Sicurezza e protezione dei dati
La sicurezza dei dati dei nostri clienti è progettata secondo il principio privacy by design. Adottiamo misure allineate agli standard ISO 27001, alle raccomandazioni ENISA e al framework AgID.
Infrastruttura
I nostri sistemi sono ospitati esclusivamente in Italia: Aruba (Ponte San Pietro, Bergamo) per la produzione principale e Register.it (Firenze) per i backup crittografati. Entrambi i data center sono certificati ISO 27001, ISO 27017 e ISO 27018. Le connessioni sono protette con TLS 1.3 con certificati EV e Perfect Forward Secrecy.
Cifratura dei dati
Cifratura a riposo AES-256 con gestione delle chiavi tramite HSM (Hardware Security Module). Cifratura in transito TLS 1.3 obbligatoria per tutte le comunicazioni tra client e server, e tra i nostri microservizi interni.
Controllo accessi
Autenticazione multifattore obbligatoria per il personale con privilegi amministrativi. Controllo accessi RBAC granulare con principio del minimo privilegio. Revisione trimestrale dei permessi assegnati. Nessun accesso condiviso tra collaboratori.
Test di penetrazione
Pen-test annuali eseguiti da soggetto terzo qualificato iscritto all'elenco AgID. I risultati sono condivisi con il Cliente su richiesta motivata e sono resi disponibili in forma sintetica agli auditor autorizzati.
Backup e disaster recovery
Backup incrementali crittografati con retention di 90 giorni, memorizzati in seconda region italiana. Piano di disaster recovery documentato con RTO 4 ore e RPO 15 minuti. Esercitazione DR eseguita ogni 6 mesi.
Vulnerability disclosure
Programma di coordinated disclosure aperto: segnalare vulnerabilità a security@passepartoutextensions.org. Non intraprendiamo azioni legali contro ricercatori in buona fede che rispettino il perimetro documentato.
Data protection officer
Il DPO nominato ex art. 37 GDPR è consultabile all'indirizzo dpo@passepartoutextensions.org per ogni richiesta relativa alla protezione dei dati personali.