I nostri clienti si affidano a noi per garantire la sicurezza e la riservatezza dei propri dati. Prendiamo molto sul serio la sicurezza e ci impegniamo costantemente per assicurarci che tale fiducia sia ben fondata. Avete domande? Non esitate a contattarci all’indirizzo security@teamretro.com.

AICPA-SOC-Logo

AICPA-SOC2-TYPE2-Logo

AICPA-SOC3-Logo

TeamRetro è certificata SOC 2 Tipo 2 in materia di sicurezza, disponibilità, riservatezza e protezione dei dati personali. Un revisore indipendente ha valutato le nostre politiche, il nostro prodotto, la nostra piattaforma e la nostra infrastruttura in conformità con lo Standard on Assurance Engagements (ASAE 3150) e ha verificato che TeamRetro soddisfi i suoi rigorosi requisiti.

Scarica SOC 3Richiedere la certificazione SOC 2 Tipo 2 tramite il Trust Center

Piattaforma sicura

Infrastruttura sicura

I nostri servizi sono ospitati sull’infrastruttura di Amazon Web Services (AWS). Non ospitiamo né gestiamo autonomamente router, bilanciatori di carico, server DNS o server fisici. I data center di Amazon sono dotati di sicurezza presidiata 24 ore su 24, controllo degli accessi biometrico, videosorveglianza e sistemi di chiusura fisici. Tutti i sistemi, i dispositivi collegati in rete e i circuiti sono costantemente monitorati. Le strutture AWS sono certificate secondo gli standard ISO 27001, SOC 1 e SOC 2/SSAE 16/ISAE 3402 (precedentemente SAS 70 Tipo II), PCI Livello 1, FISMA Moderate e Sarbanes-Oxley (SOX). Per ulteriori informazioni sulla sicurezza di AWS.

Ospitato negli Stati Uniti o nell’Unione Europea: a sua scelta

Stati Uniti – serviti da data center e sub-responsabili del trattamento con sede negli Stati Uniti, con i nostri servizi principali ospitati nella Virginia settentrionale; e l’Unione Europea – servita da data center e sub-responsabili del trattamento situati esclusivamente negli Stati membri dell’UE, con i nostri servizi principali ospitati a Francoforte, in Germania.

Sempre crittografato

Crittografia durante il trasferimento – Tutti i dati inviati da o verso la nostra infrastruttura vengono crittografati durante il trasferimento secondo le migliori pratiche del settore, utilizzando il protocollo Transport Layer Security (TLS 1.2 o 1.3). La nostra configurazione SSL ha ottenuto un punteggio di sicurezza A+ da Qualys SSL Labs.

Crittografia dei dati inattivi – Tutti i dati dei nostri utenti vengono crittografati nei nostri database utilizzando l’algoritmo di crittografia AES256, di comprovata efficacia.

Pagamenti sicuri

La nostra piattaforma è conforme allo standard PCI DSS, garantendo una gestione sicura dei dati di pagamento grazie a misure di protezione e conformità all’avanguardia nel settore. Non ci occupiamo della gestione né dell’archiviazione dei numeri delle carte di credito: i dati della Sua carta vengono acquisiti direttamente e archiviati in modo sicuro da Braintree (una società di PayPal), il nostro fornitore di servizi di pagamento. Braintree è certificata conforme allo standard PCI Livello 1 ed è inserita nell’elenco dei fornitori conformi a livello globale di Visa® e MasterCard® (SDP). Per saperne di più sulla sicurezza e la conformità di Braintree.

Monitoraggio della sicurezza delle applicazioni

  • Utilizziamo una soluzione di monitoraggio della sicurezza per ottenere visibilità sulla sicurezza delle nostre applicazioni, individuare gli attacchi e reagire tempestivamente in caso di violazione dei dati.
  • Utilizziamo tecnologie per monitorare le eccezioni e i log e per individuare eventuali anomalie nelle nostre applicazioni.
  • Raccogliamo e archiviamo registri completi al fine di fornire una traccia di controllo delle attività delle nostre applicazioni. I nostri registri vengono esaminati regolarmente dal nostro team di sicurezza per individuare eventuali anomalie.
  • Gli eventi relativi alla sicurezza vengono registrati e, in caso di attacchi critici, vengono inviate notifiche per consentire un intervento correttivo tempestivo.

Protezione della sicurezza delle applicazioni

  • Utilizziamo Amazon Web Application Firewall per proteggere i nostri utenti da un’ampia gamma di vulnerabilità. AWS WAF integra misure di protezione contro le categorie di attacchi più critiche, quali le iniezioni SQL e il cross-site scripting. Blocca gli attacchi in tempo reale e ci avvisa quando gli aggressori iniziano a mettere sotto pressione le nostre applicazioni.
  • Utilizziamo le intestazioni di sicurezza per proteggere i nostri utenti dagli attacchi. I nostri servizi hanno ottenuto un punteggio A+ da SecurityHeaders.io.

Gestione degli incidenti

I presunti incidenti di sicurezza, comprese eventuali violazioni della sicurezza logica e fisica, vengono registrati, monitorati e risolti in conformità con la nostra politica e le nostre procedure di risposta agli incidenti. Laddove richiesto dalla normativa vigente, ivi inclusa la legge dell’UE sulla resilienza informatica (Cyber Resilience Act), segnaliamo alle autorità competenti (quali l’ENISA) gli incidenti di sicurezza significativi entro i termini previsti. Se ha domande o sospetta che si sia verificato un incidente, la preghiamo di contattare security@teamretro.com.

Segnalazione dei tempi di inattività

I clienti aziendali possono scegliere di ricevere notifiche via e-mail in caso di eventuali problemi. La nostra piattaforma di hosting consente solitamente di evitare tempi di inattività quando apportiamo modifiche ai nostri servizi. Tuttavia, informeremo i clienti via e-mail con almeno 24 ore di anticipo in caso di eventuali tempi di inattività programmati.

La vostra privacy è tutelata

I Suoi dati rimangono di Sua proprietà e sono accessibili solo alle persone con cui decide di condividerli. TeamRetro (e il team di GroupMap Technology) può accedere ai Suoi dati solo in circostanze limitate, ad esempio quando richiesto dalla legge o per fornire assistenza tecnica. Maggiori dettagli sono disponibili nell’Informativa sulla privacy di TeamRetro.

Conservazione e cancellazione dei dati

Conserviamo i dati dei nostri utenti per un periodo di 365 giorni dalla scadenza del periodo di prova o dell’abbonamento. Successivamente, tutti i dati vengono completamente rimossi dall’applicazione. Gli utenti possono richiedere la cancellazione dei dati in qualsiasi momento, eliminando il proprio account o contattando l’assistenza di TeamRetro. Per ulteriori informazioni sulle nostre impostazioni relative alla privacy, consulti la nostra Informativa sulla privacy.

Continuità operativa e ripristino in caso di emergenza

Eseguiamo il backup di tutte le nostre risorse critiche e proviamo regolarmente a ripristinare il backup per garantire un recupero rapido in caso di emergenza. Effettuiamo un backup completo dei dati dei clienti ogni 24 ore. I backup vengono crittografati in modo sicuro e conservati per 30 giorni, dopodiché vengono distrutti in modo sicuro. Abbiamo definito piani di continuità operativa e di ripristino in caso di emergenza e li rivediamo annualmente.

STAR-Level-1-badge-image

Tutela degli utenti

Accesso unico

Il Single Sign-On (SSO) tramite il proprio provider di identità SAML (IdP) è disponibile per tutti i clienti TeamRetro.

Protezione tramite password

Le password di TeamRetro vengono memorizzate con salt e sottoposte a hash crittografico utilizzando l’algoritmo bcrypt, all’avanguardia nel settore. TeamRetro impone un requisito minimo di complessità delle password utilizzando la libreria ZXCVBN di Dropbox, garantendo che le password siano al sicuro, impossibili da indovinare e indistruttibili.

Verifica dell’account

Prima di poter utilizzare un account TeamRetro, gli utenti sono tenuti a verificare la titolarità del proprio indirizzo e-mail tramite un link fornito in un’e-mail automatica. Tutti gli utenti devono essere autenticati prima di poter accedere ai dati dei clienti.

Protezione contro l’appropriazione indebita dell’account

Proteggiamo i nostri utenti dalle violazioni dei dati monitorando e bloccando gli attacchi di forza bruta.

Autenticazione a due fattori

Offriamo la possibilità di utilizzare l’autenticazione a due fattori tramite Google o il proprio IdP SAML per proteggersi dagli attacchi di appropriazione dell’account.

Controllo degli accessi basato sui ruoli

Su tutti gli account è disponibile un sistema avanzato di controllo degli accessi basato sui ruoli (RBAC).

Lista bianca degli indirizzi IP

Una volta configurata e applicata, qualsiasi persona che tenti di accedere all’account al di fuori degli intervalli consentiti verrà bloccata. Ciò consente alle organizzazioni di esercitare un controllo più rigoroso sulle modalità e sui luoghi da cui i propri team accedono a TeamRetro.

Monitoraggio dei comportamenti sospetti degli utenti

Utilizziamo Datadog per monitorare comportamenti sospetti e intervenire rapidamente in caso di appropriazione indebita degli account. Inoltre, protegge i clienti dal furto di dati bloccando gli attacchi di “credential stuffing” o di forza bruta.

Pratiche di sicurezza

Programmazione sicura

I nostri sviluppatori sono tenuti ad attenersi alla nostra Politica sulla sicurezza delle applicazioni, formalmente documentata, e a seguire le migliori pratiche e i framework di sicurezza (OWASP Top 10, SANS Top 25). Adottiamo le seguenti migliori pratiche per garantire il massimo livello di sicurezza nel nostro software:

  • Gli sviluppatori partecipano a corsi di formazione periodici sulla sicurezza per acquisire conoscenze sulle vulnerabilità e sulle minacce più comuni
  • Verifichiamo il nostro codice alla ricerca di vulnerabilità di sicurezza
  • Aggiorniamo regolarmente le nostre dipendenze e ci assicuriamo che nessuna di esse presenti vulnerabilità note
  • Utilizziamo il test statico di sicurezza delle applicazioni (SAST) per individuare le vulnerabilità di sicurezza di base nel nostro codice sorgente
  • Utilizziamo il Dynamic Application Security Testing (DAST) per eseguire la scansione delle nostre applicazioni
  • Grazie all’utilizzo di Datadog siamo in grado di risolvere in modo più efficiente le vulnerabilità individuate tramite test di sicurezza, audit o programmi di segnalazione delle vulnerabilità. Riceviamo inoltre un avviso quando in produzione vengono utilizzati componenti applicativi con vulnerabilità note (dipendenze).

Analisi delle vulnerabilità

TeamRetro viene sottoposto a scansione su base mensile, nonché in seguito al rilascio di versioni significative, da parte di intruder.io al fine di individuare potenziali vulnerabilità a livello di infrastruttura, piattaforma e applicazioni. Eventuali vulnerabilità individuate vengono valutate e mitigate in conformità con le nostre politiche di sicurezza delle applicazioni.

Test di penetrazione

Periodicamente commissioniamo test di penetrazione indipendenti per verificare la sicurezza della piattaforma TeamRetro. Risolviamo tutti i problemi critici entro 48 ore e quelli ad alta gravità entro 7 giorni.

Valutazioni dei rischi

Viene effettuata una valutazione annuale dei rischi al fine di individuare le minacce e le vulnerabilità dei sistemi TeamRetro. Sulla base dei risultati di tale valutazione vengono elaborate strategie di mitigazione.

Rafforzamento della sicurezza del sistema

CONTAINERIZZAZIONE DEI SERVER – TeamRetro utilizza la containerizzazione del sistema operativo tramite AWS Fargate per garantire che l’accesso ai dati e al codice di TeamRetro sia adeguatamente limitato. Tutti i servizi di TeamRetro vengono eseguiti su risorse di elaborazione dedicate, isolate nella propria rete virtuale.

SISTEMI DI FILE EFIMERI DEI SERVER – I server di TeamRetro funzionano su un sistema di file effimero, che viene ripristinato con una copia aggiornata del codice distribuito più di recente almeno una volta al giorno, oppure ogni volta che viene distribuita una nuova versione.

AGGIORNAMENTI DI SISTEMA – Gli aggiornamenti a livello di piattaforma (sistema operativo, librerie di sistema e servizi) dei server applicativi e di database di TeamRetro vengono effettuati su base continuativa.

AGGIORNAMENTI DELLE APPLICAZIONI – Gli aggiornamenti delle applicazioni (librerie delle applicazioni, ecc.) vengono effettuati da TeamRetro su base continuativa.

COMPUTER – Tutte le risorse del team (quali i portatili e i computer fissi utilizzati per lo sviluppo) dispongono di sistemi di archiviazione crittografati e sono protette da software antivirus sempre aggiornati.

Registrazione completa

Conserviamo registri completi di ogni transazione effettuata sul sistema, con registrazioni specifiche relative ai tentativi di accesso. I nostri registri vengono esaminati regolarmente dal nostro team di sicurezza al fine di individuare eventuali tentativi di accesso non autorizzato.

L’accesso del nostro team

  • La nostra rigorosa procedura interna impedisce a qualsiasi dipendente o amministratore di accedere ai dati degli utenti. Possiamo accedere ai Suoi dati solo in circostanze limitate, ad esempio quando richiesto dalla legge o per fornire assistenza tecnica. Maggiori dettagli sono disponibili nella nostra Informativa sulla privacy.
  • I nostri dipendenti e collaboratori esterni sottoscrivono un accordo di non divulgazione e riservatezza al fine di tutelare le informazioni sensibili dei nostri clienti.
  • I nostri dipendenti e collaboratori esterni vengono sottoposti a un controllo da parte di un servizio leader nel settore della verifica dei precedenti personali.
  • Il livello di accesso di ciascuno dei nostri dipendenti viene determinato in base alle esigenze, rivisto periodicamente e revocato qualora non fosse più necessario. Applichiamo l’autenticazione a più fattori per tutti i sistemi critici di TeamRetro.
  • Per l’accesso amministrativo è richiesta l’autenticazione a due fattori.

Divulgazione responsabile

Invitiamo tutti coloro che adottano una politica di segnalazione responsabile e rispettano le nostre politiche e i nostri termini di servizio a partecipare al nostro programma di segnalazione delle vulnerabilità. La preghiamo di evitare i test automatizzati ed eseguire i test di sicurezza esclusivamente utilizzando i propri dati. La preghiamo inoltre di non divulgare alcuna informazione relativa alle vulnerabilità fino a quando non le avremo risolte. I premi vengono assegnati a nostra discrezione in base alla gravità della vulnerabilità segnalata. Per ulteriori informazioni sul programma di segnalazione responsabile di TeamRetro.

Fornitori terzi e sub-responsabili del trattamento

TeamRetro si avvale di una serie di fornitori terzi per garantire un’esperienza online completa.

Noi di TeamRetro ci impegniamo a garantire la massima trasparenza riguardo ai fornitori terzi e ai subappaltatori con cui collaboriamo per fornire e supportare il nostro servizio. I nostri subappaltatori vengono selezionati con cura in base alla loro capacità di soddisfare elevati standard di sicurezza, privacy e affidabilità.

Rivediamo regolarmente i nostri rapporti con i fornitori per garantire che rimangano in linea con i nostri obblighi di conformità e forniamo ai clienti una chiara visione di come e dove i loro dati possano essere trattati. Per ulteriori dettagli, La invitiamo a consultare la nostra pagina dedicata ai subappaltatori di TeamRetro.

Avete una domanda o qualcosa da segnalare? Scriveteci all’indirizzo security@TeamRetro.com.