Questionario di sicurezza
Le risposte che di solito richiede una revisione di sicurezza fornitori, tratte dalle nostre pagine Security e DPA in un'unica pagina da stampare o salvare come PDF.
Questo è un riepilogo self-service, non un sostituto della lettura completa del Data Processing Agreement o della pagina Security da cui è tratto, i link a entrambi sono in fondo.
Cosa fa AuditRails con i nostri dati?
AuditRails è un servizio di audit logging a prova di manomissione. In qualità di responsabile del trattamento, archiviamo gli eventi di audit log che i nostri clienti ci inviano tramite SDK/API, non esaminiamo, classifichiamo né utilizziamo questo contenuto per scopi diversi dall'archiviazione, indicizzazione e restituzione al cliente che li ha inviati.
Dove vengono archiviati i nostri dati?
I dati di audit log sono archiviati per impostazione predefinita su AWS eu-central-1 (Francoforte, Germania): una scelta EU-first su ogni piano. Il livello applicativo e database gira su infrastruttura self-hosted su Hetzner, anch'essa nell'UE.
Crittografia
- In transito: Tutto il traffico pubblico, l'SDK, la dashboard e questo sito, è servito tramite TLS con certificati rinnovati automaticamente. Non esiste alcun percorso non cifrato tra l'SDK e la nostra API di ingest.
- A riposo: La copia durevole dei vostri audit log su S3 è cifrata a riposo con AWS KMS (SSE-KMS).
Come vengono isolati i nostri dati da quelli di altri clienti?
Ogni chiave API corrisponde esattamente a un tenant. Ogni query al database, ogni percorso S3 e ogni chiave di cache applica l'isolamento dei tenant a livello della query stessa, non come convenzione a livello applicativo. Non esiste alcun percorso di codice che possa restituire i dati di un'organizzazione a un'altra.
Per quanto tempo vengono conservati i nostri dati?
Per la durata dell'abbonamento, più il periodo di conservazione applicabile.
Gli audit log vengono scritti su S3 con Object Lock in modalità Compliance, non in modalità Governance. Questa distinzione è importante: in modalità Compliance, nessuno, inclusi gli amministratori di AuditRails e l'account root di AWS stesso, può accorciare un blocco di conservazione o eliminare un log prima della sua scadenza. La finestra di conservazione predefinita è di sette anni.
Qual è la postura di backup e recovery?
Eseguiamo backup notturni di PostgreSQL e Cassandra verso una posizione di storage separata e dedicata. Il ripristino non è solo scriptato, è testato: la nostra prova più recente (25/08/2026) ha ripristinato entrambi i database dal backup confermando una corrispondenza esatta del numero di righe rispetto ai dati live.
Cosa succede in caso di violazione?
AuditRails informerà il titolare del trattamento entro 48 ore dal momento in cui viene a conoscenza di una violazione dei dati personali. La notifica includerà: la natura della violazione, le categorie e il volume dei dati interessati, le probabili conseguenze e le misure adottate per mitigarla.
Segnala un possibile problema di sicurezza a security@auditrails.io, consulta la nostra policy di divulgazione completa per ambito e tempi di risposta.
Possiamo verificare autonomamente le garanzie di integrità?
Pubblichiamo uno strumento a riga di comando open source che ricalcola in modo indipendente la catena di hash del vostro registro di audit e conferma che non sia stata manomessa. Non richiama la nostra API e non si affida alla nostra infrastruttura: si affida soltanto alla matematica.
Quali framework di conformità sono supportati?
I framework supportati sono 8, fra cui DORA, GDPR, NIS2, ISO 27001 e l'EU AI Act: sono tutti attivi e inclusi per livello di piano, non venduti come componenti aggiuntivi separati.
Ci stiamo preparando attivamente per un audit SOC 2 Type II. Non abbiamo ancora avviato il processo di audit formale, e preferiamo dirlo chiaramente piuttosto che lasciarti indovinare.
Subresponsabili
| Sub-responsabile del trattamento | Servizio |
|---|---|
| AWS | Amazon Web Services, solo S3 (storage WORM degli audit log) e SQS (accodamento). |
| Hetzner | Hetzner, hosting dei nostri server applicativi e database. |
| Stripe | Stripe, elaborazione dei pagamenti. |
| Resend | Resend, email transazionali. |
| Sentry | Sentry, tracciamento degli errori. |
| Plausible | Plausible, analytics del sito senza cookie, solo su questo sito. |
| MaxMind | MaxMind, arricchimento geo-IP per gli eventi registrati. |
| Cloudflare Turnstile | Cloudflare Turnstile, protezione anti-bot sui nostri moduli pubblici di contatto e registrazione. |
AuditRails informerà il titolare del trattamento 30 giorni prima di incaricare un nuovo sub-responsabile del trattamento. Il titolare del trattamento potrà opporsi entro tale periodo.