Sicurezza e fiducia

Ultimo aggiornamento: 1 settembre 2026

DocuCollect ospita documenti che le aziende e i loro clienti non possono permettersi di perdere o vedere trapelare. Questa pagina descrive in modo concreto come i dati di ogni azienda vengono isolati, ospitati e protetti — non affermazioni di marketing, ma i controlli effettivamente attivi in produzione oggi.

Isolamento tra aziende (tenant)

Ogni tabella che contiene dati aziendali — moduli, invii, clienti, commenti — è protetta dalla Row Level Security di Postgres, applicata dal database stesso e non solo dal codice applicativo. Gli utenti di un'azienda possono leggere e scrivere solo le righe associate alla propria azienda.

Il livello applicativo aggiunge una seconda barriera indipendente: l'azienda corrente viene sempre risolta lato server a partire dalla sessione autenticata nel livello di accesso ai dati, mai accettata come input del client, quindi una richiesta non può chiedere i dati di un'altra azienda nemmeno per errore.

Autenticazione

L'accesso è senza password. Utenti azienda e clienti ricevono magic link monouso via e-mail; non esiste un database di password che potrebbe trapelare. I link usano token hashati monouso verificati lato server, non il link di azione grezzo, e le sessioni sono mantenute con cookie sicuri httpOnly.

Hosting e residenza dei dati

I dati applicativi, i file e l'autenticazione girano su Supabase (Postgres, Storage e Auth gestiti) nella regione eu-central-1 (Francoforte). L'applicazione web viene servita dalla rete edge globale di Vercel.

Non scegliamo fornitori di infrastruttura che memorizzano dati di produzione al di fuori dell'UE.

Crittografia

Tutto il traffico verso docucollect.app viene servito via HTTPS/TLS. I file caricati vengono scaricati tramite route server autenticate, legate alla sessione e all'azienda di chi richiede, non tramite link pubblici condivisibili. I dati a riposo in Postgres e Storage di Supabase sono cifrati dall'infrastruttura gestita sottostante.

Sub-responsabili

Manteniamo corta la lista delle aziende che toccano i dati dei tenant: Supabase per database, storage dei file e autenticazione (UE), Brevo per le e-mail transazionali (magic link, inviti, promemoria) e Vercel per l'hosting dell'applicazione. Il dettaglio di finalità e basi giuridiche è nella nostra informativa sulla privacy.

Conformità

DocuCollect è progettato attorno ai principi del RGPD: residenza dei dati nell'UE, minimizzazione dei dati e diritti degli interessati documentati (accesso, rettifica, cancellazione, portabilità) gestiti su contact@vivflow.com. Consulta la nostra informativa sulla privacy per la base giuridica completa e i tempi di conservazione.

Segnalare un problema di sicurezza

Se ritieni di aver trovato una vulnerabilità di sicurezza in DocuCollect, scrivi a contact@vivflow.com con i passaggi per riprodurla. Esaminiamo ogni segnalazione e confermeremo la ricezione.

Questa pagina è un riepilogo tecnico; i dettagli legali (categorie di dati, basi giuridiche, conservazione, i tuoi diritti) sono nella nostra informativa sulla privacy. Hai trovato una vulnerabilità? Scrivi a contact@vivflow.com: la esamineremo e ti risponderemo.

Utilizziamo cookie di marketing e pubblicità solo con il tuo consenso. Consulta la nostra Informativa sulla privacy per maggiori dettagli.