Vai al contenuto
TRUST CENTRE

Fiducia, guadagnata — e documentata.

Come teniamo al sicuro i dati di identità dei Suoi utenti, dove risiedono e i documenti che lo attestano. Le diciamo con chiarezza cosa è in essere oggi e cosa è in arrivo.

CONFORMITÀ E CERTIFICAZIONI

Conformità e certificazioni

GDPRIn essere

DPA e strumenti per le richieste degli interessati

Residenza dei dati nell’UEIn essere

La Sua regione UE, a Sua scelta

Allineato a DORAIn roadmap

Controlli per il settore finanziario — pianificati

SOC 2 Type IIIn roadmap

Pianificata — audit non ancora programmato

ISO 27001In roadmap

Pianificata per il 2026

EUDI WalletIn roadmap

Ne seguiamo la diffusione nel 2026

Non dichiariamo certificazioni che non abbiamo. Le voci contrassegnate «In roadmap» sono esattamente questo: ci chieda lo stato attuale e Le mostreremo a che punto siamo.

CONTROLLI DI SICUREZZA

Infrastruttura solo UE

Tutto il calcolo e l’archiviazione in regioni UE; i dati personali e i log di audit restano nella Sua regione UE.

Cifratura ovunque

TLS in transito, cifratura a riposo, segreti isolati per ambiente.

Programma GDPR

DPA, elenco dei sub-responsabili, cancellazione ed esportazione: di prima classe.

Audit a prova di manomissione

Log concatenati con hash di ogni accesso e di ogni modifica, esportabili.

Privilegio minimo

Accessi circoscritti, rivisti regolarmente, tracciati da un capo all’altro.

Divulgazione responsabile

Un percorso chiaro per segnalare i problemi, e noi interveniamo.

SOVRANITÀ, CON LE PROVE

Nessuna terza parte sulle nostre pagine

Zero font, analytics, CDN o tracker di terze parti. Apra la scheda di rete: la Sua visita non tocca mai un server statunitense.

Ogni chiamata in uscita, inventariata

Teniamo un verdetto di giurisdizione per ogni chiamata di rete che il servizio effettua: la sovranità è verificata, non data per scontata.

Difesa anti-bot self-hosted

Il nostro CAPTCHA è un proof-of-work self-hosted: nessuna sfida di terze parti, nessun dato inviato a un fornitore di captcha.

Token legati al tenant

I token di accesso sono crittograficamente vincolati come audience al Suo tenant: un token emesso per un tenant non è valido per un altro.

Audit a prova di manomissione

Accessi e modifiche sono concatenati con hash e ancorati esternamente, così le manomissioni sono rilevabili.

Se ne vada quando vuole

Esporti i Suoi utenti — hash reali delle password compresi — per migrare altrove senza costringere tutti a un reset. Nessun lock-in, per scelta progettuale.

Ogni voce qui è attiva oggi ed è verificabile: ispezioni le nostre pagine, decodifichi un token o ci chieda di mostrargliela passo passo.

I NOSTRI IMPEGNI SUI SUOI DATI

Residenza dei dati sotto il Suo controllo

Sceglie Francoforte o Parigi in fase di configurazione. I dati personali e i log di audit restano in quella regione UE; nel normale esercizio del servizio non li spostiamo fuori dall’UE/SEE.

Richieste degli interessati

Accesso, rettifica, cancellazione, limitazione e portabilità sono integrati nel prodotto e nell’API. La assistiamo nelle richieste degli interessati e rispondiamo entro un mese a quelle rivolte a noi, come richiede il GDPR.

Sub-responsabili, in chiaro

Un elenco aggiornato di ogni sub-responsabile, tutti con sede nell’UE, con almeno 30 giorni di preavviso prima di qualsiasi modifica, così che possa opporsi.

Notifica delle violazioni

La informiamo senza ingiustificato ritardo — ed entro 72 ore ove possibile — di qualsiasi violazione di dati personali che riguardi i Suoi dati, con quello che sappiamo e quello che stiamo facendo.