Sicurezza e protezione dei dati
Misure tecniche e organizzative del servizio Flusia · Ultimo aggiornamento: 6 ottobre 2026
Questa pagina descrive come Obly S.r.l.s. protegge i dati trattati con Flusia, anche per conto dei clienti. Gli obblighi contrattuali sul trattamento sono nell'accordo sul trattamento dei dati (DPA); le informazioni sui dati raccolti sono nella Privacy Policy.
Dove sono i dati
- Il database e i file sono ospitati su Supabase, nella regione dell'Unione Europea di Francoforte (eu-central-1).
- I server applicativi si trovano in Francia (OVH).
- I sub-responsabili del trattamento sono disciplinati dal DPA (art. 6), che prevede anche l'elenco aggiornato su richiesta.
Cifratura
- Tutti i collegamenti al servizio avvengono in HTTPS, con cifratura TLS.
- I dati a riposo e i backup sono cifrati dal fornitore dell'infrastruttura.
- I token di accesso alle piattaforme collegate (ad esempio Shopify) sono conservati cifrati e non sono mai visibili agli utenti.
Separazione tra aziende e tra ambienti
- Ogni azienda vede solo i propri dati: l'isolamento per organizzazione è applicato a livello di database.
- L'ambiente di prova è separato da quello di produzione, ha un database proprio e non contiene dati dei clienti.
Accessi del personale
- L'accesso ai dati dei clienti è limitato alle persone che ne hanno bisogno per assistenza e manutenzione, con ruoli e permessi.
- Per il personale con accesso ai sistemi di produzione sono obbligatorie password di almeno 12 caratteri e la verifica in due passaggi.
- Gli accessi vengono revocati alla fine del rapporto.
Registri
- Le modifiche ai dati sono registrate con utente, data e indirizzo IP.
- Le chiamate alle API passano da un unico punto di ingresso che le registra.
Backup e prevenzione della perdita di dati
- Backup giornalieri cifrati.
- Procedura di ripristino verificata.
- Permessi minimi: ogni componente e ogni persona ha solo gli accessi che le servono.
Conservazione e cancellazione
- I dati restano finché il cliente usa il servizio.
- A fine contratto i dati vengono cancellati o restituiti come previsto dal DPA (art. 9).
- Per i negozi collegati, alle richieste privacy delle piattaforme (ad esempio la richiesta di cancellazione dei dati di un cliente di Shopify,
customers/redact) i dati personali del cliente finale vengono anonimizzati. - Alla disinstallazione dell'app i dati personali del negozio vengono anonimizzati entro 48 ore dalla richiesta di Shopify (
shop/redact). - Restano solo gli importi e i dati non personali necessari agli obblighi fiscali.
Gestione degli incidenti di sicurezza
Quando si verifica un incidente di sicurezza seguiamo questa procedura:
- Rilevazione e segnalazione: chi rileva l'incidente lo segnala subito internamente.
- Contenimento: blocco degli accessi coinvolti e rotazione delle chiavi.
- Valutazione dell'impatto: quali dati, quali clienti e quali persone sono coinvolti.
- Comunicazione al cliente titolare: senza ingiustificato ritardo e comunque entro 48 ore da quando ne veniamo a conoscenza, con le informazioni previste dall'art. 33 GDPR, per consentirgli la notifica al Garante entro 72 ore.
- Registro degli incidenti: ogni incidente viene annotato con fatti, effetti e provvedimenti adottati.
- Analisi a posteriori e correzioni: individuiamo la causa e applichiamo le correzioni per evitare che si ripeta.
Contatti
Per segnalazioni di sicurezza e richieste sulla privacy scrivi a support@flusia.it.
Ultimo aggiornamento: 6 ottobre 2026