Le vostre persone chiedono a Claude o ChatGPT. La risposta arriva dal gestionale, in sola lettura, dopo undici controlli.
Nessun programma da installare, nessun dato copiato altrove, nessuna porta aperta su Internet. Ogni domanda attraversa il percorso qui sotto, ogni volta, e ogni passaggio viene registrato.
In oro le domande che vanno verso i dati · in bianco le risposte che tornano in chat · in rosso quello che viene fermato
In cinque frasi
Tutto quello che c'è in questa pagina, detto come lo si dice al titolare di un'azienda.
Seguite una domanda passo per passo
Scegliete una domanda (o un tentativo di forzatura) e avviate: vedrete ogni controllo nell'ordine in cui avviene davvero, con il dettaglio tecnico a fianco. I nomi sono quelli dell'azienda dimostrativa.
Domande normali
Tentativi di forzatura
I passaggi
Gli undici livelli
Ogni livello basta da solo a fermare un errore o un abuso; insieme fanno sì che un problema in un punto non diventi mai un problema per i dati. Sotto ogni livello, il dettaglio per chi è del mestiere.
Un accesso per persona
Nessun accesso condiviso: ogni persona collega il proprio Claude o ChatGPT con nome utente e password, e l'amministratore può disattivarla in qualsiasi momento.
Per il tecnico
Cloudflare davanti a tutto
Chi si collega non parla mai con il nostro server: parla con Cloudflare, che assorbe attacchi e traffico anomalo e consegna solo le richieste legittime.
Per il tecnico
Tunnel cifrato, nessuna porta aperta
È il server che si collega a Cloudflare, non il contrario: sul firewall non c'è nessuna porta aperta verso Internet. Chi cerca il server direttamente non trova una strada.
Per il tecnico
Un'area separata per ogni azienda
Ogni cliente ha il proprio indirizzo e la propria area. Non esiste una schermata, un'API o uno strumento che mostri i dati di un'altra azienda.
Per il tecnico
Gruppi: chi vede cosa lo decide l'azienda
Contabilità vede le fatture, il Magazzino gli articoli, gli agenti i loro clienti. L'amministratore assegna tabelle, documenti e capacità a ogni gruppo; l'assistente non vede altro.
Per il tecnico
Il gate di lettura
Ogni richiesta al gestionale viene letta e capita prima di essere eseguita: se non è una semplice lettura, o tocca una tabella non ammessa, non parte. Non esiste uno strumento che scriva.
Per il tecnico
Utente del gestionale in sola lettura
Anche il database, dal canto suo, concede solo la lettura: l'utente con cui BiaMcp si collega lo crea il vostro tecnico con uno script che forniamo noi, e non può scrivere nemmeno volendo.
Per il tecnico
Segreti custoditi sul server
Password e credenziali non compaiono mai nel browser, nelle chat o nelle risposte dell'assistente. Chi amministra vede «impostata», non il valore.
Per il tecnico
Il registro degli accessi
Ogni domanda lascia una riga: chi, quale strumento, quando, quanto è durata, se è stata rifiutata. L'amministratore lo consulta dalla dashboard.
Per il tecnico
Contenuti in quarantena e pagine isolate
Le email che arrivano all'assistente sono accettate solo da mittenti autorizzati e restano in attesa dell'approvazione; le pagine pubblicate vivono in un recinto che non può toccare il resto.
Per il tecnico
Content-Security-Policy: sandbox (origine isolata), quattro visibilità (pubblica, con link riservato, utenti, password), quota per azienda.Aggiornamenti annunciati, con ritorno indietro
Prima di ogni aggiornamento i clienti vedono data e ora nella dashboard; ogni versione precedente resta salvata sul server e si ripristina in un minuto.
Per il tecnico
L'architettura completa
Ogni riquadro è un componente reale del servizio. Il puntino dorato indica ciò che è attivo e sorvegliato in continuo.
Le persone
Cloudflare
Il server BiaMcp · data center in Italia
I vostri dati
GDPR, in pratica
Non un elenco di articoli: cosa fa il servizio, e a quale principio risponde. Il gestionale non si sposta, non si copia e non si scrive.
Decide chi entra, quali gruppi esistono, quali tabelle e documenti l'assistente può vedere.
Fa funzionare il servizio per conto vostro, con l'accordo per il trattamento dei dati (art. 28) e le misure descritte in questa pagina.
Abbonamento e condizioni sono vostre: consigliamo i piani aziendali, che escludono l'uso delle conversazioni per l'addestramento.
Cloudflare trasporta e protegge il traffico, non conserva i vostri dati; il server sta in Italia.
| Principio | Cosa fa BiaMcp | Rif. |
|---|---|---|
| Minimizzazione | L'assistente riceve solo le righe necessarie a rispondere (massimo 500 per domanda), solo dalle tabelle ammesse al gruppo di chi chiede. Niente esportazioni, niente copie del database. | art. 5.1.c |
| Privacy fin dalla progettazione | Sola lettura per costruzione (nessuno strumento scrive), permessi per gruppo, aree separate per azienda, segreti mai esposti. La riservatezza è il comportamento predefinito, non un'opzione. | art. 25 |
| Liceità e controllo del titolare | Ogni cosa che l'assistente può vedere è stata decisa dall'amministratore dell'azienda: tabelle, documenti, mittenti, utenti. L'assistente propone (note), l'azienda decide. | art. 5, 24 |
| Responsabile del trattamento | BiaMcp opera su istruzione dell'azienda con un accordo scritto; i fornitori di infrastruttura sono indicati; il fornitore AI è scelto e contrattualizzato dall'azienda. | art. 28 |
| Registro e responsabilizzazione | Il registro degli accessi (chi, cosa, quando, durata, esito) documenta l'uso reale del servizio e sostiene il vostro registro dei trattamenti. | art. 5.2, 30 |
| Sicurezza del trattamento | Cifratura in transito (HTTPS, tunnel), accessi personali con scadenza, gate di lettura, chiavi protette dal sistema, aggiornamenti verificati con copia di ritorno, controllo del sistema con anomalie in evidenza. | art. 32 |
| Conservazione | Sul server restano solo ciò che l'amministratore carica (regole, manuali, documenti, email approvate), le pagine pubblicate e il registro. Le risposte e i risultati delle interrogazioni non vengono salvati; le email personali sono lette dal vivo e non conservate. | art. 5.1.e |
| Diritti delle persone | Un utente disattivato perde l'accesso subito; documenti, email e pagine si eliminano dalla dashboard; i contenuti riservati a un gruppo vanno riassegnati prima di eliminare il gruppo, così nulla resta orfano. | art. 15–17 |
| Trasferimenti | Il gestionale resta nella vostra sede o presso il vostro fornitore; il server BiaMcp è in Italia; il contenuto delle risposte transita nel servizio AI che avete scelto, secondo le sue condizioni. | capo V |
| Trasparenza | Manuale dell'amministratore e guida per gli utenti dentro la dashboard; ogni aggiornamento è annunciato prima, con data, ora e novità. | art. 12 |
Cosa resta sul server
- Regole aziendali, manuali e modello del gestionale (la «conoscenza»)
- Documenti caricati dall'amministratore e email approvate
- Pagine pubblicate nello spazio web
- Utenti, gruppi, permessi e impostazioni (credenziali protette)
- Registro degli accessi
Cosa non resta mai
- Le risposte dell'assistente e i risultati delle interrogazioni
- Una copia del vostro database
- Il contenuto delle caselle email personali
- Password in chiaro, nel browser o nelle chat
- Dati di un'altra azienda nella vostra area
Cosa non succede mai
Domande frequenti
Il modello AI «vede» il nostro database?
No. Vede la risposta a quella domanda: le righe restituite dal gate (al massimo 500), il testo delle regole e dei documenti che l'amministratore ha reso disponibili al gruppo di chi chiede. Non ha accesso al database, alla sua struttura completa né a tabelle non ammesse.
Dobbiamo aprire porte sul nostro firewall?
Verso Internet no. Per la lettura del gestionale il nostro server si collega al vostro database con un utente in sola lettura: il collegamento (indirizzo dedicato, VPN o rete privata) lo concordiamo con il vostro tecnico, che crea l'utente con lo script che forniamo.
E se il fornitore AI ha un problema o cambiamo fornitore?
BiaMcp non dipende da un fornitore: è un connettore standard (MCP) che funziona con Claude e ChatGPT. Si cambia il connettore, i dati e i permessi restano gli stessi.
Cosa succede quando aggiornate il servizio?
Vedete la comunicazione in dashboard con data, ora e novità; il servizio si ferma per pochi minuti; al termine ogni persona ricollega il connettore una volta (gli accessi vengono azzerati per sicurezza). La versione precedente resta salvata sul server.
Potete leggere le nostre conversazioni?
No. Le conversazioni stanno nel servizio AI che avete scelto. Sul nostro server passa solo la richiesta dello strumento (per esempio «vendite di luglio del cliente X») e il registro tiene chi, cosa, quando e quanto è durato, non i contenuti delle email personali né i testi cercati.
Come verificate che sia davvero così?
Con il registro degli accessi in dashboard, con il controllo del sistema (anomalie, backup, tempi) e con lo script di sola lettura che il vostro tecnico applica al database: potete controllare voi stessi che l'utente non abbia permessi di scrittura.