1. Dove siamo oggi
Siamo un piccolo team di ingegneria europeo e descriviamo la nostra postura di sicurezza in modo letterale, senza attribuirci una credibilità che non abbiamo guadagnato.
Non abbiamo una certificazione SOC 2, ISO 27001 o attestazione equivalente di terze parti, e non ne rivendichiamo alcuna. Non abbiamo commissionato un audit, quindi non esiste alcun report, bridge letter o certificazione da condividere. Se cambierà, lo scriveremo qui con ambito e data reali.
Ciò che possiamo dare a chi svolge una verifica è questa pagina, il DPA, l'elenco dei sub-responsabili, il piano di conservazione e un contatto diretto con chi gestisce i sistemi.
2. Infrastruttura e hosting
La piattaforma gira su infrastruttura cloud gestita, con archiviazione primaria dei dati nell'Unione Europea. La produzione è separata dagli ambienti di sviluppo e test e nessun dato personale di produzione viene usato per sviluppo o test.
La disponibilità è supportata da monitoraggio automatico e backup cifrati su ciclo di 35 giorni. Le procedure di ripristino sono verificate periodicamente.
3. Cifratura
I dati in transito sono protetti con TLS 1.2 o superiore su tutti gli endpoint pubblici. I dati a riposo, inclusi database, storage a oggetti e backup, sono cifrati con AES-256 o equivalente gestito dal provider.
Segreti e credenziali API delle piattaforme collegate sono memorizzati cifrati e non vengono mai scritti nei log applicativi.
4. Controllo degli accessi
L'accesso ai sistemi di produzione segue il principio del minimo privilegio ed è limitato al personale che ne ha bisogno per il proprio ruolo. L'accesso amministrativo richiede account individuali e autenticazione a più fattori.
I diritti di accesso sono rivisti periodicamente e revocati tempestivamente quando un ruolo cambia o un incarico termina. Accediamo ai dati del cliente solo per erogare il servizio, gestire una richiesta di assistenza o su istruzione del cliente.
5. Log e monitoraggio
Eventi rilevanti per la sicurezza, azioni amministrative e attività di autenticazione sono registrati e conservati 12 mesi. I log sono monitorati per anomalie e usati per l'indagine sugli incidenti e la responsabilizzazione ex art. 32 GDPR.
6. Sviluppo sicuro e gestione delle vulnerabilità
Le modifiche passano da revisione tra pari prima di arrivare in produzione. Le dipendenze sono monitorate per vulnerabilità pubblicate e aggiornate secondo il rischio: le criticità hanno priorità, le altre seguono il normale ciclo di rilascio.
Al momento non abbiamo un programma di bug bounty retribuito. Le segnalazioni di ricercatori indipendenti sono benvenute e gestite come da sezione 7.
7. Contatto di sicurezza e segnalazione di vulnerabilità
Segnala una vulnerabilità o un incidente sospetto a [email protected] con SECURITY nell'oggetto. Indica cosa hai trovato, come riprodurlo e l'impatto che ritieni abbia.
Confermiamo la ricezione entro 2 giorni lavorativi, forniamo una prima valutazione entro 5 giorni lavorativi e teniamo aggiornato chi ha segnalato fino alla chiusura.
Se stai effettuando test in buona fede, ti chiediamo di non accedere, modificare o cancellare dati non tuoi, di non degradare il servizio e di non divulgare pubblicamente il problema prima che abbiamo avuto una ragionevole possibilità di correggerlo. Non intraprenderemo azioni contro chi rispetta questi principi.
8. Risposta agli incidenti e notifica delle violazioni
Gli incidenti sospetti sono classificati, contenuti e indagati, e la remediation è tracciata fino alla chiusura. Registriamo cosa è successo, quali dati sono stati coinvolti e cosa abbiamo cambiato di conseguenza.
Quando agiamo come responsabile e veniamo a conoscenza di una violazione di dati personali, informiamo il cliente interessato senza ingiustificato ritardo ed entro 48 ore, con le informazioni necessarie ai suoi obblighi ex art. 33. Quando agiamo come titolare notifichiamo al Garante per la protezione dei dati personali entro 72 ore se la violazione presenta un rischio per le persone, informando gli interessati se il rischio è elevato.
9. Gestione di fornitori e sub-responsabili
I fornitori che possono trattare dati personali sono valutati prima dell'incarico e vincolati da clausole scritte di protezione dei dati. L'elenco aggiornato è pubblicato nella pagina dei sub-responsabili, con luoghi e garanzie di trasferimento.
10. Cosa serve da parte tua
La sicurezza è condivisa. Usa credenziali forti e uniche e attiva l'autenticazione a più fattori, tieni aggiornato l'elenco utenti rimuovendo chi esce, concedi alle integrazioni solo gli scope necessari e configura l'agente in modo che non compia azioni rilevanti senza le protezioni che desideri.