Vai al contenuto

Sicurezza e fiducia

I tuoi dati, isolati e tuoi.

La sicurezza non è una casella da spuntare in fondo al modulo. Vive nel database, all'avvio e a ogni richiesta. Questo è il dossier tecnico, senza fumo, perché il tuo team lo verifichi prima di firmare.

24+
policy RLS nel database
SHA-256
pseudonimizzazione irreversibile con sale
16
bucket di limite di frequenza durevole

Isolato nel database

Row Level Security attivo, non solo nell'applicazione

Il registro, riga per riga

Lo dimostriamo riga per riga.

Prima dei dettagli, il registro completo in un'unica vista. Ogni riga è una garanzia concreta che il tuo team può verificare nel codice.

Fiducia B2B

Sicurezza by design

I tuoi dati vivono isolati e sono tuoi. Lo dimostriamo riga per riga.

La sicurezza non è una casella in fondo al modulo: è nel database, all'avvio e in ogni richiesta. Questo è il registro tecnico, senza fumo, perché il tuo team lo verifichi.

  • RLSNel database
  • GDPRPensato per il GDPR
  • UEResidenza (roadmap)
Registro di sicurezza
  • IsolamentoRLS multi-tenant, 24+ policy nel database, con clamp anti escalation di ruolo.
  • RispondenteIP, user-agent e dispositivo memorizzati solo come hash SHA-256 con sale, irreversibili.
  • PasswordHash con scrypt, confronto a tempo costante, mai restituite al client.
  • Link pubbliciFirmati con HMAC-SHA256, timing-safe, e invalidati alla ripubblicazione.
  • Token di accessoSenza stato, con scadenza giornaliera in un cookie httpOnly (non localStorage).
  • AvvioFallisce in modo chiuso se il segreto HMAC manca o è inferiore a 32 caratteri.
  • Testo liberoSanificazione HTML ricorsiva (anti-XSS) su ogni campo aperto.
  • CaricamentiSVG sanificato (DOMPurify) e tipo reale tramite magic bytes, non per estensione.
  • Limite di frequenzaDurevole su 16 bucket più blocco per sondaggio contro la forza bruta.
  • TrasportoHSTS, header rigorosi, CSP con allowlist, verifica CSRF/Origin.
  • AccountPolicy di 12 caratteri, ri-autenticazione e revoca delle altre sessioni.
  • FatturazioneWebhook Stripe con firma, binding del tenant, idempotenza e protezione contro l'ordine errato.
  • Sicurezza IADati non attendibili racchiusi tra delimitatori difensivi e quote di spesa che falliscono in modo chiuso.
  • Pannello adminsuper_admin in sola lettura con un registro di audit completo delle azioni privilegiate.
  • Residenza UEDati ospitati nell'Unione europea nel piano Enterprise.Roadmap

Un unico segreto firma i token e sala gli hash di privacy. Se manca, l'applicazione non si avvia.

Pensato per il GDPR · segreti solo lato server · errori sanificati che non rivelano mai dettagli interni.

I fascicoli

Cinque fascicoli, aperti.

Il registro si suddivide in cinque fascicoli per area: isolamento, privacy, cifratura e accesso, anti-abuso e i margini (account, fatturazione e IA). Ognuno con le sue clausole concrete.

Ogni tenant, nella propria cella.

L'isolamento si applica nel database, non solo nell'applicazione, così nessuna query attraversa il confine dell'organizzazione anche se la logica fallisce.

  • Row Level Security, oltre 24 policyOltre ventiquattro policy di isolamento multi-tenant vivono nel database. Il confine tra organizzazioni si applica dove sono i dati, non dove è il codice.
  • Blocco anti escalation di ruoloUn blocco a livello di RLS impedisce a un ruolo di elevarsi oltre il proprio rango. Nessun utente può richiedere più permessi di quelli concessi dal suo ruolo.
  • Query parametrizzateTutte le query sono parametrizzate: non c'è alcuna superficie di injection SQL per concatenazione di stringhe.

Davvero anonimo, non anonimo di facciata.

Le risposte anonime non conservano tracce reversibili del rispondente. Tutto ciò che potrebbe identificare diventa un hash irreversibile prima di toccare il disco.

  • Rispondente pseudonimizzatoIP, user-agent e dispositivo vengono salvati solo come hash SHA-256 con sale, irreversibili. Non possono essere annullati per recuperare il dato originale.
  • Sicuro se il sale è deboleSe il segreto che sala gli hash è debole, il sistema fallisce dal lato sicuro invece di esporre dati in chiaro.
  • Segreti solo lato serverLa chiave di servizio e i moduli che leggono i segreti sono contrassegnati come server-only e non raggiungono mai il pacchetto client. Gli errori vengono sanificati e non trapelano dettagli interni.

Firmato, con scadenza e a tempo costante.

Le credenziali sono salvate con algoritmi lenti per progettazione, i link pubblici sono firmati e i token scadono da soli. Il confronto avviene a tempo costante per non trapelare nulla tramite tempistica.

  • Password con scryptLe password dei sondaggi sono cifrate con scrypt e confrontate a tempo costante. Non vengono mai restituite al client.
  • Link pubblici firmatiI link pubblici sono firmati con HMAC-SHA256 in modo timing-safe e vengono invalidati alla ripubblicazione del sondaggio.
  • Token senza stato, scadenza giornalieraI token di accesso sono senza stato e scadono ogni giorno, in un cookie httpOnly (non in localStorage).

Chiudi le porte prima che bussino.

La sanificazione, il limite di frequenza e le intestazioni di trasporto lavorano insieme affinché contenuti ostili e forza bruta non trovino un varco.

  • Sanificazione HTML ricorsivaOgni campo di testo libero viene sanificato dall'HTML in modo ricorsivo (anti-XSS). I caricamenti SVG vengono sanificati con DOMPurify e il tipo reale è validato tramite magic bytes, non tramite estensione.
  • Limite di frequenza durevole su 16 bucketSedici bucket coprono registrazione, login al sondaggio, verifica della password, download del questionario, caricamenti, export, inviti, letture admin e richieste di IA, più un blocco per sondaggio contro la forza bruta.
  • Trasporto rigorosoHSTS forza HTTPS, la CSP usa un nonce per richiesta con strict-dynamic (senza unsafe-inline), le dipendenze vengono verificate e irrobustite a ogni ciclo di rilascio e le richieste che modificano dati verificano CSRF e Origin.

La fiducia si estende a ogni margine.

La policy dell'account, il webhook di fatturazione e la sicurezza dell'IA chiudono le falle che di solito restano fuori dal perimetro classico.

  • Policy dell'accountPolicy di password unificata (minimo 12 caratteri, alta robustezza), riautenticazione con la password attuale e chiusura delle altre sessioni al cambio.
  • Fatturazione verificataIl webhook di Stripe verifica la firma, vincola il tenant (il cliente deve corrispondere all'organizzazione), applica l'idempotenza e protegge dagli eventi fuori ordine. Il paywall si applica alla navigazione e all'API.
  • Sicurezza dell'IA e pannello adminI dati non affidabili vengono racchiusi tra delimitatori difensivi e la spesa di IA è riservata con quote per utente e per organizzazione che falliscono in modo sicuro. Il pannello super_admin è in sola lettura, con un registro di audit completo delle azioni privilegiate.
  • Sessioni attiveVedi quali dispositivi hanno una sessione aperta e chiudile da remoto dalle Impostazioni.

L'avvio

Fallisce in modo sicuro, per progettazione.

Un unico segreto firma i token e sala gli hash della privacy. Se è assente, o sotto i 32 caratteri, l'applicazione non si avvia. Non esiste una modalità degradata non sicura.

  1. Caricare il segreto HMAC del progettopresente
  2. Validare la lunghezza minima (32 caratteri)corretto
  3. Inizializzare la firma dei tokenpronto
  4. Inizializzare il sale degli hash della privacypronto
  5. Se il segreto manca o è corto: avvio interrotto

Meglio non avviarsi che avviarsi in modo non sicuro.

GDPR di serie

Il GDPR non è una casella da spuntare. È prodotto.

I diritti dei rispondenti, la retention e il consenso non vivono in un PDF: sono funzionalità con la propria interfaccia e una prova verificabile. E la parte legale è pubblica, in un Trust Center aperto a chiunque.

Trust Center pubblico

/legal

Residenza dei dati nell'UE
  1. Informativa sulla privacy
  2. Politica sui cookie
  3. Termini di trattamento dei dati
  4. Elenco dei sub-responsabili
  5. Politica sull'IA
  6. Politica di uso accettabile
  7. Sicurezza

Testi legali definitivi, non bozze, pubblicati oggi in spagnolo; le traduzioni arriveranno con la convalida legale. L'interfaccia del Trust Center segue già le sei lingue dell'applicazione.

Visita il Trust Center

Centro dei diritti (DSAR)

Cerca, esporta o elimina tutto ciò che un rispondente ha inviato, tramite la sua email e dalle Impostazioni. Articoli 15, 17 e 20 del GDPR, sempre con ambito di organizzazione.

Il livello di IA

L'IA, sotto le stesse regole.

Quattro garanzie brevi, senza clausole in piccolo.

  • I dati dei sondaggi non affidabili vengono isolati contro l'iniezione di istruzioni in ogni punto di ingresso dell'IA.
  • Ogni cifra citata dall'IA viene convalidata sul server contro i dati reali prima di essere mostrata.
  • Limiti di spesa di IA per organizzazione e per utente, che falliscono in modo sicuro, con un interruttore di spegnimento a livello di piattaforma.
  • Il motore di IA è gestito con una postura favorevole all'UE ed è elencato nel documento pubblico dei sub-responsabili.

Tutto sul livello di IA

Conformità e roadmap

Ciò che hai già, e ciò che arriva, etichettato.

Tracciamo una linea chiara tra ciò che è disponibile oggi e ciò che è nella roadmap Enterprise. Senza clausole in piccolo: tutto ciò che è roadmap è etichettato come roadmap.

  • Disponibile oggiPensato per il GDPRMentalità GDPR in tutto il prodotto: minimizzazione dei dati, pseudonimizzazione dei rispondenti, segreti solo lato server ed errori sanificati.
  • Disponibile oggiGestione delle sessioni attiveElenca le sessioni attive dell'organizzazione (dispositivo, IP, anzianità, ultima attività) e chiude una sessione specifica, sempre con ambito di organizzazione.
  • Disponibile oggiAudit delle azioni privilegiateRegistro di audit completo delle azioni del pannello super_admin e dell'accesso supervisionato tra organizzazioni.
  • Disponibile oggiRetention dei dati configurabileDefinisci per ogni sondaggio quanto a lungo conservare le risposte, con eliminazione automatica di quelle scadute, in tutti i piani. La minimizzazione dei dati del GDPR, applicata davvero.
  • Disponibile oggiDossier di conformità per la due diligenceDPIA interna, registro delle attività di trattamento (ROPA), procedura per le violazioni e checklist dei DPA dei fornitori, pronti per le tue conversazioni Enterprise.
  • Disponibile oggiResidenza dei dati nell'UEDati ospitati nell'Unione europea nel piano Enterprise.
  • RoadmapSingle sign-on (SSO)SSO per l'accesso del team, nel piano Enterprise.
  • RoadmapRegistri di audit per il clienteRegistri di audit dell'attività dell'account visibili al cliente, su Enterprise.

Gli elementi della roadmap non sono disponibili oggi. Se il tuo acquisto dipende da uno di essi, scrivici e ti daremo una tempistica realistica.

Verificalo prima di fidarti. Poi fidati.

Metti il dossier davanti al tuo team di sicurezza. Per la residenza nell'UE, il SSO o un questionario fornitore, parla con le vendite.

Crea il tuo account gratuito e usa ogni funzionalità con il tuo marchio dal primo minuto, senza carta per iniziare. Residenza nell'UE su Enterprise.