Le nostre piattaforme, i dati dei nostri Clienti e le nostre copie di sicurezza sono ospitati su un'infrastruttura svizzera, gestita da una società svizzera, sotto il diritto svizzero.
Molti dei nostri Clienti sono banche, società di intermediazione mobiliare, gestori patrimoniali e altri intermediari finanziari, per i quali il ricorso a un fornitore costituisce una decisione soggetta a un controllo interno. Questa pagina illustra dove sono esercitate le nostre piattaforme, chi gestisce tale infrastruttura, quali certificazioni detiene tale operatore e come è protetto l'accesso ai vostri dati.
La nostra infrastruttura è esercitata sul cloud pubblico di Infomaniak Network SA, il principale fornitore di hosting indipendente della Svizzera, nei suoi centri di calcolo nel Cantone di Ginevra.
Per la valutazione di un fornitore rilevano tre caratteristiche:
Gli impianti sono inoltre particolarmente efficienti: funzionano senza climatizzazione, sono alimentati esclusivamente con energia rinnovabile svizzera e immettono il calore dei server nella rete di teleriscaldamento di Ginevra. Non si tratta di una caratteristica di sicurezza, ma è spesso rilevante per la sezione ambientale del medesimo questionario.
Queste certificazioni sono verificate da terzi indipendenti e rinnovate periodicamente. I certificati sono pubblicati e possono essere scaricati direttamente da Infomaniak.
VisionCompliance SA non è essa stessa certificata ISO 27001. Le certificazioni sopra indicate appartengono al fornitore che ospita la nostra infrastruttura. Ciò che dipende da noi è la scelta di tale fornitore, il modo in cui abbiamo configurato la piattaforma e le misure interne descritte di seguito.
Tutto ciò che esercitiamo è ospitato in Svizzera da Infomaniak: i nostri siti internet e le nostre applicazioni, le banche dati che li sostengono, i file che le nostre applicazioni conservano, le nostre copie di sicurezza, le nostre e-mail di servizio e, laddove i nostri siti ne propongano uno, l'assistente IA.
I dati contabili e di fatturazione sono conservati in bexio, una soluzione svizzera di gestione aziendale i cui server si trovano anch'essi in Svizzera, in un centro di calcolo certificato ISO 27001.
Esiste un'unica eccezione deliberata. I pagamenti con carta sono trattati da Stripe, che opera fuori dalla Svizzera.
Sull'eccezione relativa ai pagamentiI pagamenti con carta sono trattati da Stripe, certificata PCI DSS di livello 1, il livello più elevato dello standard di sicurezza del settore delle carte. I numeri di carta sono inseriti direttamente nei campi sicuri di Stripe e non sono mai trasmessi ai nostri server, né da questi trattati o conservati. Riceviamo unicamente la conferma che un pagamento è andato a buon fine, insieme ai dati di fatturazione necessari per emettere la fattura.
Sulle statistiche dei siti internetNon utilizziamo Google Analytics né alcun servizio di tracciamento di terzi comparabile. Non profiliamo i visitatori, non trattiamo dati comportamentali e non vendiamo dati personali.
Il luogo di hosting risponde soltanto a metà della valutazione di un fornitore. L'altra metà riguarda il modo in cui è protetta la piattaforma stessa.
CifraturaTutto il traffico tra il vostro browser e le nostre piattaforme è cifrato in transito mediante TLS. A riposo, i dati sono conservati sull'infrastruttura cifrata del nostro fornitore di hosting in Svizzera: i volumi che contengono la banca dati sono cifrati a livello di disco e replicati tre volte all'interno del cluster svizzero, e l'archiviazione a oggetti che contiene i documenti e le copie di sicurezza applica una cifratura a livello di archiviazione.
AutenticazioneGli account possono essere protetti con passkey, un metodo senza password basato sull'impronta digitale, sul volto o sul codice del dispositivo dell'utente, che non può essere né oggetto di phishing né riutilizzato, nonché con un'autenticazione a due fattori tramite app di autenticazione. Le password, ove utilizzate, sono conservate unicamente sotto forma di impronte crittografiche irreversibili.
Privilegio minimoLe funzioni amministrative sono separate dagli account utente ordinari e riservate a un numero ristretto di persone nominativamente designate. L'accesso ai server sottostanti è limitato a connessioni autenticate basate su chiavi, da parte di una cerchia ristretta di amministratori.
ResilienzaLa banca dati è salvata automaticamente ogni notte alle 03:00. Ogni copia di sicurezza è scritta in uno spazio privato della nostra archiviazione a oggetti svizzera, distinto dal sistema in esercizio e non raggiungibile pubblicamente: può essere recuperata soltanto da un amministratore autenticato, mediante un link a durata limitata. Le copie di sicurezza sono eliminate da un processo di pulizia automatico e non sono conservate per più di 90 giorni.
Le operazioni sensibili sono soggette a una limitazione di frequenza volta a contenere gli abusi automatizzati.
Minimizzazione dei datiRaccogliamo unicamente quanto il servizio richiede. Non trattiamo dati sensibili, comportamentali, biometrici o di preferenza, non effettuiamo alcuna profilazione e non prendiamo decisioni individuali automatizzate. I termini di conservazione sono indicati nella nostra Dichiarazione sulla protezione dei dati personali.
Per i Clienti che sono a loro volta istituti assoggettati a vigilanza, le disposizioni che ricorrono abitualmente in una valutazione dei fornitori sono le seguenti.
Gli istituti assoggettati a vigilanza devono essere in grado di individuare dove risiedono i dati esternalizzati, conservare i diritti di accesso e di verifica e valutare la sicurezza del fornitore. Questa pagina, la nostra Dichiarazione sulla protezione dei dati personali e i nostri documenti contrattuali sono intesi a sostenere tale valutazione. Allegati di esternalizzazione specifici per singolo istituto possono essere concordati su richiesta.
Trattiamo i dati personali conformemente al regime svizzero riveduto in materia di protezione dei dati, comprese le sue esigenze in materia di sicurezza dei dati, di registro delle attività di trattamento e di trasparenza nei confronti delle persone interessate.
La Svizzera beneficia di una decisione di adeguatezza della Commissione europea: i dati personali possono quindi essere trasferiti dall'UE e dallo SEE verso la Svizzera senza garanzie supplementari quali le clausole contrattuali tipo.
Il nostro fornitore di hosting è una società svizzera senza società madre né filiale negli Stati Uniti, e i nostri dati non sono detenuti da un fornitore soggetto alla giurisdizione statunitense.
Questa pagina è fornita a titolo informativo per accompagnare i Clienti nelle loro valutazioni dei fornitori. Essa descrive la nostra infrastruttura alla data di edizione sopra indicata e non costituisce, di per sé, un impegno contrattuale. Le certificazioni sopra descritte sono detenute da Infomaniak Network SA e sono soggette ai cicli di audit e di rinnovo propri di tale società. Le nostre condizioni contrattuali e la nostra Dichiarazione sulla protezione dei dati personali prevalgono in caso di divergenza.