Politica di sicurezza
Politica di sicurezza
Ultimo aggiornamento: 11 luglio 2026
1. Panoramica
PingRoam si impegna a proteggere i tuoi dati attraverso pratiche di sicurezza conformi agli standard del settore. Questa politica descrive le misure tecniche e organizzative che utilizziamo per salvaguardare le informazioni elaborate attraverso il nostro sito web, API e applicazione mobile.
2. Crittografia
- In transito: Tutte le connessioni utilizzano TLS 1.2+ (HTTPS).
- A riposo: Le credenziali del database e i segreti sono archiviati in variabili d'ambiente sicure. I dati delle carte di pagamento non vengono mai archiviati sui server PingRoam — Whop gestisce direttamente i dati di pagamento.
- Autenticazione: Firebase Auth emette token ID a breve durata verificati ad ogni richiesta API.
3. Controlli di accesso
- L'accesso al database di produzione è limitato al personale autorizzato.
- L'accesso al pannello di amministrazione è limitato agli indirizzi e-mail amministratore in whitelist.
- Le route API applicano autenticazione e verifiche di proprietà (protezione IDOR) su dati utente, ticket di supporto e richieste privacy.
4. Sicurezza dell'infrastruttura
- Rate limiting API (100 richieste/minuto per IP).
- Verifica firma webhook per Whop e eSIM Access.
- Logging strutturato degli errori senza esporre dati sensibili nelle risposte client.
5. Sicurezza dell'applicazione mobile
- I token di autenticazione sono gestiti dal SDK Firebase; i token sensibili non sono archiviati in AsyncStorage.
- I token di notifica push (FCM) sono archiviati lato server e eliminati quando disabiliti le notifiche o elimini il tuo account.
6. Risposta agli incidenti
Manteniamo una procedura interna di risposta agli incidenti. Se identifichiamo un incidente di sicurezza che riguarda dati personali, noi:
- Conteniamo e indaghiamo l'incidente prontamente.
- Notifichiamo gli utenti interessati e le autorità di controllo competenti entro 72 ore quando richiesto dal GDPR.
- Documentiamo i passi di remediation e aggiorniamo i controlli secondo necessità.
7. Segnalazione vulnerabilità
Se scopri una vulnerabilità di sicurezza, segnalala responsabilmente a [email protected] con oggetto Security Report. Non divulgare pubblicamente le vulnerabilità prima che abbiamo avuto un'opportunità ragionevole di risolverle.
8. Contatto
Per richieste relative alla sicurezza: [email protected]