Fiducia, nel dettaglio — non in un badge
Come proteggiamo i dati che gestiamo, come gestiamo l'infrastruttura dei nostri clienti e quali impegni manteniamo per iscritto. Nessuna certificazione inventata.
Postura di sicurezza
Crittografia in transito e a riposo, controllo degli accessi con minimo privilegio, gestione delle patch, backup con RTO/RPO definiti e un processo di risposta agli incidenti documentato.
Vedi le pratiche di sicurezzaStato e disponibilità
Lo stato dei nostri servizi è pubblicato in tempo reale, mai modificato dopo un incidente.
Vedi lo stato in direttaConformità
Un programma GDPR attivo, allineamento a ISO 27001 in corso (non ancora certificato) e una posizione chiara su NIS2 per aiutare i nostri clienti a rispettarla.
Vedi la conformità nel dettaglioSub-responsabili
I fornitori reali che trattano dati nella nostra operatività, con finalità e ubicazione dei dati dichiarate — nessuna sorpresa.
Vedi l'elenco completoSLA per livello
Tempi di risposta per gravità, finestre di manutenzione e credito di servizio, pubblicati per livello — Essential, Professional, Enterprise.
Vedi gli SLA per livelloSegnalazione di vulnerabilità
Come segnalarci una falla di sicurezza in modo responsabile: ambito, cosa aspettarsi e tempi di risposta.
Leggi la policy di divulgazioneVerificabile subito
Non abbiamo ancora una certificazione di terza parte e non mettiamo un sigillo che non abbiamo ottenuto. Quello che possiamo fare è pubblicare la postura reale e dirti come verificare ogni punto da solo, senza chiederci nulla.
HTTPS obbligatorio su tutto il sito
HSTS con includeSubDomains e preload: il browser rifiuta di connettersi via HTTP ancor prima della prima visita.
Come verificarlo: Guarda l'header Strict-Transport-Security negli strumenti di sviluppo, o il dominio su hstspreload.org.
Non tocchiamo mai i dati della carta
Il pagamento avviene su Stripe e MercadoPago. Nessun numero di carta passa dai nostri server né finisce nei nostri log.
Come verificarlo: Al pagamento l'URL passa al dominio del gateway. Il modulo della carta non è mai su ditap.io.
Analitica negata per impostazione predefinita
Google Consent Mode v2 parte con tutto negato e con la redazione dei dati pubblicitari attiva. Finché non accetti, non viene scritto alcun cookie di misurazione.
Come verificarlo: Apri il sito in una finestra anonima e controlla i cookie prima di toccare il banner: non c'è nessun _ga.
Dati di errore ospitati nell'UE
Il monitoraggio degli errori usa la residenza dati europea, in Germania. Nessun trasferimento fuori dal SEE per questo trattamento.
Come verificarlo: È dichiarato per esteso nella pagina dei sub-responsabili.
Header di sicurezza completi
Content-Security-Policy, X-Frame-Options su DENY, nosniff, Referrer-Policy e Permissions-Policy con fotocamera, microfono e geolocalizzazione bloccati.
Come verificarlo: Incolla ditap.io su securityheaders.com e leggi il risultato.
Cancellazione con un clic in ogni invio
Le email includono List-Unsubscribe con POST a un clic (RFC 8058): la cancellazione è immediata e non dipende da qualcuno che la processi a mano.
Come verificarlo: In Gmail il pulsante di cancellazione compare accanto al mittente.
Programma di conformità attivo
Allineamento in corso — certificazione non ancora ottenuta
Direttiva rilevante per i nostri clienti — DITAP supporta la conformità
3 SLA tiers · 9 sub-processors — Vedi la conformità nel dettaglio
Domande frequenti sulla sicurezza
DITAP è certificata ISO 27001 o SOC 2?
Non ancora. Ci allineiamo ai domini di controllo di ISO 27001 e operiamo con quella disciplina, ma non abbiamo una certificazione di terze parti — e non affermeremo di averla. Dettagli in /trust/compliance.
Dove sono ospitati i dati del sito e dei prodotti DITAP?
Dipende dal fornitore: hosting su Vercel, database su Supabase, DNS su Cloudflare, pagamenti su Stripe/MercadoPago. Il dettaglio completo, con l'ubicazione dei dati per fornitore, è in /trust/sub-processors.
Come segnalo una vulnerabilità di sicurezza?
Attraverso la nostra politica di divulgazione responsabile in /security/disclosure, con un canale di contatto diretto e un tempo di risposta garantito.
Cosa succede se DITAP non rispetta un tempo di risposta SLA?
Ogni livello di servizio gestito definisce un credito di servizio per il mancato rispetto dei tempi di risposta, dettagliato in /trust/sla. Il contratto firmato con ciascun cliente prevale su questa pagina pubblica.
Hai bisogno di documentazione di sicurezza per il tuo processo di procurement?
Questionari di sicurezza, una bozza di DPA o il dettaglio tecnico di un progetto specifico — scrivici e lo coordiniamo.
Scrivi a [email protected]