Legale
Centro Fiducia
La sicurezza e la continuità del servizio sono trattate come requisiti prioritari. Questa pagina descrive in modo fattuale le misure in atto ed è aggiornata ogni volta che si verifica un cambiamento significativo.
Ultimo aggiornamento : 26 juillet 2026
1. Sicurezza degli accessi
- Autenticazione a due fattori (TOTP) obbligatoria su tutto il back office, con codici di backup monouso.
- Controllo degli accessi basato sui ruoli (privilegio minimo): ogni operatore accede solo ai moduli della propria funzione; i dati finanziari sono riservati ai ruoli autorizzati.
- Revoca immediata della sessione in caso di cambio password, reimpostazione del 2FA o disattivazione dell'account.
- Registro di controllo con marca temporale delle azioni sensibili (accessi, accessi negati, modifiche al team e alla configurazione).
2. Protezione dei dati
- Crittografia in transito (TLS 1.2/1.3) su tutti i servizi.
- Crittografia a riposo (AES-256-GCM) per i dati sensibili: contratti, dati HR, dettagli dei pagamenti, chiavi segrete di integrazione.
- Isolamento rigoroso dei tenant: partner e clienti accedono esclusivamente ai propri dati (controllo strutturale lato server).
- Assistenti IA: nessuna capacità di agire sui dati a partire da superfici pubbliche; i contenuti di terze parti sono trattati come dati, mai come istruzioni.
3. Continuità e backup
- Backup crittografati secondo la regola 3-2-1: tre copie, due supporti, un sito remoto (Unione europea).
- Punti di ripristino: dati critici ogni 6 ore, backup completo giornaliero.
- Ripristino TESTATO in condizioni reali (ultimo test: luglio 2026 — integrità verificata al 100%). Obiettivo di tempo di ripristino: meno di un'ora.
- Monitoraggio continuo (disponibilità, risorse, certificati) con allerta immediata del team.
4. Gestione degli incidenti
- Procedure di incidente documentate e testate (interruzione, ripristino, compromissione).
- Violazione di dati personali: notifica all'autorità di controllo (CNIL) entro 72 ore e comunicazione agli interessati ove richiesto (GDPR art. 33-34).
- Segnalazione di vulnerabilità: RFC 9116 security.txt (link sotto) — le segnalazioni in buona fede sono benvenute.
5. Conformità
- GDPR: registro delle attività di trattamento, informativa sulla privacy pubblica, DPA ai sensi dell'articolo 28 disponibile di seguito.
- Trasferimenti al di fuori dell'UE: clausole contrattuali standard della Commissione europea (2021/914) ove richiesto.
- Fatturazione e contabilità: motore in partita doppia con concatenazione di integrità, pronto per l'obbligo francese di fatturazione elettronica (2026-2027).
6. Sub-responsabili del trattamento
Sub-responsabili del trattamento con accesso ai dati nell'ambito del servizio. Ogni aggiunta viene indicata in questa pagina con un preavviso di 30 giorni; è possibile opporsi per motivi legittimi.
- Resend — E-mail transazionali · Stati Uniti (SCC)
- Hostinger — Hosting dell'applicazione (VPS) · Unione europea
- IONOS — Sito di backup remoto · Unione europea (Germania/Francia)
- Cloudflare — CDN, DNS, protezione, instradamento e-mail · UE/Stati Uniti (SCC)
- Stripe — Pagamenti · UE/Stati Uniti (SCC)
- Anthropic — Assistente IA (elaborazione testuale) · Stati Uniti (SCC)
7. Documenti
- Accordo sul trattamento dei dati (DPA, GDPR art. 28)
- Accordo sul livello di servizio (SLA)
- security.txt (segnalazione di vulnerabilità)
Domande su sicurezza o due diligence: security@pageoneboost.com — risposta entro 2 giorni lavorativi.