1Dove ospitiamo
Tutta l'infrastruttura principale di fluentry.be gira all'interno dell'Unione Europea, con Francoforte, in Germania, come regione dominante per database, analisi e hosting dell'applicazione:
- Hosting dell'applicazione e runtime edge: Vercel (regioni UE).
- Database, autenticazione e archiviazione dei file: Supabase, Francoforte.
- Analisi del prodotto e riproduzione delle sessioni: PostHog EU Cloud, Francoforte.
- Email transazionali: Resend, UE (Irlanda).
Gli altri sub-responsabili (Lemon Squeezy come merchant of record, Sentry per il tracciamento degli errori, OpenRouter come gateway per modelli di IA solo per la creazione dei contenuti) sono elencati su /subprocessors con ruolo, giurisdizione e dettaglio sulla residenza dei dati. Laddove i dati personali vengano trasferiti al di fuori dello Spazio economico europeo nel corso di questi rapporti con i fornitori, i trasferimenti sono regolati da clausole contrattuali tipo ai sensi dell'articolo 46 del GDPR.
2Come li proteggiamo
La nostra architettura è costruita attorno a un singolo confine di fiducia a livello del server applicativo, non a livello del database. In pratica:
- L'accesso privilegiato al database (credenziali di service-role) risiede solo sul server applicativo lato Vercel. I browser non ricevono mai credenziali di service-role.
- L'accesso anonimo a PostgREST è revocato. L'accesso pubblico al database non è possibile.
- La row-level security è applicata come difesa in profondità su quattro tabelle sensibili (risposte, punteggi, acquisti, diritti) in modo che anche un percorso applicativo compromesso non possa leggere in modo incrociato i dati di un altro utente.
- La convalida degli input a livello di servizio utilizza schemi Zod; i vincoli del database lo confermano con vincoli di controllo e colonne generate ove appropriato.
- Le protezioni anti-manipolazione comprendono la limitazione della frequenza, il clustering del fingerprint per il rilevamento di schemi sospetti e un flag sospetto che limita o blocca comportamenti abusivi ripetuti.
- I segreti sono gestiti in un archivio di segreti dedicato, mai nel controllo del codice sorgente, e ruotati con una cadenza definita.
- I deploy in produzione richiedono una pipeline CI superata, comprensiva di controlli di tipo, linting, test unitari, convalida della banca degli item e un gate di accessibilità axe-core sulle rotte P0.
Il dettaglio tecnico è riassunto nelle nostre specifiche interne di architettura e operazioni. Non pubblichiamo tali documenti, ma condivideremo su richiesta un deck di panoramica dell'architettura con i potenziali clienti B2B e i revisori di sicurezza sotto NDA.
3Sub-responsabili
Un elenco in tempo reale di ogni sub-responsabile che gestisce dati personali per nostro conto è pubblicato su /subprocessors, comprensivo di informazioni su ruolo, giurisdizione e residenza dei dati. Ogni sub-responsabile è vincolato da un accordo sul trattamento dei dati conforme all'articolo 28 del GDPR. Divulghiamo i nuovi sub-responsabili almeno 30 giorni prima che entrino in funzione per il trattamento di dati personali identificabili, ove ragionevolmente possibile.
4Segnalare un problema di sicurezza
Hai trovato qualcosa? Comunicacelo in privato e collaboreremo con te per risolverlo.
- Email: security@fluentry.be
- Metadati individuabili: /.well-known/security.txt (RFC 9116)
- Conferma di ricezione: entro 3 giorni lavorativi.
- Divulgazione: ti preghiamo di darci una ragionevole opportunità di indagare e porre rimedio prima della divulgazione pubblica. Ci impegniamo a una finestra di divulgazione predefinita di 90 giorni, prorogabile di comune accordo per questioni complesse o coordinate.
- Ricerca in buona fede: non intraprenderemo azioni legali contro di te per ricerca di sicurezza in buona fede condotta entro un ambito ragionevole (nessuna esfiltrazione dei dati di altri utenti, nessun degrado del servizio, nessun social engineering del personale).
Al momento non gestiamo un programma di bug bounty a pagamento. I segnalatori che forniscono risultati concretamente utili saranno riconosciuti pubblicamente (con il loro consenso) e potranno ricevere un credito di abbonamento come gesto di buona volontà.
5Notifica di incidente
In caso di violazione di dati personali come definita dall'articolo 4(12) del GDPR, notificheremo all'autorità di controllo capofila (l'IDPC di Malta) entro 72 ore dall'essere venuti a conoscenza della violazione, come richiesto dall'articolo 33. Laddove la violazione possa comportare un rischio elevato per i diritti e le libertà delle persone interessate, notificheremo anche tali persone senza indebito ritardo, come richiesto dall'articolo 34.
6Posizione di conformità
- GDPR: piena conformità al regolamento UE 2016/679, compresi i diritti di accesso, cancellazione, portabilità, limitazione e opposizione. Accesso, cancellazione e gestione del consenso sono gestibili in self-service su /account/data; tutti gli altri diritti sono esercitabili tramite privacy@fluentry.be.
- UK GDPR: diritti equivalenti rispettati per i residenti del Regno Unito.
- EU AI Act: il prodotto di Fluëntry è posizionato per aiutare le organizzazioni a comprovare l'alfabetizzazione dei team ai sensi dell'articolo 4 del Regolamento UE sull'IA (EU AI Act) (obbligo di alfabetizzazione, in vigore dal 2 febbraio 2025). Il nostro stesso uso dell'IA nella creazione dei contenuti è divulgato nella pagina sullo stato degli item.
- e-Privacy: consenso ottenuto per i cookie non strettamente necessari tramite /cookie-preferences.
- Accessibilità: puntiamo a WCAG 2.2 AA sulle rotte P0 rivolte ai consumatori, autovalutate rispetto a un gate CI axe-core nella pipeline di deployment (audit esterno rinviato al periodo precedente al primo cliente B2B).
7Per i revisori B2B e di approvvigionamento
Se stai valutando Fluëntry per un benchmark di alfabetizzazione B2B, un questionario di sicurezza o un accordo di conformità all'articolo 4, ti preghiamo di contattare hello@fluentry.be. Possiamo fornire, sotto NDA:
- Un deck di panoramica dell'architettura.
- La nostra specifica interna di conformità.
- DPA standard basati sulle SCCs e i nostri sub-contratti con i responsabili.
- Una DPIA allineata ai flussi di dati che intendi attivare.
- Risposte preconfezionate ai questionari di sicurezza più comuni (in stile CAIQ).
