Sicurezza & Trust

I tuoi dati di compliance meritano la massima protezione

Actify è costruita su infrastruttura enterprise-grade. Ogni scelta architetturale è pensata per garantire sicurezza, privacy e disponibilità dei tuoi dati.

Principi di sicurezza

Sei livelli di protezione

🔐
Crittografia end-to-end
Tutti i dati sono cifrati in transito (TLS 1.2+) e a riposo (AES-256 tramite AWS SSE). Nessun dato viaggia in chiaro.
🇪🇺
Dati solo in Europa
Tutta l'infrastruttura risiede nella regione AWS eu-central-1 (Francoforte). Nessun trasferimento di dati al di fuori dello SEE.
🏢
Isolamento per cliente
Ogni organizzazione ha dati completamente isolati dagli altri. L'identificatore univoco è un UUID v4 — non esistono percorsi di accesso cross-account.
🔑
Autenticazione sicura
Gestione identità tramite Amazon Cognito con JWT firmati RS256. Supporto MFA disponibile. Password mai memorizzate in chiaro.
📋
Audit Trail immutabile
Ogni operazione significativa viene registrata in un log append-only con timestamp ISO, utente responsabile e dettagli dell'azione. Conservato 5 anni.
🛡️
GDPR compliant
Piena conformità al Regolamento UE 2016/679. DPA (Data Processing Agreement) disponibile su richiesta ai sensi dell'Art. 28 GDPR.
Stack tecnologico

Infrastruttura certificata AWS

Provider cloud
Amazon Web Services (AWS)
Regione
eu-central-1 — Francoforte, Germania
Database
Amazon DynamoDB (crittografia at-rest, PITR 35gg)
Storage documenti
Amazon S3 (SSE-S3, bucket policy restrittive)
Autenticazione
Amazon Cognito User Pool (JWT RS256)
API Gateway
AWS API Gateway HTTP v2 + JWT Authorizer
Compute
AWS Lambda (serverless, no server persistente esposto)
AI/ML
Amazon Bedrock eu-central-1 (inference in-region EU)
CDN
Amazon CloudFront (HTTPS forzato, HSTS)
Crittografia in transito
TLS 1.2 minimo, TLS 1.3 preferito
Crittografia at-rest
AES-256 (AWS Managed Keys)
Backup
DynamoDB PITR continuo · S3 versioning abilitato
Controllo accessi

Chi può vedere i tuoi dati

L'accesso ai dati di ogni organizzazione è regolato da policy IAM (Identity and Access Management) di AWS che impongono l'isolamento completo tra i tenant. I nostri sistemi non prevedono accesso trasversale ai dati dei clienti.

Dipendenti Actify: l'accesso ai dati di produzione è limitato a un numero minimo di persone, richiede autenticazione MFA e viene registrato in log di audit. Non accediamo mai ai dati di un cliente senza esplicita richiesta di supporto.

API Gateway: tutti gli endpoint sono protetti da JWT Authorizer (Amazon Cognito). Ogni token è firmato RS256, ha scadenza breve e contiene l'identificativo univoco dell'organizzazione. Non è possibile accedere a dati di altre organizzazioni anche presentando un token valido.

Risposta agli incidenti

Cosa facciamo in caso di breach

In caso di violazione della sicurezza che possa avere conseguenze sui dati personali, ci impegniamo a:

  1. Contenimento (entro 1 ora): isolamento immediato dei sistemi compromessi
  2. Notifica iniziale (entro 24 ore): comunicazione ai clienti interessati con informazioni disponibili
  3. Notifica al Garante (entro 72 ore): in conformità all'Art. 33 GDPR, qualora il breach comporti rischi per i diritti degli interessati
  4. Post-mortem (entro 7 giorni): analisi della causa radice e misure correttive
Conformità normativa

GDPR e framework di riferimento

GDPR (Reg. UE 2016/679)
Piena conformità. DPA Art. 28 disponibile su richiesta. Dati solo in EU.
AI Act (Reg. UE 2024/1689)
Actify stessa è conforme all'AI Act come provider di tool AI per PMI.
Privacy by Design
La protezione dei dati è integrata nell'architettura, non aggiunta a posteriori.
Principio di minimizzazione
Raccogliamo solo i dati strettamente necessari all'erogazione del servizio.
🔒

Hai trovato una vulnerabilità?

Prendiamo la sicurezza molto sul serio. Se hai trovato una potenziale vulnerabilità, ti chiediamo di segnalarcela in modo responsabile prima di divulgarla pubblicamente.

Segnala un problema di sicurezza

info@official-actify.com — risposta garantita entro 48 ore