Sicurezza
La sicurezza dei tuoi dati è la nostra massima priorità. Implementiamo misure di sicurezza standard del settore per proteggere la tua attività e le informazioni dei tuoi clienti. La nostra applicazione e il database sono ospitati in Germania (UE) sull'infrastruttura Hetzner; alcuni sub-responsabili, come l'assistente IA e l'elaborazione dei pagamenti, operano fuori dal SEE e sono elencati nel nostro registro dei sub-responsabili.
Protezione dei dati
Crittografia a riposo
AES-256-GCMLe note delle sessioni, i registri degli esiti dei clienti, le credenziali delle integrazioni, i token di pagamento e i segreti dell'autenticazione a due fattori sono cifrati con AES-256-GCM a livello applicativo prima di raggiungere il database. I campi di contatto dei clienti, come nome, email principale e telefono principale, sono memorizzati in chiaro affinché la ricerca e l'abbinamento dei messaggi funzionino.
Crittografia in transito
TLS 1.3Tutti i dati trasmessi tra il tuo browser e i nostri server sono cifrati utilizzando TLS 1.3 con suite di cifratura moderne.
Accesso e password
OAuth 2.0 · bcryptPuoi accedere con Google, Facebook o Apple tramite OAuth 2.0, oppure con un indirizzo e-mail e una password. La password non viene mai memorizzata così come l'hai digitata: salviamo solo il suo hash bcrypt, che non può essere riconvertito nella password.
Sicurezza dei token JWT
RotazioneI token di accesso scadono dopo 1 ora. I refresh token vengono ruotati ad ogni uso e possono essere revocati immediatamente.
Sicurezza dell'infrastruttura
Hetzner ISO 27001Ospitato su Hetzner in Germania. I data center Hetzner sono certificati ISO 27001 e offrono sicurezza fisica di livello enterprise e mitigazione DDoS al confine della rete.
Backup del database
BackupPostgreSQL viene sottoposto a backup ogni notte e di nuovo prima di ogni deployment in produzione e di ogni migrazione. I backup sono cifrati con AES-256 — sul server e nello storage a oggetti esterno — e conservati 30 giorni in locale e 90 giorni fuori sede. Ogni settimana un test automatico scarica un backup esterno, lo decifra e lo ripristina in un database temporaneo, così il ripristino è dimostrato e non solo presunto.
Pratiche di sicurezza
Monitoraggio degli errori
Gli errori applicativi e i tentativi di autenticazione falliti vengono registrati e monitorati tramite Sentry per rilevare anomalie in modo tempestivo.
Aggiornamenti regolari
Dipendenze e sistemi vengono aggiornati regolarmente per correggere vulnerabilità di sicurezza e mantenere le buone pratiche.
Controlli di accesso
L'isolazione dei dati per utente e il controllo di accesso basato sui ruoli (RBAC) garantiscono che i membri del team accedano solo ai dati necessari per il loro ruolo.
Revisione interna del codice
Le modifiche al codice passano attraverso una revisione interna di sicurezza, con analisi statica automatizzata (Bandit) e scansione delle vulnerabilità delle dipendenze Python eseguite come gate a ogni push.
Conformità e protezione dei dati
Allineato al GDPR
- Accordi sul trattamento dei dati
- Diritto di accesso ed eliminazione
- Portabilità dei dati
- Notifica di violazione
Ambito PCI DSS (tramite iyzico)
- Elaborazione sicura dei pagamenti tramite iyzico
- Nessun dato della carta memorizzato
- Transazioni tokenizzate
- Protezione dalle frodi
Risposta agli incidenti
Il nostro impegno
Nel caso improbabile di un incidente di sicurezza che interessa i tuoi dati, ci impegniamo a:
- Notificare gli utenti interessati entro 72 ore dalla scoperta
- Fornire informazioni chiare su quali dati sono stati interessati
- Adottare misure immediate per contenere e rimediare all'incidente
- Condurre revisioni approfondite post-incidente
Segnala una vulnerabilità
Apprezziamo la divulgazione responsabile. Se scopri una vulnerabilità di sicurezza, segnalala a contact@clientflow.center
Confermeremo la ricezione entro 24 ore e lavoreremo con te per comprendere e affrontare il problema prontamente.