Sicurezza e affidabilità
Attualmente non siamo certificati ISO 27001. Questa pagina descrive le pratiche di sicurezza e privacy che applichiamo effettivamente e i subresponsabili su cui facciamo affidamento. La aggiorniamo ogni volta che si verifica una modifica sostanziale.
Il nostro impegno per la sicurezza
Consideriamo la sicurezza una pratica ingegneristica continua, non un audit occasionale. I nostri principi sono: ridurre al minimo i dati raccolti, cifrare tutto in transito, controllare chi può accedere a cosa, registrare gli eventi rilevanti e aggiornare le dipendenze con cadenza regolare. Non vendiamo dati personali e non addestriamo fornitori AI esterni sui vostri contenuti.
Infrastruttura e hosting
ImmoStory opera su un'infrastruttura dedicata con sede nell'UE: database di produzione, server applicativi e object storage sono ospitati in data center europei. Utilizziamo deployment basati su container dietro un reverse proxy con terminazione TLS. Gli ambienti di produzione, staging e sviluppo sono separati, con credenziali indipendenti e senza segreti condivisi.
Crittografia in transito e a riposo
Tutto il traffico da e verso la piattaforma utilizza TLS 1.2 o superiore con suite di cifratura moderne. Le password sono archiviate con bcrypt e un work factor elevato. I segreti applicativi sono conservati al di fuori del repository di codice e ruotati a ogni variazione nella composizione del team. I backup del database sono cifrati a riposo e ruotati con un ciclo di 30 giorni.
Controllo degli accessi e autenticazione
L'accesso ai dati di produzione è riservato a un numero ristretto di ingegneri nominativi ed è protetto da chiavi SSH, allowlist di indirizzi IP e autenticazione a più fattori. Gli account cliente supportano password robuste; le credenziali vengono sottoposte ad hash e non conserviamo testo in chiaro recuperabile. Le sessioni JWT scadono per inattività e possono essere revocate dall'utente dalle impostazioni dell'account.
Monitoraggio e audit log
Gli eventi applicativi, di fatturazione e di autenticazione vengono registrati centralmente, con una conservazione limitata alle sole esigenze operative. Gli errori vengono rilevati in tempo reale, così il team può reagire a regressioni e comportamenti abusivi. I comportamenti sospetti attivano automaticamente limiti di frequenza sulle sessioni interessate.
Gestione degli incidenti
Manteniamo un runbook interno di risposta agli incidenti che copre rilevamento, contenimento, eliminazione, ripristino e analisi post-incidente. Quando una violazione confermata di dati personali è suscettibile di comportare un rischio per i diritti degli utenti, notifichiamo l'autorità di controllo competente entro 72 ore ai sensi dell'articolo 33 del GDPR e informiamo senza ingiustificato ritardo gli utenti interessati nei casi di rischio elevato.
GDPR e protezione dei dati
Abbiamo sede nell'UE e trattiamo i dati dei clienti ai sensi del Regolamento generale sulla protezione dei dati. La nostra Informativa sulla privacy documenta le basi giuridiche, le categorie di dati, i periodi di conservazione, i subresponsabili e i diritti dell'interessato. I trasferimenti internazionali si basano sulle Clausole contrattuali tipo o su garanzie equivalenti. Su richiesta è disponibile un Accordo sul trattamento dei dati per i clienti business.
Divulgazione responsabile
Se si ritiene di aver individuato un problema di sicurezza in ImmoStory, segnalarlo in via riservata a [email protected] prima di renderlo pubblico. Il nostro obiettivo è dare riscontro alle segnalazioni entro due giorni lavorativi e coordinare una correzione senza intraprendere azioni legali nei confronti dei ricercatori in buona fede che rispettano la privacy degli utenti e non compromettono i nostri servizi.
Subresponsabili
Ci avvaliamo di un numero limitato di subresponsabili selezionati per il funzionamento della piattaforma. Le sedi indicate corrispondono al luogo in cui i dati vengono principalmente trattati. Quando i dati escono dallo SEE, i trasferimenti si basano sulle Clausole contrattuali tipo della Commissione europea o su garanzie equivalenti offerte dal fornitore.
| Fornitore | Ruolo | Sede |
|---|---|---|
| Hetzner Online GmbH | Hosting cloud (elaborazione, rete) | Germany (EU) |
| MinIO (self-hosted) | Object storage per gli asset multimediali | EU |
| Stripe Payments Europe Ltd. | Elaborazione dei pagamenti e fatturazione | Ireland (EU) |
| OpenAI Ireland Ltd. | Generazione e sintesi di testi con AI | Ireland (EU) / USA |
| Anthropic PBC | Generazione e sintesi di testi con AI | USA (SCCs) |
| ElevenLabs Inc. | Sintesi vocale con AI | USA (SCCs) |
| Higgsfield AI | Generazione di immagini e video con AI | USA (SCCs) |
| Replicate Inc. | Generazione di immagini e video con AI | USA (SCCs) |
| Resend | Invio di email transazionali | USA (SCCs) |
| Sentry | Monitoraggio di errori e performance | EU residency option enabled |
| Google Analytics 4 (consent-gated) | Analisi di prodotto (subordinata al consenso) | USA (SCCs) |
Questo elenco viene aggiornato in caso di modifiche sostanziali. Per copie dell'Accordo sul trattamento dei dati o ulteriori dettagli, contattare [email protected].

