Home / Fiducia e sicurezza
Fiducia e sicurezza
Strataigize (Strat-Ai-Gize Marketing & Automation Ltd.) gestisce growth marketing e automazione con l'AI per clienti che ci danno accesso a sistemi importanti: account pubblicitari, CRM, analytics e flussi di lavoro interni. Questa pagina spiega come proteggiamo quell'accesso, come trattiamo i dati e come è governata la nostra operatività con l'AI. Un accordo sul trattamento dei dati è disponibile su richiesta, e compiliamo i questionari di sicurezza per i fornitori su richiesta. Domande a ian@strataigize.com.
Devi portare questo a un ufficio acquisti? Una sintesi stampabile di una pagina è nella sintesi di sicurezza, pensata per essere allegata a una valutazione del fornitore.
Postura di sicurezza
Questo sito è un sito statico servito da Cloudflare, con TLS su ogni richiesta. Non ha account cliente, non ha un tuo database da violare e non accetta pagamenti. Gli unici dati che accetta sono quelli che invii tramite un modulo di contatto, protetti dagli abusi con Cloudflare Turnstile e inoltrati direttamente al nostro CRM.
L'accesso ai sistemi dei clienti segue il principio del privilegio minimo. Lavoriamo con ruoli nativi della piattaforma concessi dal cliente (Meta Business Manager, accesso agli account Google Ads e simili), quindi vedi esattamente cosa possiamo toccare e puoi revocarlo tu stesso in qualsiasi momento. Di default analizziamo in sola lettura; le modifiche a budget, campagne o sistemi rivolti al cliente seguono la disciplina del "proporre prima", con una persona nominata che le approva. Le credenziali stanno in vault gestiti, mai nel codice, mai nel controllo di versione, e gli account critici usano l'autenticazione a più fattori.
Trattamento dei dati
I tuoi dati di campagna restano nelle tue piattaforme pubblicitarie; vi accediamo con i ruoli che concedi, invece di copiarli. I contatti dal sito (la tua email e ciò che scegli di dirci) vanno a HubSpot, il nostro CRM. Gli analytics di questo sito girano dietro un livello di consenso gestito da Termly. Non vendiamo dati, non condividiamo dati dei clienti con terzi oltre ai sub-responsabili elencati sotto, e alla fine di un incarico restituiamo o cancelliamo i materiali del cliente su richiesta.
I sistemi di AI su cui costruiamo sono API di modelli commerciali usate con condizioni che escludono l'addestramento su input e output. I dati dei clienti non vengono mai usati per addestrare modelli, né i nostri né quelli di altri.
Governance dell'AI, allineata al NIST AI RMF
Gestiamo la nostra azienda con agenti AI, ed è proprio per questo che la nostra governance è concreta e non un'aspirazione. Le nostre pratiche sono allineate alle quattro funzioni del framework NIST per la gestione del rischio dell'AI. Allineato significa allineato: il NIST non offre certificazioni, e non ne rivendichiamo alcuna.
Governare. La responsabilità è nominata e umana. Tutto ciò che muove denaro, invia un messaggio a un cliente o scrive in un sistema del cliente richiede l'approvazione esplicita di un responsabile nominato, non di un agente. Le automazioni hanno perimetri scritti con limiti rigidi.
Mappare. Ogni flusso di un agente è documentato prima di girare: cosa fa, quali sistemi può raggiungere, quali dati può leggere e cosa non deve mai fare. L'accesso ai dati dei clienti è limitato per incarico.
Misurare. Il lavoro automatizzato si verifica, non si dà per buono: le esecuzioni vengono registrate, gli output confrontati con riferimenti misurati e le modifiche convalidate dopo ogni scrittura. Le finestre dei dati e le impostazioni di attribuzione si confermano prima di qualsiasi giudizio sulle performance.
Gestire. Le modifiche sono incrementali e reversibili. Le automazioni operano entro limiti stretti concordati in anticipo, e passano a una persona tutto ciò che esce da quei limiti. Quando qualcosa si rompe, correggiamo la classe di guasto, non solo il singolo caso, e scriviamo la protezione perché non si ripeta in silenzio.
Sub-responsabili
Fornitori principali che trattano dati per nostro conto: Cloudflare (hosting, sicurezza, anti-abuso), HubSpot (CRM e prenotazioni), Google (piattaforme di analytics e pubblicità), Meta (piattaforma pubblicitaria), PostHog (analytics di prodotto e replay delle sessioni su questo sito) e Anthropic (elaborazione AI). L'elenco completo e aggiornato è allegato al DPA.
Accordo sul trattamento dei dati
Un DPA che copre perimetro e istruzioni del trattamento, riservatezza, misure di sicurezza, sub-responsabili, richieste degli interessati, notifica delle violazioni e restituzione o cancellazione dei dati è disponibile su richiesta a ian@strataigize.com. Abbiamo sede a Vancouver, in Canada, e operiamo secondo la PIPEDA; il DPA copre gli obblighi del responsabile del trattamento in stile GDPR per i clienti che ne hanno bisogno.
Certificazioni e audit formali
Le certificazioni di terze parti vengono pubblicate nell'elenco qui sotto il giorno in cui sono verificate, ciascuna con un link alla prova, e mai un giorno prima. Lo stesso registro che genera questo elenco alimenta anche i nostri dati strutturati, così un badge e la sua dichiarazione leggibile dalle macchine non possono mai contraddirsi. Gli audit formali sono attivati dai requisiti del cliente, e i controlli descritti sopra operano indipendentemente dallo stato di certificazione.
- Strataigize (self-declaration): PIPEDA compliance statement
- Strataigize (self-declaration): GDPR processor obligations statement
- Clutch: Clutch, business verification
- Semrush: Semrush Agency Partner
- Semrush: Semrush for Digital Agencies Certification
Entità giuridica
Strataigize opera come Strat-Ai-Gize Marketing & Automation Ltd., una società della British Columbia fondata nel 2022, con sede al 25° piano, 700 West Georgia Street, Vancouver, British Columbia, V7Y 1B6, Canada. Telefono (604) 720-3967. Gli incarichi sono regolati dal diritto della British Columbia, salvo diverso accordo scritto.
Accessibilità
Questo sito è costruito con WCAG 2.2 AA come obiettivo di lavoro: struttura semantica con un solo h1 per pagina, un link per saltare al contenuto, menu utilizzabili da tastiera, stati di focus visibili, testo alternativo significativo e contrasto dei colori verificato con token progettati per questo. Controlli automatici di accessibilità girano nella nostra pipeline di build a ogni modifica, oggi con zero errori nel nostro codice.
Eccezione nota: le animazioni girano per tutti i visitatori per una scelta di design deliberata, quindi oggi la preferenza per il movimento ridotto non viene rispettata. Il movimento interattivo si ferma fuori dallo schermo e nessun contenuto è trasmesso solo dal movimento. Questa è un'autodichiarazione, non una valutazione di conformità di terze parti. Se qualcosa qui è difficile da usare, scrivi a ian@strataigize.com e lo correggeremo o ti forniremo il contenuto in un altro modo.
Segnalare un problema di sicurezza
Hai trovato una vulnerabilità in questo sito o in qualcosa che gestiamo? Scrivi a ian@strataigize.com con i dettagli. Leggiamo ogni segnalazione, confermeremo la ricezione della tua e non intraprenderemo azioni legali contro la ricerca in buona fede.
Domande frequenti
Avete un report SOC 2?
Non ancora. Siamo una piccola società di professionisti esperti. Compiliamo i questionari di sicurezza per i fornitori su richiesta, e questa pagina descrive i controlli che applichiamo davvero oggi. Un audit formale è attivato dai requisiti del cliente.
I modelli AI si addestrano sui nostri dati?
No. Costruiamo su API di modelli commerciali con condizioni che escludono l'addestramento su input e output. I tuoi dati di campagna restano nei tuoi account pubblicitari, e non li inviamo a nessun sistema che si addestri su di essi.
Possiamo avere un DPA?
Sì. Un accordo sul trattamento che copre perimetro, sub-responsabili, notifica delle violazioni e cancellazione è disponibile su richiesta a ian@strataigize.com.
Come revochiamo il vostro accesso?
Subito, e nella tua piattaforma: rimuovi il nostro ruolo in Meta Business Manager, in Google Ads o nel sistema a cui hai dato accesso. Lavoriamo con permessi nativi della piattaforma, quindi non conserviamo mai le tue credenziali.
Quali dati raccoglie il vostro sito?
Solo ciò che invii: i moduli di contatto raccolgono la tua email e i dettagli che scegli di condividere, protetti da Cloudflare Turnstile e inoltrati al nostro CRM. Gli analytics girano dietro un gestore del consenso.
Ti servono i dettagli per il tuo ufficio acquisti?
Prenota una call e porta il tuo questionario di sicurezza. Lo compiliamo insieme in diretta.
LET'S TALK Valutazione 5,0 su Clutch