Dove stanno i tuoi dati.

Non mettiamo bollini comprati: qui sotto c'è, in chiaro, come sono fatte le nostre macchine e che cosa facciamo per tenere al sicuro quello che ci lasci.

Password irrecuperabili

Cifrate con scrypt e un sale diverso per ognuno: nemmeno noi possiamo rileggerle.

Server nostri, in Italia

I dati stanno su macchine nostre, non su servizi di terzi sparsi per il mondo.

Traffico sempre cifrato

HTTPS obbligatorio su tutto, TLS 1.2 come minimo, con protezione dagli attacchi in ingresso.

Copie ogni ora

Il database degli account viene copiato ogni ora e conservato anche su un secondo disco.

Sorvegliato, non lasciato lì

Un controllo automatico ogni ora ci avvisa subito se vede attività anomale.

Nessun dato venduto

Non vendiamo, non cediamo e non scambiamo i dati di nessuno. Con nessuno.

Dove girano le nostre applicazioni

Le nostre applicazioni non stanno su un servizio noleggiato: girano su server che abbiamo comprato, montato e che teniamo noi, in Italia. Ogni servizio vive dentro il suo contenitore separato, così un problema in uno non si porta dietro gli altri.

Il servizio che gestisce gli account è chiuso a chiave: può parlare con Internet per verificare gli accessi con Google e per mandare le email, e con nient'altro. Se qualcuno riuscisse a entrarci, non troverebbe una porta aperta verso il resto della rete.

Come viaggiano i dati

Tutto quello che va e viene dal tuo telefono o dal tuo computer viaggia cifrato: HTTPS obbligatorio, con le versioni vecchie e deboli del protocollo disattivate. Davanti ai nostri server c'è un filtro che assorbe gli attacchi e mette un freno a chi prova a indovinare le password a raffica.

La sessione che tiene aperto il tuo accesso è firmata e sta in un cookie che il browser non lascia leggere ai programmi della pagina né spedire ad altri siti.

La tua password

Non la conserviamo. Quello che salviamo è un'impronta calcolata con scrypt, una funzione fatta apposta per essere lenta e costosa da forzare, con un sale diverso per ogni persona. Da quell'impronta non si torna indietro: se ci chiedessi qual è la tua password, non potremmo dirtelo nemmeno volendo.

Se entri con Google, la password non passa nemmeno da noi: è Google a confermarci che sei tu.

Se qualcosa va storto

Il database degli account viene copiato ogni ora e le copie restano una settimana; ogni notte una copia finisce su un secondo insieme di dischi e ci resta un mese; l'intera macchina viene salvata ogni notte su un server di backup dedicato. Tre reti di protezione diverse, non una sola.

Un controllo automatico guarda ogni ora quello che succede e ci manda un avviso immediato se vede troppi tentativi di accesso falliti o altre stranezze.

Quello che non facciamo

  • Non vendiamo e non cediamo i dati a nessuno.
  • Non mettiamo traccianti pubblicitari sui nostri siti.
  • Non usiamo quello che salvi per profilarti.
  • Non chiediamo dati che non ci servono per far funzionare la cosa che stai usando.

Quello che puoi fare tu

L'account è tuo e te lo riprendi quando vuoi: puoi cancellare singoli dati o eliminare tutto l'account, dall'app oppure scrivendoci. Nelle pagine qui sotto trovi come fare, app per app.

Sulle certificazioni

Preferiamo scrivere che cosa facciamo piuttosto che appendere un adesivo. Le certificazioni serie — come la ISO 27001 — le rilascia un ente esterno dopo una verifica vera: il giorno in cui l'avremo, lo troverai scritto qui con il numero del certificato. Fino ad allora, qui sopra c'è tutto quello che c'è.

Domande su come trattiamo i dati? Scrivici a [email protected].