SICUREZZA

Costruito per aziende che prendono sul serio i propri schermi.

RDS gestisce le credenziali, i contenuti e la flotta di dispositivi di ogni cliente. Questa pagina elenca come li manteniamo sicuri — lo stesso assetto che ha superato il nostro ultimo audit interno di sicurezza (maggio 2026).

01

Autenticazione

  • 2FA via email, opzionale o obbligatoria a seconda del ruolo. Cookie di dispositivo attendibile (rds_mfa_trust, 30 giorni) per non richiedere il secondo fattore a ogni accesso.
  • Politica delle password in stile NIST: minimo 12 caratteri, blacklist di 1.197 password compromesse, nessuna sequenza banale, nessun riutilizzo di nome utente/email. Misuratore di robustezza in tempo reale in ogni modulo.
  • Hash a riposo: password memorizzate con bcrypt e salt per record. Non vediamo mai il testo in chiaro.
  • Chiusura automatica della sessione dopo 15 minuti di inattività. Le chiamate AJAX restituiscono HTTP 401 alla scadenza — nessun login inline.
  • Limitazione dei tentativi di accesso + blocco dell'account dopo ripetuti fallimenti. Token di reimpostazione della password monouso, valido 1 ora.
02

Isolamento tra clienti

  • Ogni record è delimitato da cf_empresa (identificativo dell'azienda).
  • Verifica a livello di riga su ogni endpoint — nessun accesso incrociato tra clienti, nemmeno per gli amministratori.
  • Quote per cliente (max. dispositivi, immagini, video, dimensione massima per video) verificate al momento della scrittura.
03

Dati e hosting

  • Ospitato su AWS UE (Irlanda) — i dati non escono dallo SEE tranne che per l'elaborazione dei pagamenti con Stripe, in base alle Clausole Contrattuali Standard.
  • Solo HTTPS con HSTS preload. TLS 1.2 + 1.3, esclusivamente cifrari moderni. SSL Labs A+ su rds.digitalsignagerds.com.
  • Backup cifrati giornalieri, conservazione 30 giorni.
  • Cestino di 30 giorni per immagini e video eliminati.
04

Hardening dell'applicazione

  • Token CSRF su ogni endpoint che modifica lo stato.
  • Validazione rigorosa dei caricamenti di file: controllo MIME reale (non l'intestazione del client, falsificabile), limiti di dimensione, whitelist di estensioni. SVG e polyglot mitigati.
  • Intestazioni di sicurezza in ogni risposta: HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, Content-Security-Policy.
  • Verifica della firma del webhook Stripe (HMAC-SHA256) + registro di idempotenza per impedire la riproduzione degli eventi.
05

Email

  • Invio in uscita esclusivamente tramite AWS SES (EU-West-1) — DKIM + SPF + DMARC allineati.
  • SMTP secondario di DonDominio (UE) come relay di riserva.
  • Riscrittura sender_canonical sul Postfix locale — nessuno spoofing nella busta in uscita.
  • Limite di invio massivo + registro di audit su ogni invio commerciale.
06

Audit

  • Registro delle attività per azione utente, conservazione 12 mesi.
  • Cronologia dei tentativi di accesso (timestamp, IP, successo/errore).
  • Registro degli eventi Stripe con idempotenza e protezione contro il replay.
07

Conformità

  • Periodi di conservazione dei dati allineati al GDPR (vedere la Politica sulla privacy per i periodi specifici).
  • Diritto di accesso, rettifica, cancellazione, opposizione, limitazione e portabilità — risposta entro un massimo di 1 mese dalla ricezione.
  • SLA di notifica delle violazioni: 72 ore (art. 33 GDPR).
  • Responsabili del trattamento, tutti con contratti ai sensi dell'art. 28: AWS EMEA (hosting + SES), Stripe Payments Europe, DonDominio.
08

Revisione indipendente

  • Ultimo audit interno di sicurezza chiuso a maggio 2026. Gli elementi rimanenti (bassa severità, differiti deliberatamente) sono tracciati nel nostro registro interno.
  • Non disponiamo attualmente di certificazioni SOC 2 o ISO 27001.

Segnalare una vulnerabilità

Se ha rilevato un problema di sicurezza, ci scriva a comercial@promotienda.es o privacidad@digitalsignagerds.com. Confermiamo la ricezione entro 48 ore e rispondiamo entro 5 giorni lavorativi. Non minacciamo azioni legali nei confronti di chi segnala in buona fede.

© 2026 RDS · digitalsignagerds.com Privacy · Cookies