Sicurezza e Compliance

Sicurezza, dati e a chi appartiene cosa

Siamo un piccolo studio senior, non un fornitore enterprise con un muro di certificazioni. Quindi, invece di una griglia di badge, ecco in chiaro come trattiamo i dati, dove gira tutto e cosa è tuo — comprese le parti in cui la risposta onesta è "questo non lo facciamo".

Ultima revisione: 18 agosto 2026

È tuo, dall’inizio alla fine

Non è una policy scritta per questa pagina: è come impostiamo ogni progetto.

  • Il codice sta nella tua organizzazione Git dal primo commit. Noi lavoriamo come collaboratori invitati, non come proprietari.
  • Gli account cloud, database, dominio e di terze parti vengono creati a tuo nome e sulla tua fatturazione. Noi veniamo aggiunti; non li deteniamo.
  • La consegna comprende documentazione, configurazione degli ambienti e runbook — non solo uno zip di sorgenti.
  • Quando un progetto finisce rimuoviamo i nostri accessi su richiesta e lo confermiamo per iscritto. Nessun runtime proprietario, nessuna licenza, nulla per cui continuare a pagarci.

Dove gira il tuo prodotto

L’hosting lo scegli tu e resta a tuo nome. Noi consigliamo, configuriamo e documentiamo — l’account è tuo.

  • Piattaforme gestite — Vercel, Netlify o Cloudflare per l’applicazione; Neon, Supabase o un Postgres gestito per i dati.
  • Il tuo cloud — AWS, Azure o Google Cloud quando lo richiedono il procurement o un’infrastruttura già esistente.
  • Self-hosted — un VPS o infrastruttura dedicata (Hetzner, DigitalOcean o hardware tuo) se ti serve il controllo completo della macchina.
  • La regione la decidi tu. Possiamo vincolare applicazione e database a regioni UE per lavori soggetti al GDPR, o a regioni australiane per la residenza locale.

Come trattiamo i dati durante un progetto

  • Privilegio minimo: chiediamo l’accesso più ristretto che permetta di lavorare, e un referente dalla tua parte che possa revocarlo.
  • I secret non entrano mai nel repository. Le credenziali stanno nel secret store della piattaforma o nel tuo password manager — non nel codice, nei ticket o in chat.
  • Per impostazione predefinita sviluppiamo su dati sintetici o anonimizzati. Se servono davvero dati di produzione, concordiamo per iscritto l’ambito e limitiamo l’accesso nel tempo.
  • I dispositivi usati per il lavoro dei clienti hanno cifratura completa del disco, blocco schermo e MFA su ogni account condiviso.

Posizione sul GDPR

  • Nei progetti sei tu il titolare del trattamento e noi agiamo come responsabili, su tua istruzione. Firmiamo il tuo DPA; se non ne hai uno, partiamo da un modello standard.
  • I sub-responsabili vengono comunicati prima di essere introdotti nel tuo progetto — compreso qualsiasi fornitore di modelli AI.
  • Quando costruiamo funzionalità che toccano dati personali, accesso, esportazione e cancellazione fanno parte dello scope, non arrivano dopo.
  • Non vendiamo né condividiamo i tuoi dati o quelli dei tuoi utenti, e non li usiamo per addestrare modelli.

Questo sito

Il sito che stai leggendo è volutamente noioso, e quasi tutto questo lo puoi verificare dal sorgente della pagina.

  • Il modulo di contatto raccoglie nome, email, azienda, come ci hai trovato e il tuo messaggio. Viene recapitato come email tramite Resend alla nostra casella — dietro non c’è nessun database né alcun CRM.
  • Non carichiamo script di analytics, pubblicità o registrazione delle sessioni. L’unica cosa che salviamo nel tuo browser è una voce con la tua scelta sui cookie.
  • Gli invii sono limitati per IP in memoria per fermare lo spam. Quegli indirizzi non vengono mai scritti su disco e spariscono al riavvio del processo.
  • Conservazione e diritti sono trattati nell’informativa sulla privacy.

Quello che non dichiariamo

Meglio saperlo qui che dopo tre settimane di procurement.

  • Non siamo certificati SOC 2, ISO 27001, HIPAA o PCI-DSS. Se il tuo processo richiede un fornitore certificato, dillo subito e ti diremo altrettanto subito se siamo adatti.
  • Non gestiamo un security operations centre attivo 24/7. Tempi di risposta e obblighi in caso di incidente si fissano nel contratto, non su una pagina di marketing.
  • Siamo un piccolo team senior, non un managed service provider. Quello che offriamo è un impianto pulito che controlli tu — non un ufficio compliance.

Sub-responsabili per questo sito

Sono i terzi coinvolti nel far funzionare fastenteams.studio. I sub-responsabili di un progetto cliente si concordano a parte e sono elencati in quel contratto.

Netlify
Hosting, CDN e routing edge per questo sito
Resend
Invio via email delle notifiche dal modulo di contatto

Se questo elenco cambia, cambia anche questa pagina.

Domande, o hai trovato qualcosa?

Questionari di sicurezza, DPA e domande sull’architettura vanno a contact@fastenteams.studio — risponde una persona, non un modulo. Se pensi di aver trovato una vulnerabilità in questo sito o in qualcosa che abbiamo costruito, scrivici con "Security" nell’oggetto: confermiamo entro due giorni lavorativi. Non perseguiamo la ricerca condotta in buona fede.