Sicurezza dei dati
Questa pagina descrive le misure con cui NestD Publisher protegge account, token di accesso e contenuti dei clienti. Niente promesse generiche: solo ciò che facciamo in concreto.
Dove si trovano i dati
- Tutti i dati risiedono su server nell'Unione Europea, in data center situati in Germania e Finlandia (Hetzner Online GmbH).
- Nessun componente dell'infrastruttura è ospitato fuori dall'UE.
Cifratura
- Token Meta cifrati a riposo: i token di accesso alle Pagine sono cifrati con schema Fernet (AES con autenticazione del messaggio) prima di essere salvati. Nel database non compaiono mai in chiaro.
- Password mai in chiaro: delle password conserviamo esclusivamente un hash.
- HTTPS ovunque: tutto il traffico — dal browser al Publisher e dal Publisher alle API di Meta — viaggia su connessioni cifrate TLS.
Backup
- Backup giornalieri automatici del database e dei contenuti.
- I backup sono cifrati e conservati fuori sede (off-site), sempre all'interno dell'UE.
Controllo degli accessi
- Principio del minimo privilegio: ogni persona e ogni componente del sistema accede solo ai dati strettamente necessari alla propria funzione.
- Audit log: gli accessi e le operazioni rilevanti (login, collegamento e revoca delle Pagine, pubblicazioni, interventi amministrativi) sono registrati e conservati per 12 mesi.
Se qualcosa va storto: violazioni dei dati
- Disponiamo di una procedura interna di gestione delle violazioni (data breach): identificazione, contenimento, valutazione dell'impatto e documentazione dell'accaduto.
- Quando ricorrono i presupposti dell'art. 33 GDPR, notifichiamo la violazione al Garante entro 72 ore dalla scoperta; nei casi previsti dall'art. 34 comunichiamo l'accaduto anche agli interessati.
- Per i clienti per i quali operiamo come responsabile del trattamento: notifica al titolare senza ingiustificato ritardo, come previsto dal DPA.
Cancellazione dei dati
- Alla chiusura dell'account: cancellazione di contenuti, media, token e dati personali, con uscita dai backup secondo il normale ciclo di rotazione.
- Alla revoca del collegamento di una Pagina — anche se effettuata direttamente da Facebook (deautorizzazione) — i token di accesso vengono cancellati.
- Su richiesta a [email protected], nei termini previsti dal GDPR.
Segnalazioni di sicurezza
Hai individuato una vulnerabilità o un comportamento anomalo? Scrivici a [email protected]: le segnalazioni di sicurezza vengono esaminate con priorità.
Documenti collegati
- Informativa sulla privacy — come trattiamo i dati personali.
- Cookie policy — l'unico cookie che usiamo.
- Accordo sul trattamento dei dati (DPA) ex art. 28 GDPR per i clienti titolari del trattamento — disponibile su richiesta a [email protected].