Come proteggiamo i nostri servizi e i dati dei nostri clienti
eDisplay srl gestisce un'infrastruttura di invio email e di email marketing utilizzata da decine di migliaia di aziende nel mondo, tra cui i servizi TurboSMTP ed emailChef. Garantire la disponibilità di tali servizi e la riservatezza e l'integrità dei dati che i nostri clienti ci affidano è una priorità operativa centrale. Questa pagina riassume le misure tecniche e organizzative che abbiamo adottato. È volutamente un documento in evoluzione: con il mutare della nostra infrastruttura, della nostra catena di fornitura e del panorama delle minacce, anche le misure qui descritte vengono aggiornate.
Infrastruttura e sicurezza fisica
I nostri servizi di produzione operano su un deployment IBM Cloud su tre data center gestito dal nostro fornitore di infrastruttura, IBM Italia S.p.A., con capacità distribuita tra Amsterdam, Francoforte (clienti e traffico UE) e un terzo data center negli Stati Uniti. Il data center statunitense è utilizzato esclusivamente per clienti non UE; nessun dato personale di clienti UE — e, in particolare, nessun dato personale di clienti svizzeri — vi è memorizzato. I data center sottostanti sono gestiti da IBM e/o dai suoi subappaltatori con i controlli di sicurezza fisica, ambientali e operativi associati alla piattaforma IBM Cloud, inclusi controllo accessi fisico 24/7, monitoraggio ambientale, alimentazione e raffreddamento ridondanti e le certificazioni che IBM mantiene per il proprio parco data center UE. Il personale di eDisplay non ha accesso fisico alle strutture sottostanti; l'accesso all'ambiente di produzione è esclusivamente logico ed è disciplinato dai controlli descritti di seguito.
Resilienza e disaster recovery
Ciascun data center UE è configurato come destinazione di failover designata per l'altro, con capacità di invio parallela e dati cliente replicati. Un piano di disaster recovery (DR) documentato, progettato e testato per il guasto di un qualsiasi singolo data center, definisce come il traffico di produzione viene spostato tra di essi. Il piano prevede:
- Il ripristino delle subnet IP di proprietà del cliente sul data center di failover, in modo che la reputazione del mittente e le allowlist IP esistenti continuino a funzionare in modo trasparente.
- La rimessa in servizio degli endpoint SMTP e API in ordine di priorità, a partire dal traffico transazionale a maggior volume.
- La verifica dell'integrità dei dati prima della ripresa del traffico.
I dati dei clienti vengono replicati tra i data center in modo continuativo. I backup sono effettuati con cadenza regolare, conservati secondo la nostra policy di retention interna e periodicamente testati per verificarne la ripristinabilità.
Cifratura
- In transito tra i clienti e la nostra piattaforma. Tutte le connessioni al nostro relay SMTP (porte di submission), alle nostre API HTTP e alla dashboard cliente sono protette con TLS. Supportiamo le versioni e le suite di cifratura TLS moderne e disabilitiamo i protocolli noti come deboli.
- In transito tra la nostra piattaforma e i server di posta di destinazione. Il TLS opportunistico è utilizzato per tutta la posta in uscita; i messaggi vengono cifrati in transito verso qualsiasi server ricevente che annunci STARTTLS, condizione oggi soddisfatta dalla grande maggioranza dei provider di posta.
- A riposo. I dati dei clienti memorizzati sulla piattaforma — inclusi i contenuti dei messaggi conservati per la finestra di retention configurata, i log e le informazioni di account — sono archiviati su storage cifrato all'interno dell'ambiente IBM Cloud.
Autenticazione delle email e protezione del mittente
La sicurezza email non riguarda solo la protezione della nostra piattaforma; riguarda anche la protezione dei domini dei nostri clienti dall'uso fraudolento. Forniamo supporto nativo e guida alla configurazione per i tre standard che insieme costituiscono il riferimento moderno contro lo spoofing:
- SPF (Sender Policy Framework), per consentire ai nostri clienti di autorizzare la nostra infrastruttura di invio sui propri domini.
- DKIM (DomainKeys Identified Mail), per consentire a ciascun messaggio di portare una firma crittografica legata al dominio mittente.
- DMARC (Domain-based Message Authentication, Reporting and Conformance), per consentire ai titolari dei domini di pubblicare una policy su come gestire la posta non autenticata e ricevere feedback sui tentativi di abuso.
Operiamo controlli continui contro gli abusi (rate limiting, scansione dei contenuti, monitoraggio della reputazione) per rilevare e fermare gli account compromessi prima che danneggino l'infrastruttura condivisa o la deliverability di altri clienti.
Change management e ciclo di sviluppo sicuro
Le modifiche in produzione sono gestite tramite un processo di rilascio documentato che include code review fra pari, test automatici in ambienti di staging e la possibilità di rollback. L'autenticazione multi-fattore è obbligatoria per qualsiasi accesso interno all'ambiente di produzione e gli eventi di accesso sono tracciati. Le dipendenze e i componenti di piattaforma sono mantenuti aggiornati tramite un ciclo regolare di patching, e il nostro codice è monitorato per vulnerabilità note nelle librerie di terze parti.
Limitazione dei privilegi di accesso
Abbiamo definito i profili di accesso nel rispetto del least privilege necessario all'esecuzione delle mansioni assegnate. I profili di autorizzazione sono individuati e configurati anteriormente all'inizio del trattamento, in modo da limitare l'accesso ai soli dati necessari per effettuare le operazioni di trattamento. Tali profili sono oggetto di controlli periodici finalizzati alla verifica della sussistenza delle condizioni per la conservazione dei profili attribuiti.
Personale dipendente
Per il Personale, direttamente o tramite terze parti: effettuiamo controlli e verifiche pre-assunzione; svolgiamo attività di formazione sulla sicurezza e sulla privacy; in caso di cessazione del rapporto o di cambio di ruolo applicabile, rimuoviamo o aggiorniamo tempestivamente i privilegi di accesso del personale e richiediamo allo stesso di restituire o distruggere i Dati Personali.
Protezione di rete e applicativa
La piattaforma è protetta da un insieme stratificato di controlli di rete operati congiuntamente con il nostro fornitore di infrastruttura, inclusi firewalling al perimetro, segmentazione tra ambienti e mitigazione DDoS davanti agli endpoint pubblici. Le protezioni a livello applicativo includono rate limiting, controlli anti-abuso sul percorso di submission e monitoraggio continuo dei pattern di autenticazione e di invio. La piattaforma è monitorata 24/7, con copertura on-call ingegneristica e alerting automatico su disponibilità, tassi di errore ed eventi rilevanti per la sicurezza.
Gestione delle vulnerabilità e test di sicurezza
Eseguiamo scansioni continue di vulnerabilità sull'infrastruttura e sulle dipendenze, e periodicamente coinvolgiamo specialisti indipendenti per condurre penetration test sulla piattaforma. I risultati sono seguiti fino alla remediation, con priorità definita in base a gravità ed effettiva sfruttabilità.
Gestione degli incidenti
Manteniamo un processo di incident response documentato che copre rilevazione, escalation interna, comunicazione ai clienti, contenimento, ripristino e revisione post-incidente. Per gli eventi che impattano la disponibilità del servizio, una pagina di stato pubblica dedicata viene utilizzata per comunicare in tempo quasi reale lo stato corrente e l'avanzamento del ripristino. Per gli eventi che possono coinvolgere dati personali, il processo è integrato con i nostri obblighi GDPR: laddove una violazione di dati personali sia confermata e siano soddisfatti i criteri di legge, notifichiamo l'autorità di controllo competente entro la finestra di 72 ore richiesta dall'art. 33 GDPR e informiamo i titolari del trattamento interessati senza ingiustificato ritardo. Ogni incidente significativo è seguito da una valutazione interna e, dove utile ai clienti, da un resoconto tecnico pubblico di quanto accaduto, nonché delle misure di mitigazione e delle eventuali modifiche adottate e programmate.
Protezione dei dati e GDPR
eDisplay tratta dati personali per conto dei propri clienti in qualità di responsabile del trattamento ai sensi del Regolamento (UE) 2016/679 (GDPR) e del Codice in materia di protezione dei dati personali (D.lgs. 196/2003 e successive modificazioni). I nostri clienti restano titolari del trattamento dei dati personali che inviano attraverso i nostri servizi. In concreto, questo significa che:
- Trattiamo i dati dei clienti soltanto sulla base delle istruzioni documentate del cliente, per la finalità di fornitura del servizio contrattualizzato.
- Mettiamo a disposizione di tutti i clienti un Data Processing Agreement (DPA) e, su richiesta, sottoscriviamo le Clausole Contrattuali Standard per qualsiasi trasferimento di dati personali al di fuori dello SEE.
- I dati personali dei clienti UE sono trattati in condizioni normali all'interno di data center UE (Amsterdam e Francoforte). Il terzo data center, fuori UE, è utilizzato per i clienti non UE; la replica cross-regione per i clienti UE resta all'interno dell'UE.
- Supportiamo i nostri clienti nel rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità) fornendo gli strumenti necessari e, dove serve, assistenza diretta.
- Conserviamo i dati dei clienti solo per il tempo necessario alla fornitura del servizio e al rispetto dei nostri obblighi di legge, come previsto in dettaglio nelle informative privacy approntate. Alla risoluzione del contratto con il cliente, i dati vengono cancellati nei termini indicati nelle informative privacy di riferimento e nel nostro DPA.
Sub-responsabili del trattamento
Ci avvaliamo di un insieme limitato e dichiarato di sub-responsabili per il funzionamento del servizio. Il nostro principale sub-responsabile infrastrutturale è IBM Italia S.p.A., che gestisce i data center IBM Cloud su cui opera la nostra piattaforma. Un elenco aggiornato dei sub-responsabili, del ruolo che svolgono e dell'ubicazione del trattamento è mantenuto come parte della nostra documentazione contrattuale e messo a disposizione dei clienti su richiesta. Comunichiamo ai clienti, con preavviso, qualsiasi modifica sostanziale a tale elenco, come richiesto dal GDPR.
Dati di pagamento
Non conserviamo i dati delle carte di pagamento dei clienti sui nostri sistemi. Il processamento dei pagamenti è gestito da provider conformi a PCI-DSS; eDisplay riceve esclusivamente le informazioni minime necessarie all'emissione delle fatture e alla riconciliazione delle transazioni.
Responsabilità del cliente
La sicurezza è una responsabilità condivisa. Investiamo significativamente nella protezione della piattaforma, ma diversi controlli funzionano soltanto se anche i clienti li utilizzano. Raccomandiamo a tutti i clienti di:
- Pubblicare record SPF, DKIM e DMARC per ogni dominio di invio.
- Mantenere aggiornato l'indirizzo email di contatto associato all'account, in modo che le notifiche di sicurezza raggiungano la persona corretta.
- Segnalare immediatamente al nostro team di supporto qualsiasi sospetto di compromissione dell'account.
Contatti
Per qualsiasi domanda su questa pagina, o su come uno specifico tema di sicurezza o privacy si applichi al vostro account, vi invitiamo a utilizzare i canali di supporto standard del servizio che utilizzate (telefono, email o chat dal vivo).
I nostri team di supporto indirizzeranno le richieste specifiche di privacy e sicurezza, incluse le richieste degli interessati e le questioni relative al DPA, alla funzione competente all'interno di eDisplay.