Fiducia

Sicurezza e Conformità

Le misure tecniche e organizzative con cui proteggiamo i dati dei nostri clienti.

Ultimo aggiornamento: 28 agosto 2026

1. Crittografia

  • Tutto il traffico è servito esclusivamente tramite HTTPS/TLS con HSTS e aggiornamento automatico delle richieste non sicure.
  • I dati del database e i file sono archiviati in forma crittografata nell'infrastruttura del provider Cloud.
  • Le credenziali di servizi terzi sono archiviate come secrets sul server e non sono mai esposte al browser.

2. Controllo degli accessi

  • Accesso ai dati amministrativi solo con un account verificato e un ruolo del personale.
  • I ruoli sono mantenuti in una tabella separata e controllati sul server ad ogni azione.
  • Le politiche di sicurezza a livello di riga (RLS) impediscono qualsiasi accesso diretto dal client.

3. Difesa dell'applicazione

  • Application firewall con regole per percorso per noti pattern di attacco (SQLi, XSS, path traversal, probing).
  • Rate limiting sui moduli pubblici e sui percorsi critici, con risposte sicure 429.
  • Header di sicurezza rigorosi: CSP, HSTS, nosniff, referrer policy, permissions policy.
  • Validazione di ogni input con schemi sia sul client che sul server.

4. Monitoraggio 24/7 e incidenti

  • Controlli automatici HTTPS/TLS ogni 15 minuti per ogni dominio attivo, con verifica della catena, dell'emittente e della data di scadenza.
  • Registrazione degli eventi di sicurezza con gravità, ID di correlazione e flusso di identificazione/risoluzione.
  • Notifiche email solo per risultati critical, con thresholds ed evitando alert ripetuti.
  • Controlli delle dipendenze e analisi statica del codice ad ogni deployment.

5. Registrazione e tracciabilità

Ogni azione amministrativa, modifica di stato, invio di email e richiesta GDPR viene registrata con utente, ora e ID, per garantire una traccia di controllo completa ai fini della conformità.

6. Conservazione e backup

I backup del database sono eseguiti dal fornitore dell'infrastruttura. I file di registro sono soggetti a una politica di conservazione regolamentata e vengono eliminati automaticamente dopo la scadenza.

7. Segnalazione responsabile delle vulnerabilità

Se rilevate una potenziale vulnerabilità, inviate una segnalazione a info@veritron.co con oggetto «Security». Chiediamo di non divulgarla prima che venga risolta e ci impegniamo a fornire una risposta iniziale entro 72 ore.

Si prega di evitare test che influiscono sulla disponibilità o sui dati degli utenti reali.