Vai al contenuto
Ditap®
Trust Center

Fiducia, nel dettaglio — non in un badge

Come proteggiamo i dati che gestiamo, come gestiamo l'infrastruttura dei nostri clienti e quali impegni manteniamo per iscritto. Nessuna certificazione inventata.

Verificabile subito

Non abbiamo ancora una certificazione di terza parte e non mettiamo un sigillo che non abbiamo ottenuto. Quello che possiamo fare è pubblicare la postura reale e dirti come verificare ogni punto da solo, senza chiederci nulla.

HTTPS obbligatorio su tutto il sito

HSTS con includeSubDomains e preload: il browser rifiuta di connettersi via HTTP ancor prima della prima visita.

Come verificarlo: Guarda l'header Strict-Transport-Security negli strumenti di sviluppo, o il dominio su hstspreload.org.

Non tocchiamo mai i dati della carta

Il pagamento avviene su Stripe e MercadoPago. Nessun numero di carta passa dai nostri server né finisce nei nostri log.

Come verificarlo: Al pagamento l'URL passa al dominio del gateway. Il modulo della carta non è mai su ditap.io.

Analitica negata per impostazione predefinita

Google Consent Mode v2 parte con tutto negato e con la redazione dei dati pubblicitari attiva. Finché non accetti, non viene scritto alcun cookie di misurazione.

Come verificarlo: Apri il sito in una finestra anonima e controlla i cookie prima di toccare il banner: non c'è nessun _ga.

Dati di errore ospitati nell'UE

Il monitoraggio degli errori usa la residenza dati europea, in Germania. Nessun trasferimento fuori dal SEE per questo trattamento.

Come verificarlo: È dichiarato per esteso nella pagina dei sub-responsabili.

Header di sicurezza completi

Content-Security-Policy, X-Frame-Options su DENY, nosniff, Referrer-Policy e Permissions-Policy con fotocamera, microfono e geolocalizzazione bloccati.

Come verificarlo: Incolla ditap.io su securityheaders.com e leggi il risultato.

Cancellazione con un clic in ogni invio

Le email includono List-Unsubscribe con POST a un clic (RFC 8058): la cancellazione è immediata e non dipende da qualcuno che la processi a mano.

Come verificarlo: In Gmail il pulsante di cancellazione compare accanto al mittente.

GDPR — Reglamento (UE) 2016/679

Programma di conformità attivo

ISO/IEC 27001

Allineamento in corso — certificazione non ancora ottenuta

NIS2 — Directiva (UE) 2022/2555

Direttiva rilevante per i nostri clienti — DITAP supporta la conformità

3 SLA tiers · 9 sub-processors — Vedi la conformità nel dettaglio

Domande frequenti sulla sicurezza

DITAP è certificata ISO 27001 o SOC 2?

Non ancora. Ci allineiamo ai domini di controllo di ISO 27001 e operiamo con quella disciplina, ma non abbiamo una certificazione di terze parti — e non affermeremo di averla. Dettagli in /trust/compliance.

Dove sono ospitati i dati del sito e dei prodotti DITAP?

Dipende dal fornitore: hosting su Vercel, database su Supabase, DNS su Cloudflare, pagamenti su Stripe/MercadoPago. Il dettaglio completo, con l'ubicazione dei dati per fornitore, è in /trust/sub-processors.

Come segnalo una vulnerabilità di sicurezza?

Attraverso la nostra politica di divulgazione responsabile in /security/disclosure, con un canale di contatto diretto e un tempo di risposta garantito.

Cosa succede se DITAP non rispetta un tempo di risposta SLA?

Ogni livello di servizio gestito definisce un credito di servizio per il mancato rispetto dei tempi di risposta, dettagliato in /trust/sla. Il contratto firmato con ciascun cliente prevale su questa pagina pubblica.

Hai bisogno di documentazione di sicurezza per il tuo processo di procurement?

Questionari di sicurezza, una bozza di DPA o il dettaglio tecnico di un progetto specifico — scrivici e lo coordiniamo.

Scrivi a [email protected]