Fiducia, guadagnata — e documentata.
Come teniamo al sicuro i dati di identità dei Suoi utenti, dove risiedono e i documenti che lo attestano. Le diciamo con chiarezza cosa è in essere oggi e cosa è in arrivo.
Conformità e certificazioni
DPA e strumenti per le richieste degli interessati
La Sua regione UE, a Sua scelta
Controlli per il settore finanziario — pianificati
Pianificata — audit non ancora programmato
Pianificata per il 2026
Ne seguiamo la diffusione nel 2026
Non dichiariamo certificazioni che non abbiamo. Le voci contrassegnate «In roadmap» sono esattamente questo: ci chieda lo stato attuale e Le mostreremo a che punto siamo.
Infrastruttura solo UE
Tutto il calcolo e l’archiviazione in regioni UE; i dati personali e i log di audit restano nella Sua regione UE.
Cifratura ovunque
TLS in transito, cifratura a riposo, segreti isolati per ambiente.
Programma GDPR
DPA, elenco dei sub-responsabili, cancellazione ed esportazione: di prima classe.
Audit a prova di manomissione
Log concatenati con hash di ogni accesso e di ogni modifica, esportabili.
Privilegio minimo
Accessi circoscritti, rivisti regolarmente, tracciati da un capo all’altro.
Divulgazione responsabile
Un percorso chiaro per segnalare i problemi, e noi interveniamo.
Nessuna terza parte sulle nostre pagine
Zero font, analytics, CDN o tracker di terze parti. Apra la scheda di rete: la Sua visita non tocca mai un server statunitense.
Ogni chiamata in uscita, inventariata
Teniamo un verdetto di giurisdizione per ogni chiamata di rete che il servizio effettua: la sovranità è verificata, non data per scontata.
Difesa anti-bot self-hosted
Il nostro CAPTCHA è un proof-of-work self-hosted: nessuna sfida di terze parti, nessun dato inviato a un fornitore di captcha.
Token legati al tenant
I token di accesso sono crittograficamente vincolati come audience al Suo tenant: un token emesso per un tenant non è valido per un altro.
Audit a prova di manomissione
Accessi e modifiche sono concatenati con hash e ancorati esternamente, così le manomissioni sono rilevabili.
Se ne vada quando vuole
Esporti i Suoi utenti — hash reali delle password compresi — per migrare altrove senza costringere tutti a un reset. Nessun lock-in, per scelta progettuale.
Ogni voce qui è attiva oggi ed è verificabile: ispezioni le nostre pagine, decodifichi un token o ci chieda di mostrargliela passo passo.
Residenza dei dati sotto il Suo controllo
Sceglie Francoforte o Parigi in fase di configurazione. I dati personali e i log di audit restano in quella regione UE; nel normale esercizio del servizio non li spostiamo fuori dall’UE/SEE.
Richieste degli interessati
Accesso, rettifica, cancellazione, limitazione e portabilità sono integrati nel prodotto e nell’API. La assistiamo nelle richieste degli interessati e rispondiamo entro un mese a quelle rivolte a noi, come richiede il GDPR.
Sub-responsabili, in chiaro
Un elenco aggiornato di ogni sub-responsabile, tutti con sede nell’UE, con almeno 30 giorni di preavviso prima di qualsiasi modifica, così che possa opporsi.
Notifica delle violazioni
La informiamo senza ingiustificato ritardo — ed entro 72 ore ove possibile — di qualsiasi violazione di dati personali che riguardi i Suoi dati, con quello che sappiamo e quello che stiamo facendo.