# Conformità

## ISO

Il nostro data center è certificato ISO 27001. Per ulteriori informazioni, vedere i [dettagli del nostro partner di hosting](https://jcloud.no/policy/security/).

ISO 27001 è uno standard di sicurezza delle informazioni ampiamente riconosciuto e accettato a livello internazionale che specifica le migliori pratiche di gestione della sicurezza e controlli di sicurezza completi seguendo la guida alle best practice ISO 27002.

## GDPR

In qualità di azienda norvegese, siamo pienamente conformi al GDPR. Puoi trovare le nostre politiche in materia di privacy e trattamento dei dati nei nostri [termini di servizio](https://terms.makeplans.com). Il [contratto di trattamento dei dati](https://jcloud.no/policy/dpa/) del nostro partner di hosting è disponibile online. Per un elenco dei nostri responsabili del trattamento, contattaci.

Il Regolamento generale sulla protezione dei dati (UE) 2016/679 (GDPR) è un regolamento nel diritto dell'UE sulla protezione dei dati e la privacy nell'Unione europea (UE) e nello Spazio economico europeo (SEE). Affronta anche il trasferimento di dati personali al di fuori delle aree dell'UE e del SEE. Leggi il [testo completo del regolamento](https://eur-lex.europa.eu/legal-content/IT/TXT/HTML/?uri=CELEX:02016R0679-20160504).

## NIS2

Il nostro partner di hosting è conforme alla direttiva NIS2. Per ulteriori informazioni, vedere i [dettagli del nostro partner di hosting](https://jcloud.no/policy/security/).

La direttiva NIS2 (UE) 2022/2555 è la legislazione dell'UE sulla cibersicurezza che stabilisce misure per un livello comune elevato di cibersicurezza nell'Unione. Leggi la [direttiva completa](https://eur-lex.europa.eu/legal-content/IT/TXT/HTML/?uri=CELEX:02022L2555-20221227&qid=1765198642365).

## PCI DSS

Makeplans non memorizza i dettagli della carta di credito ma si affida a partner certificati per la trasmissione e l'archiviazione sicura.

PCI DSS è lo standard di sicurezza globale per tutte le entità che archiviano, elaborano o trasmettono dati di titolari di carta e/o dati sensibili di autenticazione. Per ulteriori informazioni, vedere i [dettagli del nostro partner di hosting](https://jcloud.no/policy/security/).

## Sviluppo sicuro

### Controllo degli accessi

Makeplans considera la sicurezza una priorità assoluta. Il nostro processo di concessione degli accessi segue il principio del privilegio minimo e ci autentichiamo tramite SSO con token hardware come secondo fattore obbligatorio.

### Sicurezza dei dispositivi

Utilizziamo come standard dispositivi macOS. Tutti i dispositivi sono crittografati e viene applicata una configurazione sicura.

### Processo di sviluppo

Utilizziamo un approccio basato su pull request con revisioni del codice e pipeline CI/CD. Ogni modifica viene verificata con test automatizzati, le dipendenze vengono controllate per vulnerabilità note e il codice viene analizzato per problemi di sicurezza.

## Sicurezza dell'infrastruttura

### Ospitato in Norvegia

La nostra infrastruttura è ospitata su JCloud in Norvegia, il cui data center è certificato ISO 27001 e che è conforme a NIS2, GDPR e PCI DSS. Mantengono pratiche di sicurezza all'avanguardia e forniscono una protezione ambientale e fisica di prim'ordine per i servizi e l'infrastruttura. Scopri di più sulla [sicurezza di JCloud nella loro pagina sulla politica di sicurezza](https://jcloud.no/policy/security/).

### Crittografia dei dati

Tutti i dati sono crittografati a riposo e in transito. Analizziamo regolarmente la nostra configurazione TLS e ci assicuriamo che i nostri servizi consentano solo traffico HTTPS con HSTS abilitato.

### Separazione degli ambienti

Gli ambienti non di produzione sono separati dalla produzione, sia a livello di rete che di controllo degli accessi. I dati di produzione non vengono mai utilizzati a scopo di test.

### Registrazione di audit

Ci assicuriamo di raccogliere i log dei nostri servizi per garantire un audit adeguato senza registrare dati sensibili.

### Alta disponibilità

La nostra infrastruttura è progettata per l'alta disponibilità. I dati vengono sottoposti a backup in più località per almeno 30 giorni e disponiamo di piani di disaster recovery testati regolarmente.

### Responsabili del trattamento

Eseguiamo la due diligence su tutti i responsabili del trattamento dei dati e riduciamo al minimo il numero di terze parti coinvolte. Il [contratto di trattamento dei dati](https://jcloud.no/policy/dpa/) e l'[informativa sulla privacy](https://jcloud.no/policy/privacy/) del nostro partner di hosting sono disponibili online. Per un elenco dei nostri responsabili del trattamento, contattaci.

## Sicurezza organizzativa

### Personale

Makeplans ha un team piccolo e altamente tecnico che considera la sicurezza una priorità assoluta. I dipendenti firmano un NDA, seguono le politiche di sicurezza e partecipano a formazione interna sulla sicurezza specifica per il proprio ruolo.

### Risposta agli incidenti

Abbiamo procedure consolidate per rispondere agli incidenti di sicurezza e privacy relativi ai nostri prodotti e servizi. Pubblichiamo un punto di contatto per i ricercatori di sicurezza.

### Gestione del rischio

Conduciamo valutazioni del rischio periodiche e valutazioni interne del nostro sistema di gestione della sicurezza delle informazioni, della nostra infrastruttura e di tutti i processi interni.

## Segnalazione delle vulnerabilità di sicurezza

Se ritieni di aver trovato una vulnerabilità di sicurezza in Makeplans, o hai altre preoccupazioni relative alla sicurezza, consulta le informazioni sul [bug bounty](https://help.makeplans.com/article/53-bug-bounty) o contattaci all'indirizzo [hello@makeplans.com](mailto:hello@makeplans.com).
