Scheda di sicurezza fornitore
Questa pagina risponde in anticipo a un questionario di sicurezza fornitore. È pensata per essere stampata o salvata in PDF e trasmessa così com'è da un'agenzia al proprio cliente.
Documento redatto il
1. Identità dell'editore
- NEXTLAB SAS
- SIREN 108 181 421
- TVA FR26108181421
- 2 avenue d'Iéna, Résidence Les Jardins de Chaillot, 75116 Paris
- Codice di identificazione del partecipante (Commissione europea) : 861319164
2. Hosting e localizzazione dei dati
**Scaleway** — hosting dell'applicazione e dei dati, in Francia.
3. Sub-responsabili
- **Scaleway** (Francia) — hosting dell'applicazione e dei dati. **Trattamento in Francia**, da parte di una società di diritto francese.
- **Brevo** (Sendinblue, Francia) — invio delle e-mail transazionali. Trattamento nell'Unione europea.
4. Misure tecniche
- Intestazioni di sicurezza in produzione: HSTS di un anno (max-age=31536000, includeSubDomains), rifiuto di incorporare le nostre pagine in un altro sito (frame-ancestors «none» e X-Frame-Options: DENY), nosniff e una Permissions-Policy che rifiuta fotocamera, microfono, geolocalizzazione, pagamento e USB — nulla di cui la piattaforma si serva mai.
- Una politica di sicurezza dei contenuti che restringe le origini: base-uri e form-action limitati al sito, object-src su «none» e un connect-src limitato al sito e al nostro fornitore di pagamento — uno script non può quindi aprire una connessione verso un dominio arbitrario. Consente invece gli script inline, da cui dipende il rendering di Next.js, e le immagini da qualsiasi dominio HTTPS: non è quindi né una protezione contro l'iniezione di script né una barriera ermetica all'esfiltrazione, e preferiamo scriverlo piuttosto che lasciarlo intendere dalla parola «rigorosa».
- Password sottoposte ad hash con argon2id, l'algoritmo oggi raccomandato.
- Credenziali dei connettori cifrate nel database con AES-256-GCM.
- I connettori che leggono i vostri strumenti sono in sola lettura, e il rifiuto è applicato a livello di trasporto anziché lasciato alla buona volontà di ogni singola integrazione: oltre ad autenticarsi e chiudere la propria sessione, non scrivono nulla. L'unica scrittura in uscita del prodotto è il ticket che siete voi a inviare al vostro PSA o RMM, descritta all'articolo 8 dell'accordo sul trattamento.
- Separazione tra agenzie verificata da 23 test automatici rieseguiti a ogni modifica del codice: un'agenzia che tenti di leggere, modificare o cancellare i dati di un'altra riceve «non trovato», e l'export GDPR non contiene alcuna riga appartenente a un altro cliente.
- Limitazione della frequenza su tutta l'API, con contatori ancora più stretti sulle pagine di autenticazione.
- Registro di audit esportabile in CSV.
5. Protezione dei dati
- In caso di violazione di dati personali, notifica entro 48 ore. È un impegno contrattuale, più breve delle 72 ore dell'articolo 33 del GDPR, proprio per lasciarvi il tempo di notificare l'autorità entro tale termine.
- L'accordo sul trattamento dei dati ai sensi dell'articolo 28 del GDPR non esiste in due versioni: il documento pubblicato online è quello applicabile, sempre aggiornato, senza alcun file separato da richiedere via e-mail.
- Esportazione completa dei vostri dati in qualsiasi momento, senza doverlo chiedere, e un preavviso definito in caso di cessazione del servizio.
6. Contatto
- Contatto : Laurent Bertière — contact@vigicap.fr
- security@vigicap.fr