Vai al contenuto
Legale

Centro Fiducia

La sicurezza e la continuità del servizio sono trattate come requisiti prioritari. Questa pagina descrive in modo fattuale le misure in atto ed è aggiornata ogni volta che si verifica un cambiamento significativo.

Ultimo aggiornamento : 26 juillet 2026

1. Sicurezza degli accessi

  • Autenticazione a due fattori (TOTP) obbligatoria su tutto il back office, con codici di backup monouso.
  • Controllo degli accessi basato sui ruoli (privilegio minimo): ogni operatore accede solo ai moduli della propria funzione; i dati finanziari sono riservati ai ruoli autorizzati.
  • Revoca immediata della sessione in caso di cambio password, reimpostazione del 2FA o disattivazione dell'account.
  • Registro di controllo con marca temporale delle azioni sensibili (accessi, accessi negati, modifiche al team e alla configurazione).

2. Protezione dei dati

  • Crittografia in transito (TLS 1.2/1.3) su tutti i servizi.
  • Crittografia a riposo (AES-256-GCM) per i dati sensibili: contratti, dati HR, dettagli dei pagamenti, chiavi segrete di integrazione.
  • Isolamento rigoroso dei tenant: partner e clienti accedono esclusivamente ai propri dati (controllo strutturale lato server).
  • Assistenti IA: nessuna capacità di agire sui dati a partire da superfici pubbliche; i contenuti di terze parti sono trattati come dati, mai come istruzioni.

3. Continuità e backup

  • Backup crittografati secondo la regola 3-2-1: tre copie, due supporti, un sito remoto (Unione europea).
  • Punti di ripristino: dati critici ogni 6 ore, backup completo giornaliero.
  • Ripristino TESTATO in condizioni reali (ultimo test: luglio 2026 — integrità verificata al 100%). Obiettivo di tempo di ripristino: meno di un'ora.
  • Monitoraggio continuo (disponibilità, risorse, certificati) con allerta immediata del team.

4. Gestione degli incidenti

  • Procedure di incidente documentate e testate (interruzione, ripristino, compromissione).
  • Violazione di dati personali: notifica all'autorità di controllo (CNIL) entro 72 ore e comunicazione agli interessati ove richiesto (GDPR art. 33-34).
  • Segnalazione di vulnerabilità: RFC 9116 security.txt (link sotto) — le segnalazioni in buona fede sono benvenute.

5. Conformità

  • GDPR: registro delle attività di trattamento, informativa sulla privacy pubblica, DPA ai sensi dell'articolo 28 disponibile di seguito.
  • Trasferimenti al di fuori dell'UE: clausole contrattuali standard della Commissione europea (2021/914) ove richiesto.
  • Fatturazione e contabilità: motore in partita doppia con concatenazione di integrità, pronto per l'obbligo francese di fatturazione elettronica (2026-2027).

6. Sub-responsabili del trattamento

Sub-responsabili del trattamento con accesso ai dati nell'ambito del servizio. Ogni aggiunta viene indicata in questa pagina con un preavviso di 30 giorni; è possibile opporsi per motivi legittimi.

  • ResendE-mail transazionali · Stati Uniti (SCC)
  • HostingerHosting dell'applicazione (VPS) · Unione europea
  • IONOSSito di backup remoto · Unione europea (Germania/Francia)
  • CloudflareCDN, DNS, protezione, instradamento e-mail · UE/Stati Uniti (SCC)
  • StripePagamenti · UE/Stati Uniti (SCC)
  • AnthropicAssistente IA (elaborazione testuale) · Stati Uniti (SCC)

7. Documenti

Domande su sicurezza o due diligence: security@pageoneboost.com — risposta entro 2 giorni lavorativi.