Sicurezza e continuità
Questa pagina risponde per iscritto alle domande che ci si pone prima di affidare a un fornitore i dati dei propri clienti. Non è una certificazione: sono i fatti dell’infrastruttura, verificabili e aggiornati a questa data.
1. Dove stanno i dati
- Server di produzione: Regno Unito (datacenter di Erith, infrastruttura OVH). Il Regno Unito è coperto dalla decisione di adeguatezza della Commissione europea, rinnovata fino al 27 dicembre 2031: per i dati che restano lì non serve alcuna garanzia aggiuntiva.
- Backup off-site: Stati Uniti (California).
- Assistenza sistemistica: Stati Uniti e India, erogata dal personale del fornitore di hosting, vincolato da obblighi di riservatezza e limitato alle sole necessità di supporto tecnico.
Il fornitore di hosting è una società statunitense. I trasferimenti verso Stati Uniti e India sono coperti da Clausole Contrattuali Tipo (Decisione UE 2021/914, Moduli 2 e 3) concluse direttamente con lui, integrate da una valutazione d’impatto sui trasferimenti.
2. Cifratura
- HTTPS obbligatorio su tutti gli endpoint (TLS 1.2 o superiore), con HSTS attivo e connessione in modalità strict fra CDN e server di origine.
- Token OAuth (Google Search Console, Analytics, WordPress, Drive), token di fatturazione elettronica e secret per l’autenticazione a due fattori cifrati at-rest con AES-128 (Fernet).
- Password conservate solo come hash (Argon2/PBKDF2), mai in chiaro e mai recuperabili.
3. Backup e ritenzione
- Backup giornalieri di database, filesystem e caselle di posta, con ritenzione di almeno 10 giorni, su destinazione esterna al server di produzione. La finestra effettiva dipende dallo spazio di backup acquistato: alla data di questa pagina sono ripristinabili 30 giorni.
- Dump completo del database prima di ogni rilascio in produzione.
- Perdita massima teorica di dati in caso di guasto grave (RPO): 24 ore.
4. Chi accede ai dati
- Miraqo è un’impresa individuale: il trattamento è svolto dal titolare. Eventuali collaboratori sono nominati per iscritto e vincolati alla riservatezza.
- L’accesso amministrativo è limitato e tracciato.
- I dati sono separati per organizzazione e per progetto: ogni richiesta è vincolata all’organizzazione dell’utente che la effettua.
- Le viste di condivisione pubbliche richiedono un token non indovinabile, con scadenza e password opzionale.
- L’autenticazione a due fattori (TOTP) è disponibile per tutti gli utenti; i token API sono revocabili in qualsiasi momento.
5. Cosa succede in caso di incidente
Se si verifica una violazione di dati personali che riguarda i dati di un cliente, lo notifichiamo senza ingiustificato ritardo e comunque entro 48 ore da quando ne veniamo a conoscenza, all’indirizzo dell’amministratore dell’account, indicando: natura della violazione, categorie e numero approssimativo di interessati e di record coinvolti, conseguenze probabili, misure adottate o proposte.
Quando il cliente è titolare del trattamento, la notifica all’autorità di controllo e agli interessati resta un suo obbligo: il nostro compito è metterlo in condizione di adempiere in tempo.
6. Ripristino e continuità
- Procedura di ripristino documentata, con backup dell’intero account (database, filesystem, posta).
- Ambiente di staging separato dalla produzione, su cui ogni rilascio viene verificato prima di andare online.
- Suite di test automatici eseguita prima di ogni rilascio; le funzionalità più delicate restano dietro flag di attivazione.
Non pubblichiamo un tempo di ripristino garantito (RTO): il ripristino di un account completo dipende anche dai tempi del fornitore di hosting, e preferiamo non dichiarare un numero che non abbiamo misurato in condizioni reali.
7. Cosa non facciamo
- Non vendiamo, cediamo o condividiamo i dati con terze parti per profilazione, marketing o data brokering.
- Non usiamo i dati dei clienti — inclusi quelli provenienti da Google Search Console e Analytics — per addestrare modelli di intelligenza artificiale, né nostri né di terzi.
- Non chiediamo né trattiamo categorie particolari di dati (art. 9 GDPR).
8. Documenti disponibili su richiesta
- Accordo sul trattamento dei dati (art. 28 GDPR) da sottoscrivere, con allegati su dati trattati, misure tecniche e organizzative ed elenco dei sub-responsabili.
- Elenco aggiornato dei sub-responsabili, con sede, servizio e base per il trasferimento.
- Clausole Contrattuali Tipo concluse con il fornitore di hosting.
- Registro delle attività di trattamento ex art. 30 GDPR, esibibile su richiesta motivata.
Per ottenerli, o per qualsiasi domanda su questa pagina, scrivere a [email protected]. Rispondiamo entro 30 giorni, di norma molto prima.