Responsabile: C.S.INFORMATICA di Constandache Stefan Iulian, P.IVA 18562471005, Via Bernini 19, 00053 Civitavecchia (RM), Italia; info@prenotafacile.eu, PEC cs.informatica@pec.it.
1. Perimetro delle misure
Questo allegato descrive le misure individuate nel progetto e i limiti del loro perimetro. La presenza di un controllo non garantisce assenza di errori o sicurezza assoluta; va considerata la configurazione effettivamente applicabile al Cliente.
| Controllo | Evidenza reale | Perimetro e limiti |
|---|---|---|
| Identità e sessioni | Supabase Auth e gestione server/browser delle sessioni | Configurazioni sessione, recovery e MFA/revoca dipendenti dalla configurazione; MFA non dichiarata obbligatoria o universalmente attiva |
| Isolamento tenant | Contesto ristorante, RLS, controlli di appartenenza e RPC protette | Non è dichiarata assenza assoluta di vulnerabilità; riesame delle eccezioni privilegiato/service role |
| Permessi | Controlli server-side per ruoli e azioni, Super Admin distinto | Autorizzazioni personali, riesame accessi e separazione di compiti oggetto della gestione degli accessi |
| Accesso privilegiato | Service role sul server, funzioni a esecuzione limitata | Credenziali/rotazione/support access e custodia organizzativa dipendenti dalla configurazione senza pubblicare secrets |
| Integrità prenotazioni | Contratti guarded/versionati, idempotency intent, lock e controlli anti-overbooking | Misure di integrità; non garanzia di assenza di errori, né sostituto di retention/privacy |
| Provider boundaries | Firma callback, controlli di input/correlazione, operation states | Impostazioni provider e webhook live dipendenti dalla configurazione; non sono un audit esterno |
| Diagnostica | Redaction helper e persistenza di diagnosi email sanitizzate a catalogo finito | Altri log possono ancora contenere email/telefono; minimizzazione necessaria |
| Comunicazioni web | HTTPS del sito/provider | Suite TLS, cifratura a riposo/chiavi/residenza copie non specificate in questo allegato |
| Storage e PWA | Workflow tenant/permessi, cache statica con API escluse | File pubblici e immagini, endpoint documenti e persistenza client richiedono revisione mirata |
| Backup | Snapshot tenant e strumenti export/restore, cron configurato | Limiti di record e completezza; rotazione, provider backup/PITR, RPO/RTO e restore test non indicati come garanzia contrattuale |
| Regioni | Vercel lhr1 da config e release; Supabase eu-west-2 da evidenza storica | Londra è fuori SEE; nessuna garanzia su tutte le copie, CDN, cron o supporto |
2. Misure organizzative
Accesso autorizzato per necessità, obblighi di riservatezza, gestione ingressi/uscite del personale, formazione e revisione dei privilegi; inventario dei trattamenti e dei fornitori; tracciamento delle istruzioni; procedure breach, DSAR, retention/offboarding e cambi sub-responsabili. L’esecuzione di queste procedure deve essere documentata; questo allegato non attesta la loro esecuzione storica.
Documentare incidenti e verifiche, preservare evidenze senza copiare inutilmente dati, limitare export/download e assistenza privilegiata. Il Cliente gestisce utenti, dispositivi e dati caricati; il Responsabile gestisce i propri controlli e coopera per gli incidenti. La disponibilità commerciale dell'assistenza 24/7 non costituisce un SOC.
3. Mantenimento ed eccezioni
Controlli e configurazioni devono essere riesaminati in base ai rischi; eccezioni hanno responsabile, motivazione, termine di riesame e misure compensative. Cambi rilevanti devono essere valutati anche rispetto al DPA.
Non sono dichiarate certificazioni proprie ISO 27001/SOC 2, penetration test o SOC 24/7, né algoritmi specifici di cifratura o ripristino garantito di qualsiasi record.