Come gestiamo i tuoi dati di scansione
Scansioni e punteggi automatici sono informativi. Non costituiscono consulenza legale e Certified Private non è una certificazione di un’autorità di vigilanza.
In questa pagina
- 01Cosa non pretendiamo
- 02Quali dati conserva PrivBeacon dalle scansioni?
- 03PrivBeacon memorizza l’HTML/JavaScript che scansiona?
- 04Per quanto tempo vengono conservati i risultati di scansione?
- 05Chi può accedere ai risultati di scansione?
- 06Quali cloud provider o processori sono coinvolti?
- 07Dove sono conservati i dati dei clienti?
- 08I dati dei clienti vengono usati per addestrare modelli AI?
- 09Un cliente Enterprise può escludere il trattamento AI?
- 10I risultati di scansione sono cifrati a riposo?
- 11Esiste una valutazione di sicurezza indipendente?
- 12L’agente Raspberry Pi / on-prem può essere sottoposto a audit indipendente?
- 13La soglia 75+ di Certified Private è convalidata in modo indipendente?
- 14Where do scans run, and how is the browser controlled?
- 15How reliable is monitoring, and how do I read scan status?
- 16Does PrivBeacon store screenshots, cookies, or form data from scans?
- 17What happens to reports and historical scans?
- 18How do I delete scan data or my account?
- 19Who are the subprocessors, and how is data encrypted and accessed?
PrivBeacon è gestito da Vassbrekke AS. Sito aziendale: vassbrekke.no. Hosting principale: Hosted infrastructure operated by Vassbrekke AS (Norway / EU).
1Cosa non pretendiamo
- Non si tratta di consulenza legale.
- Certified Private non è un sigillo governativo, ISO o di un’autorità GDPR.
- Non è pubblicato un report SOC 2.
- Non è pubblicata una certificazione ISO 27001.
- Non è pubblicata una lettera di pentest indipendente.
2Quali dati conserva PrivBeacon dalle scansioni?
Le scansioni autenticate memorizzano punteggi, inventari dei tracker, rilievi sul consenso, etichette di lacune, modelli generati, sintesi dei report ed estratti HTML o di testo limitati necessari per produrre i risultati. Le scansioni pubbliche gratuite restituiscono i risultati e tengono un report condivisibile tokenizzato per 14 giorni, poi lo eliminano. I log di sicurezza (ad esempio rate limit IP) possono persistere 30–90 giorni.
3PrivBeacon memorizza l’HTML/JavaScript che scansiona?
Solo estratti HTML o di testo limitati, necessari per produrre il report. Non conserviamo un archivio completo del sito né una copia di tutti i bundle JavaScript del target.
4Per quanto tempo vengono conservati i risultati di scansione?
Risultati di scansione e artefatti generati restano finché sono legati a un account attivo; puoi eliminare singole scansioni nel prodotto. Gli account chiusi seguono la finestra dell’account (fino a 24 mesi, o prima su richiesta di cancellazione valida). I report delle scansioni pubbliche gratuite scadono dopo 14 giorni.
5Chi può accedere ai risultati di scansione?
Puoi accedere alle scansioni nel tuo account. I sistemi di produzione sono ad accesso controllato e limitati agli operatori di Vassbrekke AS secondo il privilegio minimo. Gli altri clienti non vedono la tua dashboard. Password e chiavi API sono memorizzate con hash.
6Quali cloud provider o processori sono coinvolti?
L’hosting dell’applicazione e il database sono gestiti da Vassbrekke AS in Norvegia / UE. I destinatari includono Stripe (pagamenti), OAuth opzionale Google e GitHub, conversioni Google Ads opzionali dopo il consenso marketing, xAI per le sintesi AI sulle scansioni autenticate, Proton Mail per l’e-mail transazionale e Resend opzionale. Puoi anche inviare alert a endpoint che configuri tu.
7Dove sono conservati i dati dei clienti?
L’hosting principale dell’applicazione è gestito da Vassbrekke AS in Norvegia / UE. Alcuni sub-responsabili trattano dati negli Stati Uniti (Stripe, Google, GitHub, xAI e Resend opzionale).
8I dati dei clienti vengono usati per addestrare modelli AI?
Non usiamo i dati di scansione dei clienti per addestrare foundation model. Le scansioni autenticate possono inviare metadati di scansione (URL, punteggio, nomi dei tracker, etichette di lacune) a xAI (Grok) negli Stati Uniti per redigere una sintesi o un testo di policy. Chiediamo a xAI di non memorizzare il prompt né la risposta. Non usiamo OpenAI né un’istanza Ollama self-hosted per le funzionalità AI di produzione di PrivBeacon.
9Un cliente Enterprise può escludere il trattamento AI?
Oggi non esiste un opt-out AI per singolo cliente. Le scansioni autenticate possono usare xAI per redigere sintesi; se quella richiesta fallisce, torniamo ai modelli.
10I risultati di scansione sono cifrati a riposo?
TLS in transito. L’host Proxmox che memorizza i volumi dell’applicazione usa LUKS. La VM dell’applicazione non è cifrata separatamente. Non rivendichiamo la cifratura a livello di campo dei frammenti di scansione.
11Esiste una valutazione di sicurezza indipendente?
Non è ancora pubblicato un pentest indipendente, SOC 2 o una certificazione ISO 27001. Questa assenza è onesta, non un’affermazione che tali revisioni esistano in privato.
12L’agente Raspberry Pi / on-prem può essere sottoposto a audit indipendente?
Il codice sorgente dell’agente on-prem è pubblicato su https://github.com/Vassbrekke/PrivBeacon-On-Prem. È offline-first: i report restano su disco a meno che non attivi la sincronizzazione cloud opzionale. Non abbiamo pubblicato un audit di terze parti dell’agente.
13La soglia 75+ di Certified Private è convalidata in modo indipendente?
No. 75 è il punteggio di idoneità di PrivBeacon dopo una scansione reale. Certified Private è il nostro badge di prodotto con una pagina di verifica pubblica. Non è una certificazione di un’autorità di vigilanza e non costituisce consulenza legale.
14Where do scans run, and how is the browser controlled?
Cloud scans run on the PrivBeacon application host in Norway/EU. Headless Chromium fetches the public URL, executes JavaScript, waits for hydration, and scrolls for lazy content. It does not click consent, fill forms, or log in. Outbound requests block private and metadata IPs. Scans use the host’s provider IP, not a rotating proxy pool.
15How reliable is monitoring, and how do I read scan status?
Paid sites get a monthly baseline scan; Pro/Enterprise can enable daily or weekly. Scheduled failures retry once. Pending scans are recovered after restart; scans stuck running over 20 minutes are marked failed. Email/webhook alerts are best-effort with no delivery SLA. Statuses: not scanned, queued/scanning, scan failed, no issue found, or issues found. “No issue found” is not a legal all-clear.
16Does PrivBeacon store screenshots, cookies, or form data from scans?
No screenshots are taken. Cookie values are not stored; cookie names may be read in memory to detect a CMS and are not saved on the scan record. The scanner does not fill or submit forms. Stored snippets strip input/textarea/select contents and redact email-like strings and long digit sequences. Full HTML and JavaScript bundles are not archived.
17What happens to reports and historical scans?
Authenticated scans keep results JSON, generated policy/banner/DSAR drafts, and the AI or template summary while the scan exists on your account. You can delete individual scans in the dashboard. Free public reports expire after 14 days. Closed accounts follow the account retention window (up to 24 months, or sooner on a valid deletion request).
18How do I delete scan data or my account?
Delete scans from Dashboard → Scans. Remove a site to delete that site and its scans. For account deletion, use the DSAR form or email privacy@privbeacon.com. We delete or anonymize personal data we control, subject to legal retention (for example billing records).
19Who are the subprocessors, and how is data encrypted and accessed?
Hosting and PostgreSQL are operated by Vassbrekke AS in Norway / EU. Recipients: Stripe, Google (OAuth), GitHub (OAuth), Google Ads, xAI, Proton Mail (SMTP), Resend, Hosted infrastructure operated by Vassbrekke AS, Customer-configured endpoints. TLS in transit. The Proxmox host uses LUKS; the application VM is not separately encrypted; we do not claim field-level encryption of snippets. Access is limited to Vassbrekke AS operators on a least-privilege basis. Other customers cannot see your dashboard. Passwords and API keys are stored hashed. Revoked API keys cannot authenticate.
Il testo legale completo è nella nostra politica sulla riservatezza. Contatto privacy: privacy@privbeacon.com.
PrivBeacon fornisce scansioni automatizzate della privacy e modelli di documenti solo a scopo informativo. Questa non è una consulenza legale. Consultare un consulente legale qualificato prima di fare affidamento sulle politiche generate o sui punteggi di conformità per le decisioni normative.