Salta al contenuto
11 GG mancano all’obbligo di segnalazione dell’Art. 14 (11 settembre 2026).
Documentazione Assistenza Classe di rischio
01CRAnotify · Trust Center

Come proteggiamo i tuoi dati

Uno strumento per la compliance normativa deve essere esemplare sulla propria sicurezza. Questa pagina descrive, in modo chiaro, dove risiedono i tuoi dati, come sono protetti, chi li tratta per nostro conto e come resti in controllo.

01

Ospitato nell’UE

L’infrastruttura gira su AWS nella regione Europa (Milano). Nel normale funzionamento i dati non lasciano l’Unione europea.

02

Cifrato

TLS in transito; database e backup cifrati a riposo. Le password sono protette con hash bcrypt; le chiavi API e i segreti a due fattori non sono mai conservati in chiaro.

03

Isolato per organizzazione

I dati di ogni organizzazione sono rigorosamente circoscritti al proprio tenant. L’accesso è autenticato, basato sui ruoli e registrato in un registro a integrità verificabile.

Pratiche di sicurezza

01

Controllo degli accessi

Accesso basato sui ruoli (amministratore, approvatore, valutatore, sola lettura), autenticazione a due fattori opzionale e SSO (OIDC), scadenza e revoca delle sessioni.

02

Segregazione dei dati

Isolamento multi-tenant: ogni richiesta è circoscritta alla sua organizzazione; l’accesso incrociato tra tenant è impedito a livello dei dati.

03

Backup e ripristino

Backup automatici del database con ripristino a un istante preciso; copie off-site, versionate e cifrate per proteggere da perdite accidentali o dolose.

04

Monitoraggio

Monitoraggio di infrastruttura e applicazione con avvisi sulle anomalie; una pagina di stato pubblica e in tempo reale.

05

Integrità delle prove

Il registro delle attività è concatenato tramite hash, così riordino o cancellazione sono rilevabili — le prove di conformità che potresti dover consegnare a un’autorità restano affidabili.

06

Sviluppo sicuro

Una content-security policy rigorosa, templating con escaping automatico, query parametrizzate e un gate di CI (build, vet, test race) che blocca un rilascio che non passa.

Sub-processori

Usiamo un insieme ristretto di fornitori affermati per erogare il servizio. Ciascuno tratta i dati solo per quanto necessario alla propria funzione, sotto un accordo sul trattamento dei dati.

FornitoreFinalitàRegione
Amazon Web ServicesHosting cloud, database, backup, email transazionali (SES) e avvisi SMS (End User Messaging)UE (Milano · Francoforte)
CloudflareCDN, DNS, protezione DDoS e mitigazione botGlobale / UE
StripeFatturazione degli abbonamenti e pagamentiUE
Amazon Bedrock (Anthropic Claude)Assistenza AI alle bozze (solo il testo che invii all’assistente)UE (Milano)
SentryMonitoraggio errori e telemetria delle prestazioniUE (Francoforte)
Google Ireland Ltd. (Tag Manager · Analytics)Statistiche d’uso del sito (solo con il tuo consenso)UE (Irlanda) · trasferimenti extra-SEE con clausole contrattuali tipo

L’assistente AI è opzionale e tratta solo il testo che gli invii esplicitamente; non decide mai gli esiti del triage né i termini. L’elaborazione AI avviene su Amazon Bedrock nell’UE (Milano) su modelli Anthropic Claude; il testo che invii non lascia l’Unione europea. Comunichiamo ai clienti le modifiche sostanziali a questo elenco.

Protezione dei dati e i tuoi diritti

Agiamo come responsabile del trattamento per i contenuti che inserisci in CRAnotify e come titolare per i dati del tuo account. Puoi esportare in ogni momento i dati della tua organizzazione e richiedere la cancellazione dei dati personali, fatta salva la documentazione che una norma ci impone di conservare.

Segnalare una vulnerabilità

Se ritieni di aver trovato un problema di sicurezza in CRAnotify, scrivici. Lavoriamo con la divulgazione coordinata e rispondiamo entro cinque giorni lavorativi.