Allegato A del DPA
Misure tecniche e organizzative
Descrizione dettagliata delle misure di sicurezza adottate da DPO Workspace ai sensi dell'art. 32 GDPR per garantire un livello di sicurezza adeguato al rischio.
Versione 1.0 - 14 maggio 2026
Infrastruttura e hosting
- Hosting: Google Cloud Platform (Firebase), regione europe-west1 (Belgio). Tutti i dati primari sono fisicamente archiviati nell'Unione Europea.
- Database: Firebase Firestore (NoSQL) multi-regione con replica sincrona europea.
- Storage documentale: Firebase Cloud Storage, region europe-west1.
- Compute serverless: Firebase Cloud Functions Gen 2, region europe-west1.
- CDN e DNS: Cloudflare (con SCC e TIA per dati in transito).
- Email transazionali: Sendinblue/Brevo (Francia).
Cifratura
- Cifratura at-rest: tutti i dati a riposo sono cifrati con AES-256 (Google-managed encryption keys, opzionalmente customer-managed keys per piani enterprise).
- Cifratura in transito: TLS 1.3 con cipher suites moderne (HTTPS obbligatorio, HTTP redirect, HSTS attivo con max-age di 12 mesi).
- Password: hashing tramite Firebase Auth (algoritmi scrypt/bcrypt-equivalenti). Nessuna password in chiaro mai memorizzata.
- Token applicativi: JWT firmati, validità limitata, refresh automatico, revoca server-side.
- Token segnalazione eventi: 32 caratteri URL-safe generati con Web Crypto API (CSPRNG), ~191 bit di entropia, brute-force computazionalmente impossibile.
Autenticazione e controllo accessi
- Autenticazione utente: email/password con minima complessità imposta, oppure OAuth Google.
- Lockout: dopo tentativi falliti ripetuti, blocco temporaneo dell'account e notifica email.
- Reset password: tramite link OTP con scadenza 60 minuti.
- Verifica email: indirizzo email verificato prima della prima azione critica.
- Sessione: token JWT con validità configurabile, logout esplicito disponibile da ogni device.
- Permessi (Studio): ruoli granulari owner/editor/viewer con regole Firestore enforcement lato database.
- Multi-tenancy: separazione logica e fisica dei workspace tramite Firestore Security Rules. Un utente non può accedere a dati di workspace di cui non è membro.
Integrità e disponibilità dei dati
- Backup automatici: snapshot Firestore quotidiani con retention 30 giorni; backup settimanali con retention 12 mesi.
- Disaster recovery: RPO (Recovery Point Objective) max 24h; RTO (Recovery Time Objective) max 8h lavorative.
- Versioning documenti: storico versioni dei documenti caricati con timestamp e attore.
- Soft delete: cancellazioni in ambiente di produzione prima soft-delete, poi hard-delete dopo 30 giorni (consente recovery in caso di errore utente).
- SLA target: uptime mensile target 99% (vedi Termini di Servizio Sez. 10).
- Monitoring: monitoraggio continuo di disponibilità, latenza e errori; alerting automatico al team in caso di anomalie.
Logging e audit trail
- Audit trail append-only: ogni azione rilevante (login, modifica documento, gestione evento, generazione/revoca token, esportazione dati) viene registrata in una collezione dedicata
activitynon modificabile. - Conservazione log: 5 anni dalla generazione, salvo diverse esigenze di difesa.
- Tracciamento utilizzo token pubblici: ogni utilizzo del form di segnalazione incrementa usageCount e registra lastUsedAt per audit.
- Log di sistema: log Cloud Functions e accessi infrastrutturali conservati 90 giorni minimo.
- Tamper detection: ogni modifica ai log è rilevabile tramite hash incrementale.
Gestione vulnerabilità e incidenti
- Aggiornamenti: aggiornamento continuo delle dipendenze software con monitoring di CVE pubblicate (Dependabot, npm audit).
- Patch critiche: applicate entro 72 ore dalla disclosure pubblica.
- Procedura data breach: notifica al Titolare entro 48 ore dalla scoperta, in conformità all'art. 33 GDPR.
- Test di sicurezza: revisione manuale del codice e test funzionali a ogni rilascio significativo.
- Penetration test: pianificati annualmente da gennaio 2027.
- Responsible disclosure: segnalazioni di vulnerabilità accettate a security@dpoworkspace.eu.
Misure organizzative
- Personale autorizzato: accesso ai dati di produzione limitato a Pietro Cravero (titolare e DPO) e a collaboratori formalmente nominati con apposito contratto di riservatezza.
- Need-to-know: accesso ai dati personali limitato a quanto strettamente necessario per le attività di gestione tecnica e supporto.
- Formazione: aggiornamento continuo del personale sulle tematiche di sicurezza informatica e protezione dei dati personali.
- Riservatezza: tutti i collaboratori sono vincolati da obbligo di riservatezza scritto.
- Cessazione rapporto: revoca immediata di tutti gli accessi al cessare del rapporto di collaborazione.
- Subappalti: sub-responsabili autorizzati con DPA conforme art. 28.4 GDPR. Lista pubblica su /sub-processors.
Misure specifiche su funzioni critiche
Link segnalazione eventi
- Token CSPRNG 32 caratteri URL-safe (~191 bit entropia)
- Scadenza configurabile dall'utente DPO (90/180/365 giorni o nessuna)
- Revoca immediata disponibile
- Validazione lato database (Firestore Rules): esistenza, non revoca, coerenza clientId/workspaceId
- Limiti dimensionali sui campi del form pubblico (anti-payload)
- Tracciamento usageCount e lastUsedAt
- Rate limit lato client (5 secondi tra invii consecutivi)
- Nessun dato sensibile cliente esposto nella collezione tokens pubblicamente leggibile
Workflow gestione eventi
- Audit trail completo di ogni step completato (timestamp + userId)
- Salvataggio strutturato delle decisioni del DPO (campo handling sull'evento)
- Verifica permessi utente per ogni azione (Firestore Rules)
- Soft-delete eventi con possibilità di recovery 30 giorni
Pagamenti
- Nessun dato carta memorizzato sui nostri sistemi
- Stripe Checkout in iframe sicuro (PCI-DSS Level 1 di Stripe)
- Sincronizzazione abbonamenti via webhook firmato
- Customer Portal Stripe per gestione autonoma metodo pagamento
Trasferimenti extra-UE
I dati primari sono archiviati esclusivamente nello Spazio Economico Europeo (region europe-west1, Belgio). Trasferimenti extra-UE limitati a:
- Cloudflare (DNS/CDN): metadati di rete, asset statici. Coperto da SCC 2021/914 + TIA.
- Nessun dato personale sensibile in transito su Cloudflare grazie a cifratura TLS end-to-end.
- Documentazione TIA disponibile su richiesta motivata.
Roadmap di miglioramento sicurezza
Pianifichiamo i seguenti miglioramenti, comunicati pubblicamente per trasparenza:
- Q3 2026: 2FA via TOTP per tutti i piani
- Q4 2026: Penetration test esterno annuale
- Q1 2027: Certificazione ISO/IEC 27001 (avvio audit)
- Q1 2027: SOC 2 Type I per piani Studio enterprise
- Q2 2027: BCR (Binding Corporate Rules) se applicabili
Aggiornamento e audit: il presente documento è aggiornato in occasione di modifiche significative alle misure. Gli utenti dei piani Studio possono richiedere audit periodici secondo le modalità previste dal DPA Sez. 6.
Contatti per sicurezza:
Segnalazioni vulnerabilità: security@dpoworkspace.eu
Richieste generali: info@studiocravero.eu
PEC: info.studiocravero@pec.it
Segnalazioni vulnerabilità: security@dpoworkspace.eu
Richieste generali: info@studiocravero.eu
PEC: info.studiocravero@pec.it