TERRANES

Sicurezza e residenza dei dati

Questa pagina dichiara la regione, i sub-responsabili e i meccanismi di trasferimento, perché il revisore della sicurezza di un acquirente li chiederà tutti e tre e una pagina che argomenta invece di rispondere gli fa perdere tempo.

Sotto questa pagina

Dove risiedono

Una regione UE, per invariante

Il database di produzione è in una regione UE e le funzioni applicative sono fissate su Frankfurt. Entrambe le cose sono registrate come invarianti: cambiarne una è una decisione, non un’impostazione.

Chi siamo

Un’azienda svizzera coperta dall’adeguatezza UE

La Svizzera dispone di una decisione di adeguatezza dell’UE, quindi un trasferimento dal SEE verso di noi non richiede alcun altro meccanismo. Siamo noi il venditore, e il DPA è stipulato direttamente con voi.

Uscirne

Esportabile in ogni stato di fatturazione

Sola lettura compresa. Un’organizzazione che smette di pagare perde l’accesso in scrittura, non l’accesso. Ogni schermata si carica, ogni esportazione funziona, nulla viene cancellato.

Ogni sub-responsabile che tocca i dati dei clienti

Indicati qui perché un accordo sul trattamento dei dati deve indicarli, e perché il primo cliente aziendale di una certa dimensione lo chiede prima di firmare. Le modifiche a questo elenco vengono annunciate a ogni proprietario di organizzazione trenta giorni prima che abbiano effetto, e il DPA vi dà il diritto di opporvi.

Una riga contrassegnata Pianificato è una riga che intendiamo aggiungere e che non abbiamo ancora aggiunto. È elencata in anticipo di proposito: così il preavviso di trenta giorni corre prima della modifica anziché dopo, e significa che nulla compare su questa pagina per la prima volta il giorno in cui inizia a trattare qualcosa. Una riga pianificata non riceve alcun dato finché non è contrassegnata come Attivo.

Sub-responsabile Stato Cosa tratta Dove Meccanismo di trasferimento
Supabase Attivo Tutti i dati dell’applicazione: account, progetti, attività, commenti, documenti caricati, embedding di ricerca Regione UE Regione UE — nessun trasferimento
Vercel Attivo Dati di richiesta in transito. Nessuna conservazione durevole dei contenuti dei clienti Funzioni fissate su Frankfurt Clausole contrattuali tipo per la controllante statunitense
Stripe Attivo Dati di contatto per la fatturazione, partite IVA, metodi di pagamento, fatture. Nessun dato di carta raggiunge mai i nostri server UE / Stati Uniti, sotto il proprio DPA DPA Stripe e CCT
Resend Attivo Solo indirizzi e-mail e contenuto dei messaggi renderizzato. Invia da mail.terranes.app, un sottodominio tenuto separato dalla casella di posta da cui rispondiamo UE — Irlanda (eu-west-1) DPA e CCT. La regione fissa dove viene trattata la posta; il fornitore è una società statunitense, quindi le clausole si applicano comunque
Anthropic Attivo Le cifre strutturate di un solo report nel momento in cui una persona chiede la formulazione tramite IA — conteggi, date, nomi delle milestone, i titoli delle attività in ritardo e bloccate. Mai il testo dei commenti, il contenuto dei documenti, le note sugli stakeholder o le righe di budget Stati Uniti Condizioni commerciali e CCT. Gli input non vengono usati per addestrare i modelli
Sentry Pianificato Rapporti di errore: la rotta della richiesta fallita, lo stack trace e il browser. I dati personali sono disattivati e il contesto utente viene ripulito, così un rapporto dice quale rotta si è rotta e non chi la stava usando Regione UE Regione UE — nessun trasferimento

Anthropic è in questo elenco e la cosa sorprende. Viene dichiarato apertamente qui anziché lasciato da scoprire — e viene raggiunto solo quando qualcuno chiede che un report venga formulato. Come viene usata l’IA.


Questo stesso sito

La tabella qui sopra riguarda i dati che trattiamo per un cliente, dove decide il cliente e noi eseguiamo. Questo sito è l’altra relazione: state leggendo una pagina pubblica, nessuno ha firmato nulla, e le decisioni sono nostre. Relazione diversa, regole diverse, quindi la risposta è separata anziché inserita nell’elenco qui sopra.

Visualizzazioni di pagina

Contate, non tracciate

Vercel Web Analytics registra che una pagina è stata vista, da quale paese, su che tipo di dispositivo e quale pagina vi ha inviato. Non viene impostato alcun cookie e nessun identificativo viene salvato sul vostro dispositivo, ed è per questo che qui non c’è alcun banner di consenso — non c’è nulla a cui acconsentire. Le visite non vengono unite da un giorno all’altro nel profilo di una singola persona.

Caratteri e risorse

Niente viene caricato altrove

Entrambi i caratteri sono serviti da questo dominio. Nessuna rete di distribuzione dei contenuti, nessun servizio di caratteri, nessun tag manager, nessun video incorporato, nessun pixel pubblicitario. Caricare questa pagina contatta terranes.app e nient’altro, cosa che potete verificare nel pannello di rete del vostro browser.

Il modulo

Una casella di posta, nessuna lista

Quello che scrivete su il modulo per l’accesso anticipato viene recapitato da Resend a una sola casella di posta su Google Workspace, e serve a rispondervi. Non viene aggiunto a nessuna mailing list, non viene arricchito da alcuna fonte e non viene passato ad altri. Chiedete a privacy@terranes.app e viene cancellato lo stesso giorno.

Se qualcosa di tutto questo cambia — un prodotto di analisi che il cookie lo imposta, un video incorporato, un widget di chat — questa sezione cambia nello stesso commit. Un’informativa sulla privacy che copre tutto viene pubblicata prima del lancio; fino ad allora questa sezione è tutto ciò che c’è — la posizione onesta, anziché un link a una pagina che non esiste.


Ciò che lascia l’UE è ridotto al minimo alla fonte, non per promessa.

Stripe e Resend ricevono solo dati di contatto e contenuto renderizzato. Il fornitore della formulazione riceve le cifre strutturate e i titoli delle attività di un solo report, e solo quando una persona ha chiesto che quel report venga formulato.

Un test garantisce la forma di quel payload anziché fidarsi della frase: la build fallisce se il testo dei commenti, il testo dei documenti, le note sugli stakeholder o le righe di budget possono raggiungerlo.

Nessun sub-responsabile riceve una copia completa dei vostri dati di progetto, e nessun sub-responsabile diverso dall’archivio dei documenti riceve mai un documento caricato.

Il rischio residuo è l’accesso del governo statunitense ai dati di contatto per la fatturazione e agli indirizzi e-mail. La mitigazione è che nessuno dei due porta contenuti di progetto. Lo dichiariamo anziché nasconderlo.

Accesso, cancellazione e ripristino

Chi, all’interno di un cliente, può vedere un documento?
L’accesso è applicato nel database stesso con la sicurezza a livello di riga, i documenti stanno in un bucket privato e vengono serviti tramite URL firmato — non da un controllo applicativo che può essere dimenticato su una rotta. Un amministratore di progetto può inoltre contrassegnare un singolo documento come riservato e indicare chi può vederlo; un documento riservato è nascosto anziché mostrato come riga segnaposto, perché un segnaposto annuncia che un documento esiste, e spesso è proprio quello il fatto sensibile.
Che cosa succede quando chiediamo la cancellazione?
La cancellazione di un account e la cancellazione di un’organizzazione dichiarano entrambe con chiarezza che cosa viene distrutto, che cosa viene anonimizzato e che cosa viene conservato, e ciascuna ha una finestra di trenta giorni in cui è annullabile, con un banner persistente che porta un annullamento in un clic. Quando viene richiesta la cancellazione di un’organizzazione, ogni proprietario riceve la conferma — non solo la persona che l’ha chiesta.
Qual è il punto di ripristino?
Fino al primo cliente pagante, il punto di ripristino è il backup giornaliero più recente — fino a ventiquattro ore di perdita anziché secondi. Il point-in-time recovery viene attivato dal primo cliente pagante. Dichiariamo la posizione attuale, non quella voluta. I backup scadono secondo una rotazione documentata di trenta giorni, e una cancellazione eseguita è recuperabile soltanto dall’operatore, da quei backup, entro quella finestra e non oltre.
Possiamo ospitarlo noi stessi?
No, ed è una lacuna accettata anziché una svista. Se un requisito specifico rende concreta un’archiviazione dei documenti controllata dal cliente, l’adattatore di archiviazione è il prossimo passo di architettura — non lo costruiremo per ipotesi e non fingeremo che esista.

Il vostro revisore può avere i documenti.

Il DPA, l’elenco dei sub-responsabili e la nota di valutazione d’impatto dei trasferimenti sono gli artefatti veri e propri. Chiedeteli e vi vengono inviati — prima di una prova, non dopo.