Infrastruttura
Su cosa gira cosmetiFULL, e per cosa sono certificate quelle aziende
Chi lavora in un settore regolamentato prima o poi chiede di chi sono le fondamenta. Qui sotto trovi le aziende su cui gira il servizio, per cosa è certificata ognuna e il link all’azienda che possiede il certificato, sul suo dominio, così lo leggi alla fonte invece che da noi. Le certificazioni sono loro, e quello che coprono davvero è scritto più in basso, per esteso.
Cloudflare, dove girano il sito e le app
ISO 27001:2022 · ISO 27018:2019 · ISO 27701:2019 · SOC 2 Type II
Cloudflare serve questo sito, fa girare le applicazioni e ne conserva dati e file. Dichiara di essere certificata ISO 27001 dal 2019 e di esserlo oggi secondo la ISO 27001:2022, certificata ISO 27018:2019 dal 2022 e certificata ISO 27701:2019 dal 2021 sia come PII processor sia come PII controller, con un rapporto SOC 2 Type II dal 2019. I certificati veri e propri li mette a disposizione tramite un account Cloudflare oppure su richiesta, e il rapporto SOC 2 esce sotto accordo di riservatezza.
Anthropic, i modelli che leggono e ragionano
ISO 27001:2022 · ISO/IEC 42001:2023 · SOC 2 Type I · SOC 2 Type II
Per produrre il referto, LabelCheck manda la tua etichetta a modelli costruiti da Anthropic, e sono gli stessi modelli a risponderti quando fai una domanda sul referto. Anthropic dichiara di avere la ISO 27001:2022 per la sicurezza delle informazioni e la ISO/IEC 42001:2023 per i sistemi di gestione dell’intelligenza artificiale, più SOC 2 Type I e Type II. La ISO/IEC 42001 è il primo standard internazionale che fissa requisiti per il governo dell’intelligenza artificiale, ed è quella che puoi controllare senza chiedere niente a nessuno: Anthropic ha annunciato pubblicamente il certificato, rilasciato da Schellman Compliance, LLC, un organismo di certificazione ISO accreditato dall’ANSI National Accreditation Board. Gli altri documenti passano dal portale trust di Anthropic, su richiesta.
Proton, la posta di cosmetifull.com
ISO 27001 · SOC 2 Type II
La posta in arrivo e in partenza dai nostri indirizzi viaggia su Proton, azienda svizzera, sotto la legge federale svizzera sulla protezione dei dati. Proton dichiara di essere certificata ISO 27001 dal 2 maggio 2024 e di avere un rapporto SOC 2 Type II. Il link al certificato sta sulla sua pagina trust.
Amazon Web Services, le email transazionali delle applicazioni
ISO 27001:2022 · ISO 27017:2015 · ISO 27018:2019 · ISO 27701:2019
I messaggi che le applicazioni ti mandano, per esempio quello per reimpostare la password, partono da Amazon Web Services, dalla sua regione di Francoforte. Amazon Web Services pubblica l’indice dei propri programmi di conformità, e lo può leggere chiunque. I certificati e i rapporti di audit veri e propri passano da AWS Artifact, dove serve un account AWS.
Che cosa coprono davvero le loro certificazioni
Un certificato vale per l’azienda che l’ha ottenuto e per il perimetro che quell’azienda ha messo sotto audit. La ISO 27001 di Cloudflare riguarda il modo in cui Cloudflare gestisce la sicurezza delle informazioni in casa propria. Noi siamo un loro cliente, e del software che gira lì sopra rispondiamo noi. Per chi valuta un fornitore la distinzione utile è questa: le fondamenta le coprono i certificati qui sopra, e la nostra parte è scritta nella sezione qui sotto e nella pagina Fiducia.
Quello che facciamo noi
Ogni pagina di questo sito porta l’identità legale della società, il numero del registro del commercio e la partita IVA, e se anche uno solo dei tre manca la build si ferma. Caratteri, immagini e fogli di stile li serve il nostro dominio, quindi aprire una pagina manda il tuo indirizzo IP soltanto a noi e all’azienda che ospita il sito: nessun terzo viene a sapere che sei passato di qui. Uno script inline gira solo se la sua impronta è autorizzata nella Content Security Policy. I fatti dell’informativa privacy stanno in un unico file del nostro codice, e ogni build confronta il sito finito con quel file, così l’informativa resta vera. I segreti stanno nell’archivio cifrato di Cloudflare, mai nel repository. Tutto questo gira nella stessa build che ha prodotto la pagina che stai leggendo.
Chiedici un certificato
Scrivi a security@cosmetifull.com dicendoci il fornitore e il certificato che ti serve. Se il documento è pubblico ti mandiamo il link. Quando non lo è, ti diciamo come lo rilascia chi lo possiede.
security@cosmetifull.com