Allegato B al DPA — Misure tecniche e organizzative
Misure tecniche e organizzative adottate da TAGMOOD S.R.L. per garantire la sicurezza del trattamento dei dati personali nell'ambito dei servizi Webmaster360.
Ultimo aggiornamento: 21 luglio 2026
TAGMOOD applica, secondo quanto pertinente al trattamento, le misure seguenti.
Il presente allegato costituisce parte integrante del DPA di Webmaster360. Per una panoramica meno tecnica, consulta la Security Overview.
1. Infrastruttura e isolamento
- infrastruttura applicativa e database nella regione DigitalOcean
AMS3, Amsterdam (Sub-responsabile); - database separato per ciascun Cliente;
- istanza applicativa dedicata per ciascun Cliente;
- storage dei media tramite Amazon S3 nella regione
eu-west-1(Sub-responsabile); - backup esterni in regione europea
eu-north-1(Sub-responsabile); - separazione tra ambiente di produzione e copie di backup.
2. Cifratura e protezione delle comunicazioni
- HTTPS/TLS per le connessioni ai Servizi;
- connessioni cifrate al database gestito;
- cifratura a riposo del database secondo le funzionalità del provider;
- cifratura server-side dei media archiviati su Amazon S3;
- cifratura dei backup esterni durante lo streaming mediante AES-256;
- protezione delle chiavi di cifratura dei backup mediante crittografia asimmetrica RSA.
3. Identità e accessi
- gestione degli accessi secondo il principio del minimo privilegio;
- autenticazione a più fattori disponibile per amministratori, editori e autori;
- MFA attualmente facoltativa;
- credenziali non conservate in chiaro;
- gestione manuale e autorizzata di creazione, modifica e revoca di account e ruoli;
- accesso del personale TAGMOOD limitato alle necessità di assistenza, manutenzione, sicurezza o gestione di incidenti.
4. Logging e monitoraggio
- registrazione degli accessi amministrativi e delle attività rilevanti;
- monitoraggio automatico e notifiche delle anomalie;
- monitoraggio applicativo tramite Laravel Nightwatch (Sub-responsabile);
- conservazione ordinaria dei log per 30 giorni;
- limitazione dell’accesso ai log al personale autorizzato;
- uso di Cloudflare per DNS, caching, Web Application Firewall e protezione antibot (Sub-responsabile);
5. Backup e ripristino
- backup automatici giornalieri del database gestito;
- funzionalità di ripristino point-in-time secondo il servizio del provider;
- backup esterni giornalieri conservati per 7 giorni;
- backup esterni settimanali conservati per 4 settimane;
- conservazione ordinaria non superiore a 4 settimane;
- backup separati dall’ambiente di produzione;
- backup esterni cifrati;
- test periodici di ripristino.
6. Sviluppo e gestione delle modifiche
- separazione degli ambienti di sviluppo, test e produzione;
- revisione del codice;
- test delle modifiche prima del rilascio;
- controlli automatici sulle dipendenze e sulle vulnerabilità note;
- separazione dei segreti applicativi dal codice;
- controllo giornaliero e applicazione degli aggiornamenti di sicurezza disponibili in base a criticità, compatibilità ed esigenze operative.
7. Gestione delle vulnerabilità
- vulnerability scan sui componenti del Servizio;
- monitoraggio delle dipendenze;
- canale per le segnalazioni di sicurezza: webmaster360@tagmood.it;
- valutazione e gestione delle vulnerabilità rilevate.
Alla data di efficacia del presente DPA TAGMOOD non dichiara certificazioni di sicurezza né l’esecuzione di penetration test indipendenti.
8. Personale e organizzazione
- obblighi di riservatezza;
- formazione periodica sulla sicurezza;
- limitazione degli accessi alle sole persone autorizzate;
- valutazione dei fornitori prima dell’attivazione;
- accordi contrattuali e DPA con i fornitori, ove applicabile.
9. Intelligenza artificiale
I dati inviati alle funzionalità AI sono trattati da OpenAI (Sub-responsabile). Per maggiori dettagli, consulta la Security Overview.
- utilizzo delle funzioni AI solo quando attivate dal Cliente;
- invio al provider dei prompt, contenuti e istruzioni necessari alla funzione richiesta;
- possibilità di disattivare le funzioni AI;
- controllo umano prima della pubblicazione;
- mancato utilizzo dei Dati del Cliente da parte di TAGMOOD per addestrare modelli propri o di terzi;
- mancata adesione volontaria da parte di TAGMOOD a programmi del provider destinati all’addestramento mediante i Dati del Cliente, salvo diversa istruzione documentata del Cliente.
