Sicurezza e affidabilità
Ultimo aggiornamento: 24 settembre 2026
Tempora gestisce i dati di pianificazione e del personale per le agenzie per il lavoro, compresi i recapiti dei dipendenti e le loro certificazioni. Questa pagina riassume i controlli che abbiamo attivi oggi. È una sintesi in linguaggio semplice per potenziali clienti e acquirenti. La nostra documentazione di sicurezza interna completa, comprese le lacune note su cui stiamo lavorando, è disponibile su richiesta.
Controllo degli accessi e MFA
Ogni account appartiene a un'agenzia tramite un ruolo (titolare, amministratore o dipendente) e ogni richiesta API viene verificata rispetto a quel ruolo prima di leggere o modificare qualsiasi dato. L'autenticazione a due fattori (TOTP) facoltativa è disponibile per ogni account e, una volta attivata, viene applicata a ogni livello (accesso, pannello e API), non solo nella schermata di accesso.
Crittografia in transito e a riposo
Tutto il traffico verso Tempora è crittografato (HTTPS/TLS) e imposto tramite HSTS. I dati a riposo sono crittografati a livello di infrastruttura dal nostro fornitore di database (Supabase/PostgreSQL).
Isolamento dei tenant
I dati di ogni agenzia (dipendenti, turni, certificazioni, fatturazione) sono delimitati e isolati, così nessun'altra agenzia che usa Tempora può vederli. Questo isolamento viene applicato a ogni singola query, non solo a livello di interfaccia.
Gestione delle sessioni
Le sessioni scadono automaticamente dopo un periodo di inattività e ogni utente può revocare in qualsiasi momento tutte le proprie sessioni attive dalle Impostazioni. Utile dopo aver perso un dispositivo o aver usato un computer condiviso.
Registro di controllo e cancellazione GDPR
Le azioni di gestione del team (inviti, cambi di ruolo, rimozioni) vengono registrate in un registro di controllo che gli amministratori possono consultare. Le richieste di cancellazione dei dati personali, per un singolo dipendente o per un'intera agenzia che chiude l'account, seguono un processo di approvazione e completamento tracciato e verificabile.
Sicurezza delle dipendenze e della piattaforma
Una scansione automatica settimanale delle dipendenze segnala le vulnerabilità note nella nostra catena di fornitura software, e ogni modifica a Tempora passa per controllo automatico dei tipi, linting e build completa prima di essere rilasciata.
Sub-responsabili del trattamento
Ci affidiamo a un piccolo gruppo di fornitori di infrastruttura noti, ognuno con un ruolo specifico e limitato:
- Supabase — autenticazione e hosting del database.
- Vercel — hosting dell'applicazione e rete edge.
- Stripe — fatturazione ed elaborazione dei pagamenti; Tempora non vede né conserva mai i dati delle carte.
- Resend — invio delle email transazionali.
- Cloudflare R2 — archiviazione dei file delle certificazioni e dei certificati medici di malattia.
- Sentry — monitoraggio degli errori.
- Google (Gemini API) — risposte alle domande poste all'assistente integrato; non può vedere i dati della tua agenzia.
- Plausible Analytics — statistiche del sito senza cookie, ospitate nell'UE; nessun dato personale.
Stato di conformità
Tempora non ha ancora completato un audit SOC 2 o una certificazione equivalente di terze parti. Le nostre pratiche rilevanti per il GDPR (accesso e cancellazione dei dati degli interessati, elenco dei sub-responsabili e minimizzazione dei dati) sono descritte nella nostra Informativa sulla privacy. Per i clienti enterprise è disponibile un Accordo sul trattamento dei dati. Contattaci per richiederlo.
Segnalare un problema di sicurezza
Se pensi di aver trovato una vulnerabilità di sicurezza in Tempora, segnalala in modo responsabile a office@bytetech.ee. Ti chiediamo di non divulgare pubblicamente il problema finché non avremo avuto un tempo ragionevole per analizzarlo e risolverlo.
Domande
Per un questionario di sicurezza dettagliato, un DPA firmato o qualsiasi cosa non trattata qui, scrivici tramite la nostra pagina dei contatti.