Sicurezza e autorizzazioni

    Non solo dove risiedono i tuoi dati. Per chi agisce un agente.

    I nostri agenti lavorano all'interno dei sistemi che già gestite. La vera domanda non è solo come archiviamo i dati, ma cosa può fare un agente e in base alla autorità di chi. Questa pagina spiega come è costruita la piattaforma, cosa controlli e cosa non rivendichiamo.

    Ultimo aggiornamento: 11 agosto 2026

    01 · I NOSTRI PRINCIPI DI SICUREZZA

    Sei regole attorno alle quali è costruita la piattaforma.

    01

    Gli agenti ereditano le tue autorizzazioni. Non ne creano di nuovi.

    Un agente agisce attraverso i vostri sistemi esistenti utilizzando l'accesso da voi autorizzato. Non può vedere o fare nulla che un utente con le autorizzazioni adeguate in quel sistema non potrebbe.

    02

    Non copiamo la tua attività nel nostro database.

    I dati vengono letti e scritti sui sistemi di origine. Non siamo un secondo archivio di dati che ora devi proteggere.

    03

    Privilegio minimo, per impostazione predefinita.

    L'accesso, per gli agenti, per il tuo team e per il nostro, è limitato a quanto richiesto dall'attività.

    04

    Tutto ciò che fa un agente viene registrato.

    A livello di flusso di lavoro e a livello di nodo. Niente di ciò che fa un agente è invisibile.

    05

    Puoi fermarlo.

    Qualsiasi agente può essere messo in pausa, modificato o spento in qualsiasi momento dall'utente.

    06

    Rivendichiamo solo ciò che operiamo.

    La ​​sezione 12 stabilisce ciò che questa pagina non afferma. Preferiamo dirtelo piuttosto che lasciartelo supporre.

    02 · DOVE SI TROVANO I TUOI DATI

    Tre categorie, gestite diversamente.

    I vostri sistemi sorgente

    Il tuo CRM, il sistema HR, la piattaforma contabile, l'archiviazione dei file e il resto rimangono nel registro. Gli agenti leggono e scrivono tramite le connessioni autorizzate. Le azioni intraprese da un agente vengono registrate in quel sistema come lo sarebbero per qualsiasi altro utente.

    Il tuo cervello aziendale

    Documenti, manuali, policy e file di configurazione caricati su Growy, archiviati per alimentare i tuoi assistenti e agenti. Crittografato a riposo, separato logicamente da ogni altro client e cancellabile da te in qualsiasi momento.

    Flusso di lavoro e dati di audit

    Il record di ciò che hanno fatto i tuoi agenti: esecuzioni, passaggi, input, output, approvazioni ed escalation. Conservati secondo i periodi indicati nella nostra Informativa sulla privacy e accessibili agli utenti autorizzati nella tua organizzazione.

    03 · AUTORIZZAZIONI

    La parte che la maggior parte delle piattaforme AI gestisce male.

    So we are specific about it.

    • Le connessioni sono autorizzate da te. Ogni integrazione è connessa da un amministratore nella tua organizzazione, al livello di autorizzazione scelto. Laddove un sistema supporta l'accesso con ambito, concedi solo gli ambiti necessari al flusso di lavoro.
    • Gli agenti operano entro tali autorizzazioni. Un agente connesso al tuo sistema HR con accesso in lettura ai record delle ferie non può leggere le buste paga. Il confine è imposto dal sistema di origine, non dalla nostra promessa.
    • L'accesso può essere revocato da te, dal sistema sorgente, senza il nostro coinvolgimento. La revoca di una connessione interrompe immediatamente l'accesso dell'agente.
    • All'interno di Growy, l'accesso è basato sui ruoli. I tuoi amministratori controllano chi può creare flussi di lavoro, chi può eseguirli, chi può approvare i passaggi e chi può visualizzare log e output.
    • Anche i passaggi di approvazione sono autorizzazioni. Laddove un flusso di lavoro prevede un'approvazione umana, solo le persone designate possono concederla. Le approvazioni vengono registrate con chi le ha rilasciate e quando.

    04 · CRITTOGRAFIA

    In transito e a riposo.

    • I dati vengono crittografati in transito utilizzando TLS.
    • I dati inattivi vengono crittografati nella nostra infrastruttura.
    • I dati inviati ai fornitori di modelli per l'elaborazione vengono crittografati durante il transito.

    05 · SEPARAZIONE TRA CLIENTI

    Logicamente separati, sempre.

    Il Company Brain, le integrazioni, i flussi di lavoro e i log di ogni cliente sono logicamente separati. Gli agenti operano solo all'interno dell'account a cui appartengono e non possono raggiungere dati, conoscenze o connessioni appartenenti ad un altro cliente.

    I tuoi dati non vengono mai utilizzati per addestrare modelli, non vengono condivisi con altri clienti e non informano gli agenti di un altro cliente.

    06 · ACCESSO DI Growy AI VOSTRI DATI

    Il nostro personale normalmente non consulta i dati dei clienti.

    L'accesso viene concesso sulla base dei privilegi minimi e limitato a quanto necessario per fornire, supportare o risolvere i problemi della distribuzione, ad esempio quando il team solleva una richiesta di supporto o durante la creazione e il test commissionati. L'accesso interno è controllato dal ruolo.

    Se hai bisogno di ulteriori restrizioni sul nostro accesso, sollevalo durante la definizione dell'ambito e lo affronteremo nel tuo contratto.

    07 · REGISTRAZIONE AUDIT

    Ogni esecuzione dell'agente viene registrata su due livelli.

    Livello del flusso di lavoro

    Cosa ha innescato la corsa, quando, il percorso intrapreso e come si è conclusa.

    Livello nodo

    Ogni fase: ingressi, uscite, il sistema toccato, se è stata coinvolta una soglia o un'approvazione e dove si è fermata la corsa se si è fermata.

    Questo esiste in modo che il comportamento dell'agente possa essere ricostruito end-to-end: per eseguire il debug di un errore, indagare su un output inaspettato, dimostrare a un revisore cosa è successo o migliorare il flusso di lavoro. L'accesso al registro è controllato in base al ruolo e gli estratti per i tuoi flussi di lavoro sono disponibili su richiesta.

    08 · COSTRUIRE E RILASCIARE IN SICUREZZA

    Nessun agente diventa attivo solo in base al nostro giudizio.

    Step 1

    Test isolato.

    Gli agenti vengono creati e testati in un ambiente isolato rispetto a dati reali prima di toccare i sistemi live.

    Step 2

    Approvazione del cliente.

    Nessun agente diventa attivo solo in base al nostro giudizio. Esamini il comportamento testato e approvi la distribuzione.

    Step 3

    Autonomia limitata.

    Every agent is deployed at an agreed level of independence, with approval steps where you place them and confidence thresholds that escalate rather than guess. This is set out in full on our Governance dell'IA page.

    Step 4

    Reversibilità.

    Le azioni irreversibili, vincolanti esternamente, finanziariamente rilevanti o che determinano un risultato per un individuo si basano sull’approvazione umana.

    09 · INFRASTRUTTURA E SUBPROCESSORI

    Fornitori affermati che rispettano le nostre condizioni.

    Ci basiamo su fornitori di infrastrutture cloud consolidati e utilizziamo un insieme limitato di sottoprocessori per l'inferenza del modello, le integrazioni e gli strumenti operativi.

    Each subprocessor is bound by a written contract imposing data protection obligations no less protective than our own, is assessed before engagement, and is reviewed thereafter. The current named list forms part of our Data Processing Agreement and is available at [email protected].

    Categorie, trasferimenti e tutele

    I dettagli completi sono disponibili nella nostra pagina GDPR e legge sull'intelligenza artificiale dell'UE.

    GDPR e AI Act europeo

    10 · MONITORAGGIO, VULNERABILITÀ ED INCIDENTI

    Controllato, aggiornato con patch e segnalato quando conta.

    Monitoriamo la nostra piattaforma per rilevare attività insolite, applichiamo aggiornamenti di sicurezza alla nostra infrastruttura e alle nostre dipendenze e rivediamo il nostro livello di sicurezza man mano che la piattaforma cambia.

    Se veniamo a conoscenza di un incidente di sicurezza che riguarda i tuoi dati, ti informiamo senza indebito ritardo, con le informazioni necessarie per adempiere ai tuoi obblighi. Laddove siamo noi il titolare del trattamento, informiamo l'autorità di controllo competente entro 72 ore qualora l'incidente possa comportare un rischio per i diritti e le libertà delle persone.

    If you believe you have found a vulnerability in Growy, report it to [email protected]. We will acknowledge it and work with you on resolution. We ask that you do not publicly disclose it before we have had a reasonable opportunity to respond.

    11 · QUELLO CHE CONTROLLI

    Questo non è un elenco piccolo.

    • Quali sistemi sono connessi e a quale livello di autorizzazione
    • Quali documenti e conoscenze entrano nel tuo cervello aziendale
    • Chi nella tua organizzazione può creare, eseguire, approvare o visualizzare
    • Dove è richiesta l'approvazione umana in ciascun flusso di lavoro
    • Il livello di autonomia al quale opera ciascun agente
    • Sospendere, modificare o spegnere qualsiasi agente, in qualsiasi momento
    • Esportazione o eliminazione dei tuoi contenuti

    Poiché gli agenti ereditano le tue autorizzazioni, mantenere accurato l'accesso ai tuoi sistemi di origine fa parte della sicurezza della tua distribuzione Growy. Quando qualcuno lascia l'organizzazione o cambia ruolo, aggiornandolo nel sistema di origine si aggiorna ciò che gli agenti possono fare per suo conto.

    12 · COSA NON pretendiamo

    Le pagine di sicurezza tendono a implicare più di quanto dicono. Il nostro no.

    • Descriviamo i controlli che operiamo. Non presentiamo la posizione di conformità dei nostri fornitori di infrastrutture come la nostra.
    • Non garantiamo un servizio ininterrotto o privo di errori. I nostri impegni sulla disponibilità, ove esistenti, sono stabiliti nel contratto anziché in questa pagina.
    • Nessun sistema è completamente sicuro. Applichiamo i controlli qui descritti e siamo onesti sul fatto che il rischio non può essere eliminato.

    Se il vostro processo di approvvigionamento prevede requisiti specifici, comunicatecelo in anticipo. Preferiremmo tenere la conversazione all'inizio piuttosto che alla firma.

    13 · QUESTIONARI E RECENSIONI SULLA SICUREZZA

    Siamo abituati alla revisione della sicurezza aziendale.

    On request we provide:

    • una panoramica sulla sicurezza
    • il nostro Accordo sul trattamento dei dati e l'elenco dei subresponsabili
    • informazioni a supporto della tua DPIA
    • dettagli sull'architettura e sul flusso di dati per la tua distribuzione
    • ha completato le risposte al tuo questionario sulla sicurezza

    Request any of these at [email protected].

    15 · CONTATTO

    Domande su come funziona? Chiedi direttamente.

    [email protected]Attitude Group Ltd.: 2 Alderney Court, Montague Street, Reading, England, RG1 4JW, United Kingdom

    Potremmo aggiornare questa pagina man mano che la piattaforma e le nostre pratiche cambiano. La versione attuale è sempre indicata dalla data in alto.