Documento legale

Dichiarazione sulla Sicurezza

La versione inglese è quella vincolante. Questa traduzione viene fornita per comodità di lettura.

Ultimo aggiornamento: 23 settembre 2026

01

Informazioni sulla presente dichiarazione

La presente Dichiarazione di Sicurezza descrive le misure tecniche e organizzative che Kapsule Group Limited ("KapsuleHost") implementa per proteggere i dati ospitati sulla nostra piattaforma. È referenziata dal Contratto di Trattamento dei Dati ed è aggiornata periodicamente per riflettere i miglioramenti al nostro profilo di sicurezza.

Il nostro principio fondamentale è la difesa in profondità: stratifichiamo molteplici controlli indipendenti affinché nessun singolo guasto esponga i dati dei clienti.

02

1. Governance della sicurezza informatica

Manteniamo politiche documentate di sicurezza informatica e privacy, sottoposte a revisione almeno annualmente e aggiornate quando modifiche significative della piattaforma o del panorama delle minacce lo richiedono.

Un Privacy Officer designato è responsabile della conformità alla protezione dei dati. Le responsabilità di sicurezza sono assegnate a persone specifiche del team infrastrutturale.

Tutto il personale riceve formazione sulla privacy e la sicurezza al momento dell'assunzione e annualmente in seguito. Il personale con accesso ai sistemi di produzione è soggetto a verifiche dei precedenti laddove consentito dalla legge.

Gli incidenti di sicurezza e i quasi-incidenti sono registrati, revisionati e utilizzati per migliorare continuamente i controlli.

03

2. Controlli di accesso

L'accesso ai sistemi di produzione e ai dati dei clienti è disciplinato da rigorosi controlli di accesso basati sui ruoli, costruiti secondo i principi del privilegio minimo: al personale sono concessi unicamente gli accessi necessari per svolgere il loro ruolo specifico.

L'autenticazione a due fattori obbligatoria (2FA) è applicata a tutto il personale con accesso all'infrastruttura di produzione, al pannello di controllo dell'hosting, al codice sorgente e alle console del provider cloud.

I diritti di accesso sono sottoposti a revisione periodica e revocati tempestivamente in caso di cambio di ruolo o allontanamento. Gli eventi di accesso e le escalation di privilegio sono registrati.

Gli ambienti di produzione e non-produzione sono rigorosamente separati. Gli ambienti dei clienti sono isolati logicamente gli uni dagli altri all'interno della piattaforma di hosting.

Tutto l'accesso amministrativo ai server di produzione è autenticato tramite coppie di chiavi SSH; l'autenticazione SSH basata su password è disabilitata.

04

3. Crittografia e protezione dei dati

Tutti i dati in transito tra i clienti e la nostra piattaforma sono crittografati utilizzando TLS 1.2 o versioni successive. I certificati TLS sono emessi automaticamente e rinnovati prima della scadenza.

I backup fuori sede sono crittografati utilizzando restic con AES-256. Le chiavi di crittografia sono archiviate separatamente dai dati di backup e sottoposte a backup offline. La perdita della chiave rende i dati di backup irrecuperabili, motivo per cui le chiavi sono conservate in più ubicazioni offline sicure.

I backup crittografati sono archiviati presso un fornitore indipendente di archiviazione a oggetti, regione Oceania, fornendo separazione geografica dalla nostra infrastruttura di hosting primaria.

I segreti dell'applicazione, le chiavi API e le credenziali sono archiviati in file con permessi limitati sui server che li utilizzano, accessibili solo all'account di servizio che ne ha bisogno, e non sono mai incorporati nel codice sorgente né caricati nel controllo di versione. I segreti di infrastruttura e di backup sono inoltre protetti tramite SOPS con crittografia age.

05

4. Sicurezza della rete e dei sistemi

Ogni superficie di produzione, inclusi il nostro sito di marketing, il pannello di controllo del cliente, la nostra API e i siti dei clienti da noi ospitati, è protetta da un web application firewall (ModSecurity con l'OWASP Core Rule Set) in esecuzione sulla nostra infrastruttura. Il nostro sito di marketing è inoltre protetto da un web application firewall all'edge della nostra CDN, in modalità di blocco. La protezione a livello di edge copre i siti dei clienti da noi ospitati che sono serviti tramite la nostra CDN. Non si estende al pannello di controllo del cliente né alla nostra API.

I siti dei clienti sono isolati sia tra loro sia dai servizi di piattaforma condivisi a livello di rete, non solo tramite account del file system e processi separati. Le regole del firewall a livello di kernel (nftables), associate all'account di sistema proprio di ciascun processo anziché alla logica applicativa, bloccano qualsiasi processo non amministrativo, incluso il codice applicativo proprio di ciascun sito cliente, impedendo l'accesso alla porta del database condiviso o alla porta del server applicativo propria di qualsiasi altro sito. Ciò è stato verificato effettuando tentativi di connessione reali dall'interno del contesto di esecuzione reale di un sito, in entrambe le direzioni: bloccato per un normale processo del sito, consentito per l'amministrazione di sistema. Lo stesso meccanismo blocca inoltre l'accesso non amministrativo agli endpoint interni dei servizi dell'infrastruttura cloud a cui un processo del sito non dovrebbe mai poter accedere. Non si estende ancora a ogni servizio condiviso: il servizio di caching condiviso della piattaforma è protetto da credenziali proprie di ciascun sito, limitate ai dati di quel sito, ma non è ancora bloccato in aggiunta a livello di rete nello stesso modo delle porte del database e del server applicativo; estendere la stessa protezione firewall a questo servizio è un miglioramento pianificato del nostro programma di sicurezza.

I sistemi operativi, il software della piattaforma e le dipendenze delle applicazioni sono sottoposti a patch secondo una cadenza regolare. Gli aggiornamenti di sicurezza vengono applicati automaticamente tramite unattended-upgrades, generalmente entro un giorno dal rilascio. Per le patch di sicurezza critiche, comprese quelle che richiedono un intervento manuale, come un riavvio, o che non sono ancora disponibili tramite gli aggiornamenti automatici, il nostro termine massimo garantito è di 7 giorni dal rilascio. L'infrastruttura rivolta a Internet viene sottoposta a scansione per individuare vulnerabilità note su base regolare.

Le regole del firewall limitano l'accesso in entrata alle porte e ai servizi strettamente necessari. I servizi non necessari sono disabilitati per impostazione predefinita.

I test di penetrazione periodici vengono condotti da tester indipendenti qualificati. I risultati significativi vengono corretti e sottoposti a nuovo test.

06

5. Registrazione, monitoraggio e risposta agli incidenti

I tentativi di autenticazione, le modifiche all'account e alla configurazione, e le azioni svolte dal nostro personale sugli account dei clienti sono registrati in un registro di controllo centralizzato e inalterabile, conservato per un minimo di 90 giorni. I log di infrastruttura e di sistema (log del server web, del firewall e del sistema operativo) sono conservati localmente su ciascun server di produzione, accessibili solo al personale autorizzato, e vengono inoltre inviati ogni ora a un archivio esterno indipendente a scrittura unica, con un blocco di conservazione di 90 giorni: una volta scritto, un archivio di log non può essere eliminato né sovrascritto da nessuno, noi compresi, per tutto quel periodo, cosicché un server compromesso non può cancellare le prove di quanto vi sia accaduto.

La salute della piattaforma e i segnali di sicurezza sono monitorati 24x7. Gli avvisi sono instradati al personale reperibile per un'indagine immediata.

Manteniamo un piano documentato di risposta agli incidenti con livelli di gravità definiti, percorsi di escalation e procedure di comunicazione. Il piano è sottoposto a revisione e test almeno annualmente.

Nel caso di una confermata Violazione della Privacy Notificabile che interessa le Informazioni Personali del Cliente, notificheremo i clienti interessati entro 72 ore dalla consapevolezza, come richiesto dalla Privacy Act 2020 e dal Data Processing Agreement.

Sentry è utilizzato per il tracciamento degli errori in tempo reale e il monitoraggio delle prestazioni delle applicazioni nell'intero stack della piattaforma.

07

6. Backup e disaster recovery

I file del sito cliente, i database e i dati di posta elettronica sono sottoposti a backup quotidiano su archiviazione a oggetti esterna (regione Oceania) utilizzando restic. I backup sono crittografati a riposo con AES-256.

La conservazione dei backup è di un minimo di 30 giorni su tutti i piani a pagamento. I piani superiori conservano i backup più a lungo: 90 giorni, 1 anno o 7 anni, a seconda del livello acquistato. Per i dettagli di conservazione specifici del piano, consultare il Service Level Agreement.

Le procedure di ripristino sono documentate nei nostri runbook interni e testate periodicamente. Il team della piattaforma conduce esercitazioni di ripristino per convalidare l'integrità dei backup.

Il codebase della piattaforma KapsuleHost (inclusi gli script di configurazione e provisioning) è sottoposto a backup quotidiano su repository GitHub privati nell'organizzazione kapsulenz, fornendo un percorso di recupero indipendente per la piattaforma stessa.

Le procedure di disaster recovery per ciascun componente dell'infrastruttura sono documentate con un tempo di recupero target specifico per quel componente: fino a 8 ore per il server di hosting, in base al volume di dati del cliente da ripristinare; da 2 a 4 ore per la piattaforma di posta; e 4 ore per il portale clienti.

08

7. Personale e sub-processori

Tutto il personale con accesso ai dati dei clienti è vincolato da obblighi di riservatezza, sia per contratto che per legge.

Manteneniamo accordi scritti per il trattamento dei dati con tutti i sub-processori. Questi accordi richiedono ai sub-processori di implementare protezioni non meno protettive di quelle nel nostro Data Processing Agreement, inclusi gli obblighi di riservatezza, sicurezza e trattamento a scopo limitato.

L'elenco dei sub-processori è revisionato almeno annualmente per la continua idoneità. I sub-processori sono valutati rispetto ai nostri requisiti di sicurezza minima prima dell'impegno.

L'elenco attuale dei sub-processori è pubblicato su kapsulehost.com/legal/sub-processors.

09

8. Sicurezza fisica

I server di produzione sono gestiti in data centre di terze parti. Non possediamo né gestiamo alcun data centre, pertanto la sicurezza fisica, i controlli ambientali, la ridondanza dell'alimentazione e i sistemi antincendio sono responsabilità dell'operatore della struttura, e i nostri accordi con i sub-responsabili dell'infrastruttura richiedono tutele non meno protettive di quelle previste dal nostro Data Processing Agreement. Non pubblichiamo il Paese dei singoli server di produzione: la nostra capacità si sposta man mano che aggiungiamo regioni, e una posizione pubblicata una volta risulta errata dal giorno in cui cambia, senza che nessuno la modifichi. I sub-responsabili di cui ci avvaliamo sono elencati all'indirizzo kapsulehost.com/legal/sub-processors.

L'accesso fisico all'hardware dei server è limitato al personale autorizzato del data centre. Il personale di KapsuleHost non ha accesso fisico ordinario all'hardware di produzione; tutti gli accessi amministrativi sono effettuati in remoto su canali crittografati.

I supporti di memorizzazione disattivati vengono cancellati o distrutti in modo sicuro secondo le procedure dell'operatore del data centre prima del riutilizzo o dello smaltimento.

10

9. Sicurezza delle applicazioni

9.1Gate di rilascio automatizzato. Ogni modifica al codice di produzione passa attraverso una catena di verifica automatizzata (oltre 190 controlli che coprono correttezza, sicurezza, gestione dei pagamenti e completezza delle traduzioni al momento della stesura, un numero destinato a crescere con la piattaforma) prima di poter raggiungere la produzione. Le modifiche dirette al branch di produzione sono rifiutate dallo stesso host di controllo del codice sorgente; l'unica credenziale autorizzata ad aggiornarlo appartiene alla pipeline di rilascio, non a un singolo individuo, incluso il titolare della piattaforma stesso. Per il raro caso in cui la pipeline stessa risulti bloccata esiste una procedura di override di emergenza documentata e tracciata; ogni utilizzo viene registrato e genera un avviso al responsabile di turno.

I segreti dell'applicazione, le chiavi API e i valori di configurazione sensibili sono archiviati in file con permessi limitati sui server che li utilizzano e non sono mai caricati nei repository del codice sorgente. I segreti di infrastruttura e di backup sono gestiti separatamente tramite SOPS con crittografia age.

I test pre-release includono esecuzioni di test funzionali, di regressione e incentrati sulla sicurezza. I cambiamenti ai flussi di autenticazione, pagamento o gestione dei dati ricevono controlli aggiuntivi.

L'input rivolto ai clienti è convalidato e bonificato a tutti i confini dell'applicazione. Applichiamo difese standard contro i rischi OWASP Top 10 inclusi l'iniezione SQL, lo scripting tra siti e la falsificazione di richieste tra siti.

Autenticazione KPanel: le password sono sottoposte a hash con Argon2id (memory-hard, resistente al cracking GPU). Le nuove password sono verificate rispetto al database Have I Been Pwned tramite lookup del prefisso k-anonymity prima dell'accettazione. L'accesso supporta l'autenticazione a due fattori basata su TOTP, codici monouso via SMS e passkey hardware (WebAuthn/FIDO2). L'accesso tramite OAuth è supportato da Google, GitHub, Apple Sign In e Discord. Google e Apple Sign In sono verificati rispetto all'endpoint JWKS del provider; GitHub e Discord non pubblicano un endpoint JWKS per l'accesso OAuth, quindi questi due sono invece verificati chiamando direttamente l'API dell'account del provider con il token di accesso che emette. I tentativi di accesso sono soggetti a limitazione della velocità per indirizzo IP, e i tentativi ripetuti non riusciti contro un singolo account sono bloccati per un periodo. I token di sessione sono crittograficamente casuali e crittograficamente firmati, e scadono dopo 30 giorni di inattività.

11

10. Segregazione dei dati e cancellazione

I dati dei clienti sono logicamente segregati a livello di hosting, database e applicazione. I file e i database di ciascun cliente sono isolati in account di sistema separati, senza accesso tra clienti.

La posta elettronica è isolata e protetta con misure proprie. Ogni casella di posta è un account separato, isolato dai controlli di accesso del nostro server di posta, e accede con le proprie credenziali. I nostri server di posta accettano solo TLS 1.2 e TLS 1.3: TLS 1.0 e 1.1 vengono rifiutati su ogni porta di posta, sia su IPv4 sia su IPv6. Non offriamo in alcun modo IMAP o POP3 non cifrati, e nessun metodo di accesso di alcun tipo viene offerto prima che una connessione sia cifrata. La porta di posta da server a server non offre alcun accesso. Cinque accessi non riusciti entro cinque minuti bloccano per un'ora l'indirizzo IP di provenienza, e il server di posta blocca inoltre, in modo indipendente, gli indirizzi IP da cui provengono connessioni abusive ripetute. I dati delle caselle di posta sono archiviati su volumi cifrati (AES-256-XTS) e i backup della posta sono cifrati. Ogni dominio per cui ospitiamo la posta riceve le proprie chiavi di firma DKIM, sia RSA sia Ed25519, insieme a un record SPF. Il nostro dominio, kapsulehost.com, pubblica una policy DMARC reject e una policy SPF che termina con -all, così i server riceventi che verificano DMARC rifiutano la posta che lo falsifica. Pubblica inoltre una policy MTA-STS applicata, con report TLS, che indica ai server mittenti di consegnarci la posta solo tramite una connessione cifrata verso un certificato verificato.

Quando un cliente interrompe il servizio, le Informazioni Personali del Cliente rimangono disponibili per l'esportazione per 30 giorni, quindi vengono cancellate permanentemente dai sistemi attivi. Le copie di backup crittografate vengono eliminate nel successivo ciclo di rotazione programmato, entro 30 giorni dalla cancellazione dai sistemi attivi.

Le procedure documentate di cancellazione dei dati garantiscono che i dati siano rimossi da tutti i sistemi rilevanti, inclusi i database attivi, le cache e l'archiviazione dell'applicazione, non solo dall'archivio dati primario.

Le procedure per la gestione delle richieste dei Soggetti dei Dati (accesso, correzione, cancellazione) sono documentate e testate. Gli strumenti di esportazione di KPanel consentono ai clienti di recuperare i propri dati in qualsiasi momento durante il periodo di servizio.

12

Domande e segnalazioni

Se hai domande relative alle nostre pratiche di sicurezza, o desideri segnalare una vulnerabilità sospetta, contattaci all'indirizzo privacy@kapsulehost.com.

Kapsule Group Limited, New Zealand.