In breve
- Cifratura in transito e a riposo, e accesso limitato alle persone che ne hanno bisogno.
- Ogni documento completato reca un hash SHA-256 e un registro degli eventi.
- Avvisiamo i clienti di una violazione dei dati personali entro 48 ore dalla conferma.
- Accogliamo la ricerca sulla sicurezza in buona fede e non intraprenderemo azioni legali contro di essa.
Il nostro approccio
La sicurezza in inSigner è integrata nel modo in cui il servizio è ospitato, in cui l'accesso è concesso e in cui le firme sono registrate. Questa pagina descrive le nostre misure in linguaggio chiaro. Non è una certificazione ed elenca le affermazioni che non facciamo.
Infrastruttura
inSigner funziona sulla rete globale di Cloudflare, con il supporto di Amazon Web Services per parte dell'infrastruttura e per il recapito dei messaggi. Questi fornitori gestiscono data center protetti fisicamente e mantengono le proprie certificazioni di sicurezza indipendenti. Cloudflare protegge inoltre il servizio da attacchi di negazione del servizio e da abusi automatizzati.
Cifratura
Le connessioni a insigner.co, allo spazio di lavoro, all'API e alle pagine di firma usano HTTPS con TLS moderno. Documenti e database sono cifrati a riposo dai fornitori di archiviazione. Segreti e chiavi API sono conservati in un archivio gestito dei segreti, non nel codice sorgente.
Controllo degli accessi
L'accesso ai sistemi di produzione segue il principio del privilegio minimo. Le persone che gestiscono il servizio usano account individuali, l'accesso amministrativo è protetto con l'autenticazione a più fattori e l'accesso è rimosso tempestivamente quando non serve più. Il personale vede i contenuti del cliente solo quando il lavoro lo richiede, per esempio per rispondere a una richiesta di supporto aperta dal cliente.
Sicurezza applicativa
Revisioniamo il codice prima della pubblicazione, manteniamo aggiornate le dipendenze, convalidiamo gli input e usiamo sfide anti-bot e limiti di frequenza per proteggere l'accesso, la firma e l'API. I ruoli dello spazio di lavoro consentono ai clienti di limitare chi può inviare, visualizzare e gestire i documenti.
Integrità dei documenti
Un accordo completato reca un hash SHA-256 del file e un registro ordinato degli eventi, come il momento dell'invio, dell'apertura e della firma, con indirizzi IP e marche temporali. Chi legge in seguito può confrontare il file con il registro per rilevare modifiche. Quel registro è la prova di ciò che il servizio ha osservato. Non è un certificato qualificato e non è un'affermazione che una determinata legge sia stata soddisfatta.
Monitoraggio e backup
Registriamo gli eventi rilevanti per la sicurezza, monitoriamo errori e abusi e conserviamo backup a ciclo rotativo così che il servizio possa riprendersi da un guasto. I backup sono sovrascritti entro 90 giorni.
Fornitori
Prima di usare un fornitore che tratta dati del cliente, ne esaminiamo la sicurezza e firmiamo termini scritti di protezione dei dati. L'elenco attuale è nella pagina dei subresponsabili.
Incidenti e notifica delle violazioni
Seguiamo un processo di risposta agli incidenti per contenere, indagare e correggere gli incidenti di sicurezza. Se una violazione dei dati personali riguarda dati del cliente, avvisiamo i clienti interessati senza ritardo ingiustificato ed entro 48 ore dalla conferma. Ove Nubesti è il titolare, informiamo l'autorità competente entro 72 ore quando il GDPR lo richiede, e informiamo le persone interessate quando il rischio per loro è elevato o quando un'altra legge lo richiede.
Affermazioni che non facciamo
Nubesti non dichiara una certificazione SOC 2, ISO 27001, HIPAA o PCI DSS per inSigner e non offre un programma compiuto di residenza regionale dei dati. I dati delle carte di pagamento sono trattati da PayPal e non raggiungono mai i nostri sistemi. Una firma standard non è una firma elettronica qualificata, e la QES per l'Europa è un'opzione Enterprise. Non pubblichiamo un credito di disponibilità né l'importo di una ricompensa per le vulnerabilità.
Segnalare una vulnerabilità
Invii le segnalazioni a [email protected] con oggetto “Security”. Descriva il problema, la pagina o l'endpoint coinvolto e i passaggi per riprodurlo. Il nostro file security.txt è su insigner.co/.well-known/security.txt. Confermiamo la ricezione, La teniamo informato e La citiamo, se lo desidera, una volta risolto il problema.
Se agisce in buona fede, rispetta queste regole e ci concede un tempo ragionevole per correggere il problema prima di divulgarlo, non intraprenderemo azioni legali contro di Lei né lo chiederemo alle autorità. La preghiamo di non:
- Accedere, modificare o cancellare documenti o dati di un'altra persona. Usi i Suoi account di prova.
- Eseguire test di negazione del servizio, spam o scansioni automatizzate che degradano il servizio.
- Usare l'ingegneria sociale o attacchi fisici contro Nubesti, il suo personale o i suoi fornitori.
- Conservare i dati ottenuti oltre quanto serve per dimostrare il problema.