Sicurezza

Come SpeakDo protegge il tuo ERP

Ultimo aggiornamento: agosto 2026

1. Autenticazione senza password

Ogni dispositivo registrato (telefono, tablet) genera localmente la propria coppia di chiavi crittografiche nel momento dell'associazione con l'ERP. La chiave privata non lascia mai il dispositivo e non viene mai trasmessa, nemmeno a MargePro SASU. Ogni richiesta è firmata con questa chiave anziché protetta da una password condivisa: non esiste quindi alcuna password utente che possa trapelare.

2. Cifratura dell'accesso all'ERP

La chiave API del tuo ERP non è mai memorizzata in chiaro (libsodium, secretbox autenticata). Viene decifrata temporaneamente in memoria durante le chiamate autorizzate al tuo ERP e cancellata subito dopo l'uso, con accesso amministrativo strettamente limitato e registrato.

3. Token e protezione dal replay

  • I token di sessione e di pagamento sono memorizzati solo come hash, mai in chiaro
  • Ogni richiesta firmata contiene una marca temporale e un nonce monouso: una richiesta intercettata e reinviata viene rifiutata
  • Tutte le comunicazioni sono cifrate con TLS (HTTPS obbligatorio)

4. Minimizzazione dei dati inviati al motore linguistico

L'LLM serve a comprendere una richiesta e a preparare un'azione strutturata, mai a decidere i permessi o a scrivere liberamente nell'ERP. SpeakDo non trasmette una copia del tuo ERP: seleziona solo il contesto necessario all'azione in corso.

Contesto ridotto al minimo per ogni azione

Alcune azioni — in particolare identificare un'azienda o un contatto — applicano una selezione minima di campi consentiti: nome, riferimento e città, mai la scheda completa o i dati bancari. Questa minimizzazione per azione viene estesa progressivamente al resto del catalogo.

Fornitori europei

SpeakDo privilegia fornitori europei per l'hosting e l'elaborazione linguistica — in particolare OVHcloud, con Scaleway come alternativa a seconda dei servizi attivati.

Nessun addestramento sulle tue richieste

Secondo gli impegni pubblicati da OVHcloud per AI Endpoints, i contenuti inviati non vengono usati per addestrare o migliorare i modelli. SpeakDo non registra i prompt completi in modo predefinito.

L'ERP resta la fonte di riferimento

L'LLM propone un'azione da un catalogo chiuso; l'ERP applica i permessi reali dell'utente ed esegue la scrittura, previa conferma quando richiesto.

SpeakDo parla di minimizzazione, non di anonimizzazione: alcune richieste hanno naturalmente bisogno del nome di un cliente o di un dato aziendale identificabile. L'informativa sulla privacy descrive nel dettaglio i trattamenti e le loro finalità.

5. Il tuo ERP mantiene il controllo

SpeakDo non sostituisce né i tuoi permessi né le tue approvazioni:

  • I permessi applicati sono quelli dell'utente dell'ERP, non quelli di SpeakDo
  • Le scritture usano un catalogo di azioni chiuso e versionato, mai una scrittura libera decisa dal modello linguistico
  • Ogni operazione sensibile viene mostrata all'utente prima della conferma
  • Un dispositivo può essere revocato in qualsiasi momento da Dolibarr: la revoca è immediata per qualsiasi scrittura (i permessi vengono ricontrollati sistematicamente alla conferma di un'azione); per una semplice consultazione ha effetto entro 10 minuti al massimo (finestra di riconvalida della sessione)

6. Agenti IA e catalogo controllato

Un agente IA collegato a SpeakDo (via MCP) non ottiene mai un accesso libero al tuo ERP. Riceve lo stesso catalogo chiuso di azioni della PWA, filtrato dagli stessi permessi dell'ERP e, se previsto, da un profilo professionale che limita ulteriormente le azioni pertinenti in un dato contesto. Vedi SpeakDo Agenti IA e Profili professionali.

7. Hosting e disponibilità

Il servizio è ospitato da OVH SAS, in Francia. Il database non è accessibile dalla rete pubblica.

8. Notifica degli incidenti

Per i dati dell'account di cui MargePro SASU è titolare del trattamento, MargePro si impegna a notificare la CNIL entro 72 ore ai sensi dell'articolo 33 del GDPR quando il rischio lo richiede. Per i dati aziendali del tuo ERP, trattati da MargePro in qualità di responsabile del trattamento, MargePro ti informa senza indugio in caso di incidente: spetta a te, in quanto titolare di tali dati, valutare l'incidente ed eventualmente notificarlo all'autorità di controllo.

9. Segnalare una vulnerabilità

Hai trovato una vulnerabilità di sicurezza? Scrivici a hello@speakdo.fr con i dettagli necessari a riprodurla. Ti chiediamo di non divulgare pubblicamente una vulnerabilità prima che sia stata corretta.