1. Principi di sicurezza
Sportello365 applica sicurezza e protezione dei dati fin dalla progettazione, secondo rischio, stato dell’arte, natura dei dati e impatto potenziale sulle persone. Le misure vengono riesaminate quando cambiano servizi, fornitori o minacce.
2. Misure tecniche e organizzative
- Connessioni HTTPS e cifratura dei dati in transito; cifratura delle sessioni e protezione dei segreti in produzione.
- Accesso cittadini con SPID e verifica dei recapiti; accesso CAF senza password tramite OTP soltanto dopo approvazione.
- Ruoli, minimo privilegio, autorizzazioni nominative, tracciamento degli eventi sensibili e riesame degli accessi.
- Codici fiscali e identificatori tecnici cifrati o trasformati in hash quando la finalità non richiede il dato in chiaro.
- Cookie HttpOnly, Secure e SameSite in produzione, protezione CSRF, limitazione delle richieste e scadenza delle sessioni.
- File conservati in area privata, separazione tra sito e API, backup protetti e procedure di ripristino.
- Aggiornamento delle dipendenze, monitoraggio degli errori, gestione delle vulnerabilità e verifica dei fornitori.
- Formazione, riservatezza e procedure per incidenti e violazioni dei dati personali.
3. Incidenti e violazioni dei dati
Gli eventi vengono classificati, contenuti, analizzati e documentati. Quando una violazione di dati personali presenta un rischio per i diritti e le libertà delle persone, Sportello365 la notifica al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando ne viene a conoscenza. Quando il rischio è elevato, informa anche gli interessati senza ingiustificato ritardo con indicazioni chiare sulle misure da adottare.
I responsabili del trattamento devono avvisare Sportello365 senza ingiustificato ritardo e collaborare con analisi, contenimento, prove e comunicazioni.
4. Come proteggere il proprio account
- Non comunicare a nessuno OTP, credenziali SPID o codici ricevuti via email e SMS.
- Controllare sempre dominio e mittente: Sportello365 usa sportello365.it e api.sportello365.it per il servizio ufficiale.
- Uscire dall’account sui dispositivi condivisi e proteggere telefono ed email con blocco e autenticazione forte.
- Non inviare documenti nei moduli generici di assistenza; usare soltanto l’area della pratica prevista per il caricamento.
- Segnalare immediatamente accessi non riconosciuti, messaggi sospetti o perdita del dispositivo.
5. Segnalazioni di sicurezza
Una vulnerabilità o un incidente può essere segnalato in modo riservato a security@sportello365.it indicando URL o funzione interessata, passaggi di riproduzione e impatto osservato. Non accedere a dati di altri utenti, non alterare o cancellare informazioni e non interrompere il servizio durante la verifica.
Le segnalazioni vengono registrate, valutate per gravità e prese in carico dal referente tecnico. I dati del segnalante sono usati per gestire la comunicazione e documentare la risposta.