Sicurezza

Ultimo aggiornamento: 6 agosto 2026

Carichi dati aziendali riservati su WasalaOptima, quindi devi sapere esattamente come vengono protetti. Questa pagina descrive i controlli tecnici che gestiamo, le tecnologie che li supportano e gli impegni che assumiamo riguardo ai tuoi dati.

I tuoi dati sono isolati al tuo account sia a livello di riga che di file, vengono elaborati solo sul server e i documenti grezzi non lasciano mai il sistema — nemmeno verso la nostra stessa interfaccia utente.

1. Accesso e isolamento

  • Ogni pagina che mostra dati dei clienti è protetta da autenticazione. Senza una sessione valida, il server non restituisce alcun dato.
  • L'accesso avviene tramite email + password o Google. Gli indirizzi email devono essere verificati; la registrazione anonima è disabilitata.
  • I file caricati sono archiviati in un bucket privato senza URL pubblico. L'accesso avviene solo tramite link firmati e a breve durata generati dal server su richiesta.
  • Ogni file viene scritto in una cartella denominata secondo il tuo ID account, e la policy di archiviazione consente lettura, scrittura ed eliminazione solo quando quella cartella corrisponde all'utente autenticato. Un altro cliente non può recuperare il tuo file anche se indovina il percorso esatto.
  • Ogni tabella del database ha la sicurezza a livello di riga abilitata, con policy vincolate all'ID dell'utente autenticato. L'isolamento è imposto dal database stesso, non solo dalla logica applicativa.
  • I ruoli risiedono in una tabella separata e vengono letti tramite una funzione di tipo security-definer, così un utente non può elevare i propri privilegi modificando il proprio profilo.
  • La chiave di servizio privilegiata che bypassa la sicurezza a livello di riga esiste solo come variabile d'ambiente del server. Non raggiunge mai il browser e non viene mai memorizzata nel codice sorgente.

2. L'elaborazione avviene sul server

  • La lettura, l'analisi sintattica e l'analisi dei documenti vengono eseguite tutte in funzioni lato server. Il browser riceve solo il report finale — i documenti e i dati grezzi non vengono mai inviati all'interfaccia utente.
  • Le chiamate IA vengono effettuate lato server verso il fornitore del modello. I tuoi dati non vengono utilizzati per addestrare i modelli e non vengono conservati dal fornitore per finalità di addestramento.
  • L'output dell'analisi viene archiviato sotto il tuo account secondo le stesse regole di sicurezza a livello di riga dei dati di origine.

3. La tecnologia dietro i controlli

La piattaforma è costruita su un'infrastruttura cloud gestita e sottoposta ad audit:

LivelloImplementazione
Applicazione e logica serverReact con TanStack Start, in esecuzione su una rete edge globale che fornisce HTTPS automatico, protezione DDoS e un web application firewall.
DatabasePostgreSQL gestito con policy di sicurezza a livello di riga su ogni tabella.
Archiviazione fileArchiviazione oggetti gestita, bucket privato, policy di cartella per utente, URL di download firmati a breve durata.
AutenticazioneServizio di autenticazione gestito: password con hash, sessioni JWT, verifica email, OAuth 2.0 Google e controllo delle password compromesse tramite Have I Been Pwned.
Dati in transitoTLS 1.2 o superiore su tutto il traffico, con HTTPS imposto.
Dati a riposoCrittografia del disco AES-256 a livello del fornitore cloud, con backup crittografati.
Elaborazione IAChiamate API lato server ai modelli Google Gemini; i dati dei clienti non vengono utilizzati per l'addestramento dei modelli.
PagamentiPaddle agisce come Merchant of Record ed è conforme al PCI DSS Livello 1. I dati della carta non passano mai attraverso i nostri sistemi.
MonitoraggioScansione automatizzata della sicurezza di policy del database, permessi e vulnerabilità delle dipendenze come parte del nostro processo di sviluppo.

4. Il tuo controllo sui tuoi dati

  • Puoi eliminare i documenti caricati in qualsiasi momento; l'eliminazione rimuove sia il file archiviato che i suoi metadati.
  • Puoi esportare o richiedere una copia dei report generati per il tuo account.
  • Quando il tuo account viene chiuso, i tuoi dati vengono eliminati o resi anonimi in conformità con la nostra Informativa sulla privacy.

5. Cosa non facciamo mai

  • Non vendiamo né affittiamo mai i tuoi dati.
  • Non utilizziamo mai i tuoi dati aziendali per addestrare modelli di IA.
  • Non condividiamo mai i dati di un cliente con un altro cliente.
  • Non esponiamo mai i documenti caricati tramite un URL pubblico.
  • Non memorizziamo mai i numeri di carta.

6. Precisione riguardo alle nostre affermazioni

  • Descriviamo i tuoi dati come crittografati in transito e a riposo. Non dichiariamo di offrire una crittografia end-to-end, poiché il server deve leggere i tuoi documenti per analizzarli.
  • I nostri fornitori di infrastruttura detengono certificazioni indipendenti come ISO 27001 e SOC 2. Wasala Oy stessa non è certificata separatamente, e non affermiamo il contrario.
  • Se hai requisiti specifici — residenza dei dati, un accordo di trattamento dei dati, prove di penetration test o un questionario sulla sicurezza — contattaci e ti risponderemo direttamente.

7. Segnalare un problema di sicurezza

Se ritieni di aver individuato una vulnerabilità, contattaci tramite il modulo di contatto su wasalaoptima.com con oggetto "Security". Esaminiamo tutte le segnalazioni e ti terremo informato sull'esito. Ti chiediamo di non divulgare pubblicamente un problema prima che abbiamo avuto la possibilità di risolverlo.

Questo documento è disponibile anche in altre lingue. In caso di discrepanza, prevale la versione in lingua inglese.