Sicurezza e conformità
Ospitato in Svizzera, conforme alla nLPD, cifrato da un capo all'altro. Costruito per rispondere alle esigenze più severe della protezione dei dati svizzera e della sicurezza aziendale.
Protezione dei dati
BackOffice è stato concepito fin dall'inizio per rispettare il Regolamento generale sulla protezione dei dati (GDPR) e la legge svizzera sulla protezione dei dati (nLPD). La protezione dei dati non è uno strato aggiunto dopo — è scritta nell'architettura, nel trattamento dei dati e nell'interfaccia.
Cifratura a riposo
Tutti i dati a riposo sono cifrati in AES-256: basi di dati, file e copie di sicurezza.
Cifratura in transito
Tutte le comunicazioni passano in TLS 1.3. Chiamate API, webhook e scambi tra servizi sono cifrati da un capo all'altro.
Minimizzazione dei dati
Raccogliere solo il necessario. I tempi di conservazione dei dati personali si impostano per categoria.
Diritto alla cancellazione
Strumenti integrati gestiscono le richieste di cancellazione. Rendi anonimi o cancella i dati personali conservando i documenti contabili.
Quadro normativo: BackOffice risponde ai requisiti sia del GDPR (UE) sia della nLPD (Svizzera). I contratti di trattamento dei dati (DPA) sono forniti a tutti i clienti. La piattaforma comprende un sistema di gestione dei consensi e un registro dei trattamenti.
Autenticazione
BackOffice offre più metodi di autenticazione, dalla semplice coppia e-mail/password con codice usa e getta fino all'accesso unico collegato al tuo fornitore di identità.
| Metodo | Livello di sicurezza | Adatto a |
|---|---|---|
| E-mail + password | Standard | Piccole squadre, fornitori indipendenti, avvio rapido |
| JWT + codice usa e getta (2FA) | Alto | La nostra raccomandazione. Codice temporaneo da un'app di autenticazione |
| SSO / SAML 2.0 | Aziendale | Grandi organizzazioni con un fornitore di identità già in uso (Okta, Auth0) |
| LDAP / Active Directory | Aziendale | Ambienti in sede con una directory già esistente |
| Azure AD / Entra ID | Aziendale | Organizzazioni orientate a Microsoft, sotto Microsoft 365 |
Misure di sicurezza aggiuntive
- passwordRegole sulle password: — Lunghezza minima, requisiti di complessità e durata di validità
- blockProtezione dagli attacchi a forza bruta: — Blocco dell'account dopo un numero di tentativi falliti a tua scelta
- devicesGestione delle sessioni: — Vedere le sessioni attive, forzare la disconnessione di un dispositivo
- vpn_lockElenco di indirizzi IP autorizzati: — Limitare l'accesso a BackOffice a certi indirizzi o intervalli IP
Registro di controllo
Ogni azione in BackOffice finisce in un registro di controllo inalterabile. Vi compaiono l'utente, l'azione, l'oggetto interessato, la marca temporale, l'indirizzo IP e il valore precedente e nuovo di ogni modifica. Ne risulta una traccia completa per la conformità, le contestazioni e le indagini di sicurezza.
Voci inalterabili
Le voci non si possono modificare né cancellare — nemmeno da un amministratore. Solo aggiunta, per costruzione.
Valori prima e dopo
Per ogni modifica il registro conserva il valore precedente e quello nuovo, così si possono seguire i cambiamenti nel dettaglio.
Ricerca a testo pieno
Cerca in tutto il registro per utente, tipo di oggetto, azione, periodo o valore di un campo.
Esportazione per la conformità
Esporta il registro in formati strutturati, per i tuoi strumenti di conformità, i revisori o le autorità.
Il controllo degli accessi a livello di riga fa sì che ognuno veda solo le voci che rientrano nei propri permessi. Un commerciale vede quelle dei propri clienti, un amministratore vede tutto.
Infrastruttura
BackOffice gira su un'infrastruttura pensata per affidabilità, prestazioni e sovranità dei dati. Di base i server si trovano in Svizzera: i tuoi dati non lasciano mai il paese — un requisito decisivo per molte aziende svizzere.
| Opzione | Fornitore | Luogo | Adatto a |
|---|---|---|---|
| Cloud svizzero (predefinito) | Infomaniak | Ginevra e Zurigo, Svizzera | Sovranità dei dati, conformità nLPD, la maggior parte dei clienti |
| Cloud mondiale | AWS | UE (Francoforte), Stati Uniti, Asia-Pacifico | Distributori internazionali, presenza mondiale, più regioni |
| In sede | Infrastruttura del cliente | Centro dati del cliente | Controllo massimo, ambienti isolati, settori regolamentati |
Copie di sicurezza e ripristino: copie automatiche quotidiane, conservate 30 giorni. In quel periodo è possibile il ripristino a un istante preciso. Le copie sono cifrate e conservate in un sito distinto, in Svizzera.
Esplora la piattaforma 8Move