Trust center · in produzione

Come proteggiamo i Suoi dati.

Gestiamo dati finanziari di PMI e banche. L'architettura è pensata per le valutazioni dei fornitori e per i registri DORA.

GDPR

dati ospitati nell'UE

Dossier fornitore DORA

su richiesta

Dati nell'UE

in produzione

Cosa abbiamo in atto

Quattro pilastri, descritti per come sono oggi. Ogni controllo e il suo stato sono nel dossier fornitore DORA.

TLS in transito, AES-256 a riposo

Ogni connessione passa su TLS con HSTS preload. I dati a riposo sono cifrati con AES-256 dal fornitore dell'infrastruttura (Supabase su AWS); le credenziali delle connessioni contabili sono conservate nell'UE con sicurezza a livello di riga, e i segreti della piattaforma risiedono in Supabase Vault, mai nel codice.

  • TLS su ogni connessione · HSTS preload
  • AES-256 a riposo · chiavi gestite dal fornitore
  • Credenziali delle connessioni · conservate nell'UE, con sicurezza a livello di riga
HTTPS/TLS
HSTS preload
AES-256 a riposo
gestito dal fornitore
Segreti · Supabase Vault
nessuna chiave nel codice
Scansione dei segreti · a ogni commit
gitleaks

Isolamento a livello di database

I dati di ogni tenant sono isolati dalla Row Level Security di PostgreSQL, attiva su ogni tabella e verificata dall'esterno con la chiave pubblica. Le funzioni privilegiate ricavano il tenant internamente e revocano l'accesso pubblico; un linter nella CI blocca qualsiasi migrazione che se ne dimentichi.

  • Row Level Security (RLS) su ogni tabella · negazione predefinita
  • Funzioni privilegiate · tenant ricavato internamente, accesso pubblico revocato
  • Audit di sicurezza interni · agosto e settembre 2026 · penetration test indipendente pianificato
Tenant A
isolato
Tenant B
isolato
Query tra tenant
negata
Voce del registro di audit · evento registrato
SHA-256

Audit trail con hash e ancoraggio giornaliero

Gli eventi del programma acquirenti finiscono in un registro di audit che gli utenti non possono modificare né cancellare. Ogni voce riporta un hash SHA-256 del proprio contenuto e un processo giornaliero ancora le voci del giorno in una radice di Merkle. Richieste di finanziamento, verifiche KYC, operazioni e modifiche ai fornitori mantengono tabelle di audit standard. Gli estratti sono disponibili su richiesta per i clienti e i loro revisori.

  • SHA-256 per evento · ancoraggio giornaliero
  • Certificati probatori · impronta per record, verificabile nel portale
  • Estratti su richiesta · CSV e JSON
Registro di audit · ultime 4 voci
offer.approved · doppia approvazione
14:23:01
acknowledgment.recorded · debitore
14:23:18
reminder.sent · email
14:24:02
sepa.batch_exported · pain.001
14:24:31
ancoraggio Merkle giornaliero · 8f2e…b3c4

Sovranità europea dei dati

Tutti i dati a riposo risiedono nell'UE: Supabase in eu-west-1 (Irlanda), su AWS. I dati escono dall'UE solo verso i sub-responsabili del nostro elenco pubblico (invio email, estrazione con IA, monitoraggio degli errori). Oggi non esiste un failover tra regioni; il fornitore esegue backup giornalieri.

  • Irlanda (eu-west-1) · regione unica
  • Backup · giornalieri, a cura del fornitore
  • Sub-responsabili · elenco pubblico, preavviso di 30 giorni per le modifiche
Irlanda (IE) dati a riposo Sub-responsabili elenco pubblico

Dati a riposo nell'UE · trasferimenti solo verso i sub-responsabili elencati

Valutazione del fornitore o iscrizione nel registro DORA?

Il dossier fornitore DORA indica ogni controllo con il suo stato: verificato, pianificato o non presente. Lo richieda e lo riceverà entro un giorno lavorativo.