Sicurezza e Compliance
Sicurezza, dati e a chi appartiene cosa
Siamo un piccolo studio senior, non un fornitore enterprise con un muro di certificazioni. Quindi, invece di una griglia di badge, ecco in chiaro come trattiamo i dati, dove gira tutto e cosa è tuo — comprese le parti in cui la risposta onesta è "questo non lo facciamo".
Ultima revisione: 18 agosto 2026
È tuo, dall’inizio alla fine
Non è una policy scritta per questa pagina: è come impostiamo ogni progetto.
- Il codice sta nella tua organizzazione Git dal primo commit. Noi lavoriamo come collaboratori invitati, non come proprietari.
- Gli account cloud, database, dominio e di terze parti vengono creati a tuo nome e sulla tua fatturazione. Noi veniamo aggiunti; non li deteniamo.
- La consegna comprende documentazione, configurazione degli ambienti e runbook — non solo uno zip di sorgenti.
- Quando un progetto finisce rimuoviamo i nostri accessi su richiesta e lo confermiamo per iscritto. Nessun runtime proprietario, nessuna licenza, nulla per cui continuare a pagarci.
Dove gira il tuo prodotto
L’hosting lo scegli tu e resta a tuo nome. Noi consigliamo, configuriamo e documentiamo — l’account è tuo.
- Piattaforme gestite — Vercel, Netlify o Cloudflare per l’applicazione; Neon, Supabase o un Postgres gestito per i dati.
- Il tuo cloud — AWS, Azure o Google Cloud quando lo richiedono il procurement o un’infrastruttura già esistente.
- Self-hosted — un VPS o infrastruttura dedicata (Hetzner, DigitalOcean o hardware tuo) se ti serve il controllo completo della macchina.
- La regione la decidi tu. Possiamo vincolare applicazione e database a regioni UE per lavori soggetti al GDPR, o a regioni australiane per la residenza locale.
Come trattiamo i dati durante un progetto
- Privilegio minimo: chiediamo l’accesso più ristretto che permetta di lavorare, e un referente dalla tua parte che possa revocarlo.
- I secret non entrano mai nel repository. Le credenziali stanno nel secret store della piattaforma o nel tuo password manager — non nel codice, nei ticket o in chat.
- Per impostazione predefinita sviluppiamo su dati sintetici o anonimizzati. Se servono davvero dati di produzione, concordiamo per iscritto l’ambito e limitiamo l’accesso nel tempo.
- I dispositivi usati per il lavoro dei clienti hanno cifratura completa del disco, blocco schermo e MFA su ogni account condiviso.
Posizione sul GDPR
- Nei progetti sei tu il titolare del trattamento e noi agiamo come responsabili, su tua istruzione. Firmiamo il tuo DPA; se non ne hai uno, partiamo da un modello standard.
- I sub-responsabili vengono comunicati prima di essere introdotti nel tuo progetto — compreso qualsiasi fornitore di modelli AI.
- Quando costruiamo funzionalità che toccano dati personali, accesso, esportazione e cancellazione fanno parte dello scope, non arrivano dopo.
- Non vendiamo né condividiamo i tuoi dati o quelli dei tuoi utenti, e non li usiamo per addestrare modelli.
Questo sito
Il sito che stai leggendo è volutamente noioso, e quasi tutto questo lo puoi verificare dal sorgente della pagina.
- Il modulo di contatto raccoglie nome, email, azienda, come ci hai trovato e il tuo messaggio. Viene recapitato come email tramite Resend alla nostra casella — dietro non c’è nessun database né alcun CRM.
- Non carichiamo script di analytics, pubblicità o registrazione delle sessioni. L’unica cosa che salviamo nel tuo browser è una voce con la tua scelta sui cookie.
- Gli invii sono limitati per IP in memoria per fermare lo spam. Quegli indirizzi non vengono mai scritti su disco e spariscono al riavvio del processo.
- Conservazione e diritti sono trattati nell’informativa sulla privacy.
Quello che non dichiariamo
Meglio saperlo qui che dopo tre settimane di procurement.
- Non siamo certificati SOC 2, ISO 27001, HIPAA o PCI-DSS. Se il tuo processo richiede un fornitore certificato, dillo subito e ti diremo altrettanto subito se siamo adatti.
- Non gestiamo un security operations centre attivo 24/7. Tempi di risposta e obblighi in caso di incidente si fissano nel contratto, non su una pagina di marketing.
- Siamo un piccolo team senior, non un managed service provider. Quello che offriamo è un impianto pulito che controlli tu — non un ufficio compliance.
Sub-responsabili per questo sito
Sono i terzi coinvolti nel far funzionare fastenteams.studio. I sub-responsabili di un progetto cliente si concordano a parte e sono elencati in quel contratto.
- Netlify
- Hosting, CDN e routing edge per questo sito
- Resend
- Invio via email delle notifiche dal modulo di contatto
Se questo elenco cambia, cambia anche questa pagina.
Domande, o hai trovato qualcosa?
Questionari di sicurezza, DPA e domande sull’architettura vanno a contact@fastenteams.studio — risponde una persona, non un modulo. Se pensi di aver trovato una vulnerabilità in questo sito o in qualcosa che abbiamo costruito, scrivici con "Security" nell’oggetto: confermiamo entro due giorni lavorativi. Non perseguiamo la ricerca condotta in buona fede.