Misure tecniche e organizzative
Lutin adotta misure tecniche e organizzative (TOM) progettate per proteggere la riservatezza, l’integrità e la disponibilità dei dati personali. Questa pagina illustra in modo semplice l’attuale perimetro di sicurezza: non è una certificazione né una garanzia che ogni rischio possa essere eliminato.
Protezione dei dati
- I dati in transito sono protetti tramite TLS.
- I database degli account nel cloud utilizzano la crittografia dei dati a riposo gestita dal provider.
- I dati locali beneficiano delle protezioni dei file del sistema operativo, inclusa la Protezione dati di iOS sui dispositivi Apple supportati.
Al momento Lutin non dichiara di offrire una crittografia end-to-end o zero-knowledge. Il database locale non è crittografato nel suo complesso e i runtime Lutin autorizzati e gli operatori autorizzati dell’infrastruttura potrebbero essere in grado di leggere i dati degli account nel cloud.
Accesso e isolamento degli account
- Ogni account dispone di un proprio database e di un proprio perimetro di esecuzione nel cloud.
- I runtime attendibili ricevono credenziali del database di breve durata e limitate a un singolo account.
- I runtime cloud non ricevono credenziali della piattaforma di database né credenziali di altri account.
- Autenticazione, isolamento degli account e controlli di esecuzione vengono verificati separatamente dall’accesso al database.
Gestione delle credenziali
Token di sessione, credenziali dei connettori, chiavi API dei provider, token push e credenziali dell’infrastruttura restano fuori dal database sincronizzato dell’account. I segreti conservati sui dispositivi vengono archiviati nel portachiavi del sistema operativo. Le credenziali dei connettori e push conservate sul server sono crittografate con chiavi gestite dal servizio, mentre quelle che devono solo essere verificate possono essere archiviate sotto forma di hash.
Misure di sicurezza operative
I perimetri dei nostri servizi cloud sono progettati per tenere i contenuti privati degli account fuori da log dell’infrastruttura, metriche, notifiche e nomi dei servizi. La diagnostica dell’applicazione può includere titoli, URL o dettagli degli errori forniti dagli utenti. Riesaminiamo questo perimetro di sicurezza con l’evoluzione del prodotto ed evitiamo dichiarazioni più forti sulla privacy finché i relativi controlli non sono stati implementati e verificati.
Privacy
La nostra Informativa sulla privacy spiega quali informazioni raccogliamo, perché le trattiamo, per quanto tempo le conserviamo e quali sono i tuoi diritti. La pagina Sub-responsabili elenca i provider che possono trattare dati per nostro conto. Per domande sui tuoi dati, scrivi a [email protected].
Segnala un problema di sicurezza
Se ritieni di aver trovato una vulnerabilità, scrivi a [email protected]. Includi l’URL o la versione dell’app interessati, i passaggi per riprodurre il problema e il potenziale impatto. Non includere dati personali non necessari e non divulgare pubblicamente il problema prima di averci dato il tempo ragionevole per esaminarlo.
I recapiti automatizzati per le segnalazioni di sicurezza sono disponibili nel nostro file security.txt.







