La sicurezza su Exayard
Come proteggiamo i tuoi disegni di progetto, i prezzi e i dati di progetto — e come gli agenti e le integrazioni sono autorizzati ad accedervi.
Crittografia
I dati in transito sono crittografati con TLS 1.3. I dati a riposo sono crittografati con AES-256. I PDF dei disegni, le misurazioni del computo metrico e i prezzi dei prodotti sono crittografati a livello di archiviazione.
Autenticazione
L'identità è gestita tramite Clerk. Supportiamo e-mail/password, Google, Microsoft e SAML SSO per le aziende (Enterprise). L'autenticazione a più fattori è disponibile su tutti i piani a pagamento.
Ruoli e controllo degli accessi
Ogni area di lavoro ha due ruoli organizzativi. Gli amministratori gestiscono il team, gli inviti, la fatturazione e le impostazioni dell'organizzazione, mentre i membri svolgono il lavoro quotidiano di rilievo e preventivazione. Per condividere il lavoro al di fuori della tua area di lavoro, concedi a qualcuno l'accesso in visualizzazione (visualizzare e commentare) o l'accesso in modifica (apportare modifiche) a un singolo progetto, mai all'intero account. Tutti questi controlli vengono eseguiti sui nostri server, quindi non è possibile aggirare l'interfaccia per ottenere un accesso che un ruolo non consente.
Chiavi API e OAuth
Le chiavi API includono un elenco di autorizzazioni esplicito (lettura/scrittura per risorsa). OAuth segue lo standard RFC 7591 Dynamic Client Registration, in modo che i client MCP registrati (Claude, Cursor, ecc.) ottengano i token tramite l'endpoint di rilevamento delle risorse protette. Principio del privilegio minimo per impostazione predefinita.
Log di audit
Ogni richiesta include un ID X-Request-Id. L'identità dell'agente è preservata tramite gli ID client OAuth, in modo che i log di audit distinguano "Claude Desktop per conto di alice" da "alice direttamente".
Webhook
I webhook in uscita sono firmati con HMAC-SHA256. Le firme includono un timestamp e rifiutano le trasmissioni più vecchie di 5 minuti. I segreti degli endpoint vengono restituiti solo al momento della creazione.
Residenza dei dati
I dati di produzione sono ospitati negli Stati Uniti su provider di infrastruttura che mantengono certificazioni SOC 2 Type II. I clienti Enterprise possono richiedere opzioni specifiche per la residenza dei dati.
Divulgazione delle vulnerabilità
Segnala problemi di sicurezza a security@exayard.com. Confermiamo la ricezione delle segnalazioni entro 1 giorno lavorativo e puntiamo a una risoluzione entro 30 giorni per i problemi ad alta gravità. Non intraprendiamo azioni legali contro i ricercatori che agiscono in buona fede.
Conformità
Trattamento dei dati conforme al GDPR, con un Addendum sul trattamento dei dati (DPA) disponibile per i clienti business. I nostri provider di infrastruttura mantengono certificazioni SOC 2 Type II. HIPAA non è attualmente supportato.
Eliminazione dell'account
È possibile eliminare i progetti e l'intero account dalle impostazioni in qualsiasi momento. I backup vengono conservati per 30 giorni dopo l'eliminazione per supportare il ripristino di emergenza (disaster recovery), dopodiché tutti i dati vengono cancellati in modo permanente.
Sub-responsabili del trattamento
Questi provider trattano i dati dei clienti per nostro conto. Informiamo i clienti prima di aggiungere nuovi sub-responsabili che trattano i dati dei clienti.
| Provider | Finalità | Luogo |
|---|---|---|
| Vercel | Hosting e gateway IA | Stati Uniti |
| Convex | Database e backend | Stati Uniti |
| Cloudflare | Archiviazione e distribuzione dei file | Stati Uniti (rete globale) |
| Anthropic | Modelli IA | Stati Uniti |
| OpenAI | Modelli IA | Stati Uniti |
| Clerk | Autenticazione | Stati Uniti |
| Stripe | Pagamenti | Stati Uniti |
| Intercom | Assistenza clienti | Stati Uniti |
| Sentry | Tracciamento degli errori | Stati Uniti |
| PostHog | Analisi del prodotto | Stati Uniti |
| Analisi e pubblicità | Stati Uniti |
Ultima revisione: luglio 2026
Pronto a vincere più offerte?
Usa Exayard per stimare più velocemente e vincere più lavori. Inizia oggi.