Vai al contenuto principale

Scheda di sicurezza fornitore

Questa pagina risponde in anticipo a un questionario di sicurezza fornitore. È pensata per essere stampata o salvata in PDF e trasmessa così com'è da un'agenzia al proprio cliente.

Documento redatto il

1. Identità dell'editore

  • NEXTLAB SAS
  • SIREN 108 181 421
  • TVA FR26108181421
  • 2 avenue d'Iéna, Résidence Les Jardins de Chaillot, 75116 Paris
  • Codice di identificazione del partecipante (Commissione europea) : 861319164

2. Hosting e localizzazione dei dati

**Scaleway** — hosting dell'applicazione e dei dati, in Francia.

3. Sub-responsabili

  • **Scaleway** (Francia) — hosting dell'applicazione e dei dati. **Trattamento in Francia**, da parte di una società di diritto francese.
  • **Brevo** (Sendinblue, Francia) — invio delle e-mail transazionali. Trattamento nell'Unione europea.

4. Misure tecniche

  • Intestazioni di sicurezza in produzione: HSTS di un anno (max-age=31536000, includeSubDomains), rifiuto di incorporare le nostre pagine in un altro sito (frame-ancestors «none» e X-Frame-Options: DENY), nosniff e una Permissions-Policy che rifiuta fotocamera, microfono, geolocalizzazione, pagamento e USB — nulla di cui la piattaforma si serva mai.
  • Una politica di sicurezza dei contenuti che restringe le origini: base-uri e form-action limitati al sito, object-src su «none» e un connect-src limitato al sito e al nostro fornitore di pagamento — uno script non può quindi aprire una connessione verso un dominio arbitrario. Consente invece gli script inline, da cui dipende il rendering di Next.js, e le immagini da qualsiasi dominio HTTPS: non è quindi né una protezione contro l'iniezione di script né una barriera ermetica all'esfiltrazione, e preferiamo scriverlo piuttosto che lasciarlo intendere dalla parola «rigorosa».
  • Password sottoposte ad hash con argon2id, l'algoritmo oggi raccomandato.
  • Credenziali dei connettori cifrate nel database con AES-256-GCM.
  • I connettori che leggono i vostri strumenti sono in sola lettura, e il rifiuto è applicato a livello di trasporto anziché lasciato alla buona volontà di ogni singola integrazione: oltre ad autenticarsi e chiudere la propria sessione, non scrivono nulla. L'unica scrittura in uscita del prodotto è il ticket che siete voi a inviare al vostro PSA o RMM, descritta all'articolo 8 dell'accordo sul trattamento.
  • Separazione tra agenzie verificata da 23 test automatici rieseguiti a ogni modifica del codice: un'agenzia che tenti di leggere, modificare o cancellare i dati di un'altra riceve «non trovato», e l'export GDPR non contiene alcuna riga appartenente a un altro cliente.
  • Limitazione della frequenza su tutta l'API, con contatori ancora più stretti sulle pagine di autenticazione.
  • Registro di audit esportabile in CSV.

5. Protezione dei dati

  • In caso di violazione di dati personali, notifica entro 48 ore. È un impegno contrattuale, più breve delle 72 ore dell'articolo 33 del GDPR, proprio per lasciarvi il tempo di notificare l'autorità entro tale termine.
  • L'accordo sul trattamento dei dati ai sensi dell'articolo 28 del GDPR non esiste in due versioni: il documento pubblicato online è quello applicabile, sempre aggiornato, senza alcun file separato da richiedere via e-mail.
  • Esportazione completa dei vostri dati in qualsiasi momento, senza doverlo chiedere, e un preavviso definito in caso di cessazione del servizio.

6. Contatto

  • Contatto : Laurent Bertière — contact@vigicap.fr
  • security@vigicap.fr