Security
Che cosa possiamo vedere, e che cosa no
Una piattaforma che ospita un passaporto e lo risolve su richiesta tratta necessariamente i dati. Anziché sostenere il contrario, questa pagina illustra dove esiste il nostro accesso, come è vincolato e che cosa puoi tenere al di fuori.
- Residenza
- Selezionabile, UE disponibile
- Custodia delle chiavi
- HSM o il tuo
- Accesso
- Protetto da credenziale
Definition
Come sono protetti i dati del passaporto digitale?
I dati del passaporto sono cifrati in transito e a riposo, isolati per tenant e raggiungibili solo tramite credenziali con ambito il cui uso viene registrato. I livelli riservati sono protetti da credenziali verificabili anziché da account, e le chiavi di firma sono custodite in un modulo di sicurezza hardware o trattenute interamente dall’organizzazione emittente.
The distinction that matters in a vendor assessment is between data we process in order to serve the passport, and keys that let someone assert something in your name. The first is unavoidable; the second is yours to keep.
Modello di accesso
Chi può accedere a che cosa
| Party | What they can reach | What governs it |
|---|---|---|
| Anyone with the carrier | The public tier of the passport | The product group’s access policy |
| A verified recycler or repairer | Treatment and repair tiers | A credential issued by a trusted party, revocable |
| A market surveillance authority | The compliance dataset and its evidence chain | Regulatory scope, not commercial scope |
| Your own systems | Everything in your tenant | Scoped API keys, per environment and capability |
| CirculeID operations | Production data, for an approved reason | Restricted, reason-required, and logged |
Controlli
I controlli dietro quel modello
Cifratura
In transito e a riposo, con chiavi gestite separatamente dai dati che proteggono.
Isolamento dei tenant
I vostri record, eventi e credenziali sono separati da quelli di ogni altro cliente.
Opzioni di custodia delle chiavi
Chiavi di firma in un modulo di sicurezza hardware, oppure custodite interamente da te.
Credenziali con ambito
Le chiavi sono delimitate per ambiente e funzionalità, così un emittente non può leggere i livelli riservati.
Log di audit
Chi ha letto o modificato che cosa, e quando — compresi i nostri stessi accessi operativi.
Residenza dei dati
Selezionabile per tenant, così i dati di prodotto regolamentati restano nella regione che ti serve.
Risposte
Domande frequenti
Il personale di CirculeID può leggere i nostri dati di passaporto?
L’accesso alla produzione è limitato, richiede una motivazione approvata ed è registrato. Non rivendichiamo alcuna zero-knowledge: la piattaforma ospita il record e lo risolve su richiesta, quindi tratta necessariamente i dati. Qualsiasi fornitore che sostenga il contrario mentre serve anche un passaporto pubblico sta descrivendo qualcosa che l’architettura non può fare.
Dove sono conservati i dati, e possiamo sceglierlo?
La residenza è selezionabile per tenant, e i deployment residenti nell’UE mantengono record, eventi e credenziali all’interno dell’UE. Per i dati di passaporto conta più del solito, perché un’autorità di vigilanza potrebbe doverli raggiungere per la vita del prodotto e non per la durata del contratto.
Chi detiene le chiavi di firma?
O lo facciamo noi, in un modulo di sicurezza hardware, oppure lo fai tu e CirculeID non vede mai la chiave privata. La seconda opzione è più onerosa da gestire ed è la scelta giusta dove la credenziale afferma qualcosa che non vorresti nessun altro potesse firmare a tuo nome — le dichiarazioni di autenticità, in primo luogo.
Come è controllato l’accesso ai livelli riservati?
Tramite credenziale verificabile e non tramite account. Un riciclatore o un riparatore presenta una credenziale emessa da una parte di cui la policy di accesso si fida, e il resolver restituisce il livello cui quella credenziale dà diritto. Le credenziali possono essere revocate, il che conta quando un impianto perde l’autorizzazione.
Che cosa succede durante un incidente?
La nostra policy di divulgazione e gli impegni di risposta sono sulla pagina sicurezza dell’azienda. Le segnalazioni sono riscontrate e classificate prima di qualsiasi discussione pubblica, e i clienti coinvolti da un problema confermato sono avvisati direttamente e non solo tramite una pagina di stato.
Next step
Mandaci la tua valutazione fornitori
Preferiamo rispondere direttamente al questionario piuttosto che lasciarvi dedurre le risposte da una pagina di aggettivi.