Note legali
Informativa sulla privacy
Questa informativa spiega come vetkit (“vetkit”, “noi”, “ci”) tratta i dati personali quando usi vetkit.dev, l’app vetkit, l’API, il server MCP e la GitHub App di vetkit.
Riepilogo
- Leggiamo il tuo codice solo per sottoporlo ad audit, non lo eseguiamo mai ed eliminiamo ogni checkout al termine dell’audit.
- Memorizziamo i rilevamenti, non i repository. I valori dei segreti non vengono mai memorizzati.
- Non vendiamo dati personali, non mostriamo pubblicità e non usiamo il tuo codice per addestrare modelli di IA.
- Questo sito web non imposta cookie e non carica strumenti di analisi o tracker di terze parti.
Cosa raccogliamo
Dati dell’account da GitHub
Quando accedi con GitHub riceviamo il tuo ID utente GitHub, il nome utente, il nome visualizzato, l’URL dell’avatar e l’indirizzo email, oltre all’elenco delle installazioni della GitHub App di vetkit a cui hai accesso. Usiamo la tua autorizzazione GitHub solo durante l’accesso; non memorizziamo il tuo token di accesso utente GitHub.
Dati di repository e installazioni
Per i repository che colleghi: ID dell’installazione, ID del repository, proprietario e nome, visibilità e branch predefinito, ed eventi GitHub relativi a modifiche delle installazioni e ai push.
Dati degli audit
Per ogni audit: il ref e lo SHA del commit, tempi e stato di ciascun analizzatore, versioni degli strumenti, punteggi e voti, e rilevamenti. Un rilevamento contiene la regola, la categoria, la gravità, il percorso del file, i numeri di riga, un breve snippet di codice (fino a 1 KB) e indicazioni per la correzione. Gli snippet dei rilevamenti di segreti vengono oscurati; per riconoscere lo stesso segreto in audit diversi ne memorizziamo un hash crittografico unidirezionale, non il valore. I log degli analizzatori vengono troncati e conservati insieme all’audit per aiutarti a diagnosticare gli errori.
Chiavi API e sessioni
Per le chiavi API: nome, prefisso, ambiti, limite di frequenza, scadenza e data dell’ultimo utilizzo. I segreti delle chiavi e i token di sessione vengono memorizzati solo come hash.
Log di sicurezza e di utilizzo
I nostri server registrano i metadati delle richieste — indirizzo IP, user agent, timestamp, ID della richiesta e stato della risposta — per far funzionare il servizio e prevenire abusi. Le azioni rilevanti per la sicurezza in un’organizzazione (ad esempio, creare o revocare una chiave API) vengono registrate in un registro attività visibile agli amministratori dell’organizzazione.
Comunicazioni
Se ci scrivi via email — ad esempio per richiedere l’accesso anticipato — conserviamo la corrispondenza per risponderti e dare seguito alla tua richiesta.
Cosa non raccogliamo
- I contenuti del tuo repository. Il codice viene scaricato in una directory temporanea per la durata di un audit ed eliminato al termine, che l’audit vada a buon fine o meno. Vengono conservati solo i rilevamenti, come descritto sopra.
- I valori dei segreti. Le credenziali rilevate vengono oscurate prima della memorizzazione.
- Token GitHub di lunga durata. I token di accesso ai repository vengono richiesti per ogni audit, limitati a un solo repository, scadono entro un’ora e non vengono mai salvati in modo persistente.
- Dati di pagamento. vetkit è gratuito durante la beta e non elabora pagamenti.
Come usiamo i dati
- Per fornire il servizio: autenticarti, eseguire gli audit che richiedi, mostrare ed esportare i report.
- Per mantenerlo sicuro: rilevare abusi, applicare i limiti di frequenza e indagare sugli incidenti.
- Per assisterti e inviarti messaggi di servizio essenziali, come avvisi di sicurezza o relativi alle nostre policy.
- Per migliorare vetkit usando metriche aggregate e de-identificate, come la durata degli audit o la frequenza con cui le regole producono rilevamenti.
Le nostre basi giuridiche, ove si applichi il GDPR o il GDPR del Regno Unito, sono l’esecuzione del contratto con te, il legittimo interesse a proteggere e migliorare il servizio e l’adempimento di obblighi di legge.
Fornitori di servizi
Ci avvaliamo di un numero ridotto di fornitori che trattano i dati per nostro conto, in base a un contratto:
- GitHub — autenticazione, installazioni della GitHub App e accesso ai repository.
- Supabase — database PostgreSQL gestito che memorizza i dati degli account e degli audit.
- Railway — hosting dell’API di vetkit e dei worker di audit che elaborano i checkout.
- Vercel — hosting della web app di vetkit.
- Cloudflare — DNS, hosting e distribuzione dei contenuti per vetkit.dev, e inoltro delle email inviate agli indirizzi del dominio vetkit.dev.
- OSV.dev (gestito da Google) — la scansione delle dipendenze invia i nomi e le versioni dei pacchetti presenti nei tuoi lockfile, non il tuo codice sorgente.
- Anthropic — solo quando viene eseguito il segnale di autorialità IA (beta): un piccolo campione deterministico di file (al massimo 16 file, ciascuno troncato a 8.000 caratteri) e i metadati dei commit vengono inviati all’API di Anthropic per l’analisi. In base ai termini commerciali di Anthropic, gli input inviati tramite API non vengono usati per addestrare modelli.
Conservazione
- Checkout dei repository: eliminati al termine di ogni audit.
- Audit, rilevamenti e report: conservati finché non li elimini. Puoi eliminare singoli audit nell’app; se scolleghi un repository, la cronologia dei suoi audit viene conservata. Quando ci chiedi di eliminare il tuo account o un’organizzazione, eliminiamo i dati associati entro 30 giorni.
- Payload dei webhook GitHub: eliminati dopo 30 giorni.
- Sessioni: scadono dopo 30 giorni di inattività o quando esci.
- Log dei server: conservati per un periodo limitato, normalmente non oltre 30 giorni.
- Backup: i dati eliminati possono restare nei backup cifrati fino alla loro rotazione.
Cookie e archiviazione locale
vetkit.dev non imposta cookie. Le tue preferenze di modalità chiara o scura e di lingua vengono salvate nell’archiviazione locale del tuo browser e non ci vengono mai inviate. L’app vetkit usa solo cookie strettamente necessari: un cookie di sessione che mantiene attivo il tuo accesso e cookie di preferenza che ricordano la tua organizzazione attiva, la lingua e il fuso orario.
I tuoi diritti
A seconda di dove vivi, potresti avere il diritto di accedere ai tuoi dati personali, rettificarli, esportarli o cancellarli, nonché di opporti a determinati trattamenti o di limitarli. Puoi eliminare audit e scollegare repository nell’app, e disinstallare la GitHub App dalle impostazioni di GitHub in qualsiasi momento. Per eliminare il tuo account o un’organizzazione, o per qualsiasi altra richiesta, scrivi a privacy@vetkit.dev; rispondiamo entro 30 giorni. Hai inoltre il diritto di proporre reclamo all’autorità locale per la protezione dei dati.
Trasferimenti internazionali
I nostri fornitori possono trattare i dati nell’Unione europea e negli Stati Uniti. Quando i dati escono dallo SEE o dal Regno Unito, ci basiamo su garanzie adeguate come le Clausole contrattuali standard della Commissione europea.
Minori
vetkit è uno strumento per sviluppatori e non è rivolto a minori di 16 anni.
Modifiche e contatti
Pubblicheremo le modifiche su questa pagina e aggiorneremo la data riportata sopra; le modifiche sostanziali saranno inoltre annunciate nell’app o via email. Domande sulla privacy: privacy@vetkit.dev. Problemi di sicurezza: consulta la nostra pagina sulla sicurezza.