Allegato A del DPA

Misure tecniche e organizzative

Descrizione dettagliata delle misure di sicurezza adottate da DPO Workspace ai sensi dell'art. 32 GDPR per garantire un livello di sicurezza adeguato al rischio.

Versione 1.0 - 14 maggio 2026

Infrastruttura e hosting

  • Hosting: Google Cloud Platform (Firebase), regione europe-west1 (Belgio). Tutti i dati primari sono fisicamente archiviati nell'Unione Europea.
  • Database: Firebase Firestore (NoSQL) multi-regione con replica sincrona europea.
  • Storage documentale: Firebase Cloud Storage, region europe-west1.
  • Compute serverless: Firebase Cloud Functions Gen 2, region europe-west1.
  • CDN e DNS: Cloudflare (con SCC e TIA per dati in transito).
  • Email transazionali: Sendinblue/Brevo (Francia).

Cifratura

  • Cifratura at-rest: tutti i dati a riposo sono cifrati con AES-256 (Google-managed encryption keys, opzionalmente customer-managed keys per piani enterprise).
  • Cifratura in transito: TLS 1.3 con cipher suites moderne (HTTPS obbligatorio, HTTP redirect, HSTS attivo con max-age di 12 mesi).
  • Password: hashing tramite Firebase Auth (algoritmi scrypt/bcrypt-equivalenti). Nessuna password in chiaro mai memorizzata.
  • Token applicativi: JWT firmati, validità limitata, refresh automatico, revoca server-side.
  • Token segnalazione eventi: 32 caratteri URL-safe generati con Web Crypto API (CSPRNG), ~191 bit di entropia, brute-force computazionalmente impossibile.

Autenticazione e controllo accessi

  • Autenticazione utente: email/password con minima complessità imposta, oppure OAuth Google.
  • Lockout: dopo tentativi falliti ripetuti, blocco temporaneo dell'account e notifica email.
  • Reset password: tramite link OTP con scadenza 60 minuti.
  • Verifica email: indirizzo email verificato prima della prima azione critica.
  • Sessione: token JWT con validità configurabile, logout esplicito disponibile da ogni device.
  • Permessi (Studio): ruoli granulari owner/editor/viewer con regole Firestore enforcement lato database.
  • Multi-tenancy: separazione logica e fisica dei workspace tramite Firestore Security Rules. Un utente non può accedere a dati di workspace di cui non è membro.

Integrità e disponibilità dei dati

  • Backup automatici: snapshot Firestore quotidiani con retention 30 giorni; backup settimanali con retention 12 mesi.
  • Disaster recovery: RPO (Recovery Point Objective) max 24h; RTO (Recovery Time Objective) max 8h lavorative.
  • Versioning documenti: storico versioni dei documenti caricati con timestamp e attore.
  • Soft delete: cancellazioni in ambiente di produzione prima soft-delete, poi hard-delete dopo 30 giorni (consente recovery in caso di errore utente).
  • SLA target: uptime mensile target 99% (vedi Termini di Servizio Sez. 10).
  • Monitoring: monitoraggio continuo di disponibilità, latenza e errori; alerting automatico al team in caso di anomalie.

Logging e audit trail

  • Audit trail append-only: ogni azione rilevante (login, modifica documento, gestione evento, generazione/revoca token, esportazione dati) viene registrata in una collezione dedicata activity non modificabile.
  • Conservazione log: 5 anni dalla generazione, salvo diverse esigenze di difesa.
  • Tracciamento utilizzo token pubblici: ogni utilizzo del form di segnalazione incrementa usageCount e registra lastUsedAt per audit.
  • Log di sistema: log Cloud Functions e accessi infrastrutturali conservati 90 giorni minimo.
  • Tamper detection: ogni modifica ai log è rilevabile tramite hash incrementale.

Gestione vulnerabilità e incidenti

  • Aggiornamenti: aggiornamento continuo delle dipendenze software con monitoring di CVE pubblicate (Dependabot, npm audit).
  • Patch critiche: applicate entro 72 ore dalla disclosure pubblica.
  • Procedura data breach: notifica al Titolare entro 48 ore dalla scoperta, in conformità all'art. 33 GDPR.
  • Test di sicurezza: revisione manuale del codice e test funzionali a ogni rilascio significativo.
  • Penetration test: pianificati annualmente da gennaio 2027.
  • Responsible disclosure: segnalazioni di vulnerabilità accettate a security@dpoworkspace.eu.

Misure organizzative

  • Personale autorizzato: accesso ai dati di produzione limitato a Pietro Cravero (titolare e DPO) e a collaboratori formalmente nominati con apposito contratto di riservatezza.
  • Need-to-know: accesso ai dati personali limitato a quanto strettamente necessario per le attività di gestione tecnica e supporto.
  • Formazione: aggiornamento continuo del personale sulle tematiche di sicurezza informatica e protezione dei dati personali.
  • Riservatezza: tutti i collaboratori sono vincolati da obbligo di riservatezza scritto.
  • Cessazione rapporto: revoca immediata di tutti gli accessi al cessare del rapporto di collaborazione.
  • Subappalti: sub-responsabili autorizzati con DPA conforme art. 28.4 GDPR. Lista pubblica su /sub-processors.

Misure specifiche su funzioni critiche

Link segnalazione eventi

  • Token CSPRNG 32 caratteri URL-safe (~191 bit entropia)
  • Scadenza configurabile dall'utente DPO (90/180/365 giorni o nessuna)
  • Revoca immediata disponibile
  • Validazione lato database (Firestore Rules): esistenza, non revoca, coerenza clientId/workspaceId
  • Limiti dimensionali sui campi del form pubblico (anti-payload)
  • Tracciamento usageCount e lastUsedAt
  • Rate limit lato client (5 secondi tra invii consecutivi)
  • Nessun dato sensibile cliente esposto nella collezione tokens pubblicamente leggibile

Workflow gestione eventi

  • Audit trail completo di ogni step completato (timestamp + userId)
  • Salvataggio strutturato delle decisioni del DPO (campo handling sull'evento)
  • Verifica permessi utente per ogni azione (Firestore Rules)
  • Soft-delete eventi con possibilità di recovery 30 giorni

Pagamenti

  • Nessun dato carta memorizzato sui nostri sistemi
  • Stripe Checkout in iframe sicuro (PCI-DSS Level 1 di Stripe)
  • Sincronizzazione abbonamenti via webhook firmato
  • Customer Portal Stripe per gestione autonoma metodo pagamento

Trasferimenti extra-UE

I dati primari sono archiviati esclusivamente nello Spazio Economico Europeo (region europe-west1, Belgio). Trasferimenti extra-UE limitati a:

  • Cloudflare (DNS/CDN): metadati di rete, asset statici. Coperto da SCC 2021/914 + TIA.
  • Nessun dato personale sensibile in transito su Cloudflare grazie a cifratura TLS end-to-end.
  • Documentazione TIA disponibile su richiesta motivata.

Roadmap di miglioramento sicurezza

Pianifichiamo i seguenti miglioramenti, comunicati pubblicamente per trasparenza:

  • Q3 2026: 2FA via TOTP per tutti i piani
  • Q4 2026: Penetration test esterno annuale
  • Q1 2027: Certificazione ISO/IEC 27001 (avvio audit)
  • Q1 2027: SOC 2 Type I per piani Studio enterprise
  • Q2 2027: BCR (Binding Corporate Rules) se applicabili
Aggiornamento e audit: il presente documento è aggiornato in occasione di modifiche significative alle misure. Gli utenti dei piani Studio possono richiedere audit periodici secondo le modalità previste dal DPA Sez. 6.
Contatti per sicurezza:
Segnalazioni vulnerabilità: security@dpoworkspace.eu
Richieste generali: info@studiocravero.eu
PEC: info.studiocravero@pec.it