Come proteggiamo i dati e come segnalarci un problema
Overeye gestisce documenti, fatture e anagrafiche di aziende e professionisti. Questa pagina spiega in modo verificabile che cosa facciamo per proteggerli e come segnalare una vulnerabilità senza rischiare conseguenze.
Segnalazione responsabile
Se individui una vulnerabilità, scrivici a [email protected] (in copia [email protected]). Rispondiamo entro 5 giorni lavorativi.
- Descrivi il problema, l'impatto e i passi per riprodurlo.
- Non accedere a dati di altri utenti, non degradare il servizio e non pubblicare la falla prima che sia corretta.
- Se rispetti queste condizioni non intraprenderemo azioni legali e ti citeremo nei ringraziamenti, se lo desideri.
Misure tecniche in essere
- Trasporto: HTTPS obbligatorio con HSTS (
max-age1 anno, includeSubDomains). - Header: Content-Security-Policy, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e X-Frame-Options applicati a tutte le risposte.
- Autenticazione: Firebase Authentication; ogni funzione server verifica il token ID a ogni richiesta e non si fida mai del client.
- Autorizzazione: l'accesso alle singole app è gestito per utente dalla console Access Control; le funzioni riservate agli amministratori verificano l'indirizzo dell'account.
- Segreti: le credenziali di servizio vivono solo nelle variabili d'ambiente Netlify. Il codice non contiene chiavi private e si rifiuta di avviarsi se l'ambiente non è configurato.
- Aree riservate: workplace, dashboard e app sono servite con
Cache-Control: no-storeeX-Robots-Tag: noindex. - Documenti SIGNA: firma e impronta SHA-256 sono calcolate nel browser. I file firmati non transitano dai nostri server.
Dati personali
Trattiamo i dati secondo la nostra informativa privacy. I clienti NEXO possono esportare o cancellare in autonomia tutti i dati di un singolo interessato dagli strumenti GDPR del CRM, per rispondere alle richieste ex artt. 15, 17 e 20 del Reg. UE 2016/679.
Se sospetti che una credenziale Overeye sia stata esposta, scrivi a [email protected]: revochiamo la chiave e ne emettiamo una nuova, poi verifichiamo i log di accesso del progetto.