Centro per la fiducia
La sicurezza in Privatus Analytics
La migliore protezione per i dati dei visitatori è non averli. Prima minimizziamo, poi proteggiamo ciò che resta. Ecco come.
Architettura
Gli IP e gli user agent dei visitatori vengono elaborati solo in memoria e mai memorizzati. La pipeline di ingest, l'applicazione e i database funzionano in un'unica regione negli Stati Uniti.
Crittografia
TLS per tutto il traffico (preferibilmente TLS 1.3), connessioni cifrate al database e cifratura dei segreti, come le chiavi a due fattori e le credenziali delle integrazioni.
Controllo degli accessi
Permessi basati sui ruoli in ogni workspace, e accesso del supporto solo con un'autorizzazione a tempo concessa dal cliente.
Resilienza
Una replica in lettura del database, e ingest tramite coda, così gli eventi accettati vengono comunque elaborati dopo un incidente.
Sviluppo sicuro
Audit delle dipendenze, analisi statica in CI e segreti tenuti fuori dal codice sorgente.
Sicurezza dell'account
Autenticazione a due fattori (TOTP), passkey, codici di recupero, SSO SAML/OIDC nel piano Business, token API con ambito limitato e allowlist di IP, e un registro di controllo.
Certificazioni
Non abbiamo ancora alcuna certificazione e non ne dichiareremo una prima che esista il report. Ti serve la nostra documentazione sulla sicurezza per una verifica? Contattaci.
Divulgazione responsabile
Se trovi una vulnerabilità, comunicacela prima in privato. Confermeremo la ricezione della tua segnalazione entro 2 giorni lavorativi, ti terremo aggiornato e, se vuoi, ti citeremo.
- Segnala tramite il modulo di contatto (argomento: Sicurezza). I dettagli di contatto sono anche nel nostro security.txt.
- Esegui i test solo sul tuo account e sui tuoi dati. Non accedere ai dati di altri clienti, non degradare il servizio e non usare l'ingegneria sociale.
- Dacci un tempo ragionevole per risolvere il problema prima della divulgazione.
Non intraprenderemo azioni legali contro la ricerca in buona fede che rispetta queste regole.
Risposta agli incidenti
Manteniamo un piano di risposta agli incidenti con reperibilità a turni. Se una violazione dei dati personali riguarda i tuoi dati, ti avviseremo entro 48 ore da quando ne veniamo a conoscenza, più rapidamente delle 72 ore che il GDPR concede ai titolari per avvisare le autorità.
Lo stato di salute del sistema in tempo reale è nella nostra pagina di stato.