Tootela è gestita da Tootela SAS, una società francese. Questa pagina è fornita a titolo informativo; in caso di controversia si applica il diritto francese, come indicato nei nostri Termini di servizio.
Panoramica
Questa pagina descrive i controlli di sicurezza che Tootela ha effettivamente in atto oggi : niente di più, niente di meno. Siamo una piccola azienda e scegliamo deliberatamente di appoggiarci a un’infrastruttura rafforzata e sottoposta ad audit (Vercel, Supabase, Stripe) anziché gestire la nostra. Man mano che introduciamo nuovi controlli, aggiorniamo questa pagina.
Crittografia
In transito
Tutte le connessioni a Tootela sono protette con TLS. Anche il traffico tra la nostra applicazione e il nostro database, lo storage e i fornitori terzi è crittografato in transito.
A riposo
I dati dei clienti sono crittografati a riposo dai nostri fornitori di infrastruttura : database, backup e archiviazione a oggetti sono crittografati su disco da Supabase (sull’infrastruttura AWS), con chiavi gestite dal fornitore.
Password
L’autenticazione è gestita da Supabase Auth (GoTrue). Le password vengono sottoposte ad hashing da Supabase e non sono mai archiviate né registrate in chiaro da Tootela.
Autenticazione
- Autenticazione a due fattori: disponibile per tutti gli utenti tramite un codice monouso inviato via e-mail. I dispositivi verificati vengono ricordati per 30 giorni.
- Gestione delle sessioni: token di accesso e di aggiornamento gestiti da Supabase, invalidati alla disconnessione.
- Verifica dell’e-mail alla registrazione.
- Accesso con Google (OAuth) disponibile come alternativa alle password.
Al momento non offriamo SSO SAML né autenticazione con chiave hardware / passkey (WebAuthn). Se la tua organizzazione ne ha bisogno, faccelo sapere : ci aiuta a stabilire le priorità.
Controlli di accesso
- All’interno dell’app: controllo degli accessi basato sui ruoli all’interno di ciascun workspace e sicurezza a livello di riga nel database, in modo che un workspace non possa mai vedere i dati di un altro.
- All’interno di Tootela: l’accesso alla produzione è limitato a un numero molto ridotto di persone autorizzate.
Infrastruttura
Tootela funziona su uno stack ridotto e intenzionale:
- Applicazione: Next.js, distribuita su Vercel. Serverless, con scalabilità automatica e protezione DDoS al perimetro.
- Database, autenticazione, storage: Supabase. Postgres con sicurezza a livello di riga come principale confine di fiducia. Regione: eu-west-3 (Paris, France).
- E-mail: Resend.
- Pagamenti: Stripe. I dati delle carte non transitano mai sui nostri server.
- Funzioni di IA: API Google Gemini. Il contenuto viene inviato solo quando utilizzi una funzione di IA, esclusivamente per generare la risposta, e il nostro accordo con Google vieta di addestrarvi sopra.
Ogni fornitore che può accedere ai dati dei clienti dispone di un accordo scritto sul trattamento dei dati che copre il GDPR. Consulta l’elenco dei subresponsabili nel nostro DPA.
Gestione dei dati
- Residenza: il database è ospitato nell’UE (eu-west-3 (Paris, France)).
- Backup: il nostro fornitore di database esegue backup crittografati automatici giornalieri.
- Separazione dei tenant: i dati di un workspace non possono essere interrogati da un altro. Applicato a livello di riga del database, non solo a livello applicativo.
- Nessun addestramento sui dati dei clienti. I contenuti che inserisci in Tootela non vengono mai utilizzati per addestrare modelli di IA, né i nostri né quelli di altri.
Pratiche di sviluppo
- TypeScript ovunque: i controlli di tipo vengono eseguiti prima di ogni distribuzione.
- Gestione dei segreti: i segreti risiedono nelle variabili d’ambiente di Vercel e Supabase, mai nel codice.
- Ambienti separati: le modifiche vengono distribuite e verificate in un ambiente di sviluppo prima di raggiungere la produzione.
- Aggiornamenti delle dipendenze: le dipendenze sono mantenute aggiornate e riviste quando vengono pubblicati avvisi di sicurezza.
Risposta agli incidenti
Se un incidente di sicurezza interessa i tuoi dati, ti informeremo senza indebito ritardo : entro 48 ore dal momento in cui ne veniamo a conoscenza, come ci impegniamo nel nostro DPA : su cosa è successo, quali dati sono stati coinvolti e quali misure stiamo adottando. Ove il GDPR lo richieda, notifichiamo la CNIL entro 72 ore. Gli incidenti del servizio vengono pubblicati sulla nostra pagina di stato.
Conformità
- GDPR: Tootela è una società francese; il GDPR disciplina il modo in cui trattiamo i dati personali. Consulta la nostra Informativa sulla privacy e il nostro DPA.
- Residenza dei dati nell’UE: il database è ospitato nell’UE per impostazione predefinita. Per i subresponsabili al di fuori dell’UE ci basiamo sulle Clausole Contrattuali Tipo (SCC) dell’UE oltre a misure supplementari.
- Certificazioni: al momento non possediamo certificazioni SOC 2 o ISO 27001 e non lasceremo intendere il contrario. Entrambe sono nella nostra roadmap a lungo termine. I nostri fornitori principali pubblicano le proprie certificazioni (Supabase: SOC 2 Type II; Stripe: PCI DSS Level 1).
Se il tuo team acquisti ha bisogno di un questionario di sicurezza, invialo a contact@tootela.net.
Divulgazione responsabile
Se ritieni di aver trovato una vulnerabilità di sicurezza in Tootela, segnalala a contact@tootela.net. Includi dettagli sufficienti per riprodurla e, se possibile, una prova di concetto. Ci impegniamo a:
- Confermare la ricezione della tua segnalazione tempestivamente, di norma entro due giorni lavorativi
- Tenerti aggiornato sui progressi della correzione
- Riconoscerti il merito (o mantenerti anonimo, a tua scelta) una volta risolto il problema
Ti preghiamo di non sfruttare la vulnerabilità oltre quanto necessario per dimostrarla, di non accedere a dati che non ti appartengono e di non eseguire scansioni automatizzate in produzione. Agire in buona fede ti protegge ai sensi della nostra politica di safe harbour.
Fuori ambito: attacchi denial-of-service, ingegneria sociale del nostro personale, attacchi fisici, vulnerabilità in servizi di terze parti da cui dipendiamo (segnalale al fornitore).
Domande?
Contatta il nostro team di sicurezza a contact@tootela.net.