Sicurezza
Ultimo aggiornamento: 6 agosto 2026
Carichi dati aziendali riservati su WasalaOptima, quindi devi sapere esattamente come vengono protetti. Questa pagina descrive i controlli tecnici che gestiamo, le tecnologie che li supportano e gli impegni che assumiamo riguardo ai tuoi dati.
I tuoi dati sono isolati al tuo account sia a livello di riga che di file, vengono elaborati solo sul server e i documenti grezzi non lasciano mai il sistema — nemmeno verso la nostra stessa interfaccia utente.
1. Accesso e isolamento
- Ogni pagina che mostra dati dei clienti è protetta da autenticazione. Senza una sessione valida, il server non restituisce alcun dato.
- L'accesso avviene tramite email + password o Google. Gli indirizzi email devono essere verificati; la registrazione anonima è disabilitata.
- I file caricati sono archiviati in un bucket privato senza URL pubblico. L'accesso avviene solo tramite link firmati e a breve durata generati dal server su richiesta.
- Ogni file viene scritto in una cartella denominata secondo il tuo ID account, e la policy di archiviazione consente lettura, scrittura ed eliminazione solo quando quella cartella corrisponde all'utente autenticato. Un altro cliente non può recuperare il tuo file anche se indovina il percorso esatto.
- Ogni tabella del database ha la sicurezza a livello di riga abilitata, con policy vincolate all'ID dell'utente autenticato. L'isolamento è imposto dal database stesso, non solo dalla logica applicativa.
- I ruoli risiedono in una tabella separata e vengono letti tramite una funzione di tipo security-definer, così un utente non può elevare i propri privilegi modificando il proprio profilo.
- La chiave di servizio privilegiata che bypassa la sicurezza a livello di riga esiste solo come variabile d'ambiente del server. Non raggiunge mai il browser e non viene mai memorizzata nel codice sorgente.
2. L'elaborazione avviene sul server
- La lettura, l'analisi sintattica e l'analisi dei documenti vengono eseguite tutte in funzioni lato server. Il browser riceve solo il report finale — i documenti e i dati grezzi non vengono mai inviati all'interfaccia utente.
- Le chiamate IA vengono effettuate lato server verso il fornitore del modello. I tuoi dati non vengono utilizzati per addestrare i modelli e non vengono conservati dal fornitore per finalità di addestramento.
- L'output dell'analisi viene archiviato sotto il tuo account secondo le stesse regole di sicurezza a livello di riga dei dati di origine.
3. La tecnologia dietro i controlli
La piattaforma è costruita su un'infrastruttura cloud gestita e sottoposta ad audit:
| Livello | Implementazione |
|---|---|
| Applicazione e logica server | React con TanStack Start, in esecuzione su una rete edge globale che fornisce HTTPS automatico, protezione DDoS e un web application firewall. |
| Database | PostgreSQL gestito con policy di sicurezza a livello di riga su ogni tabella. |
| Archiviazione file | Archiviazione oggetti gestita, bucket privato, policy di cartella per utente, URL di download firmati a breve durata. |
| Autenticazione | Servizio di autenticazione gestito: password con hash, sessioni JWT, verifica email, OAuth 2.0 Google e controllo delle password compromesse tramite Have I Been Pwned. |
| Dati in transito | TLS 1.2 o superiore su tutto il traffico, con HTTPS imposto. |
| Dati a riposo | Crittografia del disco AES-256 a livello del fornitore cloud, con backup crittografati. |
| Elaborazione IA | Chiamate API lato server ai modelli Google Gemini; i dati dei clienti non vengono utilizzati per l'addestramento dei modelli. |
| Pagamenti | Paddle agisce come Merchant of Record ed è conforme al PCI DSS Livello 1. I dati della carta non passano mai attraverso i nostri sistemi. |
| Monitoraggio | Scansione automatizzata della sicurezza di policy del database, permessi e vulnerabilità delle dipendenze come parte del nostro processo di sviluppo. |
4. Il tuo controllo sui tuoi dati
- Puoi eliminare i documenti caricati in qualsiasi momento; l'eliminazione rimuove sia il file archiviato che i suoi metadati.
- Puoi esportare o richiedere una copia dei report generati per il tuo account.
- Quando il tuo account viene chiuso, i tuoi dati vengono eliminati o resi anonimi in conformità con la nostra Informativa sulla privacy.
5. Cosa non facciamo mai
- Non vendiamo né affittiamo mai i tuoi dati.
- Non utilizziamo mai i tuoi dati aziendali per addestrare modelli di IA.
- Non condividiamo mai i dati di un cliente con un altro cliente.
- Non esponiamo mai i documenti caricati tramite un URL pubblico.
- Non memorizziamo mai i numeri di carta.
6. Precisione riguardo alle nostre affermazioni
- Descriviamo i tuoi dati come crittografati in transito e a riposo. Non dichiariamo di offrire una crittografia end-to-end, poiché il server deve leggere i tuoi documenti per analizzarli.
- I nostri fornitori di infrastruttura detengono certificazioni indipendenti come ISO 27001 e SOC 2. Wasala Oy stessa non è certificata separatamente, e non affermiamo il contrario.
- Se hai requisiti specifici — residenza dei dati, un accordo di trattamento dei dati, prove di penetration test o un questionario sulla sicurezza — contattaci e ti risponderemo direttamente.
7. Segnalare un problema di sicurezza
Se ritieni di aver individuato una vulnerabilità, contattaci tramite il modulo di contatto su wasalaoptima.com con oggetto "Security". Esaminiamo tutte le segnalazioni e ti terremo informato sull'esito. Ti chiediamo di non divulgare pubblicamente un problema prima che abbiamo avuto la possibilità di risolverlo.
Questo documento è disponibile anche in altre lingue. In caso di discrepanza, prevale la versione in lingua inglese.