Standard di sicurezza
Come proteggiamo la piattaforma, i tuoi dati e la community: misure di sicurezza, moderazione e buone pratiche in Votinova.
Impegno di sicurezza di Atbion OÜ
1.1. Atbion OÜ — società a responsabilità limitata (Osaühing) costituita ai sensi del diritto estone, con codice di registro 16890390, numero di partita IVA EE102728154 e sede legale in Ahtri tn 12, Kesklinna linnaosa, Tallinn 15551, Harju maakond, Estonia ("Atbion", "noi") — gestisce Votinova, un servizio software di presentazioni interattive e di votazione del pubblico in tempo reale.
1.2. La sicurezza delle informazioni è un principio guida nella progettazione, nello sviluppo e nell'esercizio della Piattaforma. I presenti Standard di sicurezza descrivono le misure tecniche e organizzative che Atbion OÜ applica per proteggere la riservatezza, l'integrità e la disponibilità dei dati dei Clienti, dei membri della loro Organizzazione e dei Partecipanti che si uniscono alle sessioni.
1.3. Tali misure supportano gli obblighi di Atbion OÜ in materia di protezione dei dati ai sensi del Regolamento (UE) 2016/679 (RGPD), in particolare il suo articolo 32 (sicurezza del trattamento), e sono integrate dalla Informativa sulla privacy e dall'Accordo sul trattamento dei dati.
1.4. I presenti Standard riguardano la sicurezza delle informazioni e della piattaforma. Le misure evolvono con lo stato dell'arte; Atbion OÜ le rivede e le aggiorna periodicamente.
Crittografia
2.1. Crittografia in transito. Tutte le comunicazioni tra i dispositivi degli utenti e la Piattaforma, così come le comunicazioni interne tra i suoi componenti, sono protette mediante TLS (Transport Layer Security) con configurazioni conformi alle buone pratiche del settore.
2.2. Crittografia a riposo. I dati archiviati nel database principale e nei backup sono crittografati a riposo. Atbion OÜ non memorizza le password in chiaro (cfr. clausola 3).
2.3. Hosting nell'Unione europea. I dati della Piattaforma sono archiviati ed elaborati su un'infrastruttura situata nell'Unione europea, secondo quanto dettagliato nella clausola 4 e secondo le garanzie di trasferimento descritte nell'Informativa sulla privacy.
Autenticazione e gestione delle credenziali
3.1. Archiviazione delle password. Le password degli utenti non vengono mai memorizzate in chiaro. Sono protette mediante una funzione di derivazione di chiavi memory-hard standard del settore (Argon2), progettata per resistere agli attacchi di forza bruta e a quelli condotti con hardware specializzato. Per motivi di sicurezza, Atbion OÜ non divulga i parametri esatti di configurazione.
3.2. Token di sessione. L'accesso alla Piattaforma è gestito mediante token firmati in modo asimmetrico (JWT con RS256). Il token di accesso ha una validità breve (30 minuti) e il token di refresh una validità limitata (7 giorni) con rotazione a ogni utilizzo e una lista di revoca che consente di invalidare le sessioni compromesse o chiuse.
3.3. Verifica in due passaggi (2FA). La Piattaforma offre la verifica in due passaggi mediante password monouso basate sul tempo (TOTP), compatibili con le comuni applicazioni di autenticazione. Se ne raccomanda vivamente l'attivazione.
3.4. Accesso con terze parti. Gli utenti possono accedere mediante provider di identità affidabili ("Accedi con Google" e "Accedi con Apple"), delegando l'autenticazione delle credenziali a tali provider e convalidando il token di identità ricevuto.
3.5. Partecipanti. Il pubblico si unisce alle sessioni, per impostazione predefinita, in modo anonimo e senza account, mediante un identificativo effimero e un token di partecipante di breve durata collegato alla sessione. Ai Partecipanti non è richiesta la creazione di credenziali, salvo che il Cliente attivi la modalità autenticata.
Infrastruttura
4.1. Calcolo e hosting. La Piattaforma è eseguita su un'infrastruttura di Amazon Web Services (AWS), mediante orchestrazione di container (Amazon EKS), in una regione dell'Unione europea. AWS agisce in qualità di responsabile del trattamento e mantiene certificazioni di sicurezza riconosciute nel settore.
4.2. Database. Il database principale è gestito su MongoDB Atlas, con il cluster situato in una regione dell'Unione europea.
4.3. Dati in tempo reale. Viene utilizzato Redis per i contatori di votazione in tempo reale, la diffusione dei risultati e il coordinamento tra le istanze, mantenendo bassa la latenza senza scrivere ogni voto nel database nel percorso critico.
4.4. Pagamenti. I pagamenti sono elaborati tramite Stripe. Atbion OÜ non memorizza né elabora dati completi delle carte di pagamento sulla propria infrastruttura; tali dati sono gestiti direttamente da Stripe, che è conforme allo standard PCI DSS (Payment Card Industry Data Security Standard). Il dettaglio del modello di addebito è riportato nella Politica di pagamenti e rimborsi.
Controllo degli accessi
5.1. Privilegio minimo. L'accesso ai sistemi e ai dati è concesso secondo il principio del privilegio minimo: ogni persona e ogni componente dispone unicamente dei permessi strettamente necessari alla propria funzione.
5.2. Controllo degli accessi basato sui ruoli (RBAC). All'interno di ciascuna Organizzazione, i permessi sono assegnati per ruoli (proprietario, amministratore e presentatore), in modo che ciascun utente acceda solo alle funzionalità corrispondenti al proprio ruolo.
5.3. Isolamento multi-tenant. L'architettura garantisce l'isolamento logico dei dati per Organizzazione: ogni query è circoscritta all'ambito dell'Organizzazione corrispondente e gli identificativi forniti dal cliente vengono verificati rispetto all'appartenenza dell'utente prima di concedere l'accesso. Un'Organizzazione non può accedere ai dati di un'altra.
Backup e continuità operativa
6.1. Backup. Atbion OÜ effettua backup periodici dei dati della Piattaforma. I backup sono crittografati e conservati secondo le politiche di conservazione applicabili.
6.2. Resilienza. L'infrastruttura si basa su servizi gestiti con ridondanza che riducono l'impatto di guasti puntuali e consentono il ripristino del servizio.
6.3. Continuità. Atbion OÜ mantiene procedure di ripristino orientate a ristabilire il servizio e i dati entro un termine ragionevole in caso di incidente, e le rivede periodicamente.
Gestione degli incidenti e notifica delle violazioni
7.1. Risposta agli incidenti. Atbion OÜ mantiene procedure per rilevare, contenere, investigare e rimediare gli incidenti di sicurezza, nonché per registrare le lezioni apprese.
7.2. Notifica delle violazioni. In caso di violazione della sicurezza dei dati personali, Atbion OÜ agirà ai sensi degli articoli 33 e 34 del RGPD: notifica all'autorità di controllo competente (Andmekaitse Inspektsioon) senza ingiustificato ritardo e, ove opportuno, entro un termine massimo di 72 ore, e comunicazione alle persone interessate quando la violazione possa comportare un rischio elevato per i loro diritti e le loro libertà.
7.3. Funzione di responsabile del trattamento. Quando Atbion OÜ agisca in qualità di responsabile del trattamento rispetto ai dati dei Partecipanti, assisterà il Cliente (titolare del trattamento) nell'adempimento dei suoi obblighi di notifica, ai sensi dell'Accordo sul trattamento dei dati.
Moderazione e sicurezza dei contenuti
8.1. Moderazione automatica. La Piattaforma applica una moderazione automatica dei contenuti che i Partecipanti forniscono o che vengono mostrati al pubblico, mediante AWS Rekognition (analisi delle immagini) e AWS Comprehend (analisi del testo), al fine di rilevare contenuti potenzialmente illeciti o inappropriati prima della loro diffusione.
8.2. Revisione umana. I filtri automatici sono integrati da una revisione umana: il presentatore può moderare le domande e le risposte aperte della propria sessione, e Atbion OÜ può intervenire ai sensi della Politica sui contenuti e sulla moderazione.
8.3. Nessuna decisione automatizzata con effetti giuridici. La moderazione funziona come un filtro assistito con controllo umano e non costituisce una decisione individuale automatizzata con effetti giuridici significativi ai sensi dell'articolo 22 del RGPD.
Sviluppo sicuro
9.1. Ciclo di sviluppo. Atbion OÜ applica pratiche di sviluppo sicuro lungo l'intero ciclo di vita del software, inclusa la revisione del codice e i test automatizzati prima della messa in produzione.
9.2. Gestione delle dipendenze. Le dipendenze di terze parti sono gestite e monitorate per rilevare e correggere tempestivamente le vulnerabilità note.
9.3. Test di sicurezza. Atbion OÜ effettua periodicamente test di sicurezza, incluse valutazioni delle vulnerabilità e test di intrusione (pentest), e dà priorità alla correzione delle criticità rilevate in base alla loro gravità.
9.4. Monitoraggio degli errori. Atbion OÜ utilizza Sentry per il monitoraggio degli errori e delle prestazioni, riducendo al minimo le informazioni personali incluse nei log di diagnostica.
Posizione rispetto alla NIS2
10.1. La Direttiva (UE) 2022/2555 (NIS2) stabilisce misure per un livello comune elevato di cibersicurezza nell'Unione europea.
10.2. Atbion OÜ valuta periodicamente se la Piattaforma rientri nell'ambito di applicazione della NIS2 e del suo recepimento nel diritto estone. Indipendentemente dall'esito di tale valutazione, Atbion OÜ allinea le proprie misure tecniche e organizzative alle buone pratiche che ispirano la NIS2 —tra cui la gestione dei rischi, la sicurezza della catena di approvvigionamento, la risposta agli incidenti e la continuità operativa— come parte del proprio impegno generale di sicurezza.
Divulgazione responsabile delle vulnerabilità
11.1. Atbion OÜ apprezza la collaborazione della comunità della sicurezza. Se rileva una possibile vulnerabilità nella Piattaforma, la preghiamo di comunicarla in modo responsabile e privato a security@votinova.com, fornendo informazioni sufficienti per riprodurla.
11.2. Le chiediamo di non divulgare pubblicamente la vulnerabilità finché Atbion OÜ non abbia avuto una ragionevole opportunità di analizzarla e correggerla, e di non accedere a dati di terzi né degradare il servizio durante i suoi test. Atbion OÜ si impegna a trattare le comunicazioni in buona fede e a non intraprendere azioni legali contro chi conduca le proprie ricerche in modo responsabile e proporzionato.
Responsabilità di sicurezza del cliente
La sicurezza è una responsabilità condivisa. Il Cliente e gli Utenti della sua Organizzazione devono:
12.1. Utilizzare password robuste e uniche per il proprio account Votinova e non riutilizzarle in altri servizi.
12.2. Attivare la verifica in due passaggi (2FA), in particolare sugli account con privilegi di amministrazione o fatturazione.
12.3. Mantenere la custodia delle proprie credenziali e dei propri dispositivi, non condividere i propri accessi e notificare senza indugio ad Atbion OÜ qualsiasi utilizzo non autorizzato tramite hello@atbion.com.
12.4. Gestire con diligenza i ruoli e gli inviti all'interno della propria Organizzazione, revocando gli accessi che non sono più necessari.
12.5. Quando agiscano in qualità di titolari del trattamento dei dati dei propri Partecipanti, configurare la modalità di partecipazione (anonima, identificata o autenticata) in conformità alla propria base giuridica e alle proprie istruzioni, secondo l'Accordo sul trattamento dei dati.
Contatti
- Sicurezza (divulgazione delle vulnerabilità): security@votinova.com
- Privacy / protezione dei dati: privacy@votinova.com
- Assistenza generale: hello@atbion.com
- Indirizzo postale: Atbion OÜ, Ahtri tn 12, Kesklinna linnaosa, Tallinn 15551, Harju maakond, Estonia
Atbion OÜ — Registro delle imprese dell'Estonia 16890390 — IVA EE102728154 — Votinova (votinova.com).
Ultimo aggiornamento: 18 giugno 2026
Atbion OÜ — Votinova (votinova.com)