Vai al contenuto
Torna al sitoSWASocial Web Automation

Sicurezza

Sicurezza e trattamento dei dati

Ultimo aggiornamento: 25 agosto 2026

Questa pagina raccoglie le misure tecniche e organizzative con cui Social Web Automation protegge i dati dei clienti. È scritta per chi deve valutare un fornitore prima di firmare: dice che cosa facciamo e, dove non facciamo qualcosa, lo dice invece di girarci intorno.

1. Trasporto e intestazioni

  • HTTPS su tutto il sito, con Strict-Transport-Security a due anni, esteso ai sottodomini e con preload.
  • Content-Security-Policy restrittiva: gli script possono provenire solo dal nostro dominio; object-src disabilitato e base-uri bloccato.
  • frame-ancestors: none e X-Frame-Options: DENY: il sito non è incorporabile in un iframe altrui, quindi il clickjacking non è praticabile.
  • X-Content-Type-Options: nosniff e Referrer-Policy: strict-origin-when-cross-origin.
  • Permissions-Policy: fotocamera, microfono e geolocalizzazione disattivate a livello di documento.

2. Accesso e account

  • Password conservate con bcrypt, mai in chiaro e mai reversibili.
  • Isolamento multi-tenant: ogni richiesta è vincolata al cliente che l’ha originata; i dati di un cliente non sono raggiungibili da un altro.
  • Rate limiting su login, registrazione, cambio password e sulle interfacce che generano contenuti.
  • Accesso al pannello riservato agli account approvati; le credenziali sono responsabilità di chi le detiene.

3. Pagamenti

I pagamenti passano da Stripe Checkout ospitato: la pagina in cui si inserisce la carta è di Stripe, sul dominio di Stripe. Nessun dato di carta transita, viene elaborato o viene conservato dai nostri sistemi, e non esiste alcun campo carta nel nostro codice. Sul piano PCI-DSS questo colloca l’attività nel perimetro SAQ-A, il più leggero previsto dallo standard.

4. Dove risiedono i dati e chi li tratta

L’elenco completo dei responsabili esterni, con l’attività svolta e la base giuridica di ogni trasferimento fuori dall’Unione europea, è nella Privacy Policy al punto 5. È un elenco nominativo, non per categorie: i fornitori sono indicati uno per uno. I trasferimenti extra-UE avvengono su Clausole Contrattuali Standard e/o adesione al Data Privacy Framework.

5. Intelligenza artificiale

  • I materiali caricati vengono usati solo per generare i contenuti richiesti.
  • Non addestriamo modelli sui dati dei clienti e selezioniamo fornitori che offrono garanzie contrattuali in tal senso.
  • Nessuna pubblicazione avviene senza approvazione umana. Il dettaglio è nella nota di trasparenza AI.

6. In caso di violazione

La procedura è scritta prima che serva: rilevazione e contenimento, valutazione del rischio, notifica al Garante entro 72 ore ai sensi dell’art. 33 GDPR, comunicazione agli interessati senza ingiustificato ritardo quando il rischio è elevato, e annotazione nel registro delle violazioni anche quando la notifica non è dovuta. Il testo integrale è al punto 9 della Privacy Policy.

7. Segnalare una vulnerabilità

Se individui un problema di sicurezza, scrivi a swsdautomation@gmail.com con oggetto «Sicurezza», descrivendo come riprodurlo. Rispondiamo entro cinque giorni lavorativi. Chiediamo di non divulgare il problema finché non è stato chiuso, e di non accedere a dati che non siano i tuoi.

8. Che cosa non dichiariamo

Per onestà verso chi sta valutando: non siamo certificati SOC 2 né ISO 27001, non pubblichiamo una status page e non offriamo un SLA contrattuale di disponibilità. Sono scelte coerenti con la dimensione dell’impresa, non omissioni. Se il tuo processo di selezione fornitori richiede una di queste, dillo prima: è meglio saperlo all’inizio che a metà progetto.

Un accordo sul trattamento dei dati (DPA, art. 28 GDPR) viene predisposto su richiesta per i clienti che ne hanno bisogno.

9. Aggiornamento

Questa pagina viene rivista a ogni modifica delle misure descritte. Ultima revisione: 8 settembre 2026.

Titolare: Social Web Automation di Marco Dibenedetto · Social Web Automation · Contatti: swsdautomation@gmail.com

Privacy PolicyCookie PolicyTermini e CondizioniTrasparenza AIRecesso e disdettaAccessibilità