Sicurezza
Sicurezza e trattamento dei dati
Ultimo aggiornamento: 25 agosto 2026
Questa pagina raccoglie le misure tecniche e organizzative con cui Social Web Automation protegge i dati dei clienti. È scritta per chi deve valutare un fornitore prima di firmare: dice che cosa facciamo e, dove non facciamo qualcosa, lo dice invece di girarci intorno.
1. Trasporto e intestazioni
- HTTPS su tutto il sito, con
Strict-Transport-Securitya due anni, esteso ai sottodomini e con preload. - Content-Security-Policy restrittiva: gli script possono provenire solo dal nostro dominio;
object-srcdisabilitato ebase-uribloccato. frame-ancestors: noneeX-Frame-Options: DENY: il sito non è incorporabile in un iframe altrui, quindi il clickjacking non è praticabile.X-Content-Type-Options: nosniffeReferrer-Policy: strict-origin-when-cross-origin.Permissions-Policy: fotocamera, microfono e geolocalizzazione disattivate a livello di documento.
2. Accesso e account
- Password conservate con bcrypt, mai in chiaro e mai reversibili.
- Isolamento multi-tenant: ogni richiesta è vincolata al cliente che l’ha originata; i dati di un cliente non sono raggiungibili da un altro.
- Rate limiting su login, registrazione, cambio password e sulle interfacce che generano contenuti.
- Accesso al pannello riservato agli account approvati; le credenziali sono responsabilità di chi le detiene.
3. Pagamenti
I pagamenti passano da Stripe Checkout ospitato: la pagina in cui si inserisce la carta è di Stripe, sul dominio di Stripe. Nessun dato di carta transita, viene elaborato o viene conservato dai nostri sistemi, e non esiste alcun campo carta nel nostro codice. Sul piano PCI-DSS questo colloca l’attività nel perimetro SAQ-A, il più leggero previsto dallo standard.
4. Dove risiedono i dati e chi li tratta
L’elenco completo dei responsabili esterni, con l’attività svolta e la base giuridica di ogni trasferimento fuori dall’Unione europea, è nella Privacy Policy al punto 5. È un elenco nominativo, non per categorie: i fornitori sono indicati uno per uno. I trasferimenti extra-UE avvengono su Clausole Contrattuali Standard e/o adesione al Data Privacy Framework.
5. Intelligenza artificiale
- I materiali caricati vengono usati solo per generare i contenuti richiesti.
- Non addestriamo modelli sui dati dei clienti e selezioniamo fornitori che offrono garanzie contrattuali in tal senso.
- Nessuna pubblicazione avviene senza approvazione umana. Il dettaglio è nella nota di trasparenza AI.
6. In caso di violazione
La procedura è scritta prima che serva: rilevazione e contenimento, valutazione del rischio, notifica al Garante entro 72 ore ai sensi dell’art. 33 GDPR, comunicazione agli interessati senza ingiustificato ritardo quando il rischio è elevato, e annotazione nel registro delle violazioni anche quando la notifica non è dovuta. Il testo integrale è al punto 9 della Privacy Policy.
7. Segnalare una vulnerabilità
Se individui un problema di sicurezza, scrivi a swsdautomation@gmail.com con oggetto «Sicurezza», descrivendo come riprodurlo. Rispondiamo entro cinque giorni lavorativi. Chiediamo di non divulgare il problema finché non è stato chiuso, e di non accedere a dati che non siano i tuoi.
8. Che cosa non dichiariamo
Per onestà verso chi sta valutando: non siamo certificati SOC 2 né ISO 27001, non pubblichiamo una status page e non offriamo un SLA contrattuale di disponibilità. Sono scelte coerenti con la dimensione dell’impresa, non omissioni. Se il tuo processo di selezione fornitori richiede una di queste, dillo prima: è meglio saperlo all’inizio che a metà progetto.
Un accordo sul trattamento dei dati (DPA, art. 28 GDPR) viene predisposto su richiesta per i clienti che ne hanno bisogno.
9. Aggiornamento
Questa pagina viene rivista a ogni modifica delle misure descritte. Ultima revisione: 8 settembre 2026.