← Torna alla Home
Trust Center

Come un vendor di sicurezza si guadagna il diritto di esserlo

Un tool di sicurezza di cui non ti fidi non è un tool di sicurezza. Questa pagina è la vista non-filtrata della postura security di Zero Hunt stessa: cosa abbiamo, cosa stiamo costruendo, chi tratta quali dati per nostro conto, e come segnali una vulnerabilità contro di noi.

Certificazioni e assurance

Dove siamo oggi, non dove vogliamo essere. Lo status riflette la realtà attuale — lo aggiorniamo man mano che gli audit procedono.

ISO/IEC 27001:2022

In corso

Sistema di gestione della sicurezza delle informazioni in scope. Audit Stage 1 pianificato H2 2026.

SOC 2 Type II

Pianificato

In scope per il 2027 quando la finestra di osservazione 12 mesi diventa fattibile.

Pentest annuale di terza parte sull'appliance

Attivo

Engagement offensivo esterno sull'immagine dell'appliance Zero Hunt eseguito annualmente da una firma indipendente. Finding rimediati sotto la nostra policy di disclosure.

AI Act UE — documentazione per l'alto rischio

In corso

Trattiamo Zero Hunt come un sistema AI ad alto rischio e manteniamo la documentazione a quello standard (artt. 9–19) in anticipo sugli obblighi, che dopo l'AI Omnibus del 2026 si applicano dal 2 dicembre 2027: sistema di gestione del rischio, documentazione tecnica, logging, sorveglianza umana con comando di arresto, monitoraggio successivo all'immissione sul mercato. Artefatti disponibili ai clienti sotto NDA.

Conformità GDPR (Regolamento (UE) 2016/679)

Attivo

Privacy policy, DPO designato, template DPA disponibile su richiesta. Architettura on-premise minimizza i flussi di dati by design.

Subprocessor (solo sito web)

Questi subprocessor gestiscono esclusivamente il sito zerohunt.ai, il contatto sales e analytics. L'appliance Zero Hunt gira interamente on-premise nel perimetro cliente e ha zero subprocessor by design — è architettura, non una claim marketing. Le modifiche sostanziali ai subprocessor del sito sono notificate alla casella che hai usato per contattarci, con almeno 30 giorni di preavviso.

SubprocessorGiurisdizioneGaranzie
Cloudflare, Inc.
Hosting sito web (zerohunt.ai), CDN, Cloudflare Web Analytics (cookieless).
USAEU-US Data Privacy Framework + Clausole Contrattuali Tipo.
Google LLC / Google Ireland Limited
Google Analytics 4 con IP anonimizzato, segnali advertising disattivati. Attivo per default per misurare l'uso del sito; ogni visitatore può disattivarlo dal banner cookie (vedi l'informativa privacy).
USA / IrlandaEU-US Data Privacy Framework + Clausole Contrattuali Tipo. Consent Mode v2.
Infrastruttura email self-hosted nell'UE
Corrispondenza email e recapito dei messaggi dal form di contatto.
UE (Italia)Operata nel perimetro del titolare; nessun processor terzo.

Segnalazione delle vulnerabilità

Hai trovato un problema di sicurezza su zerohunt.ai, sull'appliance Zero Hunt o su un servizio collegato? Seguiamo un modello di coordinated disclosure:

  • Segnala via [email protected] o tramite il file machine-readable /.well-known/security.txt.
  • Presa in carico entro 5 giorni lavorativi.
  • La finestra di disclosure di default è 90 giorni dalla presa in carico; la estendiamo su richiesta quando la correzione richiede più tempo.
  • Ricercatori che agiscono in buona fede non subiranno azioni legali. Fuori scope: social engineering, attacchi fisici, denial-of-service.
  • Su richiesta, citiamo in questa pagina i ricercatori che ci hanno segnalato vulnerabilità.

Usiamo il nostro engine contro noi stessi

L'immagine dell'appliance Zero Hunt è sottoposta a pentest annuale da una terza parte indipendente. Internamente, lo stesso engine generativo a 10 agenti che vendiamo ai clienti gira di notte contro un deployment rappresentativo dell'appliance più sito web e infrastruttura email. I finding finiscono nello stesso artefact store del Trust Center e nello stesso registro di evidenze firmato e concatenato con hash (Ed25519) che usano i deployment cliente. Usiamo per primi ciò che vendiamo.

AI Act UE — documentazione sistema ad alto rischio

Trattiamo l'engine offensivo di Zero Hunt come un sistema AI ad alto rischio ai sensi dell'Allegato III del Regolamento (UE) 2024/1689 (infrastrutture critiche) e ne manteniamo documentazione tecnica, sistema di gestione del rischio, logging, controlli di supervisione umana incluso il comando di arresto e monitoraggio post-market allo standard degli artt. 9–19, in anticipo sugli obblighi che si applicano dal 2 dicembre 2027. Gli artefatti di conformità dettagliati sono disponibili ai clienti sotto NDA tramite il modulo di contatto (motivo: legale).

Come trattiamo i dati

  • Telemetria cliente dall'appliance: non lascia mai il perimetro cliente. Zero Hunt non vede, raccoglie o tratta dati dalle appliance in produzione. L'architettura on-prem è il safeguard.
  • Dati di contatto sito / sales: conservati in infrastruttura UE; retention minima necessaria; tutti i diritti emergono dalla nostra Privacy Policy.
  • Telemetria di update (opzionale): quando i clienti optano per la telemetria anonima di successo update dal sync server, il payload è limitato a release ID + status + timestamp. I deployment air-gap non trasmettono nulla.

Contatti sicurezza e privacy

Ultima revisione: 18 maggio 2026