Sicurezza
Sicurezza e protezione dei dati, in concreto.
Questa pagina descrive dove risiedono i tuoi dati, chi può vederli e cosa controlli tu in qualsiasi momento. Senza marketing: solo ciò che è realizzato così a livello tecnico.
Luogo di conservazione
I tuoi dati risiedono nell'UE.
Database e archivio delle foto sono su Supabase, su AWS a Stoccolma (eu-north-1). Le e-mail transazionali sono elaborate da Resend nell'UE (AWS Irlanda, eu-west-1). L'applicazione viene distribuita tramite la rete globale di Vercel; anche le funzioni server girano a Stoccolma.
Accesso
Le foto non sono pubbliche.
Tutti i bucket di archiviazione sono privati, non esistono URL pubblici delle immagini: ogni accesso avviene tramite link firmati di breve durata. Profili e foto diventano visibili solo dopo l'accesso come azienda e non sono reperibili tramite i motori di ricerca. Nel database ogni tabella è protetta con Row Level Security: ogni ruolo vede solo ciò che gli appartiene o che è stato autorizzato per lui.
Hardening
Cifrato, verificato, irrobustito.
La trasmissione avviene esclusivamente tramite TLS (HSTS imposto), i dati conservati sono cifrati a riposo (AES-256, standard AWS). L'applicazione applica header di sicurezza rigorosi, inclusa una Content Security Policy. A luglio 2026 abbiamo svolto un audit di sicurezza interno e chiuso tutti i rilievi critici e alti.
Consenso
Ogni consenso è versionato.
Ciò che consenti lo stabilisci in modo granulare: tipi di utilizzo, esclusioni di settore, visibilità. Ogni consenso viene registrato con marca temporale e versione esatta del testo, dall'autodichiarazione 18+ all'impegno vincolante di licenza fino all'autorizzazione showcase delle singole immagini di campagna. I consensi sono revocabili e il registro completo dei tuoi consensi fa parte della tua esportazione dei dati.
Controllo
Esportazione e cancellazione, in qualsiasi momento.
Puoi esportare tutti i tuoi dati in qualsiasi momento come file JSON e cancellare tu stesso il tuo account: foto, dati sull'aspetto, sull'identità e KYC vengono rimossi subito. I contratti conclusi restano, privi di riferimenti personali, per obblighi di conservazione di legge. Al termine di una campagna il sistema invita automaticamente le aziende a cancellare il dataset e documenta la conferma.
Fornitori
Questi sono i responsabili del trattamento che impieghiamo.
Pochi fornitori consolidati. I dati delle carte di pagamento non raggiungono mai i nostri server.
Supabase
Database e archivio foto
AWS UE (Stoccolma)
Vercel
Hosting e distribuzione
CDN mondiale, Functions UE (Stoccolma)
Stripe
Pagamenti e verifica dell'identità
Certificato PCI-DSS
Resend
E-mail transazionali
AWS UE (Irlanda)
Microsoft 365
E-mail aziendale
Data center Microsoft
I dettagli sono disciplinati dall'informativa sulla privacy.
Segnalazione
Hai trovato una vulnerabilità?
Scrivici direttamente. Prendiamo sul serio le segnalazioni responsabili, rispondiamo rapidamente e rinunciamo ad azioni legali contro la ricerca di sicurezza condotta in buona fede.
hello@faceledger.ai