Vai al contenuto

Sicurezza e trattamento dei dati

Ultimo aggiornamento: 2026-08-07

Costruiamo sistemi da cui dipendono altre imprese, il che significa che la nostra postura di sicurezza fa parte di ciò che state acquistando. Questa pagina descrive come proteggiamo la nostra infrastruttura, come trattiamo i dati di visitatori e clienti, chi sono i nostri sub-responsabili e come contattarci se individuate una vulnerabilità.

1. Il nostro approccio

Progettiamo secondo il principio del privilegio minimo, riduciamo al minimo i dati che deteniamo e preferiamo controlli noiosi e ben compresi a quelli innovativi. Il lavoro sulla sicurezza fa parte della normale attività di consegna — rivisto nelle stesse pull request di tutto il resto — e non è un varco separato alla fine.

Cosa è e cosa non è questa pagina

Questa è una descrizione accurata dei controlli che adottiamo. Non è un'affermazione di certificazione da parte di terzi. Dove ci allineiamo a uno standard senza esserne certificati, lo diciamo esplicitamente anziché lasciar intendere un audit che non è avvenuto.

2. Governance e responsabilità

La sicurezza è di competenza della direzione e non delegata a chi capita. Un membro della nostra direzione, nominativamente individuato, è responsabile della sicurezza delle informazioni, del mantenimento di questa dichiarazione e del coordinamento della risposta a qualsiasi incidente.

Le questioni di protezione dei dati e di sicurezza — comprese le segnalazioni di vulnerabilità — ci raggiungono tutte a office@c9group.dev.

Rivediamo questa dichiarazione, l'elenco dei sub-responsabili e i registri degli accessi almeno una volta l'anno e dopo ogni modifica sostanziale della nostra infrastruttura.

3. Quali dati deteniamo

Visitatori del sito

Telemetria standard delle richieste — indirizzo IP, user agent, referrer, pagine richieste — oltre a identificatori analitici e pubblicitari laddove abbiate prestato il consenso. I dettagli, comprese le basi giuridiche di ciascuna finalità, sono nella nostra Informativa sulla privacy.

Potenziali clienti

Ciò che ci inviate tramite un modulo di contatto, una prenotazione o un'e-mail: di norma nome, e-mail aziendale, azienda e descrizione del progetto. Chiediamo il minimo necessario per un primo confronto utile e non richiediamo dati personali oltre a questo.

Dati relativi agli incarichi con i clienti

Durante un incarico possiamo detenere codice sorgente, documentazione di architettura, credenziali per i sistemi su cui ci chiedete di lavorare e — se il lavoro lo richiede — dati contenuti in tali sistemi. Questa categoria è disciplinata dall'accordo di incarico e, quando sono coinvolti dati personali, da un accordo sul trattamento.

Non vogliamo i vostri dati personali di produzione. Quando un incarico può essere svolto su dati anonimizzati, pseudonimizzati o sintetici, è quello che chiediamo. Quando l'accesso alla produzione è realmente necessario, è a tempo determinato, registrato e revocato al termine dell'attività.

4. Hosting e residenza dei dati

Questo sito gira su Amazon Web Services. Il calcolo applicativo e lo storage di origine sono ospitati nella regione eu-central-1 (Francoforte, Germania), all'interno dell'Unione europea. Le risorse statiche sono distribuite tramite la rete edge globale di Amazon CloudFront, che memorizza in cache i contenuti pubblici delle pagine e le risorse — non i moduli inviati né i dati personali — vicino ai visitatori.

LivelloFornitoreUbicazione
Calcolo applicativo e renderingAWS Lambdaeu-central-1, Francoforte, Germania
Storage di origineAmazon S3eu-central-1, Francoforte, Germania
Distribuzione dei contenuti e terminazione TLSAmazon CloudFrontRete edge globale
Codice sorgenteGitHubStati Uniti

L'infrastruttura dei progetti dei clienti è predisposta nella regione indicata dal cliente. Quando un cliente richiede residenza dei dati esclusivamente nell'UE, la realizziamo a livello architetturale e la confermiamo per iscritto nell'accordo di incarico.

5. Cifratura

  • In transito: Tutto il traffico da e verso questo sito viaggia su HTTPS con TLS 1.2 o superiore. Le richieste HTTP semplici sono reindirizzate a HTTPS.
  • A riposo: I dati archiviati nel nostro ambiente AWS sono cifrati a riposo con chiavi gestite da AWS.
  • Trasferimento interno: Il traffico tra i componenti della nostra infrastruttura è cifrato in transito.
  • Endpoint: Le postazioni di lavoro usate per accedere ai sistemi dei clienti e al codice sorgente hanno la cifratura dell'intero disco attiva.

6. Controllo degli accessi

  • Privilegio minimo: L'accesso è concesso per ruolo e per incarico, limitato a quanto il lavoro richiede, e rivisto periodicamente.
  • Autenticazione a più fattori: Obbligatoria sulle console del nostro provider cloud, sul controllo di versione e sulla posta elettronica.
  • Nessun account condiviso: Ognuno si autentica come sé stesso, così le azioni sono attribuibili.
  • Gestione delle credenziali: I segreti sono custoditi in un secret store gestito o in un vault cifrato. Non vengono mai inseriti nel controllo di versione, inviati via chat o salvati in file in chiaro.
  • Credenziali del cliente: Quando ci concedete accesso ai vostri sistemi, preferiamo account nominativi limitati al nostro ruolo rispetto a credenziali condivise, e vi chiediamo di revocarli al termine dell'incarico. Se non avete revocato i nostri, chiedetecelo — vi diremo esattamente quale accesso conserviamo ancora.
  • Uscita dal progetto: L'accesso viene revocato quando una persona lascia l'azienda o esce da un incarico.

7. Sviluppo sicuro

  • Revisione del codice: Le modifiche sono riviste da una persona diversa dall'autore prima del merge.
  • Controllo di versione: Tutto il lavoro è tracciato in Git, il che offre una cronologia delle modifiche completa e attribuibile.
  • Test automatizzati e CI: Le suite di test e lint girano automaticamente a ogni modifica; i fallimenti bloccano la pipeline.
  • Gestione delle dipendenze: Le dipendenze di terzi sono bloccate tramite lockfile e monitorate per le vulnerabilità pubblicate. Gli avvisi di sicurezza che riguardano una dipendenza che distribuiamo sono valutati al momento della ricezione.
  • Scansione dei segreti: I repository sono monitorati per credenziali inserite per errore; ciò che viene rilevato è revocato e ruotato, non semplicemente cancellato dalla cronologia.
  • Infrastruttura come codice: Gli ambienti sono definiti in configurazioni e script di deployment versionati, così le modifiche sono verificabili e riproducibili anziché applicate a mano.
  • Separazione degli ambienti: Sviluppo, staging e produzione sono separati e le credenziali di produzione risiedono solo dove gira la produzione.

I nostri ingegneri usano strumenti di programmazione assistita dall'IA. Tutto il codice generato passa attraverso la stessa revisione, gli stessi test e gli stessi controlli sulle dipendenze del codice scritto a mano, e non inseriamo credenziali o dati riservati dei clienti in strumenti di IA di terzi.

8. Gestione delle vulnerabilità e delle patch

Monitoriamo gli avvisi di sicurezza per le piattaforme e le dipendenze che utilizziamo. Obiettivi di patching, misurati dal momento in cui la correzione è disponibile per noi:

GravitàObiettivo di risoluzione
Critica — sfruttata attivamente o banalmente sfruttabile con impatto graveEntro 24 ore
AltaEntro 7 giorni
MediaEntro 30 giorni
BassaProssima manutenzione programmata

Quando una correzione non è ancora disponibile, applichiamo un controllo compensativo — disattivare la funzionalità interessata, limitare l'accesso di rete o aggiungere rilevamento — e documentiamo la decisione. Gli impegni di patching per i sistemi che gestiamo per conto di un cliente sono indicati nel relativo accordo di servizio e possono essere più stringenti degli obiettivi sopra riportati.

9. Registrazione e monitoraggio

I log applicativi e infrastrutturali sono raccolti centralmente nel nostro ambiente cloud, conservati per un periodo definito ed esaminati nell'indagine di un errore o di un sospetto incidente. Le azioni amministrative nei nostri account cloud sono registrate in un audit trail.

Manteniamo deliberatamente i log privi di dati personali non necessari e non registriamo i corpi delle richieste contenenti credenziali o contenuti dei moduli.

10. Backup e continuità

Questo sito è stateless e ricostruibile dal sorgente: l'artefatto distribuibile è prodotto da codice sotto controllo di versione, quindi il ripristino consiste nel ridistribuire anziché nel ripristinare. Il codice sorgente è custodito in Git con copie distribuite.

Per i sistemi dei clienti che gestiamo, frequenza dei backup, conservazione, obiettivo del punto di ripristino e obiettivo del tempo di ripristino sono definiti per ciascun incarico, e i ripristini sono testati anziché dati per funzionanti.

11. Lavorare con i dati dei clienti

  • Accordo sul trattamento dei dati: Quando trattiamo dati personali per vostro conto, agiamo come responsabili sulla base di un accordo scritto conforme all'art. 28 GDPR. Il nostro accordo standard è disponibile su richiesta e possiamo esaminare anche il vostro.
  • Riservatezza: Su richiesta firmiamo NDA reciproci, anche prima di un primo colloquio di definizione.
  • Trattamento su istruzione: Trattiamo i dati personali dei clienti solo su istruzioni documentate e mai per finalità proprie.
  • Comunicazione sui sub-responsabili: Vi informiamo prima di aggiungere un sub-responsabile che tratterebbe i vostri dati personali e vi diamo la possibilità di opporvi.
  • Restituzione e cancellazione: Al termine di un incarico restituiamo o cancelliamo i dati del cliente su richiesta e confermiamo per iscritto una volta fatto.
  • Assistenza: Vi aiutiamo a rispondere a richieste degli interessati, questionari di sicurezza e istanze delle autorità relative ai sistemi che abbiamo realizzato o gestiamo.

12. Personale

  • Chiunque lavori su incarichi con i clienti — dipendente o collaboratore — è vincolato da obblighi scritti di riservatezza che sopravvivono alla fine del suo impegno.
  • I subappaltatori sono tenuti a obblighi di sicurezza e riservatezza non meno protettivi dei nostri, e noi restiamo responsabili nei vostri confronti per il loro lavoro.
  • L'accesso a un ambiente cliente è concesso solo alle persone che vi lavorano e viene rimosso quando ne escono.
  • Il nostro team lavora da sedi distribuite; l'accesso remoto ai sistemi dei clienti segue le stesse regole di autenticazione e privilegio minimo dell'accesso dall'ufficio.

13. Sub-responsabili e servizi di terzi

I seguenti terzi possono trattare dati in relazione a questo sito. I servizi di analisi e pubblicità si caricano solo dopo il vostro consenso tramite il nostro banner cookie; gli altri sono necessari al funzionamento del sito o per rispondervi.

FornitoreFinalitàDati trattatiConsenso richiesto
Amazon Web ServicesHosting, distribuzione dei contenuti, TLSTelemetria delle richieste, indirizzo IPNo — necessario
CloudflareRilevamento del Paese per scegliere la lingua alla prima visitaIndirizzo IP (non conservato da noi)No — necessario
Fornitore di consegna e-mail (SMTP)Consegna dei moduli di contatto inviati e delle nostre risposteNome, e-mail, contenuto del messaggioNo — necessario
CalendlyPrenotazione incontri sulla nostra pagina di prenotazioneNome, e-mail, dettagli dell'incontroNo — scegliete voi di usarlo
WhatsApp (Meta)Canale di messaggistica facoltativoNumero di telefono, contenuto del messaggioNo — scegliete voi di usarlo
Google (Analytics, Tag, Ads)Misurazione del traffico e delle prestazioni pubblicitarieDati di utilizzo, dati del dispositivo, identificatori pubblicitari
LinkedIn (Insight Tag)Misurazione delle prestazioni pubblicitarieDati di utilizzo, identificatori pubblicitari
GitHubHosting del codice sorgenteContenuto dei repository; nessun dato dei visitatoriNon applicabile

Adottiamo il Google Consent Mode, quindi i tag Google si caricano in stato negato e non viene scritta alcuna memorizzazione analitica o pubblicitaria finché non prestate il consenso. La revoca tramite il banner cookie cancella gli identificatori pubblicitari che conserviamo localmente.

I sub-responsabili impiegati in uno specifico incarico con un cliente sono elencati nell'accordo sul trattamento relativo a quell'incarico, non qui.

14. Trasferimenti internazionali

L'hosting del sito mantiene i dati nell'UE. Alcuni dei fornitori sopra indicati hanno sede al di fuori dello Spazio economico europeo, prevalentemente negli Stati Uniti, il che significa che determinati dati possono esservi trasferiti.

Per tali trasferimenti ci basiamo sulle clausole contrattuali standard della Commissione europea, sulla certificazione del fornitore nell'ambito del Data Privacy Framework UE-USA ove applicabile, e sulle misure supplementari descritte in questa pagina — soprattutto cifratura in transito e minimizzazione dei dati. Il meccanismo di trasferimento di ciascun fornitore è disponibile su richiesta.

15. Risposta agli incidenti

Se individuiamo un incidente di sicurezza che riguarda dati in nostro possesso, lo conteniamo, ne valutiamo la portata, ne rimuoviamo la causa e informiamo gli interessati.

I nostri impegni di notifica

Quando agiamo come responsabili per un cliente, notifichiamo tale cliente senza ingiustificato ritardo ed entro 24 ore da quando veniamo a conoscenza di una violazione dei dati personali, così che possa rispettare il proprio termine regolamentare di 72 ore. Quando agiamo come titolari, notifichiamo l'autorità di controllo competente entro 72 ore se la violazione è notificabile e informiamo senza ingiustificato ritardo le persone interessate quando il rischio per loro è elevato.

Dopo ogni incidente significativo svolgiamo un'analisi post-incidente senza ricerca di colpe, documentiamo la causa radice e le azioni correttive e condividiamo le conclusioni con i clienti interessati.

16. Divulgazione responsabile

Se ritenete di aver individuato una vulnerabilità di sicurezza in questo sito o in un qualsiasi sistema che gestiamo, vogliamo saperlo.

Segnalare una vulnerabilità

E-mail: office@c9group.dev

Vi preghiamo di indicare: L'URL o il sistema interessato, i passaggi per riprodurre il problema e l'impatto che ritenete abbia. Una prova di concetto aiuta ma non è obbligatoria.

Il nostro impegno verso di voi

Confermiamo ogni segnalazione entro un giorno lavorativo, forniamo una prima valutazione entro cinque giorni lavorativi e vi teniamo aggiornati fino alla risoluzione. Se lo desiderate vi citeremo pubblicamente e non intraprenderemo mai azioni legali contro chi segnala in buona fede secondo le linee guida che seguono.

In cambio, vi chiediamo di:

  • concederci un tempo ragionevole per correggere il problema prima di divulgarlo pubblicamente
  • evitare di accedere, modificare o cancellare dati non vostri e fermarvi nel momento in cui avete dimostrato la vulnerabilità
  • non eseguire test di negazione del servizio, non inviare spam e non usare ingegneria sociale o attacchi fisici contro il nostro personale o i nostri uffici
  • non usare scanner automatizzati che degradino il servizio per gli altri utenti

Al momento non gestiamo un programma di bug bounty a pagamento. Leggiamo ogni segnalazione che ci viene inviata e diciamo grazie.

17. Standard a cui ci ispiriamo

Le nostre prassi sono concepite per allinearsi ai seguenti framework. Attualmente non siamo certificati rispetto a nessuno di essi, e indicheremo qui l'ente certificatore e la data del certificato se ciò dovesse cambiare.

  • GDPR (Regolamento (UE) 2016/679): Protezione dei dati fin dalla progettazione e per impostazione predefinita, obblighi del responsabile ex art. 28 e notifica delle violazioni.
  • ISO/IEC 27001: Utilizzato come modello di riferimento per le nostre prassi di controllo degli accessi, gestione degli asset e risposta agli incidenti.
  • OWASP Top 10 e OWASP ASVS: Riferimento per la revisione della sicurezza applicativa.
  • CIS Benchmarks: Riferimento per la configurazione di base di cloud e sistemi operativi.
  • NIS2 (Direttiva (UE) 2022/2555): Considerata quando realizziamo per clienti nell'ambito di applicazione, i cui obblighi sulla catena di fornitura si estendono a noi.

18. Documentazione disponibile su richiesta

I team acquisti e sicurezza possono richiedere quanto segue a office@c9group.dev:

  • il nostro accordo standard sul trattamento dei dati
  • un accordo di riservatezza reciproco
  • l'elenco dei sub-responsabili e il meccanismo di trasferimento per uno specifico incarico
  • le risposte compilate al vostro questionario di sicurezza o alla valutazione fornitori
  • una descrizione scritta dei controlli applicati a uno specifico progetto

Impegno sui tempi di risposta

Confermiamo le richieste di sicurezza e acquisti entro un giorno lavorativo e restituiamo i questionari compilati entro cinque giorni lavorativi, oppure concordiamo con voi una data se il questionario è insolitamente lungo.

19. Contatti

C9 Group

E-mail: office@c9group.dev

Telefono: +386 71 809 267

Uffici: Neubergerjeva 15, Lubiana, Slovenia · Jaše Ignjatovića 7, Novi Sad, Serbia

Si vedano anche la nostra Informativa sulla privacy, i Termini di servizio e la Dichiarazione di accessibilità.

20. Lingua

Versione facente fede

Questa dichiarazione è pubblicata in più lingue. La versione inglese è il testo facente fede. In caso di difformità della traduzione, prevale la versione inglese.