Sicurezza e protezione dei dati

Misure tecniche e organizzative del servizio Flusia · Ultimo aggiornamento: 6 ottobre 2026

Questa pagina descrive come Obly S.r.l.s. protegge i dati trattati con Flusia, anche per conto dei clienti. Gli obblighi contrattuali sul trattamento sono nell'accordo sul trattamento dei dati (DPA); le informazioni sui dati raccolti sono nella Privacy Policy.

Dove sono i dati

  • Il database e i file sono ospitati su Supabase, nella regione dell'Unione Europea di Francoforte (eu-central-1).
  • I server applicativi si trovano in Francia (OVH).
  • I sub-responsabili del trattamento sono disciplinati dal DPA (art. 6), che prevede anche l'elenco aggiornato su richiesta.

Cifratura

  • Tutti i collegamenti al servizio avvengono in HTTPS, con cifratura TLS.
  • I dati a riposo e i backup sono cifrati dal fornitore dell'infrastruttura.
  • I token di accesso alle piattaforme collegate (ad esempio Shopify) sono conservati cifrati e non sono mai visibili agli utenti.

Separazione tra aziende e tra ambienti

  • Ogni azienda vede solo i propri dati: l'isolamento per organizzazione è applicato a livello di database.
  • L'ambiente di prova è separato da quello di produzione, ha un database proprio e non contiene dati dei clienti.

Accessi del personale

  • L'accesso ai dati dei clienti è limitato alle persone che ne hanno bisogno per assistenza e manutenzione, con ruoli e permessi.
  • Per il personale con accesso ai sistemi di produzione sono obbligatorie password di almeno 12 caratteri e la verifica in due passaggi.
  • Gli accessi vengono revocati alla fine del rapporto.

Registri

  • Le modifiche ai dati sono registrate con utente, data e indirizzo IP.
  • Le chiamate alle API passano da un unico punto di ingresso che le registra.

Backup e prevenzione della perdita di dati

  • Backup giornalieri cifrati.
  • Procedura di ripristino verificata.
  • Permessi minimi: ogni componente e ogni persona ha solo gli accessi che le servono.

Conservazione e cancellazione

  • I dati restano finché il cliente usa il servizio.
  • A fine contratto i dati vengono cancellati o restituiti come previsto dal DPA (art. 9).
  • Per i negozi collegati, alle richieste privacy delle piattaforme (ad esempio la richiesta di cancellazione dei dati di un cliente di Shopify, customers/redact) i dati personali del cliente finale vengono anonimizzati.
  • Alla disinstallazione dell'app i dati personali del negozio vengono anonimizzati entro 48 ore dalla richiesta di Shopify (shop/redact).
  • Restano solo gli importi e i dati non personali necessari agli obblighi fiscali.

Gestione degli incidenti di sicurezza

Quando si verifica un incidente di sicurezza seguiamo questa procedura:

  1. Rilevazione e segnalazione: chi rileva l'incidente lo segnala subito internamente.
  2. Contenimento: blocco degli accessi coinvolti e rotazione delle chiavi.
  3. Valutazione dell'impatto: quali dati, quali clienti e quali persone sono coinvolti.
  4. Comunicazione al cliente titolare: senza ingiustificato ritardo e comunque entro 48 ore da quando ne veniamo a conoscenza, con le informazioni previste dall'art. 33 GDPR, per consentirgli la notifica al Garante entro 72 ore.
  5. Registro degli incidenti: ogni incidente viene annotato con fatti, effetti e provvedimenti adottati.
  6. Analisi a posteriori e correzioni: individuiamo la causa e applichiamo le correzioni per evitare che si ripeta.

Contatti

Per segnalazioni di sicurezza e richieste sulla privacy scrivi a support@flusia.it.

Ultimo aggiornamento: 6 ottobre 2026