Trasparenza

Sicurezza e
trattamento dei dati.

Cortex conserva memorie di lavoro: decisioni, contesto, fonti. Chi valuta uno strumento del genere per uso professionale ha diritto di sapere prima dove finiscono quei contenuti, quali fornitori li attraversano e come si cancellano. Questa pagina raccoglie in un punto solo ciò che è già scritto nell'informativa del servizio e nel DPA, senza obbligare a leggerli per intero.

01In breve

Il contenuto che archivi non viene valutato nel merito: il filtro lo elabora esclusivamente nella misura necessaria a stabilire se una proposta sia ridondante rispetto alle memorie già presenti. Nessuna moderazione, nessuna classificazione. Il contenuto non viene venduto né ceduto a terzi per finalità loro proprie, non alimenta l'addestramento di alcun modello, né nostro né di terzi, e non serve per pubblicità o profilazione. I fornitori che lo trattano sono dichiarati in anticipo e ogni cambiamento arriva con almeno 30 giorni di preavviso.

02Chi tratta i dati

Il servizio è gestito da Filippo Pilotta, Via Cavour 25, 24046 Osio Sotto (BG), Italia. Sui dati di account e fatturazione è titolare del trattamento; sui contenuti delle memorie il titolare sei tu, e il servizio agisce come responsabile ai sensi dell'art. 28 GDPR, secondo il DPA che accetti al primo accesso. Non è attualmente nominato un DPO: sulla base delle caratteristiche e della scala dei trattamenti effettuati non risultano ricorrere le condizioni che ne rendono obbligatoria la designazione ai sensi dell'art. 37 GDPR.

03I fornitori

Cortex non gira su hardware proprio. I sub-responsabili autorizzati sono quattro: Cloudflare, Inc. (hosting, database, rete, elaborazione AI del filtro), Stripe, Inc. (pagamenti; i dati della carta non transitano né sono conservati sui sistemi del servizio), Resend (invio delle email transazionali, ad esempio il link di accesso), Google LLC (solo se scegli di accedere con un account Google).

Nessun altro soggetto tratta i tuoi contenuti. I fornitori a loro volta si appoggiano a propri sub-fornitori, dichiarati pubblicamente da ciascuno di essi.

04Dove stanno i dati

Il database primario che contiene account e memorie è attualmente collocato da Cloudflare nella regione «Eastern Europe». Va detto con precisione: quella regione è un'indicazione di collocazione, non un vincolo contrattuale di residenza dei dati, che si otterrebbe soltanto configurando il database con giurisdizione UE alla creazione. La rete su cui gira il servizio è inoltre globale: le richieste transitano dal data center più vicino a chi le fa, e alcune componenti accessorie, indice di ricerca vettoriale ed elaborazione AI del filtro, non hanno collocazione geografica vincolata. Lo scriviamo perché è una domanda legittima, non una nota a piè di pagina.

I trasferimenti verso paesi terzi che ne derivano avvengono sulla base delle clausole contrattuali standard adottate dalla Commissione europea e, per i fornitori statunitensi aderenti, dell'EU-US Data Privacy Framework.

05Preavviso sui cambiamenti

Se un fornitore entra, esce o cambia ruolo, hai almeno 30 giorni di preavviso prima che la modifica abbia effetto, e se non la accetti puoi recedere prima che diventi efficace (art. 05 del DPA). Per poter mantenere questa promessa, la lista dei sub-fornitori pubblicata dal fornitore di infrastruttura viene controllata ogni settimana.

06Misure di sicurezza

Le misure applicate ai sensi dell'art. 32 GDPR: cifratura in transito (TLS) su ogni comunicazione con il servizio; isolamento logico dei dati per singolo spazio utente, applicato dal servizio a ogni richiesta; autenticazione su ogni endpoint non pubblico, con accesso tramite account Google o link via email e collegamento della tua AI mediante token revocabili; segregazione dei segreti di configurazione; meccanismi infrastrutturali di resilienza e disponibilità messi a disposizione dal fornitore di hosting; minimizzazione dei log. L'accesso amministrativo ai sistemi è ristretto e protetto da autenticazione a due fattori. Il servizio non conserva password.

07Conservazione e cancellazione

Memorie: restano finché le vuoi, senza scadenza automatica. Le cancelli tu, dalla pagina account o chiedendolo alla tua AI. Alla scadenza della prova gratuita si applica la regola dei 30 giorni descritta nelle Condizioni.

Proposte rifiutate dal filtro: ne restano titolo e metadati tecnici (data, motivo, similarità) per 30 giorni. Il contenuto integrale non viene conservato.

Log tecnici: applicativi e di sicurezza, in forma minimale.

Chiusura dell'account: dalla pagina account trovi Esporta i miei dati, che scarica l'intero contenuto in formato leggibile, e Elimina account, che cancella definitivamente account e memorie. L'unico dato che sopravvive alla cancellazione è l'impronta cifrata anti-abuso della prova gratuita: un hash con sale segreto dell'indirizzo email, non l'indirizzo in chiaro, conservato 24 mesi, non reversibile e non utilizzabile per contattarti.

08Segnalare un problema di sicurezza

Se trovi una vulnerabilità, scrivi a [email protected] con «security» nell'oggetto. Rispondiamo entro 10 giorni lavorativi con una prima valutazione e ti teniamo aggiornato fino alla chiusura. Non esiste un programma di ricompense, e preferiamo dirlo apertamente: resta il credito pubblico della segnalazione, se lo desideri. Ti chiediamo di non accedere a dati altrui, non degradare il servizio e non divulgare il problema prima che sia risolto.

In caso di violazione dei dati personali relativa ai contenuti trattati per conto dell'utente, il titolare dell'account viene informato senza ingiustificato ritardo all'indirizzo email dell'account, così da consentirgli di adempiere ai propri obblighi ai sensi degli artt. 33 e 34 GDPR. Per i trattamenti di cui il servizio è titolare valgono direttamente gli obblighi di notifica previsti dal GDPR.

09Certificazioni

Cortex non possiede oggi una certificazione SOC 2 né ISO 27001. Preferiamo scriverlo invece di lasciare la domanda aperta. Il servizio è costruito e gestito secondo il GDPR, con DPA applicabile a ogni utente, elenco pubblico dei sub-responsabili e preavviso contrattuale sui cambiamenti. Su richiesta scritta motivata rispondiamo a questionari di verifica ragionevoli. Per un'organizzazione che richieda una certificazione formale come condizione contrattuale, il percorso si valuta in fase di trattativa: scrivici.

10Documenti collegati

Informativa privacy del servizio · Accordo sul trattamento dei dati · Condizioni di servizio · Privacy del sito · Cookie · Trasparenza AI · Note legali

Per qualunque domanda su dati e sicurezza: [email protected]

Transparency

Security and
data processing.

Cortex stores working memories: decisions, context, sources. Anyone evaluating a tool like this for professional use deserves to know upfront where that content goes, which providers it passes through and how it gets deleted. This page gathers in one place what is already written in the service privacy notice and the DPA, without requiring you to read them in full.

01In short

The content you store is not judged on its merits: the gate processes it only as far as needed to establish whether a proposal is redundant against existing memories. No moderation, no classification. That content is not sold or transferred to third parties for their own purposes, it does not feed the training of any model, ours or anyone else's, and it is not used for advertising or profiling. The providers that process it are declared in advance and every change comes with at least 30 days notice.

02Who processes the data

The service is operated by Filippo Pilotta, Via Cavour 25, 24046 Osio Sotto (BG), Italy. For account and billing data he is the data controller; for memory content you are the controller, and the service acts as processor under Article 28 GDPR, pursuant to the DPA you accept at first sign-in. No DPO is currently appointed: given the nature and scale of the processing carried out, the conditions making such designation mandatory under Article 37 GDPR do not appear to be met.

03The providers

Cortex does not run on its own hardware. There are four authorised sub-processors: Cloudflare, Inc. (hosting, database, network, gate AI processing), Stripe, Inc. (payments; card details never pass through or get stored on the service's systems), Resend (transactional email, such as the sign-in link), Google LLC (only if you choose to sign in with a Google account).

No other party processes your content. Those providers in turn rely on their own sub-suppliers, publicly declared by each of them.

04Where the data lives

The primary database holding accounts and memories is currently placed by Cloudflare in the «Eastern Europe» region. To be precise: that region is a placement hint, not a contractual data residency guarantee, which would require configuring the database with EU jurisdiction at creation. The network the service runs on is also global: requests travel through the data centre nearest to whoever makes them, and some ancillary components, the vector search index and the gate AI processing, have no bound geographic location. We write this down because it is a fair question, not a footnote.

Any resulting transfers to third countries take place under the standard contractual clauses adopted by the European Commission and, for participating US providers, the EU-US Data Privacy Framework.

05Notice of changes

If a provider joins, leaves or changes role, you get at least 30 days notice before the change takes effect, and if you do not accept it you may terminate before it becomes effective (Article 05 of the DPA). To keep that promise, the sub-supplier list published by the infrastructure provider is checked weekly.

06Security measures

Measures applied under Article 32 GDPR: encryption in transit (TLS) on every communication with the service; logical isolation of data per user space, enforced by the service on every request; authentication on every non-public endpoint, with sign-in through a Google account or an email link and AI connection via revocable tokens; segregation of configuration secrets; infrastructure resilience and availability mechanisms provided by the hosting provider; log minimisation. Administrative access to the systems is restricted and protected by two factor authentication. The service stores no passwords.

07Retention and deletion

Memories: they stay as long as you want, with no automatic expiry. You delete them, from the account page or by asking your AI. At the end of the free trial the 30-day rule described in the Terms applies.

Proposals rejected by the gate: title and technical metadata (date, reason, similarity) are kept for 30 days. The full content is not stored.

Technical logs: minimal application and security logs.

Closing your account: the account page offers Export my data, which downloads the entire content in readable form, and Delete account, which permanently removes account and memories. The only data surviving deletion is the encrypted trial anti-abuse fingerprint: a salted hash of the email address, not the address itself, kept for 24 months, not reversible and not usable to contact you.

08Reporting a security issue

If you find a vulnerability, write to [email protected] with «security» in the subject. We reply within 10 working days with an initial assessment and keep you posted until it is closed. There is no bounty programme, and we would rather say so plainly: public credit for the report remains available if you want it. We ask you not to access other people's data, not to degrade the service and not to disclose the issue before it is fixed.

In the event of a personal data breach affecting content processed on your behalf, the account holder is notified without undue delay at the account email address, so as to be able to meet their own obligations under Articles 33 and 34 GDPR. For processing where the service is itself the controller, the GDPR notification obligations apply directly.

09Certifications

Cortex holds no SOC 2 or ISO 27001 certification today. We prefer to write that down rather than leave the question open. The service is built and run under the GDPR, with a DPA applying to every user, a public list of sub-processors and contractual notice on changes. Upon reasoned written request we answer reasonable verification questionnaires. For an organisation requiring formal certification as a contractual condition, that path is assessed during negotiation: get in touch.

10Related documents

Service privacy notice · Data processing agreement · Terms of service · Website privacy · Cookies · AI transparency · Legal notice

For any question about data and security: [email protected]