Promely Promely Torna alla home
Sicurezza e privacy

La sicurezza dei dati dei tuoi clienti.

Cosa facciamo, in concreto, per proteggere le informazioni che ti affidano. Senza slogan.

Dati in Europa Infrastruttura in Francia, fornitore europeo
Cifratura AES-256 Note cliente e collegamenti al calendario
Backup con ripristino verificato Ogni notte, cifrati, provati sul serio
DPA pronto Il contratto privacy lo firmi all'accesso

1. In sintesi

Promely è un progetto giovane, e preferiamo dirti cosa facciamo davvero — con date verificabili — invece di elencare buone intenzioni. Quello che segue è il dettaglio.

2. Dove stanno i dati, e chi li tocca

Il database e l'applicazione girano su infrastruttura OVHcloud a Gravelines, in Francia. Nessun dato è conservato fuori dall'Unione Europea. Oltre a questo, alcuni fornitori intervengono solo per le funzioni che scegli di attivare:

FornitoreA cosa serveDove
OVHcloudServer, database e copie di sicurezzaFrancia e Germania (UE)
BrevoInvio delle email: promemoria, conferme, richieste di recensioneFrancia (UE)
Google / MicrosoftSolo se colleghi Google Calendar o OutlookUSA — quadro UE-USA sulla protezione dei dati
Meta (WhatsApp Business)Solo se attivi i promemoria su WhatsAppIrlanda / USA — clausole contrattuali standard
GroqAssistente che interpreta il testo degli eventi di calendario. I numeri di telefono vengono rimossi prima dell'invioUSA — clausole contrattuali standard
CloudflareGestione del dominio e inoltro della posta in arrivoUSA — quadro UE-USA sulla protezione dei dati

L'elenco completo e aggiornato, con le garanzie contrattuali di ciascun fornitore, è parte dell'accordo sul trattamento dei dati. Se cambia, te lo comunichiamo con 15 giorni di anticipo: è un impegno scritto nel contratto, non una cortesia.

3. Cifratura

Tutto il traffico tra il tuo browser e Promely viaggia su connessione cifrata (TLS): nessuna pagina, nessun dato, viene mai trasmesso in chiaro.

Nel database, i campi più sensibili sono cifrati con AES-256-GCM: le note che scrivi sui clienti — dove può finire anche un'informazione sulla salute — e i token che collegano il tuo calendario Google o Outlook. Anche chi ottenesse una copia del database si troverebbe davanti a contenuto illeggibile.

Le chiavi e le credenziali di sistema non vivono nel codice sorgente: sono fornite all'applicazione al momento dell'avvio e custodite separatamente.

4. Chi può entrare

L'accesso passa da un sistema di autenticazione dedicato, basato sugli standard OpenID Connect e OAuth 2.0 con PKCE — gli stessi usati dalle banche online. Promely non conserva la tua password: la verifica avviene nel sistema di autenticazione, che la custodisce sotto forma di impronta crittografica non reversibile.

Ogni utenza ha un ruolo, e il ruolo determina cosa può fare. Le funzioni di amministrazione della piattaforma sono separate da quelle dell'attività e non sono raggiungibili dall'una all'altra.

5. Ogni attività è isolata dalle altre

È la domanda che ci fanno più spesso, e la risposta è netta: i dati della tua attività non sono raggiungibili da nessun altro cliente di Promely.

Non è una questione di buona fede: ogni singola operazione — aprire una scheda cliente, spostare un appuntamento, scaricare un elenco — verifica prima che il dato richiesto appartenga a chi lo sta chiedendo. Una richiesta che punta al dato di un'altra attività non restituisce un risultato parziale: non restituisce nulla. È una regola applicata sistematicamente in tutto il codice, ed è verificata dai test automatici a ogni modifica.

6. Copie di sicurezza, e la prova che funzionano

Ogni notte alle 3:00 viene prodotta una copia completa del database, compressa e cifrata con GPG (AES-256). Le copie sono conservate per 30 giorni, sia sul server sia — cifrate — in un secondo centro dati, in un altro Paese europeo: se la macchina che ospita Promely andasse perduta, i dati no. La chiave che permette di decifrarle non risiede su nessuno dei due.

Il ripristino è stato provato davvero. Il 22 luglio 2026 una copia è stata ripristinata su un database separato e i dati sono stati confrontati uno a uno con l'originale. È la verifica che quasi nessuno esegue, ed è l'unica che conta: un backup mai ripristinato non è un backup, è una speranza. La prova viene ripetuta almeno una volta l'anno.

7. Come è scritto il software

La sicurezza di un'applicazione si decide mentre la si costruisce, non dopo. Ogni modifica al codice di Promely segue regole fisse: nessuna query costruita concatenando testo (la porta d'ingresso più comune per gli attacchi ai database), validazione di ogni dato in arrivo, nessun dato personale nei log di sistema — numeri di telefono ed email vengono mascherati prima di essere scritti.

Ogni modifica passa da una revisione e da una suite di test automatici il cui scopo dichiarato è far emergere subito ciò che si è rotto altrove. Le dipendenze esterne vengono aggiornate e controllate periodicamente.

Non abbiamo certificazioni ISO, e non ci nascondiamo dietro un logo: oggi preferiamo investire in misure concrete e documentate. Se il tuo consulente ha bisogno di un questionario fornitori compilato, scrivici e lo compiliamo.

8. I tuoi dati restano tuoi

In qualsiasi momento puoi esportare l'intero contenuto della tua attività — clienti, appuntamenti, storico — in un formato leggibile e riutilizzabile altrove. Non serve chiedere, non serve motivare.

Se un tuo cliente esercita il diritto alla cancellazione, la richiesta viene propagata a tutti i dati che lo riguardano, ovunque si trovino nella piattaforma.

Se decidi di andartene, ricevi l'export completo e hai 30 giorni per scaricarlo; poi tutti i dati della tua attività vengono cancellati definitivamente. Nessuna copia trattenuta "per sicurezza", nessuna penale, nessun ostacolo tecnico all'uscita.

9. Quello che non serve più, sparisce da solo

Tenere dati oltre il necessario è un rischio, non una risorsa. Promely li cancella o li rende anonimi automaticamente, senza che tu debba ricordartene:

DatoDopo quanto
Appuntamenti e relativo storico3 anni
Registro dei promemoria inviati e delle richieste di recensione6 mesi
Clienti che non tornano e non hanno più appuntamenti36 mesi, poi anonimizzati

10. Privacy: quello che ti serve è già pronto

Sui dati dei tuoi clienti il titolare del trattamento sei tu: Promely li tratta per tuo conto, secondo le tue istruzioni. Il contratto che regola questo rapporto — l'accordo richiesto dall'art. 28 del GDPR — lo accetti al primo accesso, non devi cercarlo né farlo redigere: lo trovi su promely.it/dpa.

La piattaforma genera inoltre l'informativa privacy da consegnare ai tuoi clienti, già compilata con le finalità, i tempi di conservazione e i fornitori effettivamente in uso: la scarichi da Impostazioni → Privacy. È la parte che di solito costa una consulenza.

Se dovesse verificarsi una violazione dei dati, te lo comunichiamo entro 48 ore dal momento in cui ne veniamo a conoscenza, con quello che serve per le tue valutazioni verso il Garante. Esiste una procedura scritta, con ruoli e tempi definiti in anticipo.

Il servizio è oggi gestito da una persona fisica; l'entità societaria subentrerà con l'avvio commerciale. Il subentro è già previsto nel contratto che accetti: non dovrai rifirmare nulla né rifare pratiche. Dettagli nell'informativa privacy.

11. Cosa non facciamo

12. Hai trovato un problema?

Se pensi di aver individuato una vulnerabilità o un comportamento anomalo, scrivici a security@promely.it. Rispondiamo entro 3 giorni lavorativi e ti teniamo aggiornato fino alla chiusura.

Ti chiediamo solo di segnalarcelo prima di renderlo pubblico, e di non accedere a dati che non siano tuoi durante la verifica. Non abbiamo un programma di ricompense, ma il tuo contributo viene riconosciuto e ringraziato.

Per qualsiasi domanda su privacy e trattamento dei dati: privacy@promely.it.

Ultima revisione: 31 luglio 2026 — versione 1.0 Informativa privacy Accordo trattamento dati (DPA) Cookie policy