La sicurezza non è una casella da spuntare in fondo al modulo. Vive nel database, all'avvio e a ogni richiesta. Questo è il dossier tecnico, senza fumo, perché il tuo team lo verifichi prima di firmare.
Row Level Security attivo, non solo nell'applicazione
Il registro, riga per riga
Lo dimostriamo riga per riga.
Prima dei dettagli, il registro completo in un'unica vista. Ogni riga è una garanzia concreta che il tuo team può verificare nel codice.
Fiducia B2B
Sicurezza by design
I tuoi dati vivono isolati e sono tuoi. Lo dimostriamo riga per riga.
La sicurezza non è una casella in fondo al modulo: è nel database, all'avvio e in ogni richiesta. Questo è il registro tecnico, senza fumo, perché il tuo team lo verifichi.
RLSNel database
GDPRPensato per il GDPR
UEResidenza (roadmap)
Registro di sicurezzaIntegrità verificata
01IsolamentoRLS multi-tenant, 24+ policy nel database, con clamp anti escalation di ruolo.
02RispondenteIP, user-agent e dispositivo memorizzati solo come hash SHA-256 con sale, irreversibili.
03PasswordHash con scrypt, confronto a tempo costante, mai restituite al client.
04Link pubbliciFirmati con HMAC-SHA256, timing-safe, e invalidati alla ripubblicazione.
05Token di accessoSenza stato, con scadenza giornaliera in un cookie httpOnly (non localStorage).
06AvvioFallisce in modo chiuso se il segreto HMAC manca o è inferiore a 32 caratteri.
07Testo liberoSanificazione HTML ricorsiva (anti-XSS) su ogni campo aperto.
08CaricamentiSVG sanificato (DOMPurify) e tipo reale tramite magic bytes, non per estensione.
09Limite di frequenzaDurevole su 16 bucket più blocco per sondaggio contro la forza bruta.
10TrasportoHSTS, header rigorosi, CSP con allowlist, verifica CSRF/Origin.
11AccountPolicy di 12 caratteri, ri-autenticazione e revoca delle altre sessioni.
12FatturazioneWebhook Stripe con firma, binding del tenant, idempotenza e protezione contro l'ordine errato.
13Sicurezza IADati non attendibili racchiusi tra delimitatori difensivi e quote di spesa che falliscono in modo chiuso.
14Pannello adminsuper_admin in sola lettura con un registro di audit completo delle azioni privilegiate.
15Residenza UEDati ospitati nell'Unione europea nel piano Enterprise.Roadmap
Un unico segreto firma i token e sala gli hash di privacy. Se manca, l'applicazione non si avvia.
Pensato per il GDPR · segreti solo lato server · errori sanificati che non rivelano mai dettagli interni.
I fascicoli
Cinque fascicoli, aperti.
Il registro si suddivide in cinque fascicoli per area: isolamento, privacy, cifratura e accesso, anti-abuso e i margini (account, fatturazione e IA). Ognuno con le sue clausole concrete.
01Isolamento
Ogni tenant, nella propria cella.
L'isolamento si applica nel database, non solo nell'applicazione, così nessuna query attraversa il confine dell'organizzazione anche se la logica fallisce.
RLSRow Level Security, oltre 24 policyOltre ventiquattro policy di isolamento multi-tenant vivono nel database. Il confine tra organizzazioni si applica dove sono i dati, non dove è il codice.
CLAMPBlocco anti escalation di ruoloUn blocco a livello di RLS impedisce a un ruolo di elevarsi oltre il proprio rango. Nessun utente può richiedere più permessi di quelli concessi dal suo ruolo.
QUERYQuery parametrizzateTutte le query sono parametrizzate: non c'è alcuna superficie di injection SQL per concatenazione di stringhe.
02Privacy
Davvero anonimo, non anonimo di facciata.
Le risposte anonime non conservano tracce reversibili del rispondente. Tutto ciò che potrebbe identificare diventa un hash irreversibile prima di toccare il disco.
SHA-256Rispondente pseudonimizzatoIP, user-agent e dispositivo vengono salvati solo come hash SHA-256 con sale, irreversibili. Non possono essere annullati per recuperare il dato originale.
FAIL-SAFESicuro se il sale è deboleSe il segreto che sala gli hash è debole, il sistema fallisce dal lato sicuro invece di esporre dati in chiaro.
SERVERSegreti solo lato serverLa chiave di servizio e i moduli che leggono i segreti sono contrassegnati come server-only e non raggiungono mai il pacchetto client. Gli errori vengono sanificati e non trapelano dettagli interni.
03Cifratura e accesso
Firmato, con scadenza e a tempo costante.
Le credenziali sono salvate con algoritmi lenti per progettazione, i link pubblici sono firmati e i token scadono da soli. Il confronto avviene a tempo costante per non trapelare nulla tramite tempistica.
scryptPassword con scryptLe password dei sondaggi sono cifrate con scrypt e confrontate a tempo costante. Non vengono mai restituite al client.
HMAC-SHA256Link pubblici firmatiI link pubblici sono firmati con HMAC-SHA256 in modo timing-safe e vengono invalidati alla ripubblicazione del sondaggio.
TOKENToken senza stato, scadenza giornalieraI token di accesso sono senza stato e scadono ogni giorno, in un cookie httpOnly (non in localStorage).
04Anti-abuso
Chiudi le porte prima che bussino.
La sanificazione, il limite di frequenza e le intestazioni di trasporto lavorano insieme affinché contenuti ostili e forza bruta non trovino un varco.
XSSSanificazione HTML ricorsivaOgni campo di testo libero viene sanificato dall'HTML in modo ricorsivo (anti-XSS). I caricamenti SVG vengono sanificati con DOMPurify e il tipo reale è validato tramite magic bytes, non tramite estensione.
RATELimite di frequenza durevole su 16 bucketSedici bucket coprono registrazione, login al sondaggio, verifica della password, download del questionario, caricamenti, export, inviti, letture admin e richieste di IA, più un blocco per sondaggio contro la forza bruta.
HSTSTrasporto rigorosoHSTS forza HTTPS, la CSP usa un nonce per richiesta con strict-dynamic (senza unsafe-inline), le dipendenze vengono verificate e irrobustite a ogni ciclo di rilascio e le richieste che modificano dati verificano CSRF e Origin.
05Account, fatturazione e IA
La fiducia si estende a ogni margine.
La policy dell'account, il webhook di fatturazione e la sicurezza dell'IA chiudono le falle che di solito restano fuori dal perimetro classico.
12+Policy dell'accountPolicy di password unificata (minimo 12 caratteri, alta robustezza), riautenticazione con la password attuale e chiusura delle altre sessioni al cambio.
STRIPEFatturazione verificataIl webhook di Stripe verifica la firma, vincola il tenant (il cliente deve corrispondere all'organizzazione), applica l'idempotenza e protegge dagli eventi fuori ordine. Il paywall si applica alla navigazione e all'API.
AISicurezza dell'IA e pannello adminI dati non affidabili vengono racchiusi tra delimitatori difensivi e la spesa di IA è riservata con quote per utente e per organizzazione che falliscono in modo sicuro. Il pannello super_admin è in sola lettura, con un registro di audit completo delle azioni privilegiate.
SESSIONSSessioni attiveVedi quali dispositivi hanno una sessione aperta e chiudile da remoto dalle Impostazioni.
L'avvio
Fallisce in modo sicuro, per progettazione.
Un unico segreto firma i token e sala gli hash della privacy. Se è assente, o sotto i 32 caratteri, l'applicazione non si avvia. Non esiste una modalità degradata non sicura.
Sequenza di avvio
>Caricare il segreto HMAC del progettopresente
>Validare la lunghezza minima (32 caratteri)corretto
>Inizializzare la firma dei tokenpronto
>Inizializzare il sale degli hash della privacypronto
!Se il segreto manca o è corto: avvio interrotto
Meglio non avviarsi che avviarsi in modo non sicuro.
GDPR di serie
Il GDPR non è una casella da spuntare. È prodotto.
I diritti dei rispondenti, la retention e il consenso non vivono in un PDF: sono funzionalità con la propria interfaccia e una prova verificabile. E la parte legale è pubblica, in un Trust Center aperto a chiunque.
Trust Center pubblico
/legal
UEResidenza dei dati nell'UE
01Informativa sulla privacy
02Politica sui cookie
03Termini di trattamento dei dati
04Elenco dei sub-responsabili
05Politica sull'IA
06Politica di uso accettabile
07Sicurezza
Testi legali definitivi, non bozze, pubblicati oggi in spagnolo; le traduzioni arriveranno con la convalida legale. L'interfaccia del Trust Center segue già le sei lingue dell'applicazione.
PROOFAccettazione dei termini con provaL'accettazione dei termini viene registrata alla creazione dell'account, con la prova di quale versione è stata accettata e quando.
IMMUTABLERegistri immutabili del rispondenteOgni consenso di un rispondente viene salvato come registro immutabile: mai modificato, mai sovrascritto, conservato come evidenza.
OPT-INCasella email configurabileQualsiasi sondaggio può aggiungere una casella di consenso opzionale per l'uso dell'email del rispondente, con il testo che definisci tu.
Centro dei diritti (DSAR)
Cerca rispondente per email[email protected]3 risposte trovate in 2 sondaggiEsporta tuttoart. 15 e 20Elimina tuttoart. 17
Cerca, esporta o elimina tutto ciò che un rispondente ha inviato, tramite la sua email e dalle Impostazioni. Articoli 15, 17 e 20 del GDPR, sempre con ambito di organizzazione.
Privacy per impostazione predefinita, cookie compresi.
0
cookie di analisi senza consenso: si caricano solo se il visitatore accetta
0
banner di cookie nelle pagine pubbliche dei sondaggi
0
script di analisi nelle pagine pubbliche dei sondaggi
I tuoi rispondenti rispondono senza essere misurati: la pagina pubblica del sondaggio è pulita per progettazione, senza banner e senza alcuna analisi.
Il livello di IA
L'IA, sotto le stesse regole.
Quattro garanzie brevi, senza clausole in piccolo.
FENCEI dati dei sondaggi non affidabili vengono isolati contro l'iniezione di istruzioni in ogni punto di ingresso dell'IA.
VERIFYOgni cifra citata dall'IA viene convalidata sul server contro i dati reali prima di essere mostrata.
QUOTALimiti di spesa di IA per organizzazione e per utente, che falliscono in modo sicuro, con un interruttore di spegnimento a livello di piattaforma.
EUIl motore di IA è gestito con una postura favorevole all'UE ed è elencato nel documento pubblico dei sub-responsabili.
Tracciamo una linea chiara tra ciò che è disponibile oggi e ciò che è nella roadmap Enterprise. Senza clausole in piccolo: tutto ciò che è roadmap è etichettato come roadmap.
Disponibile oggiPensato per il GDPRMentalità GDPR in tutto il prodotto: minimizzazione dei dati, pseudonimizzazione dei rispondenti, segreti solo lato server ed errori sanificati.
Disponibile oggiGestione delle sessioni attiveElenca le sessioni attive dell'organizzazione (dispositivo, IP, anzianità, ultima attività) e chiude una sessione specifica, sempre con ambito di organizzazione.
Disponibile oggiAudit delle azioni privilegiateRegistro di audit completo delle azioni del pannello super_admin e dell'accesso supervisionato tra organizzazioni.
Disponibile oggiRetention dei dati configurabileDefinisci per ogni sondaggio quanto a lungo conservare le risposte, con eliminazione automatica di quelle scadute, in tutti i piani. La minimizzazione dei dati del GDPR, applicata davvero.
Disponibile oggiDossier di conformità per la due diligenceDPIA interna, registro delle attività di trattamento (ROPA), procedura per le violazioni e checklist dei DPA dei fornitori, pronti per le tue conversazioni Enterprise.
Disponibile oggiResidenza dei dati nell'UEDati ospitati nell'Unione europea nel piano Enterprise.
RoadmapSingle sign-on (SSO)SSO per l'accesso del team, nel piano Enterprise.
RoadmapRegistri di audit per il clienteRegistri di audit dell'attività dell'account visibili al cliente, su Enterprise.
Gli elementi della roadmap non sono disponibili oggi. Se il tuo acquisto dipende da uno di essi, scrivici e ti daremo una tempistica realistica.
Verificalo prima di fidarti. Poi fidati.
Metti il dossier davanti al tuo team di sicurezza. Per la residenza nell'UE, il SSO o un questionario fornitore, parla con le vendite.