Come Ibernia protegge i tuoi dati
Ci affidi la vita finanziaria delle persone che si fidano di te. Questo merita una risposta chiara. Qui trovi esattamente che cosa conserva Ibernia, dove si trova, chi può accedervi e su cosa stiamo ancora lavorando.
In breve
Se leggi solo una parte di questa pagina, leggi questa.
Non tocchiamo mai il denaro dei tuoi clienti
Ibernia è un software di pianificazione. Non conserviamo credenziali bancarie, non siamo collegati ad alcun conto e non possiamo spostare un solo euro.
I dati di pianificazione sono archiviati in Irlanda
I dati di pianificazione dei tuoi clienti stanno su MongoDB Atlas su AWS in Irlanda. Accesso, server dell'app, email, fatturazione e AI girano negli Stati Uniti. Non promettiamo che tutti i dati restino nell'UE.
L'autenticazione a due fattori è obbligatoria
I nuovi account consulente hanno sette giorni dal primo accesso per attivare l'autenticazione a più fattori. Dopo quel periodo l'accesso è bloccato finché la configurazione non è completata. Non è un'impostazione che puoi lasciare disattivata.
I fornitori di AI non conservano i tuoi dati
Nulla viene archiviato da OpenAI o Anthropic e nessun dato dei clienti viene mai usato per addestrare i loro modelli.
Non vendiamo e non profiliamo
Nessuna pubblicità, nessuna vendita di dati, nessuna profilazione comportamentale dei tuoi clienti. Le analisi di prodotto sono disattivate finché non le attivi tu.
I tuoi dati se ne vanno con te
Porta con te i tuoi dati in CSV, JSON o PDF. Chiudi l'account e li cancelliamo, secondo tempi che pubblichiamo.
Ciò che Ibernia sceglie di non conservare
La maggior parte degli incidenti di sicurezza nei software finanziari riguarda qualcosa che l'azienda ha deciso di conservare senza averne davvero bisogno. La protezione più forte che possiamo offrirti è la lista più corta possibile di cose che vale la pena rubare. Ibernia, per scelta, non conserva nulla di quanto segue.
Nomi utente, password o codici monouso bancari. Ibernia non ha alcun collegamento di aggregazione dei conti o di screen scraping.
Nessuna possibilità di eseguire un'operazione, trasferire fondi o effettuare una transazione. Non siamo un intermediario esecutore e non deteniamo attività dei clienti.
Il numero della tua carta. I pagamenti dell'abbonamento sono gestiti dal nostro fornitore di pagamenti, quindi i dati completi della carta non arrivano mai ai nostri sistemi.
Pubblicità o pixel di tracciamento. Sulla piattaforma non ce ne sono, quindi non c'è nulla che possa finire a un circuito pubblicitario.
Un motivo commerciale per guardare il tuo portafoglio clienti. Vendiamo software ai consulenti. Non guadagniamo un centesimo dai portafogli dei tuoi clienti.
È un limite voluto, non una lacuna che intendiamo colmare in silenzio. Tutto ciò che c'è in Ibernia lo inserisci o lo importi tu. Se un giorno cambierà, questa pagina cambierà per prima.
Dove si trovano davvero i tuoi dati
I consulenti ce lo chiedono di continuo, e le risposte vaghe non aiutano nessuno. I dati di pianificazione dei clienti sono archiviati in Irlanda. Accesso, i server della piattaforma, email transazionali, fatturazione degli abbonamenti e analisi AI sono elaborati negli Stati Uniti. Non promettiamo che tutti i dati personali restino nell'UE. Quando i dati escono dallo SEE o dal Regno Unito, ci basiamo su garanzie adeguate ai sensi del GDPR, comprese le Clausole contrattuali tipo o meccanismi equivalenti quando fanno parte dei termini del fornitore.
| Cosa | Dove | Gestito da |
|---|---|---|
| Dati di pianificazione dei clientiNomi, date di nascita, contatti, dati di pianificazione finanziaria, contesto familiare e le tue note | Irlanda (UE) | MongoDB Atlas su AWS, eu-west-1 |
| Traffico del sito e della piattaformaTraffico cifrato, indirizzi IP e dati delle richieste, filtrati dagli attacchi prima di arrivare a noi | Solo edge — non ospita né memorizza i dati Ibernia | Cloudflare CDN, DNS e web application firewall |
| Accesso e servizi di accountCredenziali di accesso dei consulenti e i server che elaborano le richieste mentre usi la piattaforma | Stati Uniti | Interserver — Postgres + Duende in-house (nessun fornitore di identity separato) |
| Funzionalità AII dati finanziari e il contesto necessari a generare un'analisi, prima minimizzati e pseudonimizzati | Non conservati | OpenAI e Anthropic, senza archiviazione e senza addestramento dei modelli |
| Email di servizioIndirizzi email e contenuto delle comunicazioni e degli inviti che inviamo per tuo conto | Stati Uniti | Zoho ZeptoMail |
| Fatturazione dell'abbonamentoContatto di fatturazione, stato del pagamento e dettagli del metodo di pagamento necessari per riscuotere le quote | Stati Uniti | Stripe |
Manteniamo questo elenco aggiornato. Prima di aggiungere o sostituire un fornitore che tratta i dati dei tuoi clienti, ti diamo un preavviso di almeno 30 giorni e hai il diritto di opporti. I termini completi sono nel nostro Addendum sul trattamento dei dati.
Come proteggiamo ciò che conserviamo
I controlli di ogni giorno, spiegati in modo semplice.
Cifrati in transito e a riposo
Tutto ciò che passa tra il tuo browser e Ibernia viaggia su HTTPS. Anche i dati archiviati e i nostri backup sono cifrati.
Le password non sono mai leggibili
Conserviamo una versione della tua password protetta con hash. Nessuno in Ibernia può leggerla e nessuno te la chiederà mai.
Autenticazione a più fattori obbligatoria
Una password rubata non dovrebbe bastare per arrivare ai piani dei tuoi clienti. Ogni account consulente deve avere un secondo fattore entro sette giorni dal primo accesso. Dopo quel periodo l'account non può aprire la piattaforma finché l'autenticazione a due fattori non è attiva.
Dispositivi noti e limiti di sessione
Riconosciamo i browser che usi abitualmente, limitiamo il numero di sessioni aperte contemporaneamente e segnaliamo accessi anomali.
Filtrati al perimetro
Cloudflare si trova davanti alla piattaforma: assorbe il traffico degli attacchi denial of service e blocca gli attacchi web più comuni.
Ambiente di produzione separato
Il sistema che contiene i dati dei clienti è tenuto separato dagli ambienti in cui sviluppiamo e facciamo i test.
Accessi ridotti al minimo necessario
L'accesso è basato sui ruoli e limitato a ciò che serve per svolgere il proprio lavoro. Gli accessi alla piattaforma sono registrati e monitorati.
Riservatezza per iscritto
Chiunque in Ibernia possa avvicinarsi ai dati dei clienti è vincolato da obblighi di riservatezza ed è formato su come trattarli.
L'AI e cosa fa con i dati dei tuoi clienti
È la domanda che ci viene fatta più spesso, ed è giusto che i consulenti la facciano. Ibernia usa l'AI per riassumere scenari, commentare proiezioni e preparare bozze di testi per i clienti. Ecco come funziona nel dettaglio.
Riduciamo ciò che inviamo. Prima che qualcosa raggiunga un fornitore di AI lo minimizziamo e, dove è possibile, lo pseudonimizziamo, evitando identificatori diretti come nomi, indirizzi email e numeri di telefono.
Nulla resta da loro. I nostri fornitori di AI, OpenAI e Anthropic, non conservano i dati che inviamo.
I tuoi dati non addestrano i loro modelli. I nostri contratti non consentono ai fornitori di AI di usare i dati dei consulenti o dei clienti per addestrare o migliorare i loro modelli di uso generale.
I risultati appartengono al tuo piano. I testi generati dall'AI sono salvati nel tuo account e protetti esattamente come il resto dei dati di pianificazione.
Mantieni tu il controllo. In Ibernia l'AI è un assistente di back office. Non prende mai decisioni automatiche su un cliente e ogni risultato è una bozza che rivedi tu prima che arrivi a chiunque.
I tuoi dati restano tuoi
Poter cambiare piattaforma è una garanzia di sicurezza. Una piattaforma che rende difficile recuperare i tuoi dati li sta tenendo in ostaggio, qualunque certificazione esibisca.
Tuoi da portare via
I tuoi contenuti e i risultati generati a partire da essi appartengono a te, e li rendiamo disponibili in formati leggibili da una macchina come CSV, JSON e PDF.
Cancellazione secondo tempi definiti
Dopo la chiusura della finestra di esportazione di 60 giorni, i tuoi dati vengono rimossi dai nostri sistemi attivi entro 30 giorni e dai backup cifrati entro ulteriori 90.
Mai venduti, mai sfruttati
Non vendiamo dati, non facciamo pubblicità e non usiamo le informazioni dei tuoi clienti per il nostro marketing o per profilazioni. Il nostro contratto con te lo dice espressamente.
Quello che non dichiariamo
Una pagina sulla sicurezza che elenca solo i punti di forza non è una pagina sulla sicurezza. Ibernia è un'azienda giovane e preferiamo che i limiti te li diciamo noi, invece che tu li scopra in un questionario di due diligence.
Non abbiamo ancora una certificazione di sicurezza
Stiamo lavorando sia alla ISO 27001 sia alla SOC 2 e ci stiamo strutturando secondo quegli standard. Finché un auditor non avrà firmato qualcosa, non lasceremo intendere il contrario. Nel frattempo i nostri impegni sono contrattuali e vincolanti: sono scritti nel nostro Addendum sul trattamento dei dati, che puoi leggere già oggi.
Non abbiamo ancora svolto un penetration test esterno
I test indipendenti sono nella nostra roadmap. Non presenteremo le nostre verifiche interne come se fossero un audit di terze parti.
Nessuno può promettere una sicurezza assoluta
Chi lo garantisce o è male informato o ti sta vendendo qualcosa. Quello che possiamo promettere è che limitiamo ciò che conserviamo, proteggiamo ciò che resta, ti avvisiamo subito quando qualcosa va storto e manteniamo questa pagina onesta man mano che le cose cambiano.
Quello che chiediamo a te
La sicurezza è condivisa. Quattro cose dalla tua parte fanno una differenza reale.
Custodisci il tuo secondo fattore
L'autenticazione a più fattori è obbligatoria: tratta la tua app di autenticazione o il tuo telefono come parte degli strumenti di lavoro. Avvisaci subito se perdi il dispositivo.
Non incollare credenziali nelle note
I campi di testo libero servono per il contesto di pianificazione. Non inserirvi mai password, numeri di carta, credenziali di accesso o scansioni di documenti d'identità.
Attenzione alle categorie particolari di dati personali
I dati relativi alla salute, i dati biometrici e altre categorie sensibili richiedono una base giuridica propria. Inseriscili solo se ti servono davvero e se sei legittimato a farlo.
Proteggi ciò che esporti
Un PDF o un CSV che scarichi esce dalla nostra protezione ed entra nella tua. Conserva le esportazioni dei clienti con la stessa cura che dedichi agli altri tuoi archivi.
Se noti qualcosa che non torna, un accesso sconosciuto, un'email che non ti convince, un piano che è cambiato senza motivo, scrivi a [email protected]. Preferiamo di gran lunga verificare un falso allarme che lasciarci sfuggire quello vero.
Le domande che ci fanno i consulenti
Il personale di Ibernia può vedere i piani dei miei clienti?
Solo un numero ristretto di persone autorizzate può accedere ai sistemi di produzione, e solo quando c'è un motivo: per esempio per gestire una richiesta di assistenza che hai aperto tu o per rispondere a un problema di sicurezza. L'accesso è basato sui ruoli, limitato al minimo necessario e registrato. Chi ha questo accesso è vincolato da obblighi di riservatezza scritti. Quello che non facciamo mai è consultare i dati dei clienti per i nostri scopi: i nostri contratti ci vietano espressamente di usare i dati dei tuoi clienti per il nostro marketing, per analisi di prodotto generiche o per costruire profili dei tuoi clienti.
Che cosa succede davvero se Ibernia subisce una violazione dei dati personali?
Prima di tutto, quello che un attaccante non troverebbe: nessuna credenziale bancaria, nessun collegamento ai conti, nessuna possibilità di spostare denaro e nessun numero di carta, perché non conserviamo niente di tutto questo. Quello che potrebbe raggiungere sono i dati di pianificazione, ed è per questo che sono cifrati quando archiviati e protetti da autenticazione a più fattori (obbligatoria entro sette giorni dal primo accesso). Se si verifica una violazione dei dati personali, indaghiamo senza ingiustificato ritardo e ti avvisiamo in tempo perché tu possa rispettare i tuoi obblighi, incluso il termine di 72 ore previsto dal GDPR. Ti diciamo che cosa è successo, quali categorie sono coinvolte, qual è il numero approssimativo di registrazioni di dati personali interessate, quali sono le probabili conseguenze e che cosa stiamo facendo, e ti aggiorniamo man mano che sappiamo di più.
Che fine fanno i miei dati quando chiudo l'account?
Niente sparisce senza preavviso. Quando l'abbonamento termina, il tuo account passa in sola lettura per una finestra di esportazione di 60 giorni, così puoi scaricare i tuoi contenuti in un formato leggibile da una macchina. Chiusa quella finestra, cancelliamo o rendiamo irreversibilmente anonimi i tuoi contenuti dai nostri sistemi attivi entro 30 giorni. Le copie nei backup cifrati vengono sovrascritte nel normale ciclo entro ulteriori 90 giorni. L'unica eccezione sono i dati che siamo tenuti per legge a conservare, come i documenti di fatturazione, che restano protetti e non vengono usati per altro.
Usate i dati dei miei clienti per addestrare modelli di AI?
No. I nostri contratti con i fornitori di AI non consentono loro di usare i dati dei consulenti o dei clienti per addestrare o migliorare i loro modelli di uso generale, e nulla resta archiviato da loro. Prima di inviare qualsiasi cosa la minimizziamo e, dove è praticabile, la pseudonimizziamo: evitiamo di inviare identificatori diretti come nomi, indirizzi email e numeri di telefono e condividiamo le variabili finanziarie necessarie a produrre l'analisi. Il risultato torna dentro il tuo piano ed è conservato come qualsiasi altro dato di pianificazione. E resta una bozza: in Ibernia l'AI è un assistente di back office, mai una decisione automatica su un cliente.
C'è qualcosa di tutto questo che viene tracciato per la pubblicità?
No. Non ci sono cookie pubblicitari, né tracker di marketing di terze parti, né profilazione comportamentale da nessuna parte nella piattaforma. I cookie che usiamo sono quelli necessari per farti accedere, proteggere i moduli di login, riconoscere il tuo dispositivo e ricordare la tua lingua. Le analisi di prodotto, che ci aiutano a capire quali funzioni vengono davvero usate, sono fornite da PostHog e sono disattivate per impostazione predefinita: non viene raccolto nulla finché non le attivi nelle impostazioni del tuo account, e puoi disattivarle di nuovo in qualsiasi momento. La nostra Informativa sui cookie elenca ogni cookie e ogni chiave per nome. Il nostro sito pubblico è un'altra cosa: lì, e solo se accetti sul banner dei cookie, usiamo Apollo per vedere quali aziende lo visitano.
Il mio ufficio compliance vuole verificarvi. Che cosa potete fornire?
Più di quanto offrano molte aziende delle nostre dimensioni. Firmiamo un Addendum sul trattamento dei dati che copre GDPR, UK GDPR e la normativa degli Emirati Arabi Uniti sulla protezione dei dati, ed è pubblicato per intero invece di restare dietro a una trattativa commerciale. Manteniamo un elenco dei nostri sub-responsabili e ti diamo un preavviso di almeno 30 giorni prima di aggiungerne o sostituirne uno, con diritto di opposizione. I trasferimenti internazionali sono coperti dalle Clausole contrattuali tipo o da un meccanismo equivalente approvato. Rispondiamo ai questionari di sicurezza scritti e il tuo studio ha un diritto contrattuale di audit. Invia il questionario a [email protected] e ti risponderà una persona.
Chi è legalmente responsabile dei dati dei clienti in Ibernia?
Tu sei il titolare del trattamento dei dati dei tuoi clienti e noi siamo il tuo responsabile del trattamento: è l'assetto che il tuo regolatore si aspetta. In parole semplici: i dati e la relazione sono tuoi, e noi li trattiamo solo su tua istruzione e per far funzionare il servizio. Fa eccezione il tuo account consulente, con i dati di accesso, fatturazione e assistenza, per i quali agiamo come titolari autonomi. La nostra Informativa sulla privacy e il DPA definiscono con precisione entrambi i ruoli.
Per gli uffici compliance e rischio
Tutto quello che segue è pubblicato per intero, non tenuto da parte per una chiamata commerciale. Se il tuo studio ha bisogno di qualcosa che qui non c'è, chiedicelo e ti risponderemo.
Hai ancora qualche dubbio?
Inviaci il tuo questionario di sicurezza, la checklist del tuo responsabile compliance o semplicemente raccontaci che cosa ti preoccupa. Ti risponderà una persona del team Ibernia e, se la risposta è «non ancora», te lo diremo con chiarezza, senza giri di parole.
[email protected]