasi momento: può revocare all’istante l’accesso di BOTS4.me dalle impostazioni del suo account Google o Microsoft, senza cambiare password né contattare l’assistenza.
Standard di settore: OAuth 2.0 è usato da migliaia di applicazioni affidabili ed è il metodo di autenticazione consigliato da Google, Microsoft e da altri importanti provider.

Come funziona l’accesso con OAuth

1

Faccia clic su “Connect with Google/Microsoft”

2

Viene reindirizzato alla pagina di accesso sicura del provider

3

Approvi le autorizzazioni sul loro sito

4

Il token sicuro viene inviato a BOTS4.me

5

Il token viene cifrato e conservato in modo sicuro

OAuth o password: sceglie lei

Le lasciamo scegliere tra OAuth (consigliato per i provider supportati) e le tradizionali password per app / chiavi API. Entrambi sono sicuri – OAuth elimina semplicemente del tutto la memorizzazione delle password. Per i servizi che non supportano OAuth usiamo la crittografia RSA-2048 per proteggere le sue credenziali con la stessa sicurezza di livello bancario.

Che cosa non facciamo mai con gli accessi concessi tramite OAuth

  • Non usiamo mai il contenuto delle sue e-mail, i suoi contatti, gli allegati o qualsiasi dato utente Google/Microsoft per creare, addestrare o migliorare modelli di IA/ML generalizzati o di terze parti. I modelli sono calibrati esclusivamente sui dati del suo account.
  • Non vendiamo mai i suoi dati, non li condividiamo con reti pubblicitarie e non li usiamo per proporre annunci mirati.
  • Non leggiamo mai la posta né apriamo gli allegati per una revisione umana, salvo quando sia strettamente necessario per fornire una funzione che lei ha attivato o quando lei richieda esplicitamente all’assistenza di analizzare un messaggio specifico.
  • Non eliminiamo mai definitivamente messaggi, file o cartelle che non abbiamo creato noi.
  • Non trasferiamo mai i token OAuth a soggetti esterni alla nostra infrastruttura, tranne che al provider che li ha emessi (Microsoft o Google) quando li scambiamo o li rinnoviamo.
  • Rispettiamo la Google API Services User Data Policy, compresi i requisiti di Limited Use.

Come proteggiamo i dati della sua azienda

Quando lei affida a BOTS4.me l’accesso ai suoi sistemi ERP e di posta elettronica, prendiamo quella responsabilità sul serio. La nostra architettura di sicurezza è progettata specificamente per le sfide peculiari dell’automazione dei processi aziendali:

Trasmissione sicura dei dati

Ogni connessione tra i suoi sistemi e la nostra piattaforma è protetta:

La crittografia TLS moderna garantisce che tutti i dati in transito siano protetti da intercettazioni
Gestione sicura delle chiavi di livello aziendale con rotazione automatizzata e vault di archiviazione rafforzato
Autenticazione API tramite protocolli conformi agli standard di settore e token sicuri

Protezione dei dati in chiaro senza scrittura su disco

La nostra pratica di sicurezza più rigorosa – anche durante l’elaborazione non salviamo MAI nulla su disco in forma decifrata:

Elaborazione solo in memoria – tutte le operazioni avvengono esclusivamente nella RAM, i dati in chiaro esistono solo durante l’elaborazione attiva (da pochi secondi a pochi minuti)
Nessun file temporaneo – nessuna cache, nessun registro con dati sensibili, nulla sopravvive se i server perdono l’alimentazione
Eliminazione automatica dopo 7 giorni dei file elaborati e dei dati temporanei, pulizia dopo 14 giorni per i dati operativi
Cifrati a riposo – i suoi dati sono SEMPRE cifrati quando vengono archiviati, nemmeno i nostri ingegneri possono accedervi
Rimozione immediata su richiesta del cliente, previa verifica

Architettura di crittografia RSA-2048

Come proteggiamo le sue credenziali usando la stessa tecnologia usata dalle banche:

Crittografia immediata – quando salva le credenziali in /bots, vengono subito cifrate con la sua chiave pubblica univoca
Conservazione separata delle chiavi – le chiavi di cifratura sono conservate separatamente dai dati cifrati, in posizioni sicure diverse
Flusso di elaborazione – i dati vengono decifrati solo in memoria, elaborati, poi i risultati vengono cifrati di nuovo
Architettura a conoscenza zero – non possiamo leggere le sue credenziali nemmeno volendo

Controllo degli accessi e autenticazione

Più livelli di sicurezza proteggono l’accesso ai suoi sistemi:

Secure Quick Connect (OAuth 2.0) per tutti i servizi supportati – Gmail, Outlook, Google Drive, OneDrive, Dropbox, Box, Slack e oltre 50 altri. La sua password non passa MAI dai nostri server. Per i sistemi legacy: credenziali cifrate con RSA-2048, con la stessa protezione usata dalle banche.
Autenticazione a due fattori obbligatoria per tutti i punti di accesso
Sistema di protezione sviluppato su misura contro i vettori di attacco più comuni
Registrazione completa delle attività per il monitoraggio della sicurezza e gli audit

Confronto tra standard di sicurezza

Veda come le nostre misure di sicurezza si confrontano con i tipici servizi di automazione:

← Scorra in orizzontale per vedere tutte le colonne →
Funzione di sicurezza Servizi di base Standard di settore BOTS4.me
Crittografia dei dati SSL di base TLS + crittografia dell’archiviazione Crittografia end-to-end
Autenticazione Solo password 2FA facoltativa 2FA obbligatoria
Conservazione dei dati Indefinita 90-180 giorni Eliminazione automatica dopo 7 giorni
Metodo di elaborazione Archiviazione standard Archiviazione cifrata Elaborazione senza scrittura su disco
Monitoraggio degli accessi Registri di base Tracciamento delle attività Audit completo
Infrastruttura Server condivisi Isolamento virtuale Server dedicati (Premium) / container isolati (Standard)

Privacy dei dati e conformità

Abbiamo progettato la nostra piattaforma con la privacy al centro, garantendo che i dati della sua azienda siano trattati con la massima cura e nel rispetto delle migliori pratiche di protezione dei dati:

  • Raccolta minima dei dati: trattiamo solo i dati necessari per le sue specifiche esigenze di automazione – nulla di più.
  • Trattamento trasparente dei dati: documentazione chiara su quali dati consultiamo, come vengono trattati e quando vengono eliminati.
  • Controllo dell’utente: lei mantiene il pieno controllo sui suoi dati, con la possibilità di richiederne l’eliminazione immediata in qualsiasi momento.
  • Invii di moduli cifrati: le informazioni sensibili inserite durante l’attivazione vengono cifrate immediatamente al momento dell’invio.
  • Gestione separata delle chiavi: le chiavi di cifratura sono conservate separatamente dai dati cifrati per una sicurezza maggiore.
  • Nessuna archiviazione superflua: non conserviamo alcun dato che non ci serva attivamente per i suoi processi di automazione.

Funzionamento senza IA

Ad alcune organizzazioni non è consentito trattare dati aziendali con l’IA — banche e assicurazioni per policy interna, enti pubblici per regole di appalto e fornitori vincolati da un contratto con il cliente. Gran parte della nostra automazione è stata costruita su regole molto prima di ricevere l’IA, e funziona ancora così.

  • Cinque bot non contengono alcuna IA: AutoERP, AutoCASH, AutoSTOCK, AutoPURCHASE e Mail2CLOUD. Non c’è alcun interruttore, perché non c’è nulla da disattivare.
  • Quattro bot hanno un interruttore Modalità IA: AutoSPAM, Mail2ERP, Pay2ERP e Supplier2ERP. Impostati su Disattivata, nessun modello linguistico viene invocato e nessun contenuto viene inviato a un fornitore di IA. Questi bot continuano a usare la corrispondenza statistica, che gira sul vostro server e non trasmette mai i vostri dati.
  • Due bot non possono funzionare senza IA: ClientFACTORY e Mail2KNOW generano testo scritto. Lo diciamo qui invece di lasciarvelo scoprire dopo l’acquisto.
  • Disattivata vuol dire disattivata: impostare la Modalità IA su Disattivata ha effetto dalla successiva esecuzione e prevale su ogni altra impostazione, inclusa la Modalità demo.
  • Prova per il vostro fascicolo: su richiesta vi invieremo un report generato dalla vostra installazione, con la modalità IA risolta di ogni bot del vostro account.

Modalità demo — il suo interruttore di sicurezza

La Modalità demo è un controllo di sicurezza integrato che le permette di verificare esattamente che cosa farebbe il bot prima di attivare l’automazione completa. È attiva per impostazione predefinita su tutti i nuovi account, garantendo un punto di partenza sicuro.

Sicura per impostazione predefinita — la Modalità demo è ATTIVA per ogni nuovo account. Nessun dato viene scritto nel suo ERP o nei suoi sistemi cloud finché lei non sceglie esplicitamente di consentirlo.
Prova prima dell’automazione — ogni app deve completare almeno un’esecuzione demo e inviarle via e-mail un report di esattamente ciò che AVREBBE fatto, prima che la Modalità demo possa essere disattivata. La prima esecuzione è sempre una demo — nulla viene mai scritto senza il suo consenso informato. Maggiori informazioni sulla Modalità demo →
Sicurezza con un clic — può riattivare la Modalità demo in qualsiasi momento dalla scheda Controlli della sua dashboard /bots, con effetto immediato. La disattivazione della Modalità demo si sblocca solo dopo il report della sua prima esecuzione demo — così le scritture reali non possono mai essere abilitate per errore.
Anteprima non distruttiva — con la Modalità demo ATTIVA il sistema continua a monitorare, analizzare e generare report, ma non scrive alcuna modifica. Può vedere esattamente che cosa succederebbe, senza rischi.
Sempre disponibile — anche con l’accesso completo configurato, la Modalità demo le offre un interruttore di sicurezza per evitare modifiche indesiderate in qualsiasi momento. Perfetta per test, audit o per l’inserimento di nuovi membri del team.

Sicurezza dell’infrastruttura

La nostra infrastruttura tecnica è costruita con la sicurezza come requisito fondamentale:

Infrastruttura cloud di livello aziendale con configurazioni di sicurezza di livello istituzionale
Aggiornamenti di sicurezza regolari e gestione proattiva delle vulnerabilità
Ambienti di elaborazione isolati per le attività di automazione di ciascun cliente
Monitoraggio automatizzato della sicurezza per rilevare e prevenire attività sospette
Pratiche di sviluppo sicure con revisione del codice e test di sicurezza
Procedure di backup regolari con archiviazione cifrata e ripristino sicuro

Architettura dei server e isolamento

Abbiamo implementato un’assegnazione intelligente dei server per ottimizzare sia la sicurezza sia le prestazioni:

Clienti Enterprise/Premium – server dedicati e isolati con risorse riservate esclusivamente alle sue esigenze, nessuna condivisione con altri clienti, isolamento completo
Clienti Standard – server in “pool” con allocazione armonizzata delle risorse, isolamento completo tra i clienti (container separati), stessi standard di crittografia e sicurezza
Tutti i livelli includono – crittografia end-to-end, politica dei dati in chiaro senza scrittura su disco, pulizia automatica dei dati (7/14 giorni), monitoraggio della sicurezza 24/7
“Lavoriamo con BOTS4.me da oltre due anni ormai, elaborando migliaia di e-mail e transazioni. In tutto questo tempo non abbiamo avuto un solo incidente di sicurezza né un’interruzione del servizio. Il loro impegno per la protezione dei dati e per un servizio affidabile è stato costante fin dal primo giorno.”
MP
Miroslav Petras
Amministratore delegato, IMP Kontakt

💼 Startup in crescita, standard professionali

Siamo una startup in crescita impegnata in pratiche di sicurezza di livello professionale. Mentre lavoriamo per ottenere le certificazioni formali (SOC 2, ISO 27001), abbiamo già costruito la nostra piattaforma attorno alle pratiche di sicurezza fondamentali che quei framework mettono in evidenza. La nostra elaborazione in chiaro senza scrittura su disco, l’eliminazione automatica dei dati e l’approccio Secure Quick Connect (OAuth) dimostrano fin dal primo giorno il nostro impegno per la protezione dei suoi dati.

Costruito su basi di fiducia

Sappiamo che l’automazione richiede l’accesso a sistemi aziendali critici. Per questo abbiamo investito molto in infrastrutture e pratiche di sicurezza che proteggono i suoi dati consentendo al tempo stesso un’automazione potente. Parliamo di come le nostre misure di sicurezza si allineano ai requisiti della sua azienda.

Se ha ancora dubbi, ce lo chieda.
🌐 BOTS4.me funziona interamente nella sua lingua — non le serve l’inglese per configurare e far funzionare la sua automazione. Questa pagina è una traduzione del nostro originale in inglese. Suggerisca un miglioramento della formulazione →