Aspetti legali e conformità
Sicurezza dei dati & misure tecniche
Nota: La presente traduzione è a scopo informativo. Fa fede esclusivamente la versione tedesca. Deutsch →
La sicurezza per Baduno non è una parola di marketing, ma una pratica documentata. Questa pagina descrive le misure tecniche e organizzative (MTO) con cui proteggiamo il sito web, l'area clienti e i dati di progetto – come informazione per clienti, partner e i loro responsabili della protezione dei dati.
Questa pagina fornisce informazioni generali sulla nostra prassi e sulla situazione giuridica. Non costituisce consulenza legale; fanno fede unicamente i documenti contrattuali e la versione tedesca di queste pagine.
Crittografia & Trasporto
Tutte le connessioni a baduno.com avvengono esclusivamente tramite HTTPS crittografato TLS; le chiamate non crittografate vengono reindirizzate. Le password nell'area clienti non vengono mai memorizzate in chiaro, ma conservate con un moderno metodo resistente alla memoria (scrypt) con salt individuale; le sessioni funzionano tramite cookie HttpOnly-Secure con durata limitata.
Infrastruttura e accessi
L'operazione avviene in data center tedeschi (Hetzner) con ambienti di sistema separati. Gli accessi amministrativi avvengono esclusivamente tramite connessioni SSH basate su chiave; gli accessi con password sono disabilitati. Gli accessi sono limitati a persone designate e vengono registrati; le autorizzazioni seguono il principio del minimo privilegio.
Backup e ripristino
Backup automatizzati quotidiani con conservazione definita, test di ripristino regolari e piani di ripristino documentati sono parte dello standard. Prima di ogni intervento importante, come migrazioni, creiamo ulteriori backup completi; la ripristinabilità viene verificata, non presupposta.
Gestione dei dati dei clienti nei progetti
I dati di progetto sono gestiti separatamente per ciascun cliente; l'accesso è consentito solo ai partecipanti al progetto. I revisori esterni operano sotto accordo di riservatezza e ricevono solo le sezioni necessarie per il loro compito. Al termine del progetto, rilasciamo i dati secondo quanto concordato e li cancelliamo dopo la scadenza dei termini legali di conservazione.
Vulnerabilità e incidenti
Applichiamo prontamente gli aggiornamenti di sicurezza nelle finestre pianificate; i sistemi sono monitorati. Qualora scopriste una vulnerabilità, segnalatela a [email protected] – reagiremo tempestivamente, comunicheremo in modo trasparente e ci asterremo espressamente da azioni legali contro i segnalanti in buona fede. Gestiamo gli incidenti relativi alla protezione dei dati soggetti a obbligo di notifica secondo gli artt. 33/34 GDPR.
Esempio pratico: un nuovo progetto cliente dalla registrazione alla cancellazione dei dati
Per rendere tangibili le misure tecniche e organizzative, consideriamo uno scenario tipico: un cliente si registra per l'area clienti su baduno.com. La connessione avviene esclusivamente tramite HTTPS crittografato con TLS; quando si accede alla pagina, viene automaticamente reindirizzati alla versione sicura. Durante l'inserimento della password, questa viene hashata con il metodo resistente alla memoria scrypt e un salt individuale – non viene mai memorizzata in chiaro. Dopo la registrazione riuscita, viene stabilita una sessione tramite un cookie HttpOnly-Secure con durata limitata.
Successivamente il cliente crea un nuovo progetto. I dati del progetto vengono gestiti separatamente da quelli di altri clienti e l'accesso è limitato ai partecipanti al progetto designati. Gli accessi amministrativi ai server avvengono esclusivamente tramite connessioni SSH basate su chiave; gli accessi con password sono disattivati e tutti gli accessi vengono registrati.
Durante il periodo del progetto, vengono creati backup automatici giornalieri e testati per la recuperabilità. Prima di interventi maggiori come migrazioni, viene inoltre effettuato un backup completo e verificata la sua recuperabilità.
Dopo la conclusione del progetto, i dati vengono consegnati al cliente secondo l'accordo. Vengono rispettati i periodi di conservazione legali; dopo la loro scadenza, i dati vengono cancellati. Questo processo mostra come le misure di sicurezza interagiscono nella pratica e vengono applicate continuamente.
Fraintendimenti comuni sulle nostre misure di sicurezza
Nei colloqui con clienti e partner incontriamo spesso fraintendimenti che vorremmo chiarire qui:
"La sola TLS rende l'intero sito sicuro." – TLS crittografa la trasmissione tra il vostro browser e il nostro server. Protegge i vostri dati durante il trasporto. Sul server stesso sono necessarie misure aggiuntive come ambienti di sistema separati, limitazioni di accesso e hashing delle password per proteggere i dati anche lì. Baduno implementa tutte queste misure.
"I backup sono necessari solo in caso di emergenza." – I backup non servono solo per il ripristino dopo un incidente. Testiamo regolarmente la recuperabilità per garantire che il backup funzioni effettivamente. Questo è un processo attivo che viene documentato.
"Le password vengono memorizzate in modo sicuro, ma per quanto riguarda le sessioni?" – Le sessioni funzionano tramite cookie HttpOnly-Secure con durata limitata. Questi cookie sono protetti dall'accesso da parte di script lato client e vengono inviati solo su connessioni crittografate. Inoltre, i dati di sessione sul nostro server sono protetti con metodi appropriati.
"Gli aggiornamenti di sicurezza vengono installati immediatamente." – Installiamo gli aggiornamenti di sicurezza in finestre pianificate in modo tempestivo, tenendo conto della stabilità del sistema. In caso di vulnerabilità critiche, possono verificarsi aggiornamenti straordinari. Ciò avviene in modo coordinato e documentato.
Cosa significano le nostre misure di sicurezza per voi come cliente
Le nostre misure tecniche e organizzative sono progettate per proteggere i vostri dati durante l'intera collaborazione. Per voi come cliente ciò significa concretamente:
Potete confidare che i vostri dati di progetto siano gestiti separatamente da quelli di altri clienti e che solo persone autorizzate vi accedano. Se voi o il vostro responsabile della protezione dei dati necessitate di prove sulle nostre misure di sicurezza, le mettiamo a disposizione nell'ambito del nostro accordo sul trattamento dei dati. Le misure descritte, come la crittografia TLS, l'hash sicuro delle password e i backup regolari, sono documentate e verificabili.
Nell'area clienti avete la possibilità di gestire in modo sicuro le vostre credenziali di accesso. Utilizzate una password forte e unica e conservatela in modo confidenziale. Non condividete le vostre credenziali con persone non autorizzate. Se scoprite una vulnerabilità di sicurezza, potete segnalarcela tramite [email protected] – la gestiamo in modo trasparente e ci asteniamo da azioni legali contro i segnalatori in buona fede.
Grazie all'interazione delle nostre misure e della vostra collaborazione, creiamo un ambiente affidabile per i vostri progetti di localizzazione. Per domande sulle singole misure, siamo sempre a vostra disposizione.
Procedura interna presso di noi
Le misure tecniche e organizzative (TOM) in Baduno vivono grazie alla loro applicazione coerente nella routine quotidiana. Internamente abbiamo stabilito chi è responsabile per quali aree di sicurezza: un incaricato della sicurezza designato coordina l'implementazione, mentre l'amministrazione di sistema è responsabile della configurazione tecnica e del monitoraggio. Revisioni interne regolari verificano se le misure sono ancora in linea con lo stato dell'arte e devono essere adattate. A tal fine, ci basiamo su processi documentati – ad esempio per l'assegnazione dei diritti di accesso, l'installazione degli aggiornamenti di sicurezza o l'esecuzione di test di ripristino. Ogni intervento sull'infrastruttura viene pianificato in anticipo ed eseguito secondo uno schema predefinito; le modifiche vengono registrate in modo che sia sempre possibile ricostruire chi ha fatto cosa e quando. I nuovi collaboratori vengono formati sulle policy di sicurezza al momento dell'assunzione e sottoscrivono un accordo di riservatezza. Anche i fornitori esterni, occasionalmente coinvolti per lavori di manutenzione, sono soggetti alle stesse rigide regole di accesso e lavorano solo sotto supervisione. In questo modo garantiamo che le misure descritte non esistano solo sulla carta, ma siano vissute quotidianamente.
Interazione con le nostre altre politiche
Le misure di sicurezza in questa pagina non sono un kit isolato, ma parte di un quadro completo di conformità che include anche la nostra informativa sulla privacy e i termini e condizioni generali. Nell'informativa sulla privacy spieghiamo quali dati personali trattiamo, per quali finalità e su quale base giuridica. Le misure tecniche qui descritte garantiscono che tale trattamento avvenga in modo sicuro – ad esempio tramite crittografia, controlli di accesso e archiviazione separata dei dati. I nostri termini e condizioni regolano gli obblighi contrattuali di entrambe le parti, inclusa la restituzione e cancellazione dei dati di progetto al termine dell'incarico. Per i clienti del settore pubblico o con requisiti di sicurezza specifici, su richiesta offriamo contratti di elaborazione dati aggiuntivi che approfondiscono le TOM concordate. I processi di segnalazione delle vulnerabilità e di gestione degli incidenti sulla privacy sono collegati alla nostra politica generale di risposta agli incidenti. Se considerate quindi l'intero panorama di conformità, vedete che le misure di sicurezza non sono isolate, ma insieme agli altri documenti formano un quadro coerente – dalla teoria nell'informativa sulla privacy, passando per l'implementazione tecnica, fino alla protezione contrattuale.
Termini spiegati in modo comprensibile
Per poter comprendere meglio le misure descritte, spieghiamo qui alcuni termini tecnici utilizzati in questa pagina. TLS (Transport Layer Security) è un protocollo di crittografia che protegge la connessione tra il tuo browser e il nostro server – paragonabile a una busta sigillata per la trasmissione dei dati. HTTPS è la combinazione di HTTP e TLS; permette di riconoscere che la connessione è sicura. Un hash non è una password, ma una sequenza di caratteri calcolata matematicamente dall'input. A differenza di una password crittografata, un hash non può essere riconvertito nell'input originale. Un salt è un valore casuale che viene aggiunto alla password prima dell'hashing per evitare che password uguali producano hash identici. scrypt, da noi utilizzato, è un algoritmo di hashing resistente alla memoria che rende molto più difficili gli attacchi con hardware specializzato (ASIC). I cookie HttpOnly-Secure sono piccoli pacchetti di dati che memorizzano l'identificatore di sessione e non sono leggibili tramite script – una protezione contro attacchi XSS. L'autenticazione SSH basata su chiave sostituisce la password convenzionale con una coppia di chiavi crittografiche ed è considerata molto più sicura. Questi termini vi aiutano a valutare meglio i retroscena tecnici delle nostre misure di sicurezza.
Esempio pratico passo dopo passo: dalla registrazione alla cancellazione dei dati
Per rendere le misure tecniche ancora più tangibili, esaminiamo nel dettaglio l'esempio già abbozzato di un nuovo progetto cliente. Ogni passaggio mostra quali misure di sicurezza entrano in gioco in background.
Passaggio 1 – Registrazione e accesso: Quando si registra nell'area clienti, il suo browser invia i dati tramite una connessione HTTPS crittografata TLS. La password viene già hashata sul server con il metodo memory-hard scrypt e un salt individuale: in nessun momento esiste una password in chiaro. Dopo il login riuscito, viene impostato un cookie HttpOnly-Secure, che viene trasmesso solo tramite HTTPS e non è leggibile tramite JavaScript.
Passaggio 2 – Creazione del progetto: Quando crea un nuovo progetto, i dati inseriti vengono memorizzati in una struttura di database separata e multi-tenant. Solo i partecipanti al progetto da lei designati ricevono l'accesso – e solo alle aree loro necessarie (principio del need-to-know).
Passaggio 3 – Backup continui: Durante la durata del progetto, il nostro sistema crea automaticamente backup giornalieri. Questi vengono crittografati e archiviati su sistemi di archiviazione separati. Prima di ogni intervento importante – come una migrazione di dati – eseguiamo inoltre un backup completo manuale e ne verifichiamo la recuperabilità tramite un test.
Passaggio 4 – Controlli di accesso: Ogni accesso amministrativo ai server avviene esclusivamente tramite connessioni SSH basate su chiave. I login con password sono disattivati. Tutti gli accessi vengono registrati e controllati regolarmente per eventuali anomalie.
Passaggio 5 – Completamento del progetto e cancellazione: Dopo la conclusione del progetto, riceve i dati in un formato concordato. Rispettiamo i periodi di conservazione legali – dopo la loro scadenza cancelliamo definitivamente i dati da tutti i sistemi, inclusi i nastri di backup.
Cosa significano concretamente le nostre misure di sicurezza per lei come cliente
Le misure tecniche e organizzative descritte in questa pagina non sono un semplice documento – hanno un impatto diretto sul suo lavoro quotidiano con Baduno. Qui riassumiamo cosa lei, come cliente, percepisce nella pratica.
Accesso e sessioni sicure: Può fare affidamento sul fatto che i suoi dati di accesso siano protetti durante la trasmissione e l'archiviazione. L'uso di scrypt con salt rende praticamente impossibile per gli aggressori decifrare le password da una violazione del database. I cookie HttpOnly-Secure impediscono che i token di sessione vengano rubati tramite attacchi script.
Dati di progetto protetti: I suoi dati di progetto sono rigorosamente separati da quelli di altri clienti. Anche in caso di un'ipotetica intrusione in un sistema, un aggressore non potrebbe accedere facilmente a tutti i dati dei clienti. La restrizione degli accessi secondo il principio del minimo privilegio garantisce che solo le persone da lei indicate possano vedere i suoi dati – e solo la parte necessaria per il loro compito.
Backup affidabili: In caso di guasto tecnico, possiamo ripristinare i suoi dati dai backup giornalieri in breve tempo. I test periodici di ripristino ci danno la certezza che i backup funzionino effettivamente – non ci affidiamo alla semplice esistenza dei file di backup.
Trasparenza in caso di incidenti: Qualora si verifichi un incidente di sicurezza, la informeremo tempestivamente e secondo le disposizioni di legge. Non deve occuparsi personalmente degli obblighi di notifica – ci pensiamo noi per lei.
Queste misure significano per lei un elevato livello di sicurezza nell'operatività quotidiana, senza che debba preoccuparsi dei dettagli tecnici.
Stato di queste informazioni: luglio 2026 – aggiorniamo in caso di modifiche della situazione legale o delle nostre procedure.