Vai al contenuto
vetkit

Note legali

Informativa sulla privacy

Questa informativa spiega come vetkit (“vetkit”, “noi”, “ci”) tratta i dati personali quando usi vetkit.dev, l’app vetkit, l’API, il server MCP e la GitHub App di vetkit.

Ultimo aggiornamento:
Questa è una traduzione fornita per comodità. In caso di differenze rispetto alla versione inglese, prevale la versione inglese.
vetkit è in beta su invito. Abbiamo scritto questo testo in un linguaggio semplice e lo aggiorneremo man mano che il prodotto matura; le modifiche sostanziali saranno annunciate su questa pagina e, ove opportuno, via email.

Riepilogo

  • Leggiamo il tuo codice solo per sottoporlo ad audit, non lo eseguiamo mai ed eliminiamo ogni checkout al termine dell’audit.
  • Memorizziamo i rilevamenti, non i repository. I valori dei segreti non vengono mai memorizzati.
  • Non vendiamo dati personali, non mostriamo pubblicità e non usiamo il tuo codice per addestrare modelli di IA.
  • Questo sito web non imposta cookie e non carica strumenti di analisi o tracker di terze parti.

Cosa raccogliamo

Dati dell’account da GitHub

Quando accedi con GitHub riceviamo il tuo ID utente GitHub, il nome utente, il nome visualizzato, l’URL dell’avatar e l’indirizzo email, oltre all’elenco delle installazioni della GitHub App di vetkit a cui hai accesso. Usiamo la tua autorizzazione GitHub solo durante l’accesso; non memorizziamo il tuo token di accesso utente GitHub.

Dati di repository e installazioni

Per i repository che colleghi: ID dell’installazione, ID del repository, proprietario e nome, visibilità e branch predefinito, ed eventi GitHub relativi a modifiche delle installazioni e ai push.

Dati degli audit

Per ogni audit: il ref e lo SHA del commit, tempi e stato di ciascun analizzatore, versioni degli strumenti, punteggi e voti, e rilevamenti. Un rilevamento contiene la regola, la categoria, la gravità, il percorso del file, i numeri di riga, un breve snippet di codice (fino a 1 KB) e indicazioni per la correzione. Gli snippet dei rilevamenti di segreti vengono oscurati; per riconoscere lo stesso segreto in audit diversi ne memorizziamo un hash crittografico unidirezionale, non il valore. I log degli analizzatori vengono troncati e conservati insieme all’audit per aiutarti a diagnosticare gli errori.

Chiavi API e sessioni

Per le chiavi API: nome, prefisso, ambiti, limite di frequenza, scadenza e data dell’ultimo utilizzo. I segreti delle chiavi e i token di sessione vengono memorizzati solo come hash.

Log di sicurezza e di utilizzo

I nostri server registrano i metadati delle richieste — indirizzo IP, user agent, timestamp, ID della richiesta e stato della risposta — per far funzionare il servizio e prevenire abusi. Le azioni rilevanti per la sicurezza in un’organizzazione (ad esempio, creare o revocare una chiave API) vengono registrate in un registro attività visibile agli amministratori dell’organizzazione.

Comunicazioni

Se ci scrivi via email — ad esempio per richiedere l’accesso anticipato — conserviamo la corrispondenza per risponderti e dare seguito alla tua richiesta.

Cosa non raccogliamo

  • I contenuti del tuo repository. Il codice viene scaricato in una directory temporanea per la durata di un audit ed eliminato al termine, che l’audit vada a buon fine o meno. Vengono conservati solo i rilevamenti, come descritto sopra.
  • I valori dei segreti. Le credenziali rilevate vengono oscurate prima della memorizzazione.
  • Token GitHub di lunga durata. I token di accesso ai repository vengono richiesti per ogni audit, limitati a un solo repository, scadono entro un’ora e non vengono mai salvati in modo persistente.
  • Dati di pagamento. vetkit è gratuito durante la beta e non elabora pagamenti.

Come usiamo i dati

  • Per fornire il servizio: autenticarti, eseguire gli audit che richiedi, mostrare ed esportare i report.
  • Per mantenerlo sicuro: rilevare abusi, applicare i limiti di frequenza e indagare sugli incidenti.
  • Per assisterti e inviarti messaggi di servizio essenziali, come avvisi di sicurezza o relativi alle nostre policy.
  • Per migliorare vetkit usando metriche aggregate e de-identificate, come la durata degli audit o la frequenza con cui le regole producono rilevamenti.

Le nostre basi giuridiche, ove si applichi il GDPR o il GDPR del Regno Unito, sono l’esecuzione del contratto con te, il legittimo interesse a proteggere e migliorare il servizio e l’adempimento di obblighi di legge.

Fornitori di servizi

Ci avvaliamo di un numero ridotto di fornitori che trattano i dati per nostro conto, in base a un contratto:

  • GitHub — autenticazione, installazioni della GitHub App e accesso ai repository.
  • Supabase — database PostgreSQL gestito che memorizza i dati degli account e degli audit.
  • Railway — hosting dell’API di vetkit e dei worker di audit che elaborano i checkout.
  • Vercel — hosting della web app di vetkit.
  • Cloudflare — DNS, hosting e distribuzione dei contenuti per vetkit.dev, e inoltro delle email inviate agli indirizzi del dominio vetkit.dev.
  • OSV.dev (gestito da Google) — la scansione delle dipendenze invia i nomi e le versioni dei pacchetti presenti nei tuoi lockfile, non il tuo codice sorgente.
  • Anthropic — solo quando viene eseguito il segnale di autorialità IA (beta): un piccolo campione deterministico di file (al massimo 16 file, ciascuno troncato a 8.000 caratteri) e i metadati dei commit vengono inviati all’API di Anthropic per l’analisi. In base ai termini commerciali di Anthropic, gli input inviati tramite API non vengono usati per addestrare modelli.

Conservazione

  • Checkout dei repository: eliminati al termine di ogni audit.
  • Audit, rilevamenti e report: conservati finché non li elimini. Puoi eliminare singoli audit nell’app; se scolleghi un repository, la cronologia dei suoi audit viene conservata. Quando ci chiedi di eliminare il tuo account o un’organizzazione, eliminiamo i dati associati entro 30 giorni.
  • Payload dei webhook GitHub: eliminati dopo 30 giorni.
  • Sessioni: scadono dopo 30 giorni di inattività o quando esci.
  • Log dei server: conservati per un periodo limitato, normalmente non oltre 30 giorni.
  • Backup: i dati eliminati possono restare nei backup cifrati fino alla loro rotazione.

Cookie e archiviazione locale

vetkit.dev non imposta cookie. Le tue preferenze di modalità chiara o scura e di lingua vengono salvate nell’archiviazione locale del tuo browser e non ci vengono mai inviate. L’app vetkit usa solo cookie strettamente necessari: un cookie di sessione che mantiene attivo il tuo accesso e cookie di preferenza che ricordano la tua organizzazione attiva, la lingua e il fuso orario.

I tuoi diritti

A seconda di dove vivi, potresti avere il diritto di accedere ai tuoi dati personali, rettificarli, esportarli o cancellarli, nonché di opporti a determinati trattamenti o di limitarli. Puoi eliminare audit e scollegare repository nell’app, e disinstallare la GitHub App dalle impostazioni di GitHub in qualsiasi momento. Per eliminare il tuo account o un’organizzazione, o per qualsiasi altra richiesta, scrivi a privacy@vetkit.dev; rispondiamo entro 30 giorni. Hai inoltre il diritto di proporre reclamo all’autorità locale per la protezione dei dati.

Trasferimenti internazionali

I nostri fornitori possono trattare i dati nell’Unione europea e negli Stati Uniti. Quando i dati escono dallo SEE o dal Regno Unito, ci basiamo su garanzie adeguate come le Clausole contrattuali standard della Commissione europea.

Minori

vetkit è uno strumento per sviluppatori e non è rivolto a minori di 16 anni.

Modifiche e contatti

Pubblicheremo le modifiche su questa pagina e aggiorneremo la data riportata sopra; le modifiche sostanziali saranno inoltre annunciate nell’app o via email. Domande sulla privacy: privacy@vetkit.dev. Problemi di sicurezza: consulta la nostra pagina sulla sicurezza.